Cyber Resilience Act: wat fabrikanten en kopers van digitale producten moeten weten
De EU verplicht fabrikanten van hardware en software om vanaf 2027 aan strenge cyberbeveiligingseisen te voldoen. De Cyber Resilience Act (CRA) geldt voor nagenoeg alle verbonden producten met digitale elementen.
Kernpunten
- De Cyber Resilience Act (CRA) is op 10 december 2024 in werking getreden en stelt verplichte cyberbeveiligingseisen voor fabrikanten van hardware en software met digitale elementen.
- De meeste verplichtingen gelden vanaf 11 december 2027; meldplichten voor actief misbruikte kwetsbaarheden gelden al vanaf 11 september 2026.
- Producten die aan de CRA voldoen dragen een CE-markering; bepaalde producten met hoog beveiligingsrisico moeten vóór verkoop door een onafhankelijke derde partij worden getoetst.
- Nationale markttoezichthouders zien toe op de naleving van de regels.
Wat is de Cyber Resilience Act?
De Cyber Resilience Act (CRA) is een EU-verordening die verplichte cyberbeveiligingseisen invoert voor fabrikanten van producten met digitale elementen — van babymonitors en smartwatches tot apps en computerprogramma's. De CRA pakt het onvoldoende beveiligingsniveau van veel producten aan en de gebrekkige beschikbaarheid van tijdige beveiligingsupdates.
De verordening legt verplichtingen op tijdens de volledige levenscyclus van een product: van planning en ontwerp tot ontwikkeling en onderhoud. Fabrikanten in de gehele toeleveringsketen zijn verantwoordelijk voor de beveiliging.
Welke producten vallen eronder?
De CRA richt zich op verbonden hardware en software met digitale elementen die op de EU-markt worden verkocht. Dit omvat consumentenproducten zoals huishoudelijke apparaten, computerspellen en mobiele applicaties, maar ook producten die bijzonder relevant zijn voor cybersecurity. Die laatste categorie kan een verplichte beoordeling door een aangemelde instantie (notified body) vereisen vóórdat het product in de EU-markt mag worden gebracht.
Wat zijn de verplichtingen voor fabrikanten?
Fabrikanten moeten voldoen aan cyberbeveiligingseisen in elke fase van de waardeketen. Zij zijn ook verplicht kwetsbaarheden tijdens de levensduur van het product actief te beheren. Producten die aan de eisen voldoen, worden voorzien van een CE-markering.
Meldplicht: Vanaf 11 september 2026 moeten fabrikanten actief misbruikte kwetsbaarheden melden.
Bredere verplichtingen: De overige hoofdverplichtingen gelden vanaf 11 december 2027.
Wat betekent dit voor de BeNeLux?
Fabrikanten en softwareontwikkelaars in België, Nederland en Luxemburg die producten met digitale elementen op de EU-markt brengen, moeten tijdig voldoen aan de CRA-eisen. Nationale markttoezichthouders handhaven de regels. Voor kopers van verbonden producten betekent de CE-markering straks een herkenbaar signaal dat een product aan de EU-cyberbeveiligingsnormen voldoet.
Achtergrond en context
De CRA is op 10 december 2024 in werking getreden als Verordening (EU) 2024/2847. De wet bouwt voort op de EU Cybersecurity Strategy uit 2020 en de EU Security Union Strategy, en vormt een aanvulling op de NIS2-richtlijn, die zich richt op netwerk- en informatiebeveiliging bij organisaties.
Een van de uitdagingen die de CRA adresseert, is dat consumenten en bedrijven momenteel moeilijk kunnen vaststellen welke producten cyberveilig zijn en hoe ze die veilig kunnen instellen. Door de CE-markering als conformiteitssignaal te verplichten, wil de EU dit transparanter maken.
Tijdlijn
| Datum | Mijlpaal |
|---|---|
| 10 december 2024 | CRA treedt in werking |
| 11 september 2026 | Meldplicht voor actief misbruikte kwetsbaarheden van kracht |
| 11 december 2027 | Alle overige hoofdverplichtingen van toepassing |
Bijzondere aandacht: open source en mkb
De CRA bevat een specifieke aanpak voor vrije en open-source software, gezien de centrale rol van die software in het digitale ecosysteem. Ook zijn er bepalingen gericht op micro-ondernemingen en kleine en middelgrote bedrijven (kmo's/mkb), waarbij ondersteuning voor die groep een uitdrukkelijk aandachtspunt is.
Veelgestelde vragen
- Voor welke producten geldt de Cyber Resilience Act?
- De CRA geldt voor verbonden hardware en software met digitale elementen, zoals huishoudelijke apparaten, computerspellen, mobiele applicaties en andere software- en hardwareproducten die op de EU-markt worden verkocht.
- Wanneer moet ik als fabrikant aan de CRA voldoen?
- De meldplicht voor actief misbruikte kwetsbaarheden geldt vanaf 11 september 2026. De overige hoofdverplichtingen — zoals eisen aan ontwerp, ontwikkeling en onderhoud — gelden vanaf 11 december 2027.
- Wat houdt de CE-markering onder de CRA in?
- Producten die voldoen aan de CRA-vereisten worden voorzien van een CE-markering. Dit geeft kopers een herkenbaar signaal dat het product aan de EU-cyberbeveiligingseisen voldoet.
- Moeten alle producten door een externe partij worden getoetst?
- Niet alle producten. De meeste producten — zoals huishoudelijke apparaten, computerspellen en mobiele applicaties — ondergaan een eigen conformiteitsbeoordeling. Producten die bijzonder relevant zijn voor cybersecurity kunnen verplicht worden beoordeeld door een onafhankelijke aangemelde instantie (notified body) vóór verkoop op de EU-markt.
- Hoe verhoudt de CRA zich tot de NIS2-richtlijn?
- De CRA richt zich op de beveiliging van producten met digitale elementen en legt verplichtingen op aan fabrikanten. De NIS2-richtlijn is gericht op de netwerk- en informatiebeveiliging van organisaties. De twee wetgevende kaders zijn complementair aan elkaar.