Laatste Verhalen

Blijf op de hoogte van alles bij Approach

News

Valt jouw product onder de EU Cyber Resilience Act?

Publicatiedatum

09.10.2026

De EU Cyber Resilience Act (CRA) komt eraan en voor veel organisaties is de eerste en meest dringende vraag simpelweg: is dit op ons van toepassing en zo ja, waar beginnen we?

A ppraktisch gleidraad voor somgang, classificatie en cnaleving pplanning

Dit artikel geeft je een concreet, praktisch antwoord. We laten je zien hoe je bepaalt of je producten onder de CRA vallen, hoe je je rol en verplichtingen als fabrikant, importeur of distributeur identificeert, hoe je elk product classificeert (standaard, belangrijk of kritiek) en hoe je deze bevindingen omzet in een realistisch nalevingsplan, met duidelijke eigenaren, tijdlijnen, bewijsvereisten en mijlpalen.

Of u nu net begint met het beoordelen van uw blootstelling of klaar bent om over te gaan tot uitvoering, deze gids zal u helpen om door de complexiteit heen te prikken en de juiste eerste stappen te nemen. Het is geen vervanging voor juridisch advies en het is niet de bedoeling om elke CRA-verplichting diepgaand te behandelen. Zie het als het startpunt dat de uitvoering deblokkeert.

Download de beknopte handleiding

 

Wat iis de Cyber Resilience Act van de EU en why ddoet it matter nnu?

De Cyber ​​Resilience Act (CRA) is een EU-verordening die verplichte cybersecurity-eisen stelt aan producten met digitale elementen, zoals software, hardware en verbonden apparaten, die op de EU-markt worden gebracht. Het belangrijkste doel is om het al lang bestaande probleem van onveilige digitale producten aan te pakken door middel van security – by – design, security – by – default en effectief kwetsbaarheidsbeheer gedurende de gehele productlevenscyclus.

De CRA legt de primaire verantwoordelijkheid bij fabrikanten, maar introduceert ook verplichtingen voor importeurs en distributeurs, en vereist conformiteitsbeoordelingen, technische documentatie, rapportage van incidenten en kwetsbaarheden, en CE-markering. De CRA, die in december 2024 van kracht werd, zal vanaf december 2027 volledig van toepassing zijn en vormt een aanvulling op bestaande kaders zoals NIS2 door zich specifiek te richten op cyberbeveiliging op productniveau in plaats van op organisatorische beveiliging.

 

Sleutel deadlines yu cannot miss: september 2026 en december 2027

Dit is een regeling met de komende CRA deadlines.

 

Uiterlijk op 11 september 2026introduceert de CRA haar eerste bindende operationele verplichtingen, beperkt tot het melden van incidenten en kwetsbaarheden. Vanaf die datum moeten fabrikanten van producten met digitale elementen actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten melden zodra ze daarvan op de hoogte zijn. De meldingen moeten volgens strikte tijdschema’s verlopen, waaronder een vroegtijdige waarschuwing binnen 24 uur, een gedetailleerd verslag binnen 72 uur en een eindverslag zodra corrigerende maatregelen beschikbaar zijn binnen 14 dagen of 1 maand, waarbij gebruik moet worden gemaakt van het CRA Single Reporting Platform dat door ENISA en de nationale CSIRT’s wordt gecoördineerd. Deze meldingsplicht geldt niet alleen voor nieuwe producten, maar ook voor oudere producten die al op de EU-markt zijn gebracht, ook al zijn de bredere productconformiteitseisen nog niet van kracht.

Vanaf 11 december 2027is de CRA volledig van kracht. Vanaf die datum moeten alle producten met digitale elementen die op de EU-markt worden gebracht, voldoen aan de essentiële cyberbeveiligingseisen die in de verordening zijn vastgelegd, waaronder ‘secure-by-design’ en ‘secure-by-default’ ontwikkeling, gedocumenteerde risicobeoordelingen, processen voor het omgaan met kwetsbaarheden gedurende de levenscyclus en het verstrekken van beveiligingsupdates. Fabrikanten moeten technische documentatie opstellen, de relevante conformiteitsbeoordelingsprocedures uitvoeren, een EU-conformiteitsverklaring afgeven en de CE-markering aanbrengen. Importeurs en distributeurs moeten controleren of aan deze verplichtingen is voldaan voordat zij producten op de EU-markt aanbieden.

 

Heeft de CRA avan toepassing op yonze organisatie?

Hoe weet je in de praktijk of je onder de CRA valt en zo ja, hoe ga je dan te werk om aan de verwachtingen van de verordening te voldoen?

Het antwoord begint met het begrijpen van uw rol. De CRA maakt onderscheid tussen fabrikanten, importeurs en distributeurs en kent aan elk van hen verschillende verplichtingen toe. Bepalen welke rol van toepassing is op uw organisatie en voor welke producten, is de basis van alles wat volgt.

Naleving van de CRA-voorschriften is een proces. Bij Approach Cyber delen we dit proces op in drie concrete stappen: beoordeling van de reikwijdte, gap-analyse en retroplanning, die elk voortbouwen op de vorige stap voort. En omdat onze aanpak modulair is, kunt u in elke fase instappen, of u nu een volledige beoordeling, een gerichte lacuneanalyse of praktische ondersteuning nodig hebt om uw plan in daden om te zetten.

 

Stap 1 | Toepassingsgebied assessment: Bouwen yonze pproduct inventaris

De beoordeling van het toepassingsgebied is de eerste actie die u moet ondernemen. Als u wilt weten of uw producten onder de CRA vallen, is het namelijk verplicht om elk product met digitale elementen dat u verkoopt, importeert of distribueert op de EU-markt te beoordelen.

Bij Approach Cyber kunnen we u hierbij ondersteunen. Wij zullen uw producten beoordelen door uw documentatie door te nemen en gesprekken te voeren met de belanghebbenden om te bepalen welke producten onder Klasse I, Klasse II of de standaardcategorie vallen. Dit wordt uitgevoerd met behulp van onze beoordelingsdossiers, die systematisch zijn afgestemd op de wetstekst, de bijlagen en de normen die zijn gepubliceerd om de implementatie ervan te ondersteunen.

Deze stap is cruciaal: de weg naar naleving verschilt aanzienlijk per productklasse en geldt niet voor alle categorieën op dezelfde manier. Onze methodologie is technologie- en classificatieonafhankelijk, en is van toepassing ongeacht of u embedded hardware, SaaS-producten of verbonden apparaten ontwikkelt.

 

Stap 2 | Kloof aanalyse: Waar do yu stand tvandaag?

Na afronding van de omvangbeoordeling zullen we uw huidige mate van naleving evalueren door onderscheid te maken tussen bestaande maatregelen die aan de vereisten voldoen, lopende initiatieven en resterende tekortkomingen. Tijdens deze tekortkomingsanalyse zullen we samen specifieke maatregelen, afhankelijk van de reikwijdte en context van uw bedrijf, om te voldoen aan de CRA.

Het is belangrijk om op te merken dat naleving van de CRA-voorschriften niet louter een juridische aangelegenheid is. Het vereist concrete technische vaardigheden: ‘secure-by-design’-ontwikkeling, software-bill-of-materials (SBOM), kwetsbaarheidsbeheer en gedocumenteerde risicobeoordelingen. Dit zijn gebieden waarop Approach Cyber al actief is dagelijks, los van de CRA, via onze adviespraktijk voor veilige ontwikkeling.

 

Stap 3 | Retroplanning: Structureren yonze path naar cnaleving

Ten slotte, zodra de aanbevolen maatregelen die nodig zijn om aan de voorschriften te voldoen zijn vastgesteld, moet worden ingeschat hoeveel tijd er nodig is om elke maatregel uit te voeren. Op basis van de geldende deadlines en bedrijfsmatige beperkingen stellen we eenterugwerkende planning opom de uitvoering van elke aanbeveling te structureren en te organiseren.

Een eerste concrete actie op de retroplanning zou het implementeren van een Coordinated Vulnerability Disclosure kunnen zijn om actief misbruikte kwetsbaarheden te melden. De geschatte tijd zou 1 tot 4 weken kunnen zijn, afhankelijk van of je al iets hebt ingevoerd of dat je onder de NIS2-richtlijn valt.

 

Waarom werk wmet een ppartner wdie is sonder voorbehoud van de CRA tzichzelf?

Naast het geven van advies anderen, zijn wij zelf ook onderworpen aan de regelgeving via de producten die we momenteel ontwikkelen. Daarom hebben we onze expertise op basis van directe, praktijkervaring–praktijkervaring ervaring. We beoordelen onze eigen naleving grondig en hanteren een duidelijk, definitief‑tot‑einde inzicht in elke stap die nodig is om dit te bereiken en aantonen naleving van de regelgeving.

Bij Approach Cybercombineren we technische expertise op het gebied van veilige softwareontwikkeling met naleving van regelgeving en productbeveiliging, en we ondersteunen de praktische implementatie van begin tot eind.

Bent u klaar om te ontdekken hoe u ervoor staat?

Ons doel is simpel: uw team de duidelijkheid, structuur en het vertrouwen geven om de CRA tegemoet te treden zonder paniek en zonder giswerk. Dat noemen wij ‘cyber serenity’.

Neem contact met ons op

Download gratis de CRA-beknopte gids

 

ANDERE VERHALEN

Het digitale landschap heeft een complexiteitsniveau bereikt dat de meeste organisaties niet langer alleen aankunnen. Cyberbedreigingen evolueren snel, wettelijke vereisten blijven toenemen en interne IT- en beveiligingsteams staan vaak onder constante druk.
Bij Approach Cyber zetten we ons in om Governance, Risk & Compliance (GRC) effectiever, toegankelijker en beter afgestemd op de werkelijke bedrijfsbehoeften te maken. Vandaag kondigen we met trots onze samenwerking aan met Formalize, een soeverein GRC-platform dat onze expertise en visie perfect aanvult.
Nu AI steeds sneller wordt toegepast, moeten organisaties op verantwoorde wijze innoveren en zich tegelijkertijd voorbereiden op regelgeving zoals de EU AI Act. De gezamenlijke aanpak van Approach Cyber en Yields helpt hen precies dat te doen. Ons eerste project met itsme® laat zien hoe AI-governance snel, effectief en zonder innovatie te vertragen kan worden geïmplementeerd.

Neem contact met ons op voor meer informatie over onze diensten en oplossingen

Ons team helpt je op weg naar cybersereniteit

Stuur je ons liever een e-mail?

This site is registered on wpml.org as a development site. Switch to a production site key to remove this banner.