De Cyber Resilience Act (CRA) is een Europese verordening die beveiligingseisen oplegt aan producten met digitale elementen. Het idee is simpel: alles wat je in de EU op de markt brengt en dat code bevat, moet vanaf het ontwerp veilig zijn en veilig blijven gedurende zijn levensduur.
Wat valt eronder?
De definitie is breed. Denk aan:
- Software die je verkoopt of verdeelt: desktopprogramma's, mobiele apps, bibliotheken, besturingssystemen.
- Connected hardware: slimme toestellen, IoT, routers, camera's, alles wat met een netwerk verbindt.
- Componenten die in andere producten worden ingebouwd.
Het maakt niet uit of je fabrikant, invoerder of verdeler bent: elk van die rollen krijgt verplichtingen. Ook gratis en opensource software kan eronder vallen zodra ze in een commerciële context wordt aangeboden.
Wat valt erbuiten?
Een aantal zaken zijn uitgesloten, meestal omdat ze al apart geregeld zijn:
- Zuivere clouddiensten en SaaS (die vallen eerder onder NIS2), tenzij ze als component van een product meegeleverd worden.
- Producten die al onder specifieke wetgeving vallen, zoals bepaalde medische hulpmiddelen, auto's en luchtvaart.
- Puur intern gebruikte software die je niet op de markt brengt.
Wat vraagt de CRA concreet?
Als je product eronder valt, verwacht de CRA onder meer dat je:
- beveiliging vanaf het ontwerp meeneemt (security by design),
- kwetsbaarheden opvolgt en aanpakt gedurende de hele levensduur,
- beveiligingsupdates voorziet,
- ernstige kwetsbaarheden en incidenten meldt,
- technische documentatie bijhoudt en de conformiteit aantoont (met CE-markering).
De verplichtingen worden gefaseerd van kracht, met de meldplicht en de volledige eisen op verschillende momenten. Begin dus tijdig, want security by design bouw je niet achteraf in.
Wat doe je nu?
Bepaal eerst of je product in scope zit, breng je huidige beveiligingspraktijk in kaart, en werk de gaten weg richting de deadlines. Konforma heeft hiervoor een CRA-module met een toepasbaarheidswizard die je door de scope-vraag loodst en de eisen omzet in concrete taken. Bekijk de CRA-module of wat Konforma doet.