De Cyber Resilience Act: ook voor het mkb!
Een slim apparaat, een mobiele app, een stuk software: alles met een digitaal element moet vanaf eind 2027 veilig zijn. Dat regelt de Cyber Resilience Act (CRA), een Europese verordening die in het Nederlands Verordening cyberweerbaarheid heet. Anders dan bij de Cyberbeveiligingswet maakt de omvang van je bedrijf hier niet uit. Ook als zzp’er of klein bedrijf kun je er dus mee te maken krijgen.

Wat regelt de CRA?
De CRA stelt eisen aan producten met digitale elementen die op de Europese markt worden aangeboden. Vanaf 11 december 2027 moeten die producten voldoen aan veiligheidseisen. Ook moeten ze na verkoop veilig gehouden worden met updates. Zo weten je klanten waar ze op kunnen rekenen.
Let op! Het gaat niet alleen om fysieke apparaten zoals Internet of Things (IoT)-apparatuur (denk aan een slimme deurbel of thermostaat), firewalls of netwerkapparatuur. Ook software valt eronder, denk aan mobiele apps, videogames en besturingssystemen.
Wanneer raakt dit jou?
De CRA kent drie rollen, en elke rol heeft eigen verplichtingen.
Ben je fabrikant?
Dan heb je de meeste verplichtingen. Je bent integraal verantwoordelijk voor een veilig product en moet daar al vanaf de ontwerpfase rekening mee houden. Je ontwikkelt zelf, of je laat ontwikkelen en brengt het product onder je eigen merknaam op de markt.
Ben je importeur?
Dan moet je actief controleren of de producten die je invoert aan de CRA voldoen. Breng je het product onder je eigen merk op de markt? Dan gelden voor jou alle verplichtingen van een fabrikant.
Ben je distributeur?
Dan volstaat passende zorgvuldigheid. Je controleert of het product een CE-markering heeft. Twijfel je of het product voldoet, dan breng je het niet op de markt.
Let op! Je hoeft geen techbedrijf te zijn om fabrikant te worden genoemd. Laat je software of een apparaat ontwikkelen en verkoop je dat onder je eigen naam, dan ben je volgens de CRA een fabrikant, met alle bijbehorende verplichtingen.
Wat moet je dan doen?
De CRA stelt eisen aan zowel het product als aan je processen. Je voert een risicoanalyse uit en gebruikt die als basis voor een veilig ontwerp, waarbij je kwetsbaarheden en reële risico’s wegneemt. Daarna moet je het product veilig houden gedurende de verwachte levensduur, met een ondersteuningsperiode van minimaal vijf jaar. Ontdek je een kwetsbaarheid, dan bied je zo snel mogelijk een gratis veiligheidsupdate aan.
Als fabrikant moet je ook laten controleren of je product aan de eisen voldoet, een zogeheten conformiteitsbeoordeling, en vervolgens de CE-markering aanbrengen. Voor reguliere producten zoals apps, games en IoT-apparatuur mag je die beoordeling zelf uitvoeren. Voor beveiligingssoftware, netwerkapparatuur en besturingssystemen mag dat alleen op basis van Europese normen. Bij firewalls, hypervisors of smartcards is een externe beoordelaar verplicht.
Let op! Eén verplichting geldt al eerder. Vanaf 11 september 2026 moet je actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten melden bij het Nationaal Cyber Security Centrum, en wel binnen 24 uur na ontdekking. Dat kan via MijnNCSC of het CRA-meldformulier.
Tip! Wil je weten in welke categorie jouw product valt en wat dat betekent? De Gids Cyber Resilience Act van de RDI geeft per categorie voorbeelden van veelvoorkomende producten.
Twijfel je of de CRA op jouw producten van toepassing is, of wil je weten wat er dan van je wordt verwacht? Neem contact met ons op, we denken graag met je mee.
« meer Nieuws
