Cyber Resilience Act: wat betekent deze EU-wet voor jouw software en digitale producten?
De Cyber Resilience Act verplicht fabrikanten van digitale producten tot ingebouwde cybersecurity. De eerste meldplicht gaat al in op 11 september 2026.
Maak, importeer of verkoop je software, apps of slimme apparaten op de Europese markt? Dan krijg je te maken met de Cyber Resilience Act, een nieuwe Europese verordening die cybersecurity verplicht inbouwt in digitale producten. De eerste verplichtingen gaan al binnenkort in. In dit artikel lees je wat de wet inhoudt, welke deadlines gelden en hoe je je bedrijf voorbereidt.
Wat is de Cyber Resilience Act?
De Cyber Resilience Act, afgekort CRA, is een Europese verordening (Verordening EU 2024/2847) die eisen stelt aan de cybersecurity van producten met digitale elementen. Het gaat niet alleen om fysieke apparatuur zoals IoT-apparaten, routers en videokaarten, maar ook om software zoals apps, besturingssystemen en softwarebibliotheken. De verordening is op 10 december 2024 in werking getreden en verplicht fabrikanten, importeurs en distributeurs om cybersecurity vanaf het ontwerp mee te nemen, ook wel security-by-design genoemd.
Belangrijke deadlines
De CRA kent twee belangrijke momenten waarop verplichtingen ingaan:
- 11 september 2026: vanaf deze datum moeten fabrikanten actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten melden bij het Nationaal Cyber Security Centrum (NCSC), via het digitale meldloket.
- 11 december 2027: vanaf deze datum gelden alle overige eisen uit de verordening, waaronder de verplichte CE-markering voor producten met digitale elementen.
Voor de meldplicht per september 2026 gelden strikte termijnen: een vroegtijdige waarschuwing binnen 24 uur nadat een fabrikant kennis krijgt van een actief misbruikte kwetsbaarheid, een uitgebreidere melding binnen 72 uur, en een eindverslag binnen 14 dagen met de genomen maatregelen.
Voor wie geldt de Cyber Resilience Act?
De verordening richt zich op drie typen marktdeelnemers:
- Fabrikanten van producten met digitale elementen, die de meeste verplichtingen dragen
- Importeurs, die moeten controleren of producten aan de CRA voldoen voordat ze deze op de Europese markt brengen
- Distributeurs, die verantwoordelijk zijn voor het in de handel houden van conforme producten
Onder ‘producten met digitale elementen’ vallen zowel hardware als software: denk aan slimme apparaten, netwerkapparatuur, maar ook mobiele apps, besturingssystemen en zelfs videogames.
Cyber Resilience Act versus de Cyberbeveiligingswet
De CRA wordt weleens verward met de Cyberbeveiligingswet, de Nederlandse implementatie van de NIS2-richtlijn. Het verschil zit in de focus: de Cyberbeveiligingswet regelt de organisatorische cyberweerbaarheid van bedrijven in vitale sectoren, terwijl de Cyber Resilience Act eisen stelt aan de beveiliging van het product zelf, ongeacht in welke sector het wordt gebruikt. Een softwarebedrijf kan dus met beide wetten te maken krijgen: de Cyberbeveiligingswet als het zelf tot een vitale sector behoort of daaraan levert, en de CRA simpelweg omdat het digitale producten op de markt brengt.
Wat kost overtreding van de CRA?
De boetes onder de Cyber Resilience Act zijn fors: overtredingen van de essentiële beveiligingseisen kunnen leiden tot een boete tot 15 miljoen euro of 2,5 procent van de wereldwijde jaaromzet, afhankelijk van wat hoger is. Daarnaast kan een toezichthouder een verkoopverbod of terugroepactie opleggen voor niet-conforme producten.
Hoe bereid je je bedrijf voor?
Hoewel de volledige eisen pas eind 2027 ingaan, is nu al starten verstandig:
- Breng in kaart welke van je producten onder de CRA vallen en welke risicocategorie ze hebben
- Stel een overzicht op van alle softwarecomponenten in je producten, een zogeheten Software Bill of Materials (SBOM)
- Richt een proces in voor het detecteren, beoordelen en melden van kwetsbaarheden, zodat je klaar bent voor de meldplicht per september 2026
- Controleer contracten met leveranciers en toeleveranciers op CRA-conformiteit
- Overweeg een verantwoordelijke aan te wijzen die de voorbereiding op de CRA coördineert
Conclusie
De Cyber Resilience Act verandert cybersecurity van een kwestie van best practices in een harde voorwaarde voor markttoegang, vergelijkbaar met de CE-markering voor fysieke veiligheid. De meldplicht per 11 september 2026 is het eerste concrete moment waarop bedrijven moeten kunnen laten zien dat ze hierop voorbereid zijn. Begin daarom nu met het inventariseren van je producten en het inrichten van een meldproces, in plaats van te wachten tot de volledige eisen in 2027 ingaan.
Veelgestelde vragen over de Cyber Resilience Act
Wanneer gaat de Cyber Resilience Act in?
De verordening is al op 10 december 2024 in werking getreden. De meldplicht voor actief misbruikte kwetsbaarheden geldt vanaf 11 september 2026, en alle overige eisen gelden vanaf 11 december 2027.
Geldt de Cyber Resilience Act ook voor software?
Ja. De verordening geldt voor alle producten met digitale elementen, dus zowel hardware zoals IoT-apparaten als software zoals apps, besturingssystemen en softwarebibliotheken.
Wat is het verschil tussen de CRA en NIS2 of de Cyberbeveiligingswet?
De Cyberbeveiligingswet, gebaseerd op NIS2, regelt de organisatorische cyberweerbaarheid van bedrijven in vitale sectoren. De Cyber Resilience Act stelt eisen aan de beveiliging van het digitale product zelf, ongeacht de sector.
Wat gebeurt er als een bedrijf niet aan de CRA voldoet?
Overtredingen kunnen leiden tot een boete tot 15 miljoen euro of 2,5 procent van de wereldwijde jaaromzet, en toezichthouders kunnen een verkoopverbod of terugroepactie opleggen.
Wat moet ik nu al doen om me voor te bereiden?
Begin met het inventariseren van je producten en softwarecomponenten en richt een proces in voor het detecteren en melden van kwetsbaarheden, zodat je klaar bent voor de meldplicht per 11 september 2026.