Ontwikkelt, importeert of verkoopt u software, slimme apparaten of andere producten met digitale elementen? Dan krijgt u mogelijk te maken met de Cyber Resilience Act (CRA). Deze Europese verordening stelt nieuwe eisen aan de digitale veiligheid van producten. Ook zzp’ers en mkb-ondernemers vallen mogelijk onder de regels. De eerste verplichtingen gelden al vanaf 11 september 2026. In dit artikel leest u wat de Cyber Resilience Act voor uw onderneming betekent, welke verplichtingen voor u gelden en hoe u zich hierop voorbereidt.
- Wat houdt de Cyber Resilience Act in?
- Welke rol heeft uw onderneming binnen de Cyber Resilience Act?
- Hoe lang moet u beveiligingsupdates aanbieden?
- Conformiteitsbeoordeling en CE-markering: wat zijn de regels?
- Meldverplichtingen Cyber Resilience Act vanaf 11 september 2026
- Geldt de Cyber Resilience Act ook voor bestaande producten?
- Hoe bereidt u uw onderneming voor op de Cyber Resilience Act?
- Veelgestelde vragen
- Stel uw vraag aan een expert
Wat houdt de Cyber Resilience Act in?
De Cyber Resilience Act (CRA), in het Nederlands Verordening cyberweerbaarheid, stelt veiligheidseisen aan producten met digitale elementen die ondernemingen op de Europese markt aanbieden. Vanaf 11 december 2027 moeten deze producten aan de nieuwe eisen voldoen.
De regels richten zich niet alleen op de veiligheid van een product bij de introductie. Fabrikanten moeten hun producten ook na de verkoop digitaal veilig houden. Bijvoorbeeld door beveiligingsupdates beschikbaar te stellen en kwetsbaarheden te verhelpen.
De CRA geldt voor verschillende soorten producten met digitale elementen, waaronder:
- Slimme apparaten, zoals deurbellen en thermostaten.
- Netwerkapparatuur en firewalls.
- Software, zoals mobiele apps en videogames.
- Besturingssystemen.
Let op! Losse clouddiensten vallen in principe buiten de Cyber Resilience Act. Is een onlinedienst noodzakelijk voor de werking van een product? Dan gelden de eisen mogelijk ook voor deze digitale component. Voor opensourcesoftware die buiten een commerciële activiteit is ontwikkeld of beschikbaar gesteld, geldt een uitzondering.
Welke rol heeft uw onderneming binnen de Cyber Resilience Act?
De Cyber Resilience Act maakt onderscheid tussen fabrikanten, importeurs en distributeurs. Uw rol bepaalt aan welke verplichtingen u moet voldoen. Daarbij maakt de omvang van uw onderneming niet uit. Het is mogelijk dat uw onderneming voor het ene product fabrikant is en voor een ander product als importeur of distributeur optreedt.
Fabrikant: welke verplichtingen gelden voor u?
Ontwikkelt u zelf een digitaal product of laat u dit door een andere partij ontwikkelen? En brengt u het product onder uw eigen naam of merk op de markt? Dan bent u volgens de Cyber Resilience Act fabrikant. Als fabrikant draagt u de meeste verantwoordelijkheid voor de digitale veiligheid van het product. U moet al tijdens de ontwerpfase rekening houden met mogelijke beveiligingsrisico’s.
Dit betekent onder meer dat u:
- Een risicoanalyse uitvoert om kwetsbaarheden en beveiligingsrisico’s in kaart te brengen.
- Maatregelen neemt om deze risico’s te beperken.
- Technische documentatie opstelt en bijhoudt.
- Een contactpunt beschikbaar stelt waar gebruikers en onderzoekers kwetsbaarheden kunnen melden.
- Het product gedurende de ondersteuningsperiode digitaal veilig houdt.
Let op! U hoeft geen technologiebedrijf te zijn om als fabrikant te gelden. Laat u bijvoorbeeld een app, machine of slim apparaat ontwikkelen en verkoopt u dit onder uw eigen naam? Dan gelden mogelijk alle verplichtingen voor fabrikanten. Ook als u een bestaand product ingrijpend wijzigt, kunt u verantwoordelijkheden van een fabrikant krijgen.
Importeur: wat moet u controleren?
U bent importeur als uw onderneming in de Europese Unie is gevestigd en een product uit een land buiten de Europese Unie op de Europese markt brengt. Als importeur controleert u of de fabrikant aan de verplichtingen van de Cyber Resilience Act heeft voldaan. U kijkt onder meer of:
- De fabrikant de vereiste conformiteitsbeoordeling heeft uitgevoerd.
- De technische documentatie aanwezig is.
- Het product de juiste CE-markering heeft.
Voldoet het product niet aan de eisen? Dan mag u het niet op de Europese markt brengen.
Ontdekt u na de marktintroductie dat het product niet voldoet of een belangrijk beveiligingsrisico oplevert? Dan moet u passende maatregelen nemen. Afhankelijk van de situatie laat u het product aanpassen, haalt u het uit de handel of organiseert u een terugroepactie.
Let op! Koopt u producten in bij een leverancier binnen de Europese Unie? Dan bent u niet automatisch importeur. Als een andere marktdeelnemer het product al op de Europese markt heeft gebracht, bent u doorgaans distributeur.
Distributeur: welke verantwoordelijkheden heeft u?
Als distributeur verkoopt of levert u producten die een andere marktdeelnemer al op de Europese markt heeft gebracht. Bijvoorbeeld wanneer u digitale producten inkoopt bij een leverancier in een andere EU-lidstaat en deze vervolgens in Nederland verkoopt.
Voordat u een product aanbiedt, controleert u onder meer:
- Of de CE-markering aanwezig is.
- Of het product de vereiste informatie en gebruiksinstructies bevat.
- Of de contactgegevens van de fabrikant en, indien van toepassing, de importeur aanwezig zijn.
Twijfelt u of een product aan de regels voldoet? Dan mag u het niet aanbieden totdat het aan de eisen voldoet. Ontdekt u een belangrijk cyberbeveiligingsrisico of een ander gebrek? Dan moet u meewerken aan passende maatregelen om het probleem op te lossen.
Hoe lang moet u beveiligingsupdates aanbieden?
De Cyber Resilience Act stelt niet alleen eisen aan de digitale veiligheid van producten, maar ook aan de processen waarmee fabrikanten die veiligheid waarborgen. Als fabrikant moet u uw producten gedurende de verwachte levensduur digitaal veilig houden. Hiervoor geldt een ondersteuningsperiode van minimaal vijf jaar. Is de verwachte gebruiksduur van het product korter dan vijf jaar? Dan mag de ondersteuningsperiode aansluiten bij die kortere gebruiksduur. U moet deze keuze wel onderbouwen en vastleggen in de technische documentatie.
Tijdens de ondersteuningsperiode moet u kwetsbaarheden aanpakken. Is een beveiligingsupdate nodig? Dan moet u deze gratis, tijdig en zonder onnodige drempels beschikbaar stellen. Daarnaast moeten gebruikers duidelijke informatie ontvangen over het doel en de mogelijke gevolgen van de update.
Tip! Leg de ondersteuningsperiode van uw producten vast in de technische documentatie. Zo maakt u inzichtelijk hoelang u verantwoordelijk bent voor het verhelpen van kwetsbaarheden en het aanbieden van beveiligingsupdates.
Conformiteitsbeoordeling en CE-markering: wat zijn de regels?
Als fabrikant moet u beoordelen of uw product aan de eisen van de Cyber Resilience Act voldoet. Dit heet een conformiteitsbeoordeling. Na een succesvolle beoordeling brengt u de CE-markering aan. Welke beoordelingsprocedure u moet volgen, hangt af van het type product.
Voor reguliere producten, zoals apps, videogames en veel IoT-apparaten, mag u de beoordeling zelf uitvoeren. Voor bepaalde producten, zoals beveiligingssoftware, netwerkapparatuur en besturingssystemen, gelden aanvullende voorwaarden. Een eigen beoordeling is dan alleen mogelijk op basis van Europese normen. Bij andere producten, zoals firewalls, hypervisors en smartcards, is een externe beoordelaar verplicht.
Tip! Leg in uw technische dossier vast in welke productcategorie uw product valt en waarom. Deze indeling bepaalt welke beoordelingsprocedure u moet volgen. De Gids Cyber Resilience Act van de Rijksinspectie Digitale Infrastructuur (RDI) bevat voorbeelden van verschillende productcategorieën.
Meldverplichtingen Cyber Resilience Act vanaf 11 september 2026
Hoewel de meeste verplichtingen uit de Cyber Resilience Act vanaf 11 december 2027 gelden, moeten fabrikanten al eerder aan de meldverplichtingen voldoen. Vanaf 11 september 2026 moeten fabrikanten actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten melden. De eerste melding moet binnen 24 uur na ontdekking plaatsvinden. Dit vraagt om duidelijke interne procedures. Medewerkers moeten mogelijke kwetsbaarheden en beveiligingsincidenten snel herkennen en doorgeven.
Leg daarom vast:
- Wie meldingen over kwetsbaarheden en incidenten ontvangt.
- Wie beoordeelt of een incident meldingsplichtig is.
- Wie verantwoordelijk is voor het indienen van de melding.
- Wie de communicatie met betrokken partijen verzorgt.
Let op! De meldverplichtingen gelden eerder dan de meeste andere eisen van de Cyber Resilience Act. Wacht daarom niet tot december 2027 met het inrichten van uw interne processen.
Importeurs en distributeurs hebben daarnaast eigen verplichtingen als zij vermoeden dat een product niet aan de eisen voldoet of een belangrijk cyberbeveiligingsrisico oplevert. Deze verschillen van de meldverplichtingen voor fabrikanten.
Geldt de Cyber Resilience Act ook voor bestaande producten?
Heeft u producten vóór 11 december 2027 op de Europese markt gebracht? Dan vallen deze in principe niet onder de nieuwe eisen voor marktintroductie. Hierop bestaan wel uitzonderingen. Wijzigt u een bestaand product vanaf 11 december 2027 ingrijpend? Dan kunnen de eisen van de Cyber Resilience Act alsnog van toepassing zijn. Daarnaast kunnen verplichtingen die na de verkoop doorlopen, zoals beveiligingsondersteuning, relevant blijven. Voor de meldverplichtingen geldt een afzonderlijke overgangsregel. Deze kunnen ook betrekking hebben op producten die al vóór 11 december 2027 op de Europese markt zijn gebracht.
Let op! Ga er niet automatisch van uit dat bestaande producten buiten de Cyber Resilience Act vallen. Controleer of de meldverplichtingen of wijzigingen aan het product gevolgen hebben voor uw onderneming.
Hoe bereidt u uw onderneming voor op de Cyber Resilience Act?
De invoering van de Cyber Resilience Act vraagt mogelijk om aanpassingen in uw producten, interne processen en afspraken met leveranciers. Een goede voorbereiding begint met inzicht in uw verantwoordelijkheden. Met de volgende stappen brengt u in kaart wat u moet regelen.
1. Breng uw producten en verantwoordelijkheden in kaart
Maak een overzicht van de producten met digitale elementen die u ontwikkelt, importeert of verkoopt. Bepaal vervolgens per product of u fabrikant, importeur of distributeur bent. Kijk daarbij naar de herkomst van het product, wie het als eerste op de Europese markt brengt en onder welke naam of welk merk het wordt aangeboden.
2. Controleer uw digitale veiligheid en documentatie
Breng de gebruikte software- en hardwarecomponenten en de betrokken leveranciers in beeld. Beoordeel vervolgens uw bestaande processen voor productontwikkeling, beveiligingsupdates en het behandelen van kwetsbaarheden. Controleer ook of uw technische documentatie compleet is en aansluit op uw verantwoordelijkheden.
3. Maak duidelijke afspraken met leveranciers
Laat u software of digitale producten door een externe partij ontwikkelen? Leg dan duidelijke afspraken over digitale veiligheid vast in uw ontwikkel- en inkoopcontracten.
Spreek bijvoorbeeld af:
- Welke technische informatie de leverancier aanlevert.
- Wie verantwoordelijk is voor beveiligingsupdates.
- Wie kwetsbaarheden onderzoekt en verhelpt.
- Hoe betrokken partijen omgaan met beveiligingsincidenten.
Houd er rekening mee dat u als fabrikant verantwoordelijk kunt blijven voor de veiligheid van een product dat u onder uw eigen naam aanbiedt. Ook als een externe partij de technische werkzaamheden uitvoert.
4. Richt uw meldprocedures tijdig in
Controleer of uw medewerkers weten hoe zij beveiligingsincidenten en kwetsbaarheden moeten melden. Wijs verantwoordelijke medewerkers aan en leg vast hoe uw onderneming binnen de vereiste termijnen handelt.
Tip! Begin op tijd met uw voorbereiding. Fabrikanten moeten vanaf 11 september 2026 al voldoen aan de meldverplichtingen. Ook het opstellen van technische documentatie, het aanpassen van contracten en het inrichten van interne processen vraagt tijd.