De Cyber Resilience Act (CRA) stelt Europese cybersecurity-eisen aan producten met digitale elementen.

Dat zijn niet alleen fysieke producten zoals routers, IoT-apparaten en netwerkapparatuur. Ook software kan onder de CRA vallen.

Veel organisaties kijken vooral naar 11 december 2027, wanneer de algemene producteisen volledig van toepassing worden.

Maar een belangrijk onderdeel begint eerder.

Vanaf 11 september 2026 geldt al een meldplicht voor fabrikanten bij actief uitgebuite kwetsbaarheden en ernstige beveiligingsincidenten.

Voor Nederlandse fabrikanten betekent dit dat vulnerability management en incidentmanagement nu al operationeel moeten kunnen functioneren.

Wat is de Cyber Resilience Act?

De Cyber Resilience Act is Verordening (EU) 2024/2847 en wordt in Nederland ook de Verordening cyberweerbaarheid genoemd.

De Europese verordening heeft als doel dat producten met digitale elementen:

  • veiliger worden ontworpen en ontwikkeld;
  • zonder bekende onaanvaardbare kwetsbaarheden op de markt worden gebracht;
  • gedurende hun ondersteuningsperiode veilig worden gehouden;
  • beveiligingsupdates ontvangen;
  • en dat fabrikanten structureel met kwetsbaarheden omgaan.

Cybersecurity wordt daarmee onderdeel van de volledige productlevenscyclus.

Voor wie geldt de CRA?

De CRA kent verplichtingen voor:

  • fabrikanten;
  • importeurs;
  • distributeurs.

De zwaarste verplichtingen liggen in veel gevallen bij de fabrikant.

De verordening is van toepassing op producten met digitale elementen die op de Europese markt worden aangeboden.

Wat zijn producten met digitale elementen?

Denk bijvoorbeeld aan:

  • software;
  • besturingssystemen;
  • mobiele apps;
  • IoT-apparatuur;
  • routers;
  • firewalls;
  • netwerkapparatuur;
  • slimme apparaten;
  • industriële digitale componenten;
  • andere hardware of software die direct of indirect met een netwerk of apparaat verbonden kan worden.

Er zijn uitzonderingen en sectorspecifieke regimes. Voer daarom altijd eerst een scopebeoordeling uit.

Welke productcategorieën kent de CRA?

De CRA maakt in hoofdlijnen onderscheid tussen:

  • reguliere producten;
  • belangrijke producten klasse I;
  • belangrijke producten klasse II;
  • kritieke producten.

De productcategorie bepaalt mede welke conformiteitsbeoordeling nodig is en in hoeverre een fabrikant zelf mag beoordelen of een product aan de eisen voldoet.

Gebruik voor de actuele indeling de officiële CRA-documentatie en RDI-gids.

Welke eisen stelt de CRA?

De CRA bevat zowel producteisen als proceseisen.

Producteisen

Een fabrikant moet cybersecurity meenemen bij ontwerp en ontwikkeling. Daar hoort onder andere een cybersecurity-risicoanalyse bij.

Proceseisen

Na marktintroductie houdt de verantwoordelijkheid niet op. Fabrikanten moeten processen inrichten voor:

  • vulnerability handling;
  • ontvangen en onderzoeken van kwetsbaarheidsmeldingen;
  • beveiligingsupdates;
  • documentatie;
  • monitoring;
  • incidenten;
  • en waar nodig rapportage.

Dat maakt de CRA ook een governance- en lifecyclevraagstuk.

De eerste belangrijke deadline: 11 september 2026

Vanaf 11 september 2026 moeten fabrikanten melden wanneer zij kennis krijgen van:

  • een actief uitgebuite kwetsbaarheid in een product met digitale elementen;
  • of een ernstig incident dat gevolgen heeft voor de beveiliging van het product.

Voor Nederlandse organisaties vindt deze melding plaats via het NCSC.

De eerste melding moet volgens het NCSC zonder onnodige vertraging en uiterlijk binnen 24 uur na ontdekking plaatsvinden.

Daarmee ontstaat een praktische vraag:

kan je organisatie binnen 24 uur herkennen, beoordelen, intern escaleren en melden dat een kwetsbaarheid actief wordt uitgebuit?

Wat moet je vóór die meldplicht geregeld hebben?

Minimaal:

  1. Scope — Welke producten vallen waarschijnlijk onder de CRA?
  2. Producteigenaarschap — Wie is verantwoordelijk voor cybersecurity gedurende de productlevenscyclus?
  3. Vulnerability intake — Waar kunnen onderzoekers, klanten en leveranciers problemen melden?
  4. Beoordeling — Wie bepaalt ernst, impact en exploitatiestatus?
  5. Escalatie — Wanneer worden management, directie en juridische functie betrokken?
  6. Meldproces — Wie kan namens de organisatie binnen de wettelijke termijn melden?
  7. Klantcommunicatie — Hoe worden getroffen gebruikers geïnformeerd?
  8. Security updates — Hoe wordt een update snel ontwikkeld, getest en verspreid?
  9. Dossiervorming — Welke besluiten, risicoanalyses, fixes en communicatie worden vastgelegd?

De volledige CRA vanaf 11 december 2027

Vanaf 11 december 2027 worden de algemene CRA-eisen volledig van toepassing.

Vanaf dat moment moeten producten met digitale elementen die binnen scope vallen en op de EU-markt worden aangeboden voldoen aan de relevante essentiële cybersecurity-eisen.

Voor fabrikanten met lange ontwerp- en ontwikkelcycli is 2027 dichtbij. Een product dat in 2027 op de markt komt, wordt vandaag mogelijk al ontworpen.

Security by design moet dus vóór de deadline in het ontwikkelproces zitten.

De CRA gaat verder dan een pentest voor release

Een eenmalige pentest vlak voor marktintroductie is geen volledige invulling van de CRA.

Lees ook hoe security by design beveiliging vanaf ontwerp tot beheer onderdeel maakt van de werkwijze.

Cybersecurity moet onderdeel zijn van:

  • requirements;
  • architectuur;
  • secure development;
  • risicoanalyse;
  • testen;
  • release- en change management;
  • componenten- en dependencybeheer;
  • kwetsbaarhedenmanagement;
  • updateprocessen;
  • lifecyclemanagement.

Het product moet niet alleen veilig worden ontwikkeld. Het moet ook veilig gehouden kunnen worden.

Kwetsbaarhedenmanagement wordt een productverantwoordelijkheid

De meldplicht vanaf september 2026 maakt dit concreet.

Een fabrikant moet weten:

  • welke versies van producten in gebruik zijn;
  • welke componenten en dependencies daarin zitten;
  • welke kwetsbaarheden relevant zijn;
  • of exploitatie plaatsvindt;
  • welke klanten mogelijk geraakt worden;
  • welke update beschikbaar moet komen;
  • hoe snel daarover kan worden gecommuniceerd.

Daarmee raakt de CRA rechtstreeks aan vulnerability management.

CRA en NIS2/Cyberbeveiligingswet: wat is het verschil?

Cyberbeveiligingswet / NIS2

Richt zich vooral op de digitale weerbaarheid van organisaties en diensten die binnen de wettelijke sectoren en criteria vallen.

Cyber Resilience Act

Richt zich vooral op de cybersecurity van producten met digitale elementen die op de Europese markt worden aangeboden.

Een fabrikant kan met beide kaders te maken krijgen. De ene verplichting vervangt de andere niet automatisch. Lees de praktische uitleg over de Cyberbeveiligingswet en NIS2.

Een Cbw training voor bestuurders helpt bij de bestuurlijke verantwoordelijkheid onder de Cyberbeveiligingswet. Voor een open gesprek over risico's, verantwoordelijkheden en prioriteiten kan een boardroom cybersessie passend zijn. Beide vervangen geen afzonderlijke CRA-scope- en productcompliancebeoordeling.

CRA en leveranciersketens

Ook organisaties die zelf geen fabrikant zijn krijgen indirect met de CRA te maken.

Voor inkopers en leveranciersmanagement worden vragen relevanter zoals:

  • hoe lang ontvangt het product security updates?
  • hoe meldt de leverancier kwetsbaarheden?
  • hoe snel worden kritieke fixes uitgebracht?
  • welke versies worden ondersteund?
  • hoe wordt end-of-life gecommuniceerd?
  • welke componenten van derden zijn in het product verwerkt?

Een praktische CRA-roadmap

Stap 1 — Scope bepalen

Breng producten, rollen en markten in kaart.

Stap 2 — GAP-analyse

Vergelijk bestaande productsecurityprocessen met CRA-eisen.

Stap 3 — Governance vastleggen

Wijs productsecurity-eigenaarschap, verantwoordelijkheden en escalatieroutes toe.

Stap 4 — Security by design integreren

Neem security op in requirements, ontwikkeling, testen en releasebesluiten.

Stap 5 — Vulnerability management inrichten

Zorg voor intake, analyse, prioritering, updates en monitoring.

Stap 6 — Meldproces oefenen

Test of een actief uitgebuite kwetsbaarheid daadwerkelijk binnen de vereiste termijn kan worden beoordeeld en gemeld.

Stap 7 — Bewijsvoering organiseren

Leg risicoanalyses, testresultaten, besluiten, kwetsbaarheden, fixes en communicatie aantoonbaar vast.

Vijf vragen voor directie en productmanagement

  1. Weten we welke van onze producten onder de CRA kunnen vallen?
  2. Wie is eigenaar van cybersecurity gedurende de productlevenscyclus?
  3. Kunnen we een actief uitgebuite kwetsbaarheid binnen 24 uur herkennen, beoordelen en escaleren?
  4. Kunnen we aantoonbaar laten zien hoe security in ontwerp, ontwikkeling, testen en onderhoud is verwerkt?
  5. Zijn we op tijd voor de volledige eisen vanaf 11 december 2027?

Wanneer deze antwoorden nog niet beschikbaar zijn, is 2027 niet het startpunt. De voorbereiding hoort nu te beginnen.

Samengevat

De Cyber Resilience Act maakt cybersecurity een expliciete productverantwoordelijkheid.

De belangrijkste data zijn:

  • 11 september 2026: meldplicht voor actief uitgebuite kwetsbaarheden en ernstige beveiligingsincidenten;
  • 11 december 2027: algemene CRA-eisen volledig van toepassing.

Voor fabrikanten betekent dit dat vulnerability management, incidentmanagement en productsecurity nu al operationeel moeten worden ingericht.

Een veilig product is onder de CRA niet alleen veilig op de dag van levering. Het moet gedurende zijn levenscyclus aantoonbaar veilig ontworpen, onderhouden en ondersteund worden.

Bronnen en verdieping

Gebaseerd op officiële kaders en praktische uitvoering

De bronpagina's bieden de formele achtergrond. Kynexis Informatiebeveiliging vertaalt deze informatie naar een uitvoerbare aanpak voor je organisatie, sector en risicoprofiel.

Bekijk NCSC - Cyber Resilience ActBekijk Rijksinspectie Digitale Infrastructuur - Cyber Resilience ActBekijk EUR-Lex - Verordening (EU) 2024/2847
CRA-verkenningWeet je wat de CRA concreet voor jouw producten betekent?

Kynexis helpt digitale risico's, governance, productprocessen en kwetsbaarhedenmanagement te vertalen naar een praktisch verbeterplan.

Bespreek een CRA/GAP-verkenning