Cyber Resilience Act (CRA)
Bijgewerkt op · Door Maarten van den Bos
De Cyber Resilience Act (CRA) is een Europese verordening die cybersecurity-eisen stelt aan producten met digitale elementen, zoals slimme apparaten, software en apps. Fabrikanten moeten hun producten veilig ontwerpen, kwetsbaarheden verhelpen en beveiligingsupdates leveren. De meldplicht geldt sinds 11 september 2026; alle eisen gelden vanaf 11 december 2027.
Wat is de Cyber Resilience Act?
De Cyber Resilience Act is Verordening (EU) 2024/2847. In het Nederlands heet die de Verordening cyberweerbaarheid. De verordening werd op 20 november 2024 gepubliceerd en trad op 11 december 2024 in werking (bron: RDI, 2024). Omdat het een verordening is, geldt de tekst rechtstreeks in alle EU-lidstaten.
De CRA richt zich op producten, niet op organisaties. Onder de CRA vallen volgens Ondernemersplein hardware en software die direct of indirect met een apparaat of netwerk verbonden kunnen worden. Denk aan een slimme thermostaat, een router, een mobiele app of een besturingssysteem. Het doel is dat zulke producten veilig op de markt komen en veilig blijven zolang ze worden gebruikt.
Daarmee verschilt de CRA van de NIS2-richtlijn en de Cyberbeveiligingswet:
| Cyber Resilience Act | Cyberbeveiligingswet (NIS2) | |
|---|---|---|
| Soort regel | Europese verordening, geldt direct | Nederlandse wet op basis van een Europese richtlijn |
| Gaat over | Veiligheid van digitale producten | Beveiliging van organisaties en hun systemen |
| Voor wie | Fabrikanten, importeurs en distributeurs | Organisaties in 18 sectoren |
| Bewijs | CE-markering op het product | Registratie, zorgplicht en meldplicht |
De CRA maakt security by design wettelijk verplicht: beveiliging hoort vanaf het ontwerp in het product.
Hoe werkt de Cyber Resilience Act?
De CRA werkt met plichten per schakel in de keten. Fabrikanten hebben de zwaarste plichten. Vanaf 11 december 2027 werkt een fabrikant zo:
- Ontwerp het product veilig en beoordeel de digitale risico’s.
- Verhelp kwetsbaarheden tijdens de ondersteuningsperiode en lever beveiligingsupdates.
- Geef informatie over veilig gebruik en toon aan dat het product voldoet.
- Breng de CE-markering aan als het product aan de eisen voldoet.
De ondersteuningsperiode duurt volgens het NCSC de verwachte levensduur van het product, maar minimaal 5 jaar. Importeurs en distributeurs controleren of producten aan de CRA voldoen voordat ze die verkopen.
Het NCSC deelt producten in 4 groepen in: gewone producten zoals apps en IoT-apparaten, belangrijke producten klasse I zoals beveiligingssoftware en netwerkapparatuur, belangrijke producten klasse II zoals hypervisors en firewalls, en kritieke producten zoals smartcards. De technische omschrijving van die categorieën staat in Uitvoeringsverordening 2025/2392. Hoe hoger de klasse, hoe strenger de beoordeling; voor sommige producten is een beoordeling door een derde partij nodig.
Voorbeeld uit de praktijk
Sinds 11 september 2026 geldt de meldplicht van de CRA. Fabrikanten melden actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten bij het NCSC, via MijnNCSC of het CRA-meldformulier (bron: NCSC). Die plicht geldt ook voor producten die al voor 11 december 2027 op de markt waren (bron: Ondernemersplein).
Stel: een Nederlandse fabrikant van slimme deursloten ontdekt dat criminelen een lek in de firmware misbruiken. Onder de CRA meldt de fabrikant dat bij het NCSC, ontwikkelt een beveiligingsupdate en informeert gebruikers. Het NCSC is onder de CRA aangewezen voor meldingen van kwetsbaarheden door fabrikanten (bron: NCSC, wettelijke taken). De details van de verordening staan bij Cyber Resilience Act en wetgeving.
Cyber Resilience Act in de praktijk van een security-professional
Bij fabrikanten van hardware en software verandert de CRA het werk van de security architect en de productbeveiliging. Zij leggen risicoanalyses per product vast, richten een proces in voor vulnerability management en zorgen dat updates de hele ondersteuningsperiode beschikbaar blijven.
Voor organisaties die producten kopen, is de CRA vooral een inkoopkwestie: de CE-markering zegt iets over de veiligheid van IoT-apparaten en software. Een CISO kan bij inkoop vragen naar de ondersteuningsperiode en het meldproces van de leverancier.
Veelgestelde vragen
Wat houdt de Cyber Resilience Act in?
De Cyber Resilience Act verplicht fabrikanten om producten met digitale elementen veilig te ontwerpen, kwetsbaarheden te verhelpen, beveiligingsupdates te leveren en misbruikte kwetsbaarheden te melden. Importeurs en distributeurs moeten controleren of producten voldoen. Producten die aan de eisen voldoen, krijgen een CE-markering.
Welke producten vallen onder de CRA?
Hardware en software die direct of indirect met een apparaat of netwerk verbonden kunnen worden. Voorbeelden zijn mobiele apps, videogames, slimme apparaten, routers, besturingssystemen, firewalls en smartcards. Het NCSC deelt ze in 4 groepen in: gewone producten, belangrijke producten klasse I en klasse II, en kritieke producten.
Wanneer gaat de Cyber Resilience Act in?
De CRA trad op 11 december 2024 in werking en gaat in stappen in. Sinds 11 september 2026 moeten fabrikanten actief misbruikte kwetsbaarheden en ernstige incidenten melden bij het NCSC. Vanaf 11 december 2027 gelden alle eisen en moeten producten aan de CRA voldoen.
Wat zijn de belangrijkste veranderingen in de cyberwetgeving in 2026?
In 2026 traden in Nederland 2 grote veranderingen in werking. Op 15 augustus 2026 gingen de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten in. Op 11 september 2026 begon de meldplicht van de Cyber Resilience Act voor fabrikanten van digitale producten.
Bronnen
Gerelateerde begrippen
- Security by design
Security by design is een ontwerpprincipe waarbij beveiliging vanaf de ontwerpfase wordt meegenomen in een applicatie, product of dienst, in plaats van achteraf te worden toegevoegd. Risicoanalyse, beveiligingseisen en veilige standaardinstellingen horen dan bij elke stap van de ontwikkeling. De Europese Cyber Resilience Act maakt deze aanpak voor digitale producten verplicht.
- IoT-security
IoT-security is de beveiliging van apparaten die met internet verbonden zijn, zoals camera's, thermostaten, printers, slimme meters en sensoren. Zulke apparaten hebben vaak standaardwachtwoorden, krijgen weinig updates en zijn soms direct vanaf internet bereikbaar. IoT-security zorgt dat ze geen toegang geven tot het netwerk en niet worden misbruikt voor aanvallen.
- Vulnerability management
Vulnerability management is het doorlopende proces waarin een organisatie kwetsbaarheden in haar systemen vindt, beoordeelt en oplost. Dat gebeurt in een vaste cyclus: systemen inventariseren en scannen, bepalen welke kwetsbaarheden het grootste risico geven, updates installeren of andere maatregelen nemen en controleren of het probleem echt weg is. In het Nederlands heet dit kwetsbaarhedenbeheer.
- NIS2
NIS2 is een Europese richtlijn, Richtlijn (EU) 2022/2555, die zorgt voor een hoog gezamenlijk niveau van cybersecurity in de EU. Organisaties in 18 kritieke sectoren moeten hun cyberrisico's beheersen en significante incidenten melden, en hun bestuur is daarvoor verantwoordelijk. In Nederland is NIS2 uitgevoerd met de Cyberbeveiligingswet, die geldt sinds 15 augustus 2026.
- Meldplicht
Meldplicht is de verplichting uit de Cyberbeveiligingswet om elk significant incident te melden bij het CSIRT en de toezichthouder. Een essentiële of belangrijke entiteit geeft binnen 24 uur een vroegtijdige waarschuwing, dient binnen 72 uur een melding met een eerste beoordeling in en levert uiterlijk 1 maand na die melding een eindverslag.