De Cyber Resilience Act is een Europese verordening die cyberbeveiligingseisen stelt aan producten met digitale elementen die op de EU-markt worden aangeboden. De CRA is van toepassing op vrijwel alle hardware en software die verbonden is, of kan worden, aan het internet of een vergelijkbaar digitaal netwerk.
Wil je weten of de CRA op jouw product van toepassing is, welke verplichtingen gelden en hoe je je kunt voorbereiden op de aankomende verplichtingen? Download onze factsheet voor een overzichtelijke uitleg van de verordening, de bijhorende verplichtingen en tijdlijn.
CRA factsheet downloadenDe CRA is een Europese verordening die cyberbeveiligingseisen stelt aan producten met digitale elementen die op de EU-markt worden aangeboden.
De CRA is van toepassing op vrijwel alle hardware en software die verbonden is, of kan worden, aan het internet of een vergelijkbaar digitaal netwerk. Denk aan slimme apparaten zoals tv's, deurbellen en babyfoons, maar ook aan smartphones, smartwatches, laptops, tablets, e-readers én alle software die daarop geïnstalleerd is of kan worden.
de CRA kent stevige sancties:
*Micro- en kleine ondernemingen krijgen geen boete voor overschrijding van de 24-uurstermijn.
De CRA is op 10 december 2024 in werking getreden. Gefaseerd treden er nieuwe verplichtingen in werking. Op 11 december 2026 treedt de volledige toepassing van de CRA in werking (conformiteitsbeoordeling, CE-markering, technische documentatie).
De CRA kent productcategorieën met eisen aan beveiliging en aan de manier waarop conformiteit moet worden aangetoond, passend bij de risico's: standaard, belangrijk klasse I of II, en kritiek. De categorie bepaalt de conformiteitsroute (interne controle, externe partij of aangemelde instantie, of certificaat met ten minste zekerheidsniveau "substantieel"). Voor kritieke producten kan een verplichte Europese cyberbeveiligingscertificering worden voorgeschreven via een gedelegeerde handeling.
De CRA onderscheidt in de supply chain van digitale producten doorgaans vijf hoofdrolspelers (economische operatoren) die elk hun eigen wettelijke verplichtingen hebben:
Fabrikanten moeten actief uitgebuite kwetsbaarheden en ernstige incidenten melden aan het bevoegde CSIRT en aan ENISA, via het Single Reporting Platform (SRP) dat ENISA opzet (art. 16).
Gebruikers informeren: naast de melding aan CSIRT/ENISA moet de fabrikant getroffen gebruikers (en indien passend alle gebruikers) op de hoogte stellen van de kwetsbaarheid of het incident en van risicobeperkende maatregelen, bij voorkeur in een gestructureerd, machineleesbaar formaat zoals een direct uit te voeren security-update. Daarbij moet worden vermeden dat de informatie door (andere) kwaadwillenden misbruikt kan worden.
Vrijwillige melding: fabrikanten en andere natuurlijke of rechtspersonen kunnen ook vrijwillig kwetsbaarheden, cyberdreigingen en incidenten melden aan CSIRTs. Meldt iemand anders dan de fabrikant, dan informeert het CSIRT de fabrikant.
Op grond van art. 71 lid 2 zijn de bepalingen over aanmelding van conformiteitsbeoordelingsinstanties (in het Engels "notified bodies") van toepassing vanaf 11 juni 2026. Dit is met name relevant voor belangrijke en kritieke producten: fabrikanten moeten tijdig een aangemelde instantie benaderen voor de conformiteitsbeoordeling en CE-markering.
Wil jij je (verder) specialiseren in cybersecurity en informatiebeveiliging, inclusief de NIS2, AI Act, DORA, CRA, CER en ISO 27001? Volg dan onze opleiding tot Certified Cybersecurity Compliance Officer (CCCO®). Tijdens deze opleiding leer je hoe deze regels zich tot elkaar verhouden en hoe je ze in de praktijk toe moet gaan passen.
Lees onze blogs
Laat een bericht achter via het formulier. Een van onze juridisch adviseurs neemt dan contact met je op.
Wanneer je een aanvraag bij ons doet, volgt altijd eerst een vrijblijvend kennismakingsgesprek: telefonisch, bij ons op kantoor of bij jou op locatie.
Meld je nu aan voor één van de nieuwsbrieven van ICTRecht en blijf op de hoogte van onderwerpen zoals AI, contracteren, informatiebeveiliging, e-commerce, privacy, zorg & ICT en overheid.