• IT-beveiliging aanvragen
  • Nieuwsbrief
  • Deutsch Deutsch Duits de
  • English English Engels en
  • Italiano Italiano Italiaans it
  • Nederlands Nederlands Nederlands nl
Greenbone
  • Producten
    • OPENVAS BASIC
      • OPENVAS BASIC: Bestelling
    • OPENVAS SCAN
    • Upcoming Solutions
      • OPENVAS SECURITY INTELLIGENCE
      • OPENVAS AI
  • Service & Support
  • Events
    • Cybersec Europe 2026
    • Webinars
  • Partners
    • MSSP
  • Over Greenbone
    • Contact
  • Klik om het zoekinvoerveld te openen Klik om het zoekinvoerveld te openen Zoek
  • Menu Menu
  • Producten
    • OPENVAS BASIC
      • OPENVAS BASIC: Bestelling
    • OPENVAS SCAN
    • Upcoming Solutions
      • OPENVAS SECURITY INTELLIGENCE
      • OPENVAS AI
    • IT-beveiliging aanvragen
  • Service & Support
  • Events
    • Cybersec Europe 2026
    • Webinars
  • Partners
    • MSSP
  • Over Greenbone
    • Contact
    • Nieuwsbrief
  • Duits
  • Engels
  • Italiaans
  • Nederlands

De EU Cyber Resilience Act (CRA)

Binnen de beveiligingsgerichte EU-regelgeving springt de CRA eruit als het breedste algemene beveiligingskader en vraagt deze om actie van elke fabrikant, importeur en distributeur van digitale producten in de EU.

Vraag gratis advies aan

Leestijd: 8 minuten

Op deze pagina:

Doelstellingen van de CRA Betrokken producten Betrokken organisaties Vereisten Tijdlijn & termijnen Hoe Greenbone helpt FAQ Vrijblijvend adviesgesprek

Wat is de EU Cyber Resilience Act?

Er bestaat geen wettelijke definitie van cyberweerbaarheid. De term kan worden omschreven als het vermogen van een organisatie om cyberaanvallen te weerstaan en zich voor te bereiden op het uitvallen van kritieke systeemcomponenten. Om in Europa een algemeen niveau van weerbaarheid tegen cyberaanvallen te creëren, in lijn met moderne IT-beveiliging en informatiebeveiliging, heeft de EU verschillende beveiligingsgerichte regelgevingen ingevoerd, waaronder de Cyber Resilience Act (CRA), de Richtlijn betreffende de beveiliging van netwerk- en informatiesystemen (NIS2) en de Digital Operational Resilience Act (DORA).

Daarvan springt de CRA eruit als het breedste algemene beveiligingskader. De CRA is bedoeld om de beveiliging te versterken van digitale producten die in de hele EU worden geproduceerd en verkocht. Onder de CRA moeten alle digitale producten een conformiteitsbeoordeling doorlopen en in sommige gevallen van een CE-markering zijn voorzien voordat ze in de handel mogen worden gebracht.

 
Al meer dan 15 jaar helpt Greenbone klanten zich voor te bereiden op een zo hoog mogelijke beveiligingsstandaard. Wij zien de CRA als een kans om ondersteuning te bieden en organisaties te helpen de sterkst mogelijke cyberweerbaarheid op te bouwen. Het OPENVAS SECURITY INTELLIGENCE-platform van Greenbone helpt organisaties te voldoen aan de vereisten van de CRA.

De EU Cyber Resilience Act: wat zijn de doelstellingen?

De Cyber Resilience Act is een nieuwe reeks bindende beveiligingsvereisten van de Europese Commissie. De CRA is bedoeld om de beveiliging van digitale producten die in de hele EU worden verkocht te versterken. Onder de CRA moeten alle producten met digitale elementen een conformiteitsbeoordeling doorlopen en in sommige gevallen van een CE-markering zijn voorzien voordat ze in de handel mogen worden gebracht.

De beveiliging van digitale producten versterken

De CRA is bedoeld om de beveiliging te versterken van digitale producten die in de hele EU worden geproduceerd en verkocht. De wet dekt de volledige productlevenscyclus, van ontwerp tot end-of-life.

Verplichte conformiteitsbeoordeling

Alle producten met digitale elementen moeten een conformiteitsbeoordeling doorlopen en in sommige gevallen van een CE-markering zijn voorzien voordat ze in de handel worden gebracht.

Geen vrijstellingen op basis van marktomvang

De CRA geldt gelijkelijk voor alle digitale producten die op de EU-markt beschikbaar worden gesteld. Er zijn geen vrijstellingen op basis van marktomvang, ongeacht of fabrikanten binnen of buiten de EU zijn gevestigd.
De Cyber Resilience Act stelt drie centrale eisen vast voor alle digitale producten op de EU-markt.

De Cyber Resilience Act stelt drie centrale eisen vast voor alle digitale producten op de EU-markt.

Welke producten vallen onder de Cyber Resilience Act?

De CRA geldt voor alle digitale producten die binnen EU-lidstaten aan eindgebruikers worden verkocht. Daaronder vallen zowel eindproducten, zoals smartphones, als componenten, zoals chips en besturingssystemen. Daarnaast geldt de CRA gelijkelijk voor alle digitale producten die op de EU-markt beschikbaar worden gesteld. Er zijn geen vrijstellingen op basis van marktomvang. De CRA vereist bovendien beveiligingsbeoordelingen voor IT-infrastructuur en software die binnen de eigen IT-activiteiten van een bedrijf worden gebruikt als onderdeel van de “digitale toeleveringsketen”.

Voor producten die op de EU-markt worden verkocht, maakt de CRA onderscheid tussen digitale producten op basis van hun belang voor de veiligheid van consumenten, de cyberweerbaarheid van organisaties en nationale en regionale veiligheid.

Vierledige illustratie van de CRA-productclassificatie (Standaard, Belangrijk klasse I, Klasse II, Kritiek).

Vierledige illustratie van de CRA-productclassificatie (Standaard, Belangrijk klasse I, Klasse II, Kritiek).

De Cyber Resilience Act definieert de volgende productclassificaties:

01 Standaard
Standaardproductcategorie

Algemene restcategorie voor digitale producten die in de EU worden verspreid

Hieronder vallen geheugenchips, mobiele apps, slimme speakers en computerspellen, naast andere veelvoorkomende digitale producten.

02 Klasse I
Belangrijke producten met digitale elementen

Producten waarvan de kernfunctie strengere beoordelingsregels rechtvaardigt

Hieronder vallen IT-toegangsbeheer, browsers en besturingssystemen, VPN's en netwerkbeheer- en smarthome-apparaten.

03 Klasse II
Belangrijke producten met digitale elementen

Producten met een hogere gevoeligheid binnen bijlage III van EU-verordening 2025/2392

Hieronder vallen hypervisors en containersystemen, firewalls en IDS/IPS, evenals manipulatiebestendige microcontrollers en processors.

04 Kritiek
Kritieke producten met digitale elementen

Meest beveiligingsgevoelige classificatie. Beoordeling door een gecertificeerde instantie is verplicht

Hieronder vallen smartcards, beveiligde kaartlezers, tachografen en HSM's, evenals smart-meter-gateways en cryptografische systemen.

Wat betekent dit in de praktijk?

De Europese Commissie gaat ervan uit dat de meeste betrokken producten in de standaardcategorie vallen en uitsluitend onderworpen zijn aan zelfbeoordeling door de productfabrikant. Voor producten in de categorieën “Belangrijk” en “Kritiek” gelden echter strengere vereisten voor conformiteitsbeoordeling. Fabrikanten van producten die als kritiek zijn geclassificeerd, moeten mogelijk een specifiek Europees cybersecuritycertificaat verkrijgen. De conformiteit moet blijken uit de CE-markering op het product, aangevuld met nationaal markttoezicht na het in de handel brengen om correcte implementatie te waarborgen.

Categorie Conformiteitsbeoordeling CE-markering Voorbeelden
Standaard Zelfbeoordeling door de fabrikant Verplicht Geheugenchips, mobiele apps, slimme speakers, computerspellen
Klasse I Strengere regels, beoordeling door derde partij mogelijk Verplicht IT-toegangsbeheer, browsers, besturingssystemen, VPN's, netwerkbeheer, smarthome-apparaten
Klasse II Beoordeling door derde partij vereist Verplicht Hypervisors, container-runtime, firewalls, IDS/IPS, manipulatiebestendige microcontrollers
Kritiek Gecertificeerde instantie verplicht, EU-cybersecuritycertificaat mogelijk Verplicht Smartcards, beveiligde kaartlezers, tachografen, HSM's, smart-meter-gateways

Welke organisaties vallen onder de CRA?

De Cyber Resilience Act bakent zijn toepassingsgebied af via het begrip “marktdeelnemers”. Hieronder vallen fabrikanten, gemachtigde vertegenwoordigers, importeurs, distributeurs en alle natuurlijke of rechtspersonen die betrokken zijn bij de productie of distributie van digitale producten in de EU. Dit raakt zowel producenten van eindapparaten, zoals smartphones, als leveranciers van afzonderlijke componenten, zoals chips of besturingssystemen. De verordening geldt bovendien ongeacht waar een bedrijf is gevestigd. Ook fabrikanten buiten de EU moeten voldoen als zij hun producten op de Europese markt aanbieden.

De Cyber Resilience Act definieert “marktdeelnemers” als volgt:

Fabrikanten

Bedrijven die producten met digitale elementen produceren

Fabrikanten buiten de EU

Bedrijven buiten de EU die digitale producten in de EU distribueren

Gemachtigde vertegenwoordigers

Bedrijven die fabrikanten op de EU-markt vertegenwoordigen

Importeurs

Bedrijven die digitale producten in de EU importeren

Distributeurs

Bedrijven die digitale producten in de EU beschikbaar stellen

Andere actoren in de toeleveringsketen

Bedrijven die betrokken zijn bij de productie of distributie van digitale producten in de EU

Welke vereisten gelden voor betrokken bedrijven?

De Cyber Resilience Act legt een reeks verplichtingen op aan marktdeelnemers die betrokken zijn bij de productie of distributie van digitale producten in de EU. In de regel moeten betrokken marktdeelnemers maatregelen nemen om de productbeveiliging gedurende de volledige levenscyclus te versterken, van ontwerp tot buitengebruikstelling; processen invoeren voor het afhandelen en melden van kwetsbaarheden; en herstelmaatregelen voor eindgebruikers mogelijk maken.

Overzicht van CRA-vereisten

Veilig productontwerp en levenscyclus, beveiligingsbeoordelingen en SBOM, afhandeling van kwetsbaarheden en meldplichten.

Veilig productontwerp, ontwikkeling en onderhoud gedurende de levenscyclus
  • Zorg ervoor dat producten worden ontworpen en ontwikkeld met een passend niveau van cybersecurity
  • Lever producten met een secure-by-default-configuratie
  • Integreer effectieve functies voor het leveren van beveiligingsupdates voor producten
  • Waarborg productbeveiliging gedurende de volledige productlevenscyclus
Voer passende beveiligingsbeoordelingen uit voor digitale producten
  • Bepaal de CRA-risicocategorie van elk product en pas de juiste conformiteitsbeoordeling toe
  • Voer kwetsbaarheidsscans uit, inclusief SBOM-beoordelingen, om bekende kwetsbaarheden uit te sluiten
  • Stel een Software Bill of Materials (SBOM) beschikbaar met de softwarecomponenten van een product
  • Beoordeel het product aan de hand van de essentiële beveiligingsvereisten voordat het in de handel wordt gebracht
  • Stel technische documentatie en een EU-conformiteitsverklaring op overeenkomstig artikel 31 van EU-verordening 2024/2847
  • Breng de CE-markering aan vóór de marktintroductie, waar dit vereist is
  • Controleer als importeur of distributeur of de fabrikant alle compliancestappen heeft afgerond
Afhandeling van kwetsbaarheden, rapportage en ondersteuning voor eindgebruikers
  • Implementeer processen en infrastructuur om productkwetsbaarheden te documenteren en te melden
  • Meld bekende kwetsbaarheden en exploits binnen 24 uur bij ENISA
  • Meld beveiligingsincidenten aan productgebruikers, inclusief herstelmaatregelen
  • Meld vastgestelde kwetsbaarheden in componenten van derden aan de betreffende leveranciers

Wat gebeurt er bij niet-naleving van de CRA?

Afhankelijk van de ernst kunnen overtredingen van de CRA leiden tot aanzienlijke boetes.

  • Tot €5 miljoen of 1% van de wereldwijde jaaromzet voor overtredingen van informatieverplichtingen
  • Tot €10 miljoen of 2% van de wereldwijde jaaromzet voor administratieve overtredingen
  • Tot €15 miljoen of 2,5% van de wereldwijde jaaromzet voor ernstige cybersicherheidsinbreuken


De Cyber Resilience Act vereist regelmatige kwetsbaarheidsbeoordelingen en externe audits, continu en duurzaam.

OPENVAS SECURITY INTELLIGENCE ondersteunt CRA-compliance on-premises of in de cloud. Neem contact met ons op voor meer informatie.

Samen CRA-compliance bereiken

Wanneer treedt de Cyber Resilience Act in werking?

De CRA is op 23 oktober 2024 aangenomen als EU-wetgeving en officieel in werking getreden op 10 december 2024. Bepaalde CRA-compliancetermijnen gelden gefaseerd en leiden tot volledige handhaving op 11 december 2027. De Commissie blijft de naleving van de nieuwe cybersecurityregels van de EU monitoren en kan waar nodig sancties opleggen.

Tijdlijn van de kritieke fasen in de CRA-implementatie:

23 oktober 2024
CRA aangenomen als EU-wetgeving
De Cyber Resilience Act wordt formeel door de Europese Commissie vastgesteld als bindende EU-wetgeving.
10 december 2024
Inwerkingtreding
De CRA treedt officieel in werking. Betrokken organisaties doen er goed aan direct met hun complianceplanning te beginnen.
11 juni 2025
Conformiteitsbeoordelingsinstanties
De bepalingen in hoofdstuk IV van EU-verordening 2024/2847 over de aanwijzing van conformiteitsbeoordelingsinstanties treden in werking.
11 september 2026
Meldplichten voor kwetsbaarheden
De verplichtingen uit artikel 14 van EU-verordening 2024/2847 voor het melden van actief uitgebuite kwetsbaarheden en ernstige incidenten treden in werking.
11 december 2027
Volledige handhaving
Alle resterende CRA-vereisten worden volledig handhaafbaar. De Commissie kan waar nodig sancties opleggen.
Belangrijke deadlines komen dichterbij
De meldplicht voor kwetsbaarheden vanaf september 2026 vereist realtime detectiemogelijkheden die ruim van tevoren moeten worden opgebouwd. Het OPENVAS SECURITY INTELLIGENCE-platform is specifiek ontworpen om deze verplichtingen te ondersteunen, on-premises of in de cloud.
Vraag een vrijblijvend adviesgesprek aan

CRA-meldingsdeadlines in één oogopslag

Vanaf 11 september 2026 moeten fabrikanten strikte meldingsdeadlines naleven voor actief misbruikte kwetsbaarheden en ernstige incidenten.

24u
Vroegtijdige waarschuwing

Eerste melding aan ENISA en het nationale CSIRT.

72u
Gedetailleerd rapport

Getroffen producten, details van de kwetsbaarheid en richtlijnen voor mitigatie.

14 dagen
Definitief rapport

Definitieve informatie over de genomen maatregelen na een beveiligingsupdate of workaround.

Hoe Greenbone CRA-compliance ondersteunt

Al meer dan 15 jaar helpt Greenbone klanten zich voor te bereiden op een zo hoog mogelijke beveiligingsstandaard. Wij zien de Cyber Resilience Act als een kans om ondersteuning te bieden en organisaties te helpen de sterkst mogelijke cyberweerbaarheid op te bouwen. Het OPENVAS SECURITY INTELLIGENCE-platform helpt organisaties te voldoen aan de vereisten, on-premises of in de cloud.

OPENVAS SECURITY INTELLIGENCE-dashboard

OPENVAS SECURITY INTELLIGENCE-dashboard met resultaten van kwetsbaarheidsscans, CVSS-ernstverdeling en asset-inventaris afgestemd op CRA-rapportagevereisten.

Continue kwetsbaarheidsscans

OPENVAS SECURITY INTELLIGENCE identificeert automatisch bekende kwetsbaarheden in uw volledige portfolio van digitale producten en ondersteunt direct de CRA-vereiste voor regelmatige kwetsbaarheidsbeoordelingen en SBOM-evaluaties.

Auditklare compliancerapporten

Maak de technische documentatie die nodig is voor CRA-conformiteitsbeoordelingen, inclusief op CVSS geprioriteerde bevindingen, trendanalyses en bewijsmateriaal voor de EU-conformiteitsverklaring onder artikel 31.

On-premises of in de cloud

Implementeer OPENVAS SECURITY INTELLIGENCE in uw eigen infrastructuur voor volledige datasoevereiniteit of gebruik de cloudoplossing voor snelle uitrol. Beide opties ondersteunen alle workflows voor CRA-compliance.

Realtime detectie van kwetsbaarheden

Detecteer actief uitgebuite kwetsbaarheden en ernstige incidenten in realtime en ondersteun de verplichte CRA-melding van bekende exploits aan ENISA binnen 24 uur, van kracht vanaf september 2026.

Software Bill of Materials (SBOM)

Voer SBOM-beoordelingen uit om te verifiëren dat producten vrij zijn van bekende kwetsbaarheden voordat ze op de EU-markt worden gebracht en lever componentgegevens aan downstreamklanten zoals vereist door de CRA.

Transparantie in de digitale toeleveringsketen

Identificeer en volg kwetsbaarheden in softwarecomponenten van derden in uw hele digitale toeleveringsketen en voldoe aan de vereiste om vastgestelde kwetsbaarheden in componenten van derden aan de betreffende leveranciers te melden.
Procesflow in 5 stappen - Cyber Resilience Act

Horizontale procesflow: assets scannen, SBOM beoordelen, CVE's prioriteren, rapport genereren, ENISA informeren.

Veelgestelde vragen (FAQ) – kernvragen over de EU Cyber Resilience Act

Wat is cyberweerbaarheid?

Er bestaat geen wettelijke definitie van cyberweerbaarheid. De term kan worden omschreven als het vermogen van een organisatie om cyberaanvallen te weerstaan en zich voor te bereiden op het uitvallen van kritieke systeemcomponenten.

Wat is de EU Cyber Resilience Act (CRA)?

De Cyber Resilience Act is een nieuwe reeks bindende beveiligingsvereisten van de Europese Commissie. Het doel ervan is de beveiliging te versterken van digitale producten die in de hele EU worden verkocht. Onder de CRA moeten alle producten met digitale elementen een conformiteitsbeoordeling doorlopen en in sommige gevallen van een CE-markering zijn voorzien voordat ze in de handel mogen worden gebracht.

Welke producten vallen onder de Cyber Resilience Act?

De Cyber Resilience Act geldt voor alle digitale producten die binnen EU-lidstaten aan eindgebruikers worden verkocht. Daaronder vallen zowel eindproducten, zoals smartphones, als componenten, zoals chips en besturingssystemen. Er zijn geen vrijstellingen op basis van marktomvang. De CRA vereist bovendien beveiligingsbeoordelingen voor IT-infrastructuur en software die binnen de eigen IT-activiteiten van een bedrijf worden gebruikt als onderdeel van de “digitale toeleveringsketen”.

Geldt de CRA ook voor fabrikanten buiten de EU?

Ja. De CRA is niet beperkt tot fabrikanten met een hoofdkantoor in de EU. Fabrikanten buiten de EU vallen onder de vereisten van de CRA als zij producten in de EU verkopen. Ook importeurs en distributeurs zijn verantwoordelijk voor de controle dat de fabrikant de vereiste compliancestappen heeft afgerond voordat een product op de EU-markt beschikbaar wordt gesteld.

Wat is een conformiteitsbeoordeling onder de CRA?

Een conformiteitsbeoordeling is de procedure waarmee een fabrikant aantoont dat een product voldoet aan de essentiële beveiligingsvereisten van de CRA. Voor de meeste producten in de standaardcategorie volstaat een zelfbeoordeling door de fabrikant. Voor producten in de categorieën Belangrijk klasse I, Klasse II en Kritiek gelden strengere vereisten. Fabrikanten van kritieke producten moeten mogelijk een specifiek Europees cybersecuritycertificaat verkrijgen, waarbij conformiteit wordt aangegeven met de CE-markering.

Welke meldplichten voor kwetsbaarheden definieert de CRA?

Vanaf 11 september 2026 moeten betrokken fabrikanten bekende kwetsbaarheden en bekende exploits binnen 24 uur bij ENISA melden, beveiligingsincidenten aan productgebruikers melden samen met de vereiste herstelstappen en vastgestelde kwetsbaarheden in componenten van derden aan de betreffende leveranciers melden.

Wat is een Software Bill of Materials (SBOM) en waarom vereist de CRA dit?

Een Software Bill of Materials (SBOM) is een volledige inventaris van alle softwarecomponenten in een digitaal product. De CRA vereist dat fabrikanten kwetsbaarheidsscans uitvoeren, inclusief SBOM-beoordelingen, om te waarborgen dat producten vrij zijn van bekende kwetsbaarheden en om downstreamklanten een SBOM te leveren die de softwarecomponenten van een product omvat.

Is de CRA ook van toepassing op open-sourcesoftware?

Commercieel verspreide open-sourcesoftware kan onder de verplichtingen van de CRA vallen. Niet-commerciële FOSS-bijdragen zijn doorgaans uitgesloten.

Beheerders van open-sourceprojecten kunnen te maken krijgen met lichtere verplichtingen, zoals het onderhouden van een cybersecuritybeleid, het coördineren van kwetsbaarheidsmeldingen en het samenwerken met markttoezichthouders.

Wanneer wordt de CRA volledig handhaafbaar?

De CRA is op 23 oktober 2024 aangenomen als EU-wetgeving en officieel in werking getreden op 10 december 2024. Compliancetermijnen gelden gefaseerd: bepalingen in hoofdstuk IV over conformiteitsbeoordelingsinstanties vanaf 11 juni 2025, meldplichten voor kwetsbaarheden onder artikel 14 vanaf 11 september 2026 en volledige handhaving van alle resterende vereisten vanaf 11 december 2027.

Hoe verhoudt de CRA zich tot NIS2 en DORA?

De CRA, de richtlijn betreffende netwerk- en informatiebeveiliging (NIS) en de Digital Operational Resilience Act (DORA) maken allemaal deel uit van het beveiligingsgerichte regelgevingskader van de EU. Daarvan springt de CRA eruit als het breedste algemene beveiligingskader, omdat deze alle digitale producten omvat die op de EU-markt beschikbaar worden gesteld, ongeacht sector of bedrijfsgrootte.

Hoe helpt Greenbone bij CRA-compliance?

Al meer dan 15 jaar helpt Greenbone klanten zich voor te bereiden op een zo hoog mogelijke beveiligingsstandaard. Het OPENVAS SECURITY INTELLIGENCE-platform van Greenbone ondersteunt organisaties bij de door de CRA vereiste doorlopende kwetsbaarheidsbeoordelingen en externe audits, on-premises of in de cloud.

Is uw organisatie klaar voor de Cyber Resilience Act?

De volledige handhaving begint in december 2027, maar de meldplicht voor kwetsbaarheden gaat al in september 2026 in. Neem nu contact met ons op en ontdek hoe OPENVAS SECURITY INTELLIGENCE uw CRA-complianceprogramma ondersteunt, on-premises of in de cloud.


Producten & Oplossingen

  • OPENVAS PRODUCTEN
  • OPENVAS SECURITY INTELLIGENCE
  • OPENVAS SCAN
  • OPENVAS BASIC
  • OPENVAS AI
ISO9001-NL

Service & Support

  • FAQ
  • Events
  • Webinars
  • Partners
  • MSSP
ISO27001-NL

Over ons

  • Over Greenbone
  • Licentie-informatie
  • Algemene voorwaarden
  • Privacyverklaring
  • Colofon
ISO14001-NL

Contact met ons

  • Contact
  • Nieuwsbrief
  • Grounding Page

Community

  • Communityportaal
  • Communityforum
© Copyright - Greenbone AG 2020-2026
  • Link naar LinkedIn
Scroll naar bovenzijde Scroll naar bovenzijde Scroll naar bovenzijde
Contact
IT bescherming aanvragen Neem contact op Inschrijven voor nieuwsbrief Volg ons op LinkedIn