A ppraktisch gleidraad voor somgang, classificatie en cnaleving pplanning
Dit artikel geeft je een concreet, praktisch antwoord. We laten je zien hoe je bepaalt of je producten onder de CRA vallen, hoe je je rol en verplichtingen als fabrikant, importeur of distributeur identificeert, hoe je elk product classificeert (standaard, belangrijk of kritiek) en hoe je deze bevindingen omzet in een realistisch nalevingsplan, met duidelijke eigenaren, tijdlijnen, bewijsvereisten en mijlpalen.
Of u nu net begint met het beoordelen van uw blootstelling of klaar bent om over te gaan tot uitvoering, deze gids zal u helpen om door de complexiteit heen te prikken en de juiste eerste stappen te nemen. Het is geen vervanging voor juridisch advies en het is niet de bedoeling om elke CRA-verplichting diepgaand te behandelen. Zie het als het startpunt dat de uitvoering deblokkeert.
Download de beknopte handleiding
Wat iis de Cyber Resilience Act van de EU en why ddoet it matter nnu?
De Cyber Resilience Act (CRA) is een EU-verordening die verplichte cybersecurity-eisen stelt aan producten met digitale elementen, zoals software, hardware en verbonden apparaten, die op de EU-markt worden gebracht. Het belangrijkste doel is om het al lang bestaande probleem van onveilige digitale producten aan te pakken door middel van security – by – design, security – by – default en effectief kwetsbaarheidsbeheer gedurende de gehele productlevenscyclus.
De CRA legt de primaire verantwoordelijkheid bij fabrikanten, maar introduceert ook verplichtingen voor importeurs en distributeurs, en vereist conformiteitsbeoordelingen, technische documentatie, rapportage van incidenten en kwetsbaarheden, en CE-markering. De CRA, die in december 2024 van kracht werd, zal vanaf december 2027 volledig van toepassing zijn en vormt een aanvulling op bestaande kaders zoals NIS2 door zich specifiek te richten op cyberbeveiliging op productniveau in plaats van op organisatorische beveiliging.
Sleutel deadlines yu cannot miss: september 2026 en december 2027

Uiterlijk op 11 september 2026introduceert de CRA haar eerste bindende operationele verplichtingen, beperkt tot het melden van incidenten en kwetsbaarheden. Vanaf die datum moeten fabrikanten van producten met digitale elementen actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten melden zodra ze daarvan op de hoogte zijn. De meldingen moeten volgens strikte tijdschema’s verlopen, waaronder een vroegtijdige waarschuwing binnen 24 uur, een gedetailleerd verslag binnen 72 uur en een eindverslag zodra corrigerende maatregelen beschikbaar zijn binnen 14 dagen of 1 maand, waarbij gebruik moet worden gemaakt van het CRA Single Reporting Platform dat door ENISA en de nationale CSIRT’s wordt gecoördineerd. Deze meldingsplicht geldt niet alleen voor nieuwe producten, maar ook voor oudere producten die al op de EU-markt zijn gebracht, ook al zijn de bredere productconformiteitseisen nog niet van kracht.
Vanaf 11 december 2027is de CRA volledig van kracht. Vanaf die datum moeten alle producten met digitale elementen die op de EU-markt worden gebracht, voldoen aan de essentiële cyberbeveiligingseisen die in de verordening zijn vastgelegd, waaronder ‘secure-by-design’ en ‘secure-by-default’ ontwikkeling, gedocumenteerde risicobeoordelingen, processen voor het omgaan met kwetsbaarheden gedurende de levenscyclus en het verstrekken van beveiligingsupdates. Fabrikanten moeten technische documentatie opstellen, de relevante conformiteitsbeoordelingsprocedures uitvoeren, een EU-conformiteitsverklaring afgeven en de CE-markering aanbrengen. Importeurs en distributeurs moeten controleren of aan deze verplichtingen is voldaan voordat zij producten op de EU-markt aanbieden.
Heeft de CRA avan toepassing op yonze organisatie?
Hoe weet je in de praktijk of je onder de CRA valt en zo ja, hoe ga je dan te werk om aan de verwachtingen van de verordening te voldoen?
Het antwoord begint met het begrijpen van uw rol. De CRA maakt onderscheid tussen fabrikanten, importeurs en distributeurs en kent aan elk van hen verschillende verplichtingen toe. Bepalen welke rol van toepassing is op uw organisatie en voor welke producten, is de basis van alles wat volgt.
Naleving van de CRA-voorschriften is een proces. Bij Approach Cyber delen we dit proces op in drie concrete stappen: beoordeling van de reikwijdte, gap-analyse en retroplanning, die elk voortbouwen op de vorige stap voort. En omdat onze aanpak modulair is, kunt u in elke fase instappen, of u nu een volledige beoordeling, een gerichte lacuneanalyse of praktische ondersteuning nodig hebt om uw plan in daden om te zetten.
Stap 1 | Toepassingsgebied assessment: Bouwen yonze pproduct inventaris
De beoordeling van het toepassingsgebied is de eerste actie die u moet ondernemen. Als u wilt weten of uw producten onder de CRA vallen, is het namelijk verplicht om elk product met digitale elementen dat u verkoopt, importeert of distribueert op de EU-markt te beoordelen.
Bij Approach Cyber kunnen we u hierbij ondersteunen. Wij zullen uw producten beoordelen door uw documentatie door te nemen en gesprekken te voeren met de belanghebbenden om te bepalen welke producten onder Klasse I, Klasse II of de standaardcategorie vallen. Dit wordt uitgevoerd met behulp van onze beoordelingsdossiers, die systematisch zijn afgestemd op de wetstekst, de bijlagen en de normen die zijn gepubliceerd om de implementatie ervan te ondersteunen.
Deze stap is cruciaal: de weg naar naleving verschilt aanzienlijk per productklasse en geldt niet voor alle categorieën op dezelfde manier. Onze methodologie is technologie- en classificatieonafhankelijk, en is van toepassing ongeacht of u embedded hardware, SaaS-producten of verbonden apparaten ontwikkelt.
Stap 2 | Kloof aanalyse: Waar do yu stand tvandaag?
Na afronding van de omvangbeoordeling zullen we uw huidige mate van naleving evalueren door onderscheid te maken tussen bestaande maatregelen die aan de vereisten voldoen, lopende initiatieven en resterende tekortkomingen. Tijdens deze tekortkomingsanalyse zullen we samen specifieke maatregelen, afhankelijk van de reikwijdte en context van uw bedrijf, om te voldoen aan de CRA.
Het is belangrijk om op te merken dat naleving van de CRA-voorschriften niet louter een juridische aangelegenheid is. Het vereist concrete technische vaardigheden: ‘secure-by-design’-ontwikkeling, software-bill-of-materials (SBOM), kwetsbaarheidsbeheer en gedocumenteerde risicobeoordelingen. Dit zijn gebieden waarop Approach Cyber al actief is dagelijks, los van de CRA, via onze adviespraktijk voor veilige ontwikkeling.
Stap 3 | Retroplanning: Structureren yonze path naar cnaleving
Ten slotte, zodra de aanbevolen maatregelen die nodig zijn om aan de voorschriften te voldoen zijn vastgesteld, moet worden ingeschat hoeveel tijd er nodig is om elke maatregel uit te voeren. Op basis van de geldende deadlines en bedrijfsmatige beperkingen stellen we eenterugwerkende planning opom de uitvoering van elke aanbeveling te structureren en te organiseren.
Een eerste concrete actie op de retroplanning zou het implementeren van een Coordinated Vulnerability Disclosure kunnen zijn om actief misbruikte kwetsbaarheden te melden. De geschatte tijd zou 1 tot 4 weken kunnen zijn, afhankelijk van of je al iets hebt ingevoerd of dat je onder de NIS2-richtlijn valt.
Waarom werk wmet een ppartner wdie is sonder voorbehoud van de CRA tzichzelf?
Naast het geven van advies anderen, zijn wij zelf ook onderworpen aan de regelgeving via de producten die we momenteel ontwikkelen. Daarom hebben we onze expertise op basis van directe, praktijkervaring–praktijkervaring ervaring. We beoordelen onze eigen naleving grondig en hanteren een duidelijk, definitief‑tot‑einde inzicht in elke stap die nodig is om dit te bereiken en aantonen naleving van de regelgeving.
Bij Approach Cybercombineren we technische expertise op het gebied van veilige softwareontwikkeling met naleving van regelgeving en productbeveiliging, en we ondersteunen de praktische implementatie van begin tot eind.
Bent u klaar om te ontdekken hoe u ervoor staat?
Ons doel is simpel: uw team de duidelijkheid, structuur en het vertrouwen geven om de CRA tegemoet te treden zonder paniek en zonder giswerk. Dat noemen wij ‘cyber serenity’.
Download gratis de CRA-beknopte gids