HOME CYBER RESILIENCE ACT
CRA · Verordening (EU) 2024/2847

Cyber Resilience Act voor fabrikanten.

Elk product met digitale elementen dat u op de EU-markt brengt moet vanaf 11 december 2027 voldoen aan essentiële cybersecurity-eisen. De meldplicht geldt al sinds 11 september 2026.

CRA volledig van toepassing over
11-12-2027
11-12-2027
Meldplicht actief sinds
11-09-2026
KWETSBAARHEDEN EN INCIDENTEN
Verordening (EU) 2024/2847.
Rechtstreeks geldend in alle lidstaten. Geen nationale omzetting nodig.
EU
Rollen

Welke rol heeft u in de keten?

Fabrikant

U ontwikkelt of laat maken.

Draagt de volledige set eisen: ontwerp, risicobeoordeling, documentatie, conformiteit, updates en melden.

Importeur

U brengt een niet-EU-product op de markt.

Controleert dat de fabrikant heeft voldaan en dat CE-markering en documentatie aanwezig zijn.

Distributeur

U verkoopt door.

Controleert CE-markering en informatie, en handelt bij bekende tekortkomingen.

Classificatie

De klasse bepaalt de route.

Hoe hoger het risico van het product, hoe zwaarder de conformiteitsbeoordeling.

Standaard
Overgrote meerderheid van producten.

Zelfbeoordeling door de fabrikant.

Belangrijk · klasse I
Bijvoorbeeld wachtwoordmanagers, VPN’s, routers.

Geharmoniseerde norm toepassen, of beoordeling door een derde partij.

Belangrijk · klasse II
Bijvoorbeeld firewalls, IDS/IPS, hypervisors.

Beoordeling door een aangemelde instantie.

Kritiek
Bijvoorbeeld smartcards en hardware security-modules.

Europese cybersecuritycertificering kan verplicht worden.

Essentiële eisen

Wat uw product moet kunnen.

SECURE-BY-DESIGN

Veilig ontworpen en standaard veilig geconfigureerd, op basis van een gedocumenteerde risicobeoordeling.

SBOM

Een software bill of materials van ten minste de directe afhankelijkheden, in een gangbaar formaat.

KWETSBAARHEDEN

Een beleid voor coordinated vulnerability disclosure en een proces om kwetsbaarheden te verhelpen.

UPDATES

Beveiligingsupdates gedurende de ondersteuningsperiode — minimaal vijf jaar, tenzij het product korter meegaat.

DOCUMENTATIE

Technische documentatie, EU-conformiteitsverklaring en CE-markering.

MELDEN

Actief uitgebuite kwetsbaarheden en ernstige incidenten melden via het centrale meldplatform.

CRA-MELDPLICHT · VIA HET CENTRALE MELDPLATFORM VAN ENISA NAAR HET CSIRTActief
T+24 UURVroegtijdige waarschuwing.
T+72 UURMelding met eerste analyse.
T+14 DAGENEindrapport na beschikbare correctie (kwetsbaarheid).
T+1 MAANDEindrapport (ernstig incident).
Cbw en CRA

Twee wetten, twee vragen.

Cbw

Regelt uw organisatie.

Zorgplicht, meldplicht en registratie voor de organisatie als geheel. Toezicht per sector.

WIE U BENT
CRA

Regelt uw product.

Eisen aan elk product met digitale elementen dat u op de EU-markt brengt, gedurende de hele levenscyclus.

WAT U LEVERT
Modules

Van productscan tot CE-markering.

01 · CRA-PRODUCTSCAN

Valt uw product onder de CRA, en in welke klasse?

Productinventaris, classificatie en de route naar conformiteit.

Instap
02 · GAP-ANALYSE

Waar het ontwerp tekortschiet.

Toetsing aan de essentiële eisen, met prioriteiten per productlijn.

03 · SBOM EN KWETSBAARHEDEN

Grip op uw componenten.

SBOM-proces in de build-straat, CVD-beleid en afhandeling van kwetsbaarheden.

04 · PSIRT EN MELDPROCES

Klaar voor de 24-uursklok.

Productsecurity-incidentresponsteam ingericht, met meldroute en draaiboek.

05 · TECHNISCHE DOCUMENTATIE

Dossier voor CE-markering.

Risicobeoordeling, documentatie en conformiteitsverklaring, klaar voor markttoezicht.

Cleared for take-off

Weten in welke klasse uw product valt?

Start met de CRA-productscan. Afgebakend en met een onderbouwde classificatie.