EU Cyber Resilience Act (CRA)
De EU Cyber Resilience Act (CRA) is aanstaande EU-wetgeving die verplichte cyberbeveiligingseisen stelt voor producten met digitale elementen (hardware en software) die op de EU-markt worden gebracht...
De EU Cyber Resilience Act (CRA) is aanstaande EU-wetgeving die verplichte cyberbeveiligingseisen stelt voor producten met digitale elementen (hardware en software) die op de EU-markt worden gebracht. Verwacht wordt dat de CRA in 2027 volledig van kracht wordt en heeft als doel ervoor te zorgen dat producten veilig zijn by design, dat leveranciers de beveiliging gedurende de hele levenscyclus van het product handhaven en dat consumenten transparantie krijgen over de beveiliging van producten.
De CRA is nog niet volledig van kracht. Handhavingstermijnen variëren per type eis, waarbij volledige naleving tegen eind 2027 wordt verwacht. Houd officiële EU-publicaties in de gaten voor de definitieve tekst en implementatietermijnen.
Wie heeft naleving van de CRA nodig?
De CRA is van toepassing op:
- Fabrikanten: Entiteiten die producten met digitale elementen ontwerpen, ontwikkelen of produceren voor plaatsing op de EU-markt
- Importeurs: Bedrijven die producten met digitale elementen in de EU brengen
- Distributeurs: Entiteiten die producten beschikbaar stellen op de EU-markt
- Beheerders van open-source: Organisaties die commerciële ondersteuning bieden voor open-sourceproducten (onder bepaalde voorwaarden)
Producten met digitale elementen omvatten:
- Software (applicaties, besturingssystemen, firmware)
- Hardware met ingebedde software (IoT-apparaten, routers, slimme apparaten)
- Verbonden producten (wearables, industriële besturingssystemen)
Toepassingsgebied en vrijstellingen
Binnen het toepassingsgebied: Commerciële producten met digitale elementen die op de EU-markt worden gebracht, inclusief SaaS en clouddiensten als deze downloadbare softwarecomponenten bevatten.
Vrijgesteld:
- Medische apparaten, luchtvaartsystemen en automotivecomponenten die al onder sectorspecifieke regelgeving vallen
- Puur niet-commerciële open-sourcesoftware die buiten commerciële activiteiten wordt ontwikkeld of geleverd
- Producten die uitsluitend bedoeld zijn voor nationale veiligheid of defensie
Als u open-sourcesoftware verspreidt zonder monetarisering of commerciële ondersteuning, valt u waarschijnlijk onder de vrijstelling. Als u betaalde ondersteuning, SLA's of enterprisefuncties aanbiedt, kan de CRA van toepassing zijn.
Productclassificatie
De CRA categoriseert producten op basis van cyberbeveiligingsrisico:
- Standaard (Klasse I): Standaard cyberbeveiligingseisen, zelfbeoordeling toegestaan
- Belangrijk (Klasse II): Producten met hoger risico (identiteitsbeheer, VPN's, netwerkbeheer) die een conformiteitsbeoordeling door een derde vereisen
- Kritiek: Producten met het hoogste risico (veilige elementen, smartcards, PKI-systemen) die een strenge certificering door een derde vereisen
De meeste commerciële softwareproducten vallen in de standaardcategorie.
Kernvereisten
Fabrikanten moeten ervoor zorgen dat producten voldoen aan essentiële cyberbeveiligingseisen gedurende de hele levenscyclus:
Secure by Design:
- Geen bekende exploiteerbare kwetsbaarheden op het moment van plaatsing op de markt
- Beveiliging geïntegreerd in de productarchitectuur en het ontwikkelproces
- Minimalisatie van het aanvalsoppervlak en veilige standaardconfiguraties
- Gegevensbescherming en encryptie waar passend
- Beveiligingsupdates automatisch geleverd of met gebruikersmelding
Kwetsbaarhedenbeheer:
- Identificeren, documenteren en verhelpen van kwetsbaarheden gedurende de ondersteuningsperiode
- Rapporteren van actief geëxploiteerde kwetsbaarheden aan ENISA binnen 24 uur na bekendheid
- Verstrekken van beveiligingsupdates gedurende de verwachte levensduur van het product (minimaal 5 jaar voor veel producten)
- Handhaven van een publiek kwetsbaarheidsmeldingsbeleid
Documentatie en transparantie:
- Verstrekken van duidelijke beveiligingsdocumentatie aan gebruikers
- Publiceren van EU-conformiteitsverklaring
- Aanbrengen van CE-markering op conforme producten
- Bijhouden van technische documentatie gedurende 10 jaar
Incidentrapportage:
- Rapporteren van actief geëxploiteerde kwetsbaarheden en ernstige incidenten aan ENISA
- Informeren van getroffen gebruikers over beveiligingsproblemen en beschikbare mitigerende maatregelen
Conformiteitsbeoordeling
Afhankelijk van de productklasse moeten fabrikanten conformiteit aantonen via:
- Zelfbeoordeling (Klasse I): Fabrikant voert interne tests en documentatie uit
- Beoordeling door een derde (Klasse II/Kritiek): Aangemelde instantie evalueert de conformiteit voorafgaand aan plaatsing op de markt
Alle fabrikanten moeten technische documentatie bijhouden die conformiteit aantoont, inclusief risicobeoordelingen, resultaten van beveiligingstests en ontwikkelprocesgegevens.
Ondersteuningsverplichtingen
Fabrikanten moeten beveiligingsondersteuning bieden voor:
- De verwachte levensduur van het product, OF
- Minimaal 5 jaar vanaf plaatsing op de markt (voor de meeste producten)
Dit omvat het patchen van kwetsbaarheden, beveiligingsupdates en incidentrespons. Producten zonder voortdurende ondersteuning mogen wettelijk niet op de EU-markt blijven.
Boetes
De CRA stelt aanzienlijke financiële boetes vast:
- Ernstige overtredingen (niet-conforme producten, ontbrekende CE-markering): Tot €15 miljoen of 2,5% van de wereldwijde jaaromzet
- Overige overtredingen (onvolledige documentatie, niet-samenwerken): Tot €10 miljoen of 2% van de wereldwijde jaaromzet
- Onjuiste informatie: Tot €5 miljoen of 1% van de wereldwijde jaaromzet
Implementatietijdlijn
Verwachte handhavingsfasen (afhankelijk van publicatie definitieve verordening):
- 2024-2025: Verordening gepubliceerd, aanloopperiode begint
- 2026: Verplichtingen voor kwetsbaarhedenrapportage treden in werking
- 2027: Volledige naleving vereist voor nieuwe producten die op de markt worden gebracht
- Na 2027: Bestaande producten moeten ondersteuningsverplichtingen handhaven
Begin nu met de voorbereidingen door veilige ontwikkelpraktijken te implementeren, processen voor kwetsbaarhedenbeheer op te zetten en uw beveiligingsarchitectuur te documenteren.
Hoe ISMS Copilot helpt
ISMS Copilot kan ondersteuning bieden bij de voorbereiding op naleving van de CRA:
- Algemene cyberbeveiligingsrichtlijnen: Vraag naar veilige ontwikkelpraktijken, kwetsbaarhedenbeheer en levenscyclusbeveiliging
- Beleidontwikkeling: Maak beleid voor een veilige ontwikkelingslevenscyclus (SDLC) en kwetsbaarheidsmeldingsbeleid
- Risicobeoordelingen: Genereer productbeveiligingsrisicobeoordelingen die zijn afgestemd op de essentiële eisen
- Documentatiesjablonen: Ontwikkel frameworks voor beveiligingsdocumentatie voor conformiteitsbeoordeling
- Gap-analyse: Upload bestaand ontwikkelbeleid om hiaten ten opzichte van CRA-principes te identificeren
Hoewel ISMS Copilot geen specifieke CRA-kennis heeft (de verordening wordt nog afgerond), kunt u vragen stellen over ISO 27001-beveiligingscontroles voor ontwikkeling en algemene best practices voor productbeveiliging die aansluiten bij de doelstellingen van de CRA.
Probeer te vragen: "Genereer een kwetsbaarheidsmeldingsbeleid voor een softwareproduct" of "Wat zijn secure-by-design principes voor productontwikkeling?"
Aan de slag
Om u voor te bereiden op naleving van de CRA:
- Beoordeel of uw producten onder het toepassingsgebied van de CRA vallen en bepaal de classificatie
- Implementeer praktijken voor een veilige ontwikkelingslevenscyclus (dreigingsmodellering, beveiligingstests, codebeoordeling)
- Stel processen voor kwetsbaarhedenbeheer en -melding in
- Plan voor langdurige beveiligingsondersteuning (5+ jaar)
- Documenteer de beveiligingsarchitectuur en risicobeoordelingen
- Houd ENISA en officiële EU-publicaties in de gaten voor definitieve eisen en richtlijnen
Gerelateerde bronnen
- Voorstel en updates van de Europese Commissie voor de CRA
- ENISA-cyberbeveiligingscertificeringskaders en -richtlijnen
- Nationale markttoezichtautoriteiten in EU-lidstaten