Wat betekent de nieuwe Cyber Resilience Act voor jouw bedrijf?
De EU lanceert de Cyber Resilience Act (CRA) om de cyberveiligheid van Europa te versterken. Breng je digitale producten op de Europese markt? Dan moet cyberveiligheid structureel verankerd zijn in de productontwikkeling. Sinds september zijn de eerste rapporteringsverplichtingen in werking. Fabrikanten moeten actief misbruikte kwetsbaarheden en ernstige incidenten melden aan Europa. De volgende verplichtingen treden in december 2027 in werking. Bereid je alvast voor.
Wat staat in de CRA?
De kern van de nieuwe wetgeving is eenvoudig: software en hardware met digitale elementen moeten veiliger op de markt komen, minder kwetsbaar zijn bij lancering, en ook na verkoop voldoende lang ondersteund en geüpdatet blijven. Vanaf september 2026 geldt al een meldingsplicht voor fabrikanten, de andere richtlijnen treden in december 2027 in werking, maar vragen de nodige voorbereiding.
-
1Om welke producten gaat het?
Alle producten met digitale elementen die in het kader van een commerciële activiteit op de Europese markt aangeboden worden. Van consumentenproducten tot B2B-software en complexe industriële systemen:
- Hardware met verbonden functies: smartphones, laptops, huiscamera’s, smartwatches, verbonden speelgoed, maar ook modems, firewalls en slimme meters.
- Software die los wordt verkocht zoals boekhoudsoftware en mobiele gaming-apps
-
2Welke producten vallen er niet onder?
- niet-commerciële open source-software;
- reserveonderdelen die bedoeld zijn om identieke componenten in verbonden producten te vervangen (als ze vervaardigd worden op basis van dezelfde specificaties);
- prototypes gepresenteerd op handelsbeurzen (onder bepaalde voorwaarden);
- onvoltooide software die voor testdoeleinden voor een beperkte periode wordt gebruikt (onder bepaalde voorwaarden);
- clouddiensten en software als een dienst (SaaS), als ze geen gegevensverwerking op afstand aanbieden;
- producten uitsluitend ontwikkeld of aangepast voor nationale veiligheid of defensiedoeleinden, of specifiek ontworpen om geclassificeerde informatie te verwerken;
- producten die onder specifieke EU-regelgeving vallen zoals medische hulpmiddelen, motorvoertuigen, maritieme apparatuur en producten die worden gebruikt voor de burgerluchtvaart.
-
3Voor wie geldt dit?
Alle fabrikanten die producten op de EU-markt brengen, moeten voldoen aan de CRA, zelfs als ze buiten de EU zijn gevestigd. De CRA bevat ook bepalingen die andere partijen treffen, zoals importeurs, distributeurs, open source software beheerders (zoals stichtingen), conformiteitsbeoordelingsinstanties (CAB’s) en openbare autoriteiten (nationale cybersecurity-agentschappen, markttoezichtautoriteiten).
-
4Waarom deze wetgeving?
Het basisniveau van cyberveiligheid in digitale producten blijft te laag blijft en kwetsbaarheden zijn wijdverspreid. De CRA voorziet één uniform juridisch kader voor de hele EU.
Drie pijlers
De nieuwe Europese wetgeving is gebaseerd op drie pijlers:
-
1De CRA is productgerichtIs het product digitaal, connecteerbaar of deel van een digitale keten?
De CRA is breed van toepassing. In principe kan elk digitaal product een aanvalsvector vormen binnen een groter geheel. De wet vertrekt dus niet vanuit de vraag of een product een “securityproduct” is, maar wel of het digitaal is, connecteerbaar, of op een andere manier deel uitmaakt van een digitale keten.
De CRA schrijft niet voor hoe je jouw productbeveiliging intern moet organiseren. Wel legt de wetgeving vast aan welke cyberveiligheidseisen jouw producten moeten voldoen als ze op de markt worden gebracht. Het zwaartepunt ligt op het ontwerp, de ontwikkeling, de documentatie en het onderhoud van het product.
Producten die op de markt komen hebben:
- geen gekende exploiteerbare kwetsbaarheden;
- een veilige standaardconfiguratie;
- mechanismen om onbevoegde toegang te voorkomen;
- security updates om kwetsbaarheden te verhelpen.
-
2De CRA kijkt naar de volledige levenscyclusBlijvende verantwoordelijkheid voor de volledige gebruiksduur
De CRA kijkt niet enkel naar het moment van verkoop, maar naar de volledige verwachte gebruiksduur van een product. Fabrikanten moeten een cyberrisicobeoordeling uitvoeren en de uitkomst daarvan meenemen doorheen de volledige supportperiode.
Dat levenscyclusdenken leidt in de wetgeving ook tot concrete gevolgen. Zo moeten fabrikanten kwetsbaarheden verhelpen tijdens de supportperiode, security-updates leveren en gebruikers daarover informeren. De lengte van de supportperiode moet onderbouwd worden bepaald en bedraagt in principe minstens vijf jaar.
-
3De CRA behandelt niet alle producten op dezelfde manierOnderscheid tussen gewone producten, belangrijke producten en kritieke producten met digitale elementen
Sommige producten kunnen door hun beveiligingsfunctie of centrale systeemfunctie een veel grotere impact hebben als ze kwetsbaar of gecompromitteerd zijn. Denk bijvoorbeeld aan firewalls of intrusion detection- en prevention-systemen. Voor kritieke producten voorziet de CRA verplichte Europese cybersecuritycertificering.
Wat betekent dit voor jouw bedrijf?
De belangrijkste vernieuwing van de CRA is dat het een minimumniveau van cybersecurity definieert voor alle verbonden producten die beschikbaar zijn op de EU-markt:
- Cybersecurity onderdeel van productontwikkeling: In lijn met het principe van “cybersecurity by design” moeten verbonden producten ontworpen worden met cybersecurity in gedachten, bijvoorbeeld door ervoor te zorgen dat gegevens die in of door het product worden opgeslagen of verzonden, versleuteld zijn en dat het aanvalsvlak zo beperkt mogelijk is. Cyberveiligheid wordt integraal onderdeel van het hart van de productontwikkeling en maakt ook integraal deel uit van de productgovernance tijdens de support periode.
- Standaard cyberveilig: In lijn met het principe van “cybersecurity by default” moeten de standaardinstellingen van verbonden producten waar mogelijk bijdragen aan het verminderen van kwetsbaarheden, bijvoorbeeld door zwakke standaardwachtwoorden te verbieden, door een automatische installatie van beveiligingsupdates te voorzien, ... Het betekent dat architectuurkeuzes, standaardconfiguraties, toegangsbeheer, logging, dataminimalisatie en updatemechanismen al vroeg in de productlevenscyclus correct moeten worden uitgewerkt.
- Transparantie voor gebruikers: Om gebruikers te helpen in hun aankoopbeslissingen, verhoogt de CRA de transparantie voor gebruikers door duidelijke openbaarmaking te eisen over de einddatum van de ondersteuning op het product of de verpakking.
- Meldingsplicht: Om informatie-uitwisseling over kwetsbaarheden en snelle oplossingen door middel van patches te ondersteunen, verplicht de CRA het melden van alle actief geëxploiteerde kwetsbaarheden, evenals ernstige incidenten die de veiligheid van verbonden producten beïnvloeden, aan de openbare autoriteiten binnen 72 uur (met een vroege waarschuwing binnen 24 uur). Om het meldingsproces voor fabrikanten te vergemakkelijken en om een veilige en efficiënte uitwisseling van gegevens tussen Europese Computer Security Incident Response Teams (CSIRTs) en ENISA te waarborgen, voorziet de CRA in de oprichting van een nieuw centraal meldplatform met verschillende nationale “eindpunten”.
- CE-markering: Producten met digitale elementen moeten een CE-markering dragen om zichtbaar aan te geven dat ze conform de verordening zijn, en vrij op de interne markt mogen circuleren. Zonder conformiteit is volwaardige markttoegang niet mogelijk. De classificatie van een product bepaalt bovendien welk type conformiteitsbeoordeling vereist is. Gewone producten kunnen in bepaalde gevallen via een interne controle worden beoordeeld, terwijl voor belangrijke producten een strenger traject geldt, bijvoorbeeld met betrokkenheid van externe partijen of verplichte certificering.
Welke rapporteringsverplichtingen heb je?
De eerste rapporteringsverplichtingen zijn in werking getreden in september. De meeste verplichtingen zijn pas van kracht op 11 december 2027.
Vanaf 11 september 2026:
Meldingsplicht: Fabrikanten zijn verplicht om actief misbruikte kwetsbaarheden en ernstige incidenten die de beveiliging van hun producten in gevaar brengen te melden.
Dien meldingen in via het Single Reporting Platform (SRP), opgezet door ENISA. Het SRP centraliseert alle meldingen van ernstige beveiligingsincidenten en actief misbruikte kwetsbaarheden. Het platform stelt deze informatie beschikbaar aan het bevoegde nationale Computer Security Incident Response Team (CSIRT), andere relevante CSIRT’s, ENISA en, indien nodig, de bevoegde markttoezichtautoriteiten.
Vanaf 11 december 2027:
De rapportageverplichtingen gelden ook voor beheerders van open-source-software.
Het meldingsproces begint op het moment dat de fabrikant kennisneemt van een actief misbruikte kwetsbaarheid of een ernstig incident:
- Binnen 24 uur: dien een vroegtijdige waarschuwing in
- Binnen 72 uur: doe een melding met algemene informatie en een eerste beoordeling.
- Binnen 14 dagen nadat een corrigerende of risicobeperkende maatregel beschikbaar is: voorzie een eindrapport over de actief misbruikte kwetsbaarheid
- Voor ernstige incidenten: dien een eindrapport in binnen de maand na de melding