Home Cyber Resilience Act

Verordening (EU) 2024/2847

Cyber Resilience Act voor fabrikanten

Elk product met digitale elementen dat u op de EU-markt brengt moet vanaf 11 december 2027 voldoen aan essentiële cybersecurity-eisen. De meldplicht geldt al sinds 11 september 2026.

CRA volledig van toepassing over
11-12-2027
Op 11 december 2027
Meldplicht actief sinds
11 sep 2026
Voor actief uitgebuite kwetsbaarheden en ernstige incidenten
Verordening (EU) 2024/2847
Rechtstreeks geldend in alle lidstaten. Geen nationale omzetting nodig.

Welke rol heeft u in de keten?

Fabrikant

U ontwikkelt of laat maken

Draagt de volledige set eisen: ontwerp, risicobeoordeling, documentatie, conformiteit, updates en melden.

Importeur

U brengt een niet-EU-product op de markt

Controleert dat de fabrikant heeft voldaan en dat CE-markering en documentatie aanwezig zijn.

Distributeur

U verkoopt door

Controleert CE-markering en informatie, en handelt bij bekende tekortkomingen.

De klasse bepaalt de route

Hoe hoger het risico van het product, hoe zwaarder de conformiteitsbeoordeling.

Standaard
Overgrote meerderheid van producten.

Zelfbeoordeling door de fabrikant.

Belangrijk · klasse I
Bijvoorbeeld wachtwoordmanagers, VPN’s, routers.

Geharmoniseerde norm toepassen, of beoordeling door een derde partij.

Belangrijk · klasse II
Bijvoorbeeld firewalls, IDS/IPS, hypervisors.

Beoordeling door een aangemelde instantie.

Kritiek
Bijvoorbeeld smartcards en hardware security-modules.

Europese cybersecuritycertificering kan verplicht worden.

Wat uw product moet kunnen

Secure by design

Veilig ontworpen en standaard veilig geconfigureerd, op basis van een gedocumenteerde risicobeoordeling.

SBOM

Een software bill of materials van ten minste de directe afhankelijkheden, in een gangbaar formaat.

Kwetsbaarheden

Een beleid voor coordinated vulnerability disclosure en een proces om kwetsbaarheden te verhelpen.

Updates

Beveiligingsupdates gedurende de ondersteuningsperiode: minimaal vijf jaar, tenzij het product korter meegaat.

Documentatie

Technische documentatie, EU-conformiteitsverklaring en CE-markering.

Melden

Actief uitgebuite kwetsbaarheden en ernstige incidenten melden via het centrale meldplatform.

Meldtermijnen onder de CRA

Via het centrale meldplatform van ENISA naar het CSIRT. Deze meldplicht geldt al sinds 11 september 2026.

Binnen 24 uurVroegtijdige waarschuwing
Binnen 72 uurMelding met eerste analyse
Binnen 14 dagenEindrapport na beschikbare correctie (kwetsbaarheid)
Binnen 1 maandEindrapport (ernstig incident)

Twee wetten, twee vragen

Cbw

Regelt uw organisatie

Zorgplicht, meldplicht en registratie voor de organisatie als geheel. Toezicht per sector.

CRA

Regelt uw product

Eisen aan elk product met digitale elementen dat u op de EU-markt brengt, gedurende de hele levenscyclus.

Van productscan tot CE-markering

01CRA-productscan

Valt uw product onder de CRA, en in welke klasse?

Productinventaris, classificatie en de route naar conformiteit.

Hier begint u
02Gap-analyse

Waar het ontwerp tekortschiet

Toetsing aan de essentiële eisen, met prioriteiten per productlijn.

03SBOM en kwetsbaarheden

Grip op uw componenten

SBOM-proces in de build-straat, CVD-beleid en afhandeling van kwetsbaarheden.

04PSIRT en meldproces

Klaar voor de 24-uursklok

Productsecurity-incidentresponsteam ingericht, met meldroute en draaiboek.

05Technische documentatie

Dossier voor CE-markering

Risicobeoordeling, documentatie en conformiteitsverklaring, klaar voor markttoezicht.

Weten in welke klasse uw product valt?

Start met de CRA-productscan. Afgebakend en met een onderbouwde classificatie.