De Cyber Resilience Act verplicht cybersecurity-eisen voor alle producten met digitale elementen (hardware en software) die op de markt van de Europese Unie worden gebracht. SYAGA begeleidt u om uw verplichtingen te begrijpen en uw compliancedossier op te bouwen, zonder te improviseren.
De Cyber Resilience Act (CRA) is een horizontale Europese tekst over de cybersecurity van digitale producten
De CRA dekt producten met digitale elementen (verbonden hardware, software, firmware) bestemd om op de EU-markt te worden gebracht, met cybersecurity-eisen gedurende de gehele levenscyclus van het product.
Fabrikant, importeur of distributeur: de verordening verdeelt verschillende verplichtingen naargelang uw positie in de keten van marktintroductie, naar het model dat al gebruikt wordt in andere Europese productregelgeving.
De tekst is op 10 december 2024 in werking getreden en voorziet een gefaseerde toepassing in de tijd. De precieze termijnen die voor u van toepassing zijn, moeten worden geverifieerd aan de hand van de officiele tekst voor uw situatie.
Zoals bij de andere recente Europese cyberteksten, vereist CRA-compliance een methode (mapping van producten, verschillenanalyse, technische documentatie) die de meeste uitgevers en fabrikanten nog niet hebben opgestart bij gebrek aan interne dedicated middelen.
De CRA richt zich op economische operatoren die digitale producten op de EU-markt brengen
Bedrijven die producten met digitale elementen (hardware, software, firmware) ontwerpen of laten ontwerpen en onder hun naam of merk verhandelen.
Bedrijven die een buiten de Unie ontworpen digitaal product op de EU-markt brengen.
Bedrijven die een product op de EU-markt beschikbaar stellen zonder er de fabrikant of importeur van te zijn.
Een gestructureerde aanpak om uw producten in kaart te brengen, de verschillen te meten en uw complianceplan op te bouwen
Gesprek met de directie of het R&D-team om de producten te identificeren die potentieel onder de CRA vallen (verbonden hardware, ingebedde software, firmware) en uw rol als economische operator (fabrikant, importeur, distributeur).
Mapping van uw digitale producten en hun huidige cybersecurity-elementen (kwetsbaarhedenbeheer, beveiligingsupdates, bestaande documentatie), vergeleken met de eisen van de verordening.
Geprioriteerd complianceplan: wat als eerste moet worden aangepakt, wat kan wachten tot de volgende regelgevende termijnen, en welke middelen intern moeten worden ingezet.
Begeleiding bij het structureren van de technische documentatie die de verordening verwacht (productbeschrijving, cybersecurityrisicobeheer, procedures voor kwetsbaarhedenbeheer).
Presentatie van de diagnose en het actieplan aan de directie, met overdracht van de bewerkbare opleveringen voor eigen gebruik door uw teams.
Een diagnose en een routekaart om uw CRA-compliance te sturen
Inventaris van uw producten met digitale elementen en kwalificatie van hun blootstelling aan de verordening.
Samenvatting van de verschillen tussen uw huidige praktijk en de eisen van de verordening.
Geprioriteerde routekaart om de geidentificeerde verschillen te dichten.
Begeleiding bij het structureren van de documentatie die de verordening verwacht.
Opvolging van de uitvoeringsteksten en officiele verduidelijkingen over de CRA.
Alle documenten in formaten die u kunt aanpassen en intern kunt laten leven.
De CRA vervangt uw andere complianceprojecten niet, ze vult ze aan
NIS2 omkadert het cyberrisicobeheer van essentiele en belangrijke organisaties; de CRA omkadert de beveiliging van de digitale producten die zij gebruiken of verhandelen. De twee teksten zijn complementair.
Een reeds bestaand informatiebeveiligingsmanagementsysteem vergemakkelijkt het structureren van de door de CRA vereiste kwetsbaarhedenbeheerprocessen.
Als uw digitale product persoonsgegevens verwerkt, overlappen de beveiligingseisen van de CRA gedeeltelijk met de technische en organisatorische maatregelen vereist door artikel 32 van de AVG.
Als uw product componenten van kunstmatige intelligentie bevat, kunnen de CRA en de AI Act gezamenlijk van toepassing zijn naargelang de aard van het product. Een punt om per geval te verduidelijken met uw juridisch adviseur.
Elk product, elke scope is anders: wij stellen een offerte op maat van uw situatie op
Een product, een beperkte scope
Meerdere producten, actieve compliance
Productengamma, doorlopende compliancecyclus
Wat de tekst van de CRA echt zegt, eenvoudig uitgelegd. Elk punt verwijst naar zijn officiele bron (EUR-Lex of Europese Commissie) zodat u het zelf kunt verifieren.
De Cyber Resilience Act is een Europese verordening (Verordening EU 2024/2847) die
cybersecurityregels vastlegt voor digitale producten - hardware en software - verkocht in
de Europese Unie. Ze is op 10 december 2024 in werking getreden.
officiele bron ↗
Elk product met digitale elementen dat bestemd is om, direct of indirect, verbinding te
maken met een apparaat of een netwerk. Uitgesloten zijn producten die al door andere
Europese teksten worden gedekt: medische hulpmiddelen, voertuigen, luchtvaart,
scheepsuitrusting, identieke reserveonderdelen, of producten uitsluitend ontworpen voor
defensie/nationale veiligheid.
officiele bron (Artikel 2) ↗
10 december 2024: de tekst is in werking getreden.
11 juni 2026: de autoriteiten belast met de handhaving moeten op hun plaats
zijn. 11 september 2026: de meldingsverplichtingen voor kwetsbaarheden en
incidenten gaan van start. 11 december 2027: het merendeel van de
verplichtingen, waaronder de CE-markering, wordt van toepassing.
officiele bron (Artikel 71) ↗
Als een actief uitgebuite kwetsbaarheid of een ernstig incident uw product treft, verplicht
de verordening om de autoriteiten te waarschuwen: een eerste melding binnen 24
uur, een gedetailleerdere melding binnen 72 uur, en vervolgens een
eindrapport uiterlijk 14 dagen na de beschikbaarstelling van een patch.
officiele bron (Artikel 14) ↗
De tekst onderscheidt productcategorieen die als gevoeliger worden beschouwd
(bijvoorbeeld antivirus, VPN, wachtwoordbeheerders, besturingssystemen, routers, verbonden
huisbeveiligingsapparaten) en "kritieke" producten (bijvoorbeeld smartcards, gateways voor
slimme meters), onderworpen aan versterkte eisen.
officiele bron (Bijlagen III en IV) ↗
Tot 15 miljoen euro of 2,5% van de wereldwijde omzet (het hoogste bedrag)
voor de ernstigste inbreuken op de basisbeveiligingseisen. Tot 10 miljoen of
2% voor andere verplichtingen, en tot 5 miljoen of 1% bij
misleidende informatie aan de autoriteiten. Micro- en kleine ondernemingen genieten een
specifieke vrijstelling op de vertraging van de meldingstermijn van 24 uur.
officiele bron (Artikel 64) ↗
De CRA vult de NIS2-richtlijn aan en steunt op de EU-cybersecuritystrategie van 2020. Een
CE-markering zal nodig zijn om de conformiteit aan te tonen, en het zijn de nationale
markttoezichtautoriteiten die de toepassing ervan zullen controleren.
officiele bron (Europese Commissie) ↗
De verordening stelt 3 boeteniveaus vast naargelang de ernst van de overtreding. Dit is precies wat de officiele tekst zegt, zonder afronding of benadering.
Niet-naleving van de fundamentele cybersecurity-eisen (Bijlage I) of van de verplichtingen van fabrikanten (Artikelen 13 en 14: veilig ontwerp, kwetsbaarhedenbeheer, melding van incidenten).
Niet-naleving van de verplichtingen van gemachtigden, van de EU-conformiteitsverklaring (CE-markering), van de eisen voor aangemelde instanties en van de gegevenstoegang die door de autoriteiten wordt opgevraagd (naargelang het geval Artikelen 18 tot 53).
Verstrekking van onjuiste, onvolledige of misleidende informatie aan een aangemelde instantie of aan een markttoezichtautoriteit die u ondervraagt.
officiele bron - Verordening (EU) 2024/2847, Artikel 64, leden 2 tot 4 ↗
Het zijn de nationale markttoezichtautoriteiten van elke lidstaat die deze boetes toepassen (niet rechtstreeks de Europese Commissie). Afhankelijk van het rechtssysteem van het land kan de boete ook worden opgelegd door een bevoegde nationale rechtbank. De autoriteiten van de verschillende lidstaten communiceren onderling over de opgelegde boetes.
De tekst legt geen automatisch bedrag op: de autoriteit moet per geval rekening houden met:
De tekst voorziet een enkele becijferde afwijking: fabrikanten die micro- of kleine ondernemingen zijn, worden niet blootgesteld aan de boetes van niveau 2 en 3 als zij enkel de in artikel 14 voorziene termijn voor het melden van incidenten overschrijden (24u/72u/eindrapport). Voor al de rest (beveiligingseisen, CE-markering, misleidende informatie...) gelden dezelfde plafonds, ongeacht de omvang van de onderneming. Beheerders van open source-software ("open-source software stewards") genieten dan weer een ruimere vrijstelling.
De sanctieregeling (Artikel 64) volgt de algemene toepassingsdatum van de verordening, namelijk 11 december 2027 - zij behoort niet tot de zeldzame uitzonderingen die eerder van toepassing zijn (meldingsverplichtingen voor fabrikanten al vanaf 11 september 2026, oprichting van de autoriteiten al vanaf 11 juni 2026). Concreet: op 18 juli 2026 is deze sanctieregeling nog niet van kracht, en kon er dus nog geen enkele CRA-boete worden opgelegd. Daarom tonen we hier ook geen voorbeeld van een reele sanctie: die bestaat nog niet, en we zullen er geen verzinnen.
Geen advocatenjargon: eenvoudige antwoorden, elk onderbouwd met de officiele tekst waarop het antwoord is gebaseerd.
De verordening is niet in een keer van toepassing: ze wordt gefaseerd ingevoerd, over meerdere jaren. Dit zijn de data die er echt toe doen, in volgorde, met wat ze concreet voor u betekenen. Elke datum verwijst naar de officiele tekst ter verificatie.
De tekst van Verordening (EU) 2024/2847 wordt gepubliceerd in het Publicatieblad
van de Europese Unie. Dit is het startpunt van het aftellen: alle volgende termijnen
worden vanaf deze datum berekend.
officiele bron (EUR-Lex, publicatie) ↗
De verordening treedt twintig dagen na haar publicatie in werking (standaardregel
voor Europese teksten). De tekst bestaat dus juridisch sinds deze datum - maar de
overgrote meerderheid van de concrete verplichtingen voor bedrijven is nog niet
verschuldigd: ze komen gefaseerd, zie de rest van de kalender.
officiele bron (Artikel 71 §1) ↗
Het hoofdstuk van de verordening gewijd aan de instanties belast met de beoordeling
van de conformiteit van producten ("aangemelde instanties") is van toepassing op deze
datum. Dit is een organisatorische stap aan de kant van de lidstaten: nog geen directe
termijn voor uw bedrijf.
officiele bron (Artikel 71 §2, hoofdstuk IV) ↗
Dit is de eerste termijn die u echt raakt. Vanaf deze datum moet elke actief
uitgebuite kwetsbaarheid of elk ernstig incident dat een van uw digitale producten
treft, aan de autoriteiten worden gemeld volgens strikte termijnen: een eerste
waarschuwing binnen 24 uur, een gedetailleerde melding binnen
72 uur, en vervolgens een eindrapport (14 dagen na het herstel voor
een kwetsbaarheid, 1 maand na de melding voor een incident).
officiele bron (Artikel 71 §2, Artikel 14) ↗
De lidstaten moeten "streven" naar voldoende aangemelde instanties om
administratieve opstoppingen te vermijden, een jaar voor de algemene toepassing. Dit is
geen bindende verplichting voor bedrijven, maar een organisatorische mijlpaal aan de
kant van de overheden.
officiele bron (Artikel 35 §2) ↗
Dit is DE structurerende datum om te onthouden. CE-markering, naleving van de
essentiele cybersecurity-eisen (technische documentatie, beheer van de levenscyclus van
kwetsbaarheden, beveiligingsupdates...): vrijwel alle verplichtingen van de CRA worden
op deze datum afdwingbaar voor producten die op de markt worden gebracht.
officiele bron (Artikel 71 §2) ↗
Als uw producten al onder een andere Europese regelgeving vallen (bijvoorbeeld
radioapparatuur of machines) en al beschikken over een cybersecuritycertificaat
verkregen onder die tekst, blijft dit uiterlijk geldig tot deze datum, tenzij het
eerder verloopt.
officiele bron (Artikel 69 §1) ↗
Naast de drie rollen (fabrikant, importeur, distributeur), dit is precies wat de tekst zegt: het criterium dat de verordening activeert, wat ervan is uitgesloten, en concrete productvoorbeelden om te weten of u betrokken bent, zonder jargon.
Het criterium dat de verordening hanteert is geen lijst van sectoren, het is een technisch
criterium: connectiviteit. De tekst is van toepassing op elk "product met
digitale elementen" waarvan het beoogde of redelijkerwijs voorzienbare gebruik een
logische of fysieke, directe of indirecte verbinding met een apparaat of een netwerk
omvat. Een object dat nooit met iets verbinding maakt, blijft buiten het toepassingsgebied; een
stuk software, een app, een ingebouwd component dat met een netwerk communiceert, valt er wel
onder, ongeacht de omvang of sector.
officiele bron, Verordening (EU) 2024/2847, Artikel 2 §1 ↗
Wie een digitaal product ontwikkelt of laat ontwikkelen en het onder zijn naam of merk op de markt brengt. De tekst preciseert expliciet dat de status van fabrikant van toepassing is "ongeacht of dit tegen betaling, via monetisering of gratis gebeurt": een gratis product aanbieden volstaat niet om buiten het toepassingsgebied te vallen.
Elke persoon gevestigd in de EU die een product op de Europese markt brengt dat de naam of het merk draagt van een persoon gevestigd buiten de Unie. Een kmo die in Frankrijk onder haar eigen naam verbonden materiaal doorverkoopt dat buiten de EU is gefabriceerd, neemt deze rol op zich, met de bijbehorende verplichtingen.
Elke persoon in de toeleveringsketen, anders dan de fabrikant of de importeur, die een product op de EU-markt aanbiedt zonder de eigenschappen ervan te wijzigen. Dit is de standaardrol van een wederverkoper of integrator die het product niet aanpast.
Al gedekt door hun eigen veiligheidsregelgeving (Verordeningen (EU) 2017/745 en 2017/746): de CRA komt hier niet bovenop.
Gedekt door de typegoedkeuringsverordening (EU) 2019/2144, die de cybersecurity van voertuigen al behandelt.
Producten gecertificeerd volgens verordening (EU) 2018/1139 inzake burgerluchtvaart blijven onder dit specifieke sectorale kader.
Uitrusting die onder richtlijn 2014/90/EU inzake scheepsuitrusting valt, heeft een eigen regime en ontsnapt aan de CRA.
Een vervangingsonderdeel dat volgens dezelfde specificaties is vervaardigd als het originele onderdeel dat het vervangt, is geen nieuw product in de zin van de CRA.
Producten die uitsluitend voor defensie of nationale veiligheid zijn ontwikkeld of aangepast, of ontworpen zijn om gerubriceerde informatie te verwerken, vallen buiten het toepassingsgebied.
De verordening somt zelf productcategorieen op die als "belangrijk" (verhoogd toezicht) of "kritiek" (het hoogste eisenniveau) worden beschouwd. Dit zijn slechts illustratieve voorbeelden van alle gedekte verbonden producten, maar ze geven een zeer concreet beeld van de sectoren die bij voorrang worden geviseerd.
volledige lijst, officiele bron, Bijlagen III en IV van de verordening ↗
Deze officiele definitie is degene die de verordening overal gebruikt waar zij micro-, kleine en middelgrote ondernemingen vermeldt (vereenvoudigde documentatie, gerichte afwijkingen op de eerder beschreven boetes). officiele bron, Aanbeveling 2003/361/EG, Artikel 2 van de bijlage ↗
In Europa heeft elk land zijn eigen autoriteiten. Hier vindt u, voor de 30 landen van de Europese Economische Ruimte, de gegevensbeschermingsautoriteit (uw AVG-aanspreekpunt) en de nationale cybersecurityautoriteit. Elke naam verwijst naar de officiele website.
Bronnen: officiele websites van de autoriteiten en de ledenlijst van de EDPB (edpb.europa.eu), geraadpleegd op 18 juli 2026. Bevestigde gegevensbeschermingsautoriteiten: 30/30. Bevestigde cybersecurityautoriteiten: 28/30. De vermelding "te bevestigen" wijst op een officiele bron die tot op heden nog niet gestabiliseerd is.
Neem contact met ons op voor een offerte op maat van uw producten en uw situatie.
Gratis: uw score + uw afwijkingen. Het gedetailleerde rapport en de attestatie: 499 € excl. btw, alleen als u daarvoor kiest.
contact@syaga.eu