Naar de inhoud
esif.nl, kennisbank security en intelligence

Wetgeving

Cyber Resilience Act (CRA)

Bijgewerkt op · Door Maarten van den Bos

De Cyber Resilience Act (CRA) is een Europese verordening die cybersecurity-eisen stelt aan producten met digitale elementen, zoals slimme apparaten, software en apps. Fabrikanten moeten hun producten veilig ontwerpen, kwetsbaarheden verhelpen en beveiligingsupdates leveren. De meldplicht geldt sinds 11 september 2026; alle eisen gelden vanaf 11 december 2027.

Wat is de Cyber Resilience Act?

De Cyber Resilience Act is Verordening (EU) 2024/2847. In het Nederlands heet die de Verordening cyberweerbaarheid. De verordening werd op 20 november 2024 gepubliceerd en trad op 11 december 2024 in werking (bron: RDI, 2024). Omdat het een verordening is, geldt de tekst rechtstreeks in alle EU-lidstaten.

De CRA richt zich op producten, niet op organisaties. Onder de CRA vallen volgens Ondernemersplein hardware en software die direct of indirect met een apparaat of netwerk verbonden kunnen worden. Denk aan een slimme thermostaat, een router, een mobiele app of een besturingssysteem. Het doel is dat zulke producten veilig op de markt komen en veilig blijven zolang ze worden gebruikt.

Daarmee verschilt de CRA van de NIS2-richtlijn en de Cyberbeveiligingswet:

Cyber Resilience ActCyberbeveiligingswet (NIS2)
Soort regelEuropese verordening, geldt directNederlandse wet op basis van een Europese richtlijn
Gaat overVeiligheid van digitale productenBeveiliging van organisaties en hun systemen
Voor wieFabrikanten, importeurs en distributeursOrganisaties in 18 sectoren
BewijsCE-markering op het productRegistratie, zorgplicht en meldplicht

De CRA maakt security by design wettelijk verplicht: beveiliging hoort vanaf het ontwerp in het product.

Hoe werkt de Cyber Resilience Act?

De CRA werkt met plichten per schakel in de keten. Fabrikanten hebben de zwaarste plichten. Vanaf 11 december 2027 werkt een fabrikant zo:

  1. Ontwerp het product veilig en beoordeel de digitale risico’s.
  2. Verhelp kwetsbaarheden tijdens de ondersteuningsperiode en lever beveiligingsupdates.
  3. Geef informatie over veilig gebruik en toon aan dat het product voldoet.
  4. Breng de CE-markering aan als het product aan de eisen voldoet.

De ondersteuningsperiode duurt volgens het NCSC de verwachte levensduur van het product, maar minimaal 5 jaar. Importeurs en distributeurs controleren of producten aan de CRA voldoen voordat ze die verkopen.

Het NCSC deelt producten in 4 groepen in: gewone producten zoals apps en IoT-apparaten, belangrijke producten klasse I zoals beveiligingssoftware en netwerkapparatuur, belangrijke producten klasse II zoals hypervisors en firewalls, en kritieke producten zoals smartcards. De technische omschrijving van die categorieën staat in Uitvoeringsverordening 2025/2392. Hoe hoger de klasse, hoe strenger de beoordeling; voor sommige producten is een beoordeling door een derde partij nodig.

Voorbeeld uit de praktijk

Sinds 11 september 2026 geldt de meldplicht van de CRA. Fabrikanten melden actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten bij het NCSC, via MijnNCSC of het CRA-meldformulier (bron: NCSC). Die plicht geldt ook voor producten die al voor 11 december 2027 op de markt waren (bron: Ondernemersplein).

Stel: een Nederlandse fabrikant van slimme deursloten ontdekt dat criminelen een lek in de firmware misbruiken. Onder de CRA meldt de fabrikant dat bij het NCSC, ontwikkelt een beveiligingsupdate en informeert gebruikers. Het NCSC is onder de CRA aangewezen voor meldingen van kwetsbaarheden door fabrikanten (bron: NCSC, wettelijke taken). De details van de verordening staan bij Cyber Resilience Act en wetgeving.

Cyber Resilience Act in de praktijk van een security-professional

Bij fabrikanten van hardware en software verandert de CRA het werk van de security architect en de productbeveiliging. Zij leggen risicoanalyses per product vast, richten een proces in voor vulnerability management en zorgen dat updates de hele ondersteuningsperiode beschikbaar blijven.

Voor organisaties die producten kopen, is de CRA vooral een inkoopkwestie: de CE-markering zegt iets over de veiligheid van IoT-apparaten en software. Een CISO kan bij inkoop vragen naar de ondersteuningsperiode en het meldproces van de leverancier.

Veelgestelde vragen

Wat houdt de Cyber Resilience Act in?

De Cyber Resilience Act verplicht fabrikanten om producten met digitale elementen veilig te ontwerpen, kwetsbaarheden te verhelpen, beveiligingsupdates te leveren en misbruikte kwetsbaarheden te melden. Importeurs en distributeurs moeten controleren of producten voldoen. Producten die aan de eisen voldoen, krijgen een CE-markering.

Welke producten vallen onder de CRA?

Hardware en software die direct of indirect met een apparaat of netwerk verbonden kunnen worden. Voorbeelden zijn mobiele apps, videogames, slimme apparaten, routers, besturingssystemen, firewalls en smartcards. Het NCSC deelt ze in 4 groepen in: gewone producten, belangrijke producten klasse I en klasse II, en kritieke producten.

Wanneer gaat de Cyber Resilience Act in?

De CRA trad op 11 december 2024 in werking en gaat in stappen in. Sinds 11 september 2026 moeten fabrikanten actief misbruikte kwetsbaarheden en ernstige incidenten melden bij het NCSC. Vanaf 11 december 2027 gelden alle eisen en moeten producten aan de CRA voldoen.

Wat zijn de belangrijkste veranderingen in de cyberwetgeving in 2026?

In 2026 traden in Nederland 2 grote veranderingen in werking. Op 15 augustus 2026 gingen de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten in. Op 11 september 2026 begon de meldplicht van de Cyber Resilience Act voor fabrikanten van digitale producten.

Bronnen

  1. NCSC: Cyber Resilience Act (CRA)
  2. RDI: Europese Commissie publiceert Cyber Resilience Act (CRA) voor veilige digitale producten (2024)
  3. Ondernemersplein: Veilige digitale producten verplicht (Cyber Resilience Act)
  4. NCSC: Wettelijke taken

Gerelateerde begrippen

  • Security by design

    Security by design is een ontwerpprincipe waarbij beveiliging vanaf de ontwerpfase wordt meegenomen in een applicatie, product of dienst, in plaats van achteraf te worden toegevoegd. Risicoanalyse, beveiligingseisen en veilige standaardinstellingen horen dan bij elke stap van de ontwikkeling. De Europese Cyber Resilience Act maakt deze aanpak voor digitale producten verplicht.

  • IoT-security

    IoT-security is de beveiliging van apparaten die met internet verbonden zijn, zoals camera's, thermostaten, printers, slimme meters en sensoren. Zulke apparaten hebben vaak standaardwachtwoorden, krijgen weinig updates en zijn soms direct vanaf internet bereikbaar. IoT-security zorgt dat ze geen toegang geven tot het netwerk en niet worden misbruikt voor aanvallen.

  • Vulnerability management

    Vulnerability management is het doorlopende proces waarin een organisatie kwetsbaarheden in haar systemen vindt, beoordeelt en oplost. Dat gebeurt in een vaste cyclus: systemen inventariseren en scannen, bepalen welke kwetsbaarheden het grootste risico geven, updates installeren of andere maatregelen nemen en controleren of het probleem echt weg is. In het Nederlands heet dit kwetsbaarhedenbeheer.

  • NIS2

    NIS2 is een Europese richtlijn, Richtlijn (EU) 2022/2555, die zorgt voor een hoog gezamenlijk niveau van cybersecurity in de EU. Organisaties in 18 kritieke sectoren moeten hun cyberrisico's beheersen en significante incidenten melden, en hun bestuur is daarvoor verantwoordelijk. In Nederland is NIS2 uitgevoerd met de Cyberbeveiligingswet, die geldt sinds 15 augustus 2026.

  • Meldplicht

    Meldplicht is de verplichting uit de Cyberbeveiligingswet om elk significant incident te melden bij het CSIRT en de toezichthouder. Een essentiële of belangrijke entiteit geeft binnen 24 uur een vroegtijdige waarschuwing, dient binnen 72 uur een melding met een eerste beoordeling in en levert uiterlijk 1 maand na die melding een eindverslag.