Meer weten? Download de CRA factsheet

Wil je weten of de CRA op jouw product van toepassing is, welke verplichtingen gelden en hoe je je kunt voorbereiden op de aankomende verplichtingen? Download onze factsheet voor een overzichtelijke uitleg van de verordening, de bijhorende verplichtingen en tijdlijn.

CRA factsheet downloaden
Visual - CRA factsheet

Wat is de Cyber Resilience Act (CRA)?

De CRA is een Europese verordening die cyberbeveiligingseisen stelt aan producten met digitale elementen die op de EU-markt worden aangeboden. 

De CRA is van toepassing op vrijwel alle hardware en software die verbonden is, of kan worden, aan het internet of een vergelijkbaar digitaal netwerk. Denk aan slimme apparaten zoals tv's, deurbellen en babyfoons, maar ook aan smartphones, smartwatches, laptops, tablets, e-readers én alle software die daarop geïnstalleerd is of kan worden.

Vier pijlers van de CRA

  • Veiligere producten: minder kwetsbaarheden bij marktintroductie.
  • Levenscyclus-benadering: beveiliging gedurende de gehele ondersteuningsperiode of verwachte levensduur.
  • Transparantie: gebruikers krijgen inzicht in cyberbeveiligingskenmerken en ondersteuningsperiode.
  • Incident response: actief uitgebuite kwetsbaarheden en ernstige incidenten worden gemeld aan toezichthouders en (geraakte) gebruikers.
Vier pijlers van de CRA

Welke boetes gelden er onder CRA?

de CRA kent stevige sancties:

  • Schending essentiële eisen: een maximale boete van €15 mln of 2,5% wereldwijde jaaromzet
  • Schending overige verplichtingen: een maximale boete van €10 mln of 2% wereldwijde jaaromzet
  • Onjuiste of misleidende info aan aangemelde instanties of markttoezicht: een maximale boete van €5 mln of 1% wereldwijde jaaromzet

     

*Micro- en kleine ondernemingen krijgen geen boete voor overschrijding van de 24-uurstermijn.

Wanneer gaat CRA van kracht?

De CRA is op 10 december 2024 in werking getreden. Gefaseerd treden er nieuwe verplichtingen in werking. Op 11 december 2026 treedt de volledige toepassing van de CRA in werking (conformiteitsbeoordeling, CE-markering, technische documentatie).

De belangrijkste bepalingen onder de CRA

1. Productcategorieën

De CRA kent productcategorieën met eisen aan beveiliging en aan de manier waarop conformiteit moet worden aangetoond, passend bij de risico's: standaard, belangrijk klasse I of II, en kritiek. De categorie bepaalt de conformiteitsroute (interne controle, externe partij of aangemelde instantie, of certificaat met ten minste zekerheidsniveau "substantieel"). Voor kritieke producten kan een verplichte Europese cyberbeveiligingscertificering worden voorgeschreven via een gedelegeerde handeling.

2. Vijf rollen onder de CRA

De CRA onderscheidt in de supply chain van digitale producten doorgaans vijf hoofdrolspelers (economische operatoren) die elk hun eigen wettelijke verplichtingen hebben: 

  • Fabrikant: ontwikkelt (of laat ontwikkelen) producten die onder eigen naam of merk in de handel worden gebracht, of wijzigt producten ingrijpend.
  • Gemachtigde vertegenwoordiger: partij die fabrikant die buiten de EU is gevestigd vertegewoordigd.
  • Importeur: brengt producten van buiten de EU in de handel.
  • Distributeur: biedt producten aan zonder eigenschappen te beïnvloeden.
  • Open-source software steward: beheert opensourcesoftware zonder zelf fabrikant te zijn.
3. Meldplicht

Fabrikanten moeten actief uitgebuite kwetsbaarheden en ernstige incidenten melden aan het bevoegde CSIRT en aan ENISA, via het Single Reporting Platform (SRP) dat ENISA opzet (art. 16).

Gebruikers informeren: naast de melding aan CSIRT/ENISA moet de fabrikant getroffen gebruikers (en indien passend alle gebruikers) op de hoogte stellen van de kwetsbaarheid of het incident en van risicobeperkende maatregelen, bij voorkeur in een gestructureerd, machineleesbaar formaat zoals een direct uit te voeren security-update. Daarbij moet worden vermeden dat de informatie door (andere) kwaadwillenden misbruikt kan worden.

Vrijwillige melding: fabrikanten en andere natuurlijke of rechtspersonen kunnen ook vrijwillig kwetsbaarheden, cyberdreigingen en incidenten melden aan CSIRTs. Meldt iemand anders dan de fabrikant, dan informeert het CSIRT de fabrikant.

4. Conformiteitsbeoordelingsinstanties

Op grond van art. 71 lid 2 zijn de bepalingen over aanmelding van conformiteitsbeoordelingsinstanties (in het Engels "notified bodies") van toepassing vanaf 11 juni 2026. Dit is met name relevant voor belangrijke en kritieke producten: fabrikanten moeten tijdig een aangemelde instantie benaderen voor de conformiteitsbeoordeling en CE-markering.

Zelf aan de slag met Cybersecurity Compliance? Volg onze opleiding tot Certified Cybersecurity Compliance Officer (CCCO®)

Wil jij je (verder) specialiseren in cybersecurity en informatiebeveiliging, inclusief de NIS2, AI Act, DORA, CRA, CER en ISO 27001? Volg dan onze opleiding tot Certified Cybersecurity Compliance Officer (CCCO®). Tijdens deze opleiding leer je hoe deze regels zich tot elkaar verhouden en hoe je ze in de praktijk toe moet gaan passen.

Meer informatie

Meer informatie ontvangen?

Laat een bericht achter via het formulier. Een van onze juridisch adviseurs neemt dan contact met je op.

Wanneer je een aanvraag bij ons doet, volgt altijd eerst een vrijblijvend kennismakingsgesprek: telefonisch, bij ons op kantoor of bij jou op locatie.

Laat je gegevens achter