Wat betekent de nieuwe Cyber Resilience Act voor jouw bedrijf?

Publicatiedatum

De EU lanceert de Cyber Resilience Act (CRA) om de cyberveiligheid van Europa te versterken. Breng je digitale producten op de Europese markt? Dan moet cyberveiligheid structureel verankerd zijn in de productontwikkeling. Sinds september zijn de eerste rapporteringsverplichtingen in werking. Fabrikanten moeten actief misbruikte kwetsbaarheden en ernstige incidenten melden aan Europa. De volgende verplichtingen treden in december 2027 in werking. Bereid je alvast voor.

Unsplash
  • 1

    Alle producten met digitale elementen die in het kader van een commerciële activiteit op de Europese markt aangeboden worden. Van consumentenproducten tot B2B-software en complexe industriële systemen:

    • Hardware met verbonden functies: smartphones, laptops, huiscamera’s, smartwatches, verbonden speelgoed, maar ook modems, firewalls en slimme meters.
    • Software die los wordt verkocht zoals boekhoudsoftware en mobiele gaming-apps
  • 2
    • niet-commerciële open source-software;
    • reserveonderdelen die bedoeld zijn om identieke componenten in verbonden producten te vervangen (als ze vervaardigd worden op basis van dezelfde specificaties);
    • prototypes gepresenteerd op handelsbeurzen (onder bepaalde voorwaarden);
    • onvoltooide software die voor testdoeleinden voor een beperkte periode wordt gebruikt (onder bepaalde voorwaarden);
    • clouddiensten en software als een dienst (SaaS), als ze geen gegevensverwerking op afstand aanbieden;
    • producten uitsluitend ontwikkeld of aangepast voor nationale veiligheid of defensiedoeleinden, of specifiek ontworpen om geclassificeerde informatie te verwerken;
    • producten die onder specifieke EU-regelgeving vallen zoals medische hulpmiddelen, motorvoertuigen, maritieme apparatuur en producten die worden gebruikt voor de burgerluchtvaart.
  • 3

    Alle fabrikanten die producten op de EU-markt brengen, moeten voldoen aan de CRA, zelfs als ze buiten de EU zijn gevestigd. De CRA bevat ook bepalingen die andere partijen treffen, zoals importeurs, distributeurs, open source software beheerders (zoals stichtingen), conformiteitsbeoordelingsinstanties (CAB’s) en openbare autoriteiten (nationale cybersecurity-agentschappen, markttoezichtautoriteiten).

  • 4

    Het basisniveau van cyberveiligheid in digitale producten blijft te laag blijft en kwetsbaarheden zijn wijdverspreid. De CRA voorziet één uniform juridisch kader voor de hele EU.

  • 1

    Is het product digitaal, connecteerbaar of deel van een digitale keten?

    De CRA is breed van toepassing. In principe kan elk digitaal product een aanvalsvector vormen binnen een groter geheel. De wet vertrekt dus niet vanuit de vraag of een product een “securityproduct” is, maar wel of het digitaal is, connecteerbaar, of op een andere manier deel uitmaakt van een digitale keten. 

    De CRA schrijft niet voor hoe je jouw productbeveiliging intern moet organiseren. Wel legt de wetgeving vast aan welke cyberveiligheidseisen jouw producten moeten voldoen als ze op de markt worden gebracht. Het zwaartepunt ligt op het ontwerp, de ontwikkeling, de documentatie en het onderhoud van het product. 

    Producten die op de markt komen hebben: 

    • geen gekende exploiteerbare kwetsbaarheden;
    • een veilige standaardconfiguratie;
    • mechanismen om onbevoegde toegang te voorkomen;
    • security updates om kwetsbaarheden te verhelpen. 
  • 2

    Blijvende verantwoordelijkheid voor de volledige gebruiksduur

    De CRA kijkt niet enkel naar het moment van verkoop, maar naar de volledige verwachte gebruiksduur van een product. Fabrikanten moeten een cyberrisicobeoordeling uitvoeren en de uitkomst daarvan meenemen doorheen de volledige supportperiode.

    Dat levenscyclusdenken leidt in de wetgeving ook tot concrete gevolgen. Zo moeten fabrikanten kwetsbaarheden verhelpen tijdens de supportperiode, security-updates leveren en gebruikers daarover informeren. De lengte van de supportperiode moet onderbouwd worden bepaald en bedraagt in principe minstens vijf jaar. 

  • 3

    Onderscheid tussen gewone producten, belangrijke producten en kritieke producten met digitale elementen

    Sommige producten kunnen door hun beveiligingsfunctie of centrale systeemfunctie een veel grotere impact hebben als ze kwetsbaar of gecompromitteerd zijn. Denk bijvoorbeeld aan firewalls of intrusion detection- en prevention-systemen. Voor kritieke producten voorziet de CRA verplichte Europese cybersecuritycertificering.

Delen: