- De CRA stelt cybersecurity-eisen aan producten met digitale elementen die op de EU-markt beschikbaar worden gesteld en die bedoeld zijn om direct of indirect met apparaten of netwerken te verbinden. De reikwijdte is breed maar niet iedere vorm van software valt er automatisch onder.
- Fabrikanten hebben de primaire nalevingsverplichtingen; importeurs en distributeurs hebben lichtere maar reële plichten
- Belangrijke producten met digitale elementen zijn onderverdeeld in klasse I en II (Bijlage III); daarnaast kent de CRA afzonderlijke categorieën kritieke producten (Bijlage IV), elk met eigen conformiteitsbeoordelingseisen.
- Rapportage van kwetsbaarheden aan ENISA en nationale CSIRT's wordt verplicht vanaf 11 september 2026. Vanaf die datum geldt de 24-uurs rapportageklok
- Fabrikanten moeten kwetsbaarheden gedurende de relevante ondersteuningsperiode effectief beheren. Die periode bedraagt in beginsel minimaal vijf jaar, tenzij de verwachte gebruiksduur korter is. Fabrikanten moeten een machinaal leesbare SBOM bijhouden die ten minste de top-level dependencies van het product omvat.
- Boetes lopen op tot €15 miljoen of 2,5% van de wereldwijde omzet wegens het niet naleven van essentiële cyberveiligheidseisen
Wat de Cyber Resilience Act omvat
De Cyber Resilience Act (CRA) vult een al lang bestaande leemte in de productregulering van de EU. Voorheen konden fabrikanten legaal producten verkopen met bekende beveiligingsfouten of zonder enig proces voor kwetsbaarheidsbeheer. Vanaf december 2027 zal het op de EU-markt brengen van een onveilig, verbonden product, of het er niet in slagen de veiligheid ervan gedurende de hele levensduur ervan te beheren, een wettelijke overtreding zijn, waarop aanzienlijke boetes kunnen worden opgelegd.
De CRA is van toepassing op producten met digitale elementen (PDE’s): hardware- of softwareproducten en hun oplossingen voor gegevensverwerking op afstand, die op de EU-markt beschikbaar worden gesteld en waarvan het beoogde of redelijkerwijs voorzienbare gebruik een directe of indirecte, logische of fysieke gegevensverbinding met een apparaat of netwerk omvat. De definitie omvat ook afzonderlijk op de markt gebrachte software- en hardwarecomponenten. De reikwijdte is daardoor breed, maar niet iedere vorm van software of iedere digitale dienst valt automatisch onder de CRA.
Niet iedere SaaS-dienst valt automatisch onder de CRA. De verordening richt zich op producten met digitale elementen, maar de definitie omvat ook bepaalde oplossingen voor gegevensverwerking op afstand. Dit betreft remote data processing die door of onder verantwoordelijkheid van de fabrikant is ontworpen en ontwikkeld en waarvan de afwezigheid zou verhinderen dat het product een van zijn functies uitvoert. Een zelfstandige SaaS-dienst die geen onderdeel vormt van een product met digitale elementen valt daarom niet zonder meer onder de CRA. Fabrikanten en softwareleveranciers moeten per product en architectuur beoordelen of sprake is van een PDE en of relevante remote-data-processingcomponenten onderdeel zijn van dat product.
Elk bedrijf dat producten met digitale elementen ontwerpt, ontwikkelt, produceert, importeert of distribueert op of naar de EU-markt. Als u software of hardware commercieel verkoopt aan klanten in de EU en dat product verbinding kan maken met een netwerk of een ander apparaat, is deze regelgeving op u van toepassing, ongeacht waar uw bedrijf is gevestigd.
De drie rollen: fabrikant, importeur, distributeur
De wet kent verschillende verplichtingen toe, afhankelijk van uw rol in de producttoeleveringsketen.
Fabrikanten zijn bedrijven die een product met digitale elementen ontwikkelen of ontwerpen en dit onder hun eigen naam of merk op de markt brengen. Fabrikanten dragen het grootste deel van de CRA-verplichtingen: het volledige pakket aan essentiële cyberbeveiligingseisen, afhandeling van kwetsbaarheden, conformiteitsbeoordeling, CE-markering, technische documentatie en SBOM-onderhoud. Als u software of aangesloten hardware onder uw eigen merk bouwt en verkoopt, bent u een fabrikant onder de CRA.
Importeurs producten op de EU-markt brengen die buiten de EU zijn vervaardigd. Importeurs moeten verifiëren dat de fabrikant de vereiste conformiteitsbeoordeling heeft uitgevoerd, dat de CE-markering en de technische documentatie in orde zijn, en dat de fabrikant over processen voor het omgaan met kwetsbaarheden beschikt. Importeurs mogen geen producten op de markt brengen als zij reden hebben om aan te nemen dat niet aan deze eisen wordt voldaan.
Distributeurs producten op de EU-markt aanbieden zonder ze daar zelf te brengen. Distributeurs moeten de CE-markering verifiëren, controleren of de vereiste informatie bij het product wordt geleverd en geen producten leveren waarvan zij weten dat ze niet voldoen. De verplichtingen van distributeurs zijn de lichtste, maar niet triviaal; due diligence op de naleving door leveranciers is vereist.
Als u een product neemt dat door iemand anders is vervaardigd en het onder uw eigen naam of merk verkoopt, zelfs als u het niet hebt aangepast, wordt u volgens de CRA als fabrikant behandeld en neemt u alle verplichtingen van de fabrikant op u. Dit geldt voor white-label hardware en OEM-softwareregelingen.
Hetzelfde geldt voor substantiële wijzigingen. Een importeur of distributeur die een substantiële wijziging uitvoert aan een product dat al op de markt is gebracht en het gewijzigde product opnieuw op de markt brengt, wordt voor dat gewijzigde product als fabrikant behandeld.
Productcategorieën en conformiteitsbeoordeling
De CRA onderscheidt reguliere producten met digitale elementen van belangrijke producten van klasse I en II en van kritieke producten. De categorie bepaalt welke conformiteitsbeoordelingsprocedure van toepassing is.
De essentiële cyberbeveiligingsvereisten
Alle fabrikanten moeten hun producten ontwerpen, ontwikkelen en onderhouden in overeenstemming met de essentiële eisen op het gebied van cyberbeveiliging in bijlage I. Deze hebben zowel betrekking op het product op het moment van introductie als op de doorlopende processen van de fabrikant om met kwetsbaarheden om te gaan.
Cybersecurity-risicobeoordeling
Fabrikanten moeten voor elk product met digitale elementen een cybersecurity-risicobeoordeling uitvoeren. De uitkomsten moeten worden meegenomen tijdens planning, ontwerp, ontwikkeling, productie, levering en onderhoud van het product. De risicobeoordeling moet worden gedocumenteerd en gedurende de relevante ondersteuningsperiode waar nodig worden bijgewerkt.
Productveiligheid op het moment dat het op de markt wordt gebracht
- Geen bekende exploiteerbare kwetsbaarheden: Producten moeten op de markt worden gebracht zonder bekende exploiteerbare kwetsbaarheden in hun componenten. Dit betekent niet dat er geen kwetsbaarheden zijn; het betekent dat er geen bekende, onbegrensde exploiteerbare kwetsbaarheden zijn.
- Standaard beveiligd: Producten moeten worden geleverd met een veilige standaardconfiguratie en, indien van toepassing, de mogelijkheid om naar die veilige status te resetten.
- Gegevensbescherming: Producten moeten de vertrouwelijkheid, integriteit en beschikbaarheid van opgeslagen, verzonden of verwerkte gegevens beschermen, waar relevant met behulp van passende cryptografie.
- Minimaal aanvalsoppervlak: Producten moeten de aanvalsoppervlakken minimaliseren, onder meer door interfaces en services die niet nodig zijn voor de beoogde functionaliteit uit te schakelen of te beperken.
- Veerkracht tegen denial of service: Producten moeten zo worden ontworpen dat ze denial-of-service-aanvallen kunnen weerstaan en de impact op de beschikbaarheid van andere diensten en netwerken waarvan ze gebruik maken, beperken.
- Beperk de impact van incidenten: Producten moeten zo worden ontworpen dat de impact van een beveiligingsincident op andere producten en de bredere netwerkomgeving wordt beperkt.
- Toegangsbeveiliging: Producten moeten bescherming bieden tegen ongeautoriseerde toegang, met passende authenticatie-, identiteits- en toegangscontrolemechanismen.
- Gegevensintegriteit: Producten moeten gegevens, opdrachten, programma's en configuraties beschermen tegen ongeautoriseerde manipulatie of wijziging.
- Veilige gegevensverwijdering: Gebruikers moeten persoonsgegevens en instellingen op een eenvoudige en veilige manier permanent kunnen wissen.
Vereisten voor het omgaan met kwetsbaarheden (lopend)
- Beleid voor openbaarmaking van kwetsbaarheden: Fabrikanten moeten beschikken over een gedocumenteerd, openbaar beschikbaar gecoördineerd beleid voor het openbaar maken van kwetsbaarheden.
- Identificatie van kwetsbaarheden: Fabrikanten moeten kwetsbaarheden en softwarecomponenten in hun producten identificeren en documenteren, inclusief het onderhouden van een SBOM.
- Snel herstel: Fabrikanten moeten kwetsbaarheden zonder onnodige vertraging aanpakken, onder meer door beveiligingsupdates aan te bieden.
- Levering van beveiligingsupdate: Beveiligingsupdates moeten afzonderlijk van functionaliteitsupdates beschikbaar worden gesteld en gedurende de ondersteuningsperiode worden geleverd, kosteloos.
- Rapportage van incidenten en kwetsbaarheden: Actief uitgebuite kwetsbaarheden en ernstige incidenten moeten worden gemeld via het CRA Single Reporting Platform van ENISA. Zie de tijdlijn hieronder voor wanneer dit van toepassing is.
Software Bill of Materials (SBOM)
De CRA vereist dat fabrikanten kwetsbaarheden en componenten identificeren en documenteren en een Software Bill of Materials (SBOM) opstellen in een gangbaar, machinaal leesbaar formaat. De SBOM moet ten minste de directe afhankelijkheden op het hoogste niveau van het product omvatten, inclusief componenten van eigen leveranciers, bibliotheken van derden en open source-componenten met hun versies.
De CRA verplicht fabrikanten niet om de volledige SBOM standaard openbaar te maken. De SBOM maakt deel uit van de technische documentatie en moet op een gemotiveerd verzoek beschikbaar worden gesteld aan markttoezichtautoriteiten. Een fabrikant kan er daarnaast voor kiezen de SBOM aan gebruikers beschikbaar te stellen. De SBOM moet tijdens de actieve ondersteuningsperiode up-to-date worden gehouden in een machinaal leesbaar formaat. Formaten zoals SPDX en CycloneDX zijn in de praktijk relevante keuzes, maar de verordening schrijft geen specifiek formaat voor en geeft de Commissie bevoegdheid om dit via gedelegeerde handelingen nader te bepalen.
De SBOM-vereiste transformeert kwetsbaarheidsbeheer van een reactieve brandbestrijdingsoefening in een gedocumenteerd, controleerbaar proces. Fabrikanten die op verzoek geen nauwkeurige SBOM kunnen produceren, zullen moeilijkheden ondervinden bij het aantonen van conformiteit.
Voor veel fabrikanten zal de SBOM-verplichting investeringen vereisen in tools voor softwarecompositieanalyse (SCA) en een proces voor het continu volgen van componentupdates en nieuwe CVE's. Als u momenteel niet beschikt over een volledige inventaris van de open source-bibliotheken en bibliotheken van derden in uw producten, is het opbouwen van die inventaris de meest urgente voorbereidende stap.
Ondersteuningsperiode en verplichtingen aan het einde van de levensduur
Fabrikanten moeten voor elk product een ondersteuningsperiode definiëren en publiceren. Fabrikanten moeten de ondersteuningsperiode vaststellen op basis van de verwachte gebruiksduur van het product, rekening houdend met redelijke verwachtingen van gebruikers en de aard van het product. De periode bedraagt in beginsel minimaal vijf jaar; wanneer een product naar verwachting minder dan vijf jaar wordt gebruikt, correspondeert de ondersteuningsperiode met de verwachte gebruiksduur. Tijdens de ondersteuningsperiode moeten fabrikanten gratis beveiligingsupdates leveren en het proces voor de afhandeling van kwetsbaarheden onderhouden.
Fabrikanten moeten gebruikers voorafgaand aan het einde van de ondersteuningsperiode duidelijk informeren, zodat zij tijdig kunnen migreren of plannen.
Dit heeft aanzienlijke gevolgen voor de productplanning. Het op de markt brengen van een product dat u de komende vijf jaar niet wilt ondersteunen, of dat uw bedrijfsmodel gedurende die periode niet ondersteunt, is volgens de EU-wetgeving niet langer levensvatbaar als u dat product op de EU-markt verkoopt.
Kwetsbaarheidsrapportage: wat geldt vanaf september 2026
De verplichtingen voor het melden van kwetsbaarheden uit artikel 14 van de wet worden vanaf dat moment afdwingbaar 11 september 2026, vóór de volledige nalevingsdeadline. Vanaf die datum:
- Fabrikanten moeten elke actief uitgebuite kwetsbaarheid in een product dat zij op de markt hebben gebracht melden via het CRA Single Reporting Platform van ENISA binnen 24 uur nadat zij zich ervan bewust zijn geworden.
- Er moet een meer gedetailleerde mededeling volgen binnen 72 uur, inclusief een eerste beoordeling van de ernst en impact.
- Er moet een eindrapport worden ingediend binnen 14 dagen nadat een corrigerende of beperkende maatregel beschikbaar is. Voor ernstige incidenten waarbij geen directe corrigerende maatregel beschikbaar is, geldt een termijn van één maand na de eerste kennisgeving.
- Fabrikanten moeten getroffen gebruikers ook zonder onnodige vertraging op de hoogte stellen van ernstige incidenten.
ENISA beheert en onderhoudt het Single Reporting Platform (SRP) voor de CRA-meldingen. Vanaf 11 september 2026 moeten fabrikanten de verplichte meldingen van actief uitgebuite kwetsbaarheden en ernstige incidenten via dit platform indienen bij de aangewezen coördinerende CSIRT.
Als u producten met digitale elementen in de EU vervaardigt of distribueert, moet u vóór 11 september 2026 een proces voor monitoring van kwetsbaarheden en incidentrapportage hebben ingevoerd, ruim een jaar voordat volledige CRA-naleving vereist is. Dit betekent dat u nu moet coördineren met uw beveiligingsteam, juridische afdeling en producteigenaren, en niet vóór de deadline van december 2027.
De implementatietijdlijn
Wat nu te doen
Met september 2026 over minder dan een jaar en december 2027 over minder dan 18 maanden is de beschikbare tijd voor voorbereiding korter dan het lijkt. Beveiligingsdocumentatie, SBOM-tooling en conformiteitsbeoordelingsprocessen hebben allemaal tijd nodig om correct te implementeren.
Stap 1: Bepaal of uw producten binnen het bereik vallen
Vermeld elk product dat uw organisatie ontwikkelt, produceert, importeert of distribueert en dat op de EU-markt wordt verkocht of op de markt wordt gebracht. Vraag bij elk ervan: bevat het digitale componenten die verbinding kunnen maken met een ander apparaat of netwerk? Zo ja, dan is het vrijwel zeker een product met digitale elementen. Bent u een pure SaaS-aanbieder, onderzoek dan of er softwarecomponenten worden overgedragen naar of geïnstalleerd door klanten, of dat uw SaaS de primaire functie van een hardwareproduct mogelijk maakt.
Stap 2: Classificeer uw producten
Bekijk Bijlagen III en IV van de wet om te bepalen of uw producten als belangrijk of kritiek worden geclassificeerd. Identiteitsbeheersystemen, VPN's, browsers, wachtwoordbeheerders, netwerkbeheertools en industriële controlesystemen kunnen onder de categorieën in Bijlage III vallen. Hardwarebeveiligingsmodules en vergelijkbare producten zijn opgenomen in Bijlage IV. Producten die niet in Bijlage III of IV zijn vermeld, vallen in de basisklasse en kunnen zelfcertificeren.
Stap 3: Begin met uw SBOM
Als u nog geen nauwkeurige inventaris bijhoudt van alle softwarecomponenten in elk van uw producten (inclusief open source-bibliotheken, hun versies en bekende CVE-status), begin dan nu met het bouwen ervan. Tools voor softwarecompositieanalyse (SCA) kunnen een groot deel hiervan automatiseren. De SBOM biedt u ook de basis voor uw kwetsbaarheidsmonitoringproces.
Stap 4: Bouw uw rapportageproces voor kwetsbaarheden op
De 24-uurs rapportageverplichting van ENISA betekent dat u vóór september 2026 een duidelijk intern escalatiepad nodig heeft. Bepaal wie verantwoordelijk is voor het monitoren van misbruikte kwetsbaarheden, hoe die informatie juridische en productteams bereikt, wie de bevoegdheid heeft om de ENISA-melding in te dienen en hoe u met getroffen klanten communiceert. Documenteer het en test het.
Stap 5: Controleer uw verplichtingen voor de productlevenscyclus
Beoordeel voor elk product of u een ondersteuningsperiode van minimaal vijf jaar kunt aangaan en volhouden. Als uw product het einde van de levensduur nadert, plan dan uw gebruikerscommunicatie en zorg ervoor dat u voldoet aan de kennisgevingsverplichtingen voor het einde van de levensduur. Voor producten die na de deadline van december 2027 worden gelanceerd, moet de ondersteuningsperiode bij de lancering worden gedefinieerd en gepubliceerd.
Ons cyberbeveiligingsteam ondersteunt fabrikanten en distributeurs met CRA-gereedheidsbeoordelingen, SBOM-implementatie en procesontwerp voor kwetsbaarheidsbeheer. Ons nalevingspraktijk werkt samen met organisaties in heel Nederland en Groot-Brittannië aan productconformiteitsdocumentatie en voorbereiding van conformiteitsbeoordelingen.
De boetestructuur
Markttoezichtautoriteiten in elke lidstaat zijn verantwoordelijk voor de handhaving. De CRA bepaalt de maximale administratieve boeteniveaus; de lidstaten stellen de nationale sanctieregels vast en zorgen voor de toepassing daarvan. De boetestructuur is:
- Niet-naleving van essentiële cyberbeveiligingsvereisten of verplichtingen met betrekking tot het omgaan met kwetsbaarheden: Tot € 15 miljoen of 2,5% van de totale wereldwijde jaaromzet, het hoogste van de twee.
- Niet-naleving van andere CRA-verplichtingen (conformiteitsbeoordeling, CE-markering, technische documentatie, registratie): Tot € 10 miljoen of 2% van de totale wereldwijde jaaromzet, het hoogste van de twee.
- Het verstrekken van onjuiste, onvolledige of misleidende informatie aan autoriteiten: Tot € 5 miljoen of 1% van de totale wereldwijde jaaromzet, afhankelijk van wat het hoogste is.
Markttoezichtautoriteiten kunnen onder meer corrigerende maatregelen opleggen en, afhankelijk van de omstandigheden, het aanbieden van een product op de EU-markt beperken of verbieden, of een terugtrekking of terugroepactie verlangen. In bepaalde omstandigheden kan ook op EU-niveau een corrigerende of beperkende maatregel worden vastgesteld.