EU Cyberresiliencewet (CRA) voor Productfabrikanten
De EU Cyberresiliencewet (CRA) is een verordening die fabrikanten van producten met digitale elementen verplicht om te voldoen aan cyberbeveiligingseisen gedurende de gehele levenscyclus van het product...
De EU Cyberresiliencewet (CRA) is een verordening die fabrikanten van producten met digitale elementen verplicht om te voldoen aan cyberbeveiligingseisen gedurende de gehele levenscyclus van het product. Aangenomen in 2024 en met handhaving vanaf eind 2027, heeft de CRA tot doel de beveiliging van verbonden apparaten, software en hardware die in de EU worden verkocht te verbeteren door veilig ontwerp, kwetsbaarheidsbeheer en transparantie over beveiligingseigenschappen verplicht te stellen.
De CRA is van toepassing op productfabrikanten, niet op dienstverleners. Als u SaaS of clouddiensten aanbiedt, is de CRA waarschijnlijk niet op u van toepassing—focus in plaats daarvan op NIS2, GDPR of DORA.
Wie Moet Voldoen aan de CRA?
De CRA is van toepassing op fabrikanten die "producten met digitale elementen" op de EU-markt brengen:
- Hardwarefabrikanten: IoT-apparaten, routers, slimme thuisapparaten, industriële sensoren, netwerkapparatuur
- Softwareleveranciers: Besturingssystemen, browsers, beveiligingssoftware, productiviteitstoepassingen, mobiele apps (indien verkocht als zelfstandige producten)
- Fabrikanten van embedded systemen: Medische apparaten, automotive componenten, slimme huishoudelijke apparaten met firmware
- Beheerders van open-source software: Organisaties die commerciële ondersteuning of CE-markering bieden voor open-source producten
Producten die zijn vrijgesteld van de CRA zijn onder andere:
- Medische apparaten, automotive systemen, luchtvaartsystemen die al onder sector-specifieke EU-verordeningen vallen
- Pure SaaS of clouddiensten (geen downloadbare software)
- Maatwerksoftware ontwikkeld voor één enkele klant
- Open-source software ontwikkeld of geleverd buiten commerciële activiteit (geen CE-markering of monetisatie)
Als u hardware fabriceert of downloadbare software in de EU verkoopt, is de CRA waarschijnlijk van toepassing.
CRA Risicoclassificatie
Producten worden ingedeeld in risiconiveaus die de nalevingsvereisten bepalen:
Standaard (standaard cyberbeveiliging) producten:
- De meeste consumenten- en zakelijke producten (slimme thuisapparaten, productiviteitssoftware, netwerkapparatuur)
- Zelfbeoordeling voor conformiteit
- Fabrikant verklaart conformiteit via CE-markering
Belangrijke (Klasse I) producten:
- Identiteitsbeheersystemen, authenticatietools, VPN's, firewalls, antivirussoftware, browsers, wachtwoordbeheerders
- Producten die integraal deel uitmaken van kritieke infrastructuur of hoogwaardige activa
- Conformiteitsbeoordeling door derden vereist
- Aangemelde instantie beoordeelt ontwerp en processen
Kritieke (Klasse II) producten:
- Besturingssystemen, hypervisors, industriële besturingssystemen, slimme meters, betaalpassen
- Hoogste mate van toezicht met uitgebreide beoordeling door derden
- Aangemelde instantie controleert ontwikkelingslevenscyclus en beveiligingsmaatregelen
De meeste fabrikanten zullen zichzelf beoordelen als "standaard" klasse, tenzij hun product expliciet vermeld staat in de CRA-bijlagen.
Een verkeerde classificatie van het risiconiveau van uw product kan leiden tot niet-naleving. Bekijk CRA-bijlagen III (Belangrijk) en IV (Kritiek) zorgvuldig, of raadpleeg een Aangemelde Instantie.
Kernvereisten
Alle producten met digitale elementen moeten voldoen aan essentiële cyberbeveiligingseisen:
Veilig door ontwerp en standaardinstellingen:
- Minimaliseer het aanvalsoppervlak (schakel onnodige functies, services en poorten standaard uit)
- Veilige standaardinstellingen (sterke authenticatie, standaard ingeschakelde encryptie)
- Principe van minimale rechten (beperkte machtigingen voor processen en gebruikers)
- Diepteverdediging (gelaagde beveiligingsmaatregelen)
Afhandeling van kwetsbaarheden:
- Publiceer een kwetsbaarheidsmeldingsbeleid (VDP) met contactgegevens
- Beoordeel en verhelp gemelde kwetsbaarheden binnen vastgestelde termijnen (kritiek: 24-72 uur; hoog: 14 dagen; gemiddeld: 90 dagen)
- Meld gebruikers en ENISA (EU-agentschap voor cyberbeveiliging) over actief uitgebuite kwetsbaarheden
- Bied beveiligingsupdates aan gedurende de verwachte levensduur van het product of minimaal 5 jaar (afhankelijk van wat langer is)
Veilige updates:
- Lever beveiligingspatches automatisch of met gebruikersmelding
- Zorg ervoor dat updates geauthenticeerd zijn (ondertekend) en niet kunnen worden gemanipuleerd
- Sta terugdraaien naar vorige versies toe als updates mislukken
Gegevensbescherming:
- Bescherm de vertrouwelijkheid en integriteit van opgeslagen en verzonden gegevens (encryptie in rust en tijdens verzending)
- Implementeer veilige opslag van inloggegevens (geen hardgecodeerde wachtwoorden)
- Verwerk alleen noodzakelijke gegevens (minimalisatie)
Weerbaarheid en beschikbaarheid:
- Bescherm tegen denial-of-service-aanvallen
- Zorg ervoor dat functionaliteit behouden blijft onder abnormale omstandigheden of aanvallen
- Bied mogelijkheden voor logging en monitoring van beveiligingsgebeurtenissen
Transparantie en documentatie:
- Geef gebruikers duidelijke beveiligingsinstructies (hoe veilig te configureren, hoe te updaten, hoe kwetsbaarheden te melden)
- Publiceer een Software Bill of Materials (SBOM) met een overzicht van componenten en afhankelijkheden
- Geef de ondersteunde levensduur en einddatum van ondersteuning aan
Conformiteitsbeoordeling
Fabrikanten moeten conformiteit aantonen voordat producten op de EU-markt worden gebracht:
Voor standaard (standaard) producten:
- Voer een risicobeoordeling en beveiligingstests uit
- Bereid technische documentatie voor (ontwerpspecificaties, SBOM, testresultaten, beveiligingsmaatregelen)
- Stel een EU-conformiteitsverklaring op
- Bevestig CE-markering
- Registreer het product in de EU-database (beheerd door ENISA)
Voor Belangrijke/Kritieke (Klasse I/II) producten:
- Voltooi bovenstaande stappen
- Schakel een Aangemelde Instantie in (geaccrediteerde derde partij beoordelaar)
- Onderga een ontwerpbeoordeling en/of audit van cyberbeveiligingsprocessen
- Ontvang een certificaat van de Aangemelde Instantie
- Bevestig CE-markering met ID van de Aangemelde Instantie
- Registreer het product in de EU-database
Beoordelingen door Aangemelde Instanties kunnen 3-12 maanden duren en kosten tussen €20.000 en €100.000+, afhankelijk van de complexiteit van het product.
Begin vroeg met de conformiteitsbeoordeling. Voor Klasse I/II-producten kunnen vertragingen in de beschikbaarheid van Aangemelde Instanties uw markttoetreding met 6-12 maanden vertragen.
Levenscyclusverplichtingen
CRA-verplichtingen blijven gelden na markttoetreding:
- Continue monitoring: Volg kwetsbaarheidsmeldingen, dreigingsinformatie en exploits die van invloed zijn op uw product
- Incidentmelding: Meld ENISA binnen 24 uur na ontdekking van actief uitgebuite kwetsbaarheden of ernstige incidenten die de productbeveiliging beïnvloeden
- Updatelevering: Bied tijdig beveiligingsupdates aan gedurende de ondersteunde levensduur (minimaal 5 jaar)
- Administratie: Bewaar technische documentatie en conformiteitsbewijs gedurende 10 jaar
- Samenwerking met markttoezicht: Reageer op vragen van EU-markttoezichtautoriteiten
Het niet handhaven van de naleving na markttoetreding kan leiden tot productterugroepacties of marktverboden.
Boetes bij Niet-Naleving
De CRA voorziet in aanzienlijke financiële boetes:
- Tot €15 miljoen of 2,5% van de wereldwijde jaaromzet (afhankelijk van wat hoger is) voor niet-naleving van essentiële vereisten
- Tot €10 miljoen of 2% van de omzet voor het niet samenwerken met autoriteiten of het niet verstrekken van documentatie
- Tot €5 miljoen of 1% van de omzet voor het verstrekken van onjuiste of onvolledige informatie
Lidstaten kunnen aanvullende straffen opleggen, waaronder productterugroepacties, marktverboden of strafrechtelijke aansprakelijkheid bij ernstige overtredingen.
Tijdlijn en Overgangsperiode
De CRA is in 2024 aangenomen met een gefaseerde implementatie:
- Eind 2027: Volledige handhaving van de CRA begint (exacte datum nog te bepalen, afhankelijk van officiële publicatie)
- Overgangsperiode: Producten die al op de markt zijn vóór de handhaving mogen blijven, maar updates moeten voldoen aan de CRA-vereisten voor kwetsbaarheidsafhandeling
- Accreditatie van Aangemelde Instanties: Lidstaten wijzen Aangemelde Instanties aan gedurende 2025-2027
Fabrikanten moeten nu beginnen met nalevingswerkzaamheden, vooral voor Klasse I/II-producten die een beoordeling door derden vereisen.
De CRA bevat een "overgangsperiode" voor beheerders van open-source software, maar de details worden nog afgerond. Houd de uitvoeringshandelingen van de EU in de gaten voor verduidelijking.
Belangrijke Documentatie
Fabrikanten moeten het volgende opstellen en bijhouden:
- Technische documentatie: Productbeschrijving, ontwerpspecificaties, risicobeoordeling, SBOM, beveiligingstestresultaten, bewijs van veilige ontwikkelingslevenscyclus
- EU-conformiteitsverklaring: Formele verklaring dat het product voldoet aan de CRA-vereisten
- Kwetsbaarheidsmeldingsbeleid: Gepubliceerd proces voor het ontvangen en afhandelen van kwetsbaarheidsmeldingen
- Beveiligingsinstructies: Gebruikersgerichte handleiding voor veilige configuratie, updates en incidentmelding
- Conformiteitscertificaten: Certificaten van Aangemelde Instanties voor Klasse I/II-producten
CRA en Andere Verordeningen
De CRA overlapt en werkt samen met andere EU-verordeningen:
- GDPR: CRA-gegevensbeschermingseisen vullen de GDPR aan (maar vervangen deze niet)
- NIS2: CRA richt zich op producten; NIS2 richt zich op organisatorische beveiliging en incidentmelding voor dienstverleners
- AI Act: AI-gestuurde producten moeten mogelijk voldoen aan zowel de CRA (cyberbeveiliging) als de AI Act (veiligheid, transparantie)
- Radio Equipment Directive (RED): Draadloze producten moeten voldoen aan zowel de RED als de CRA
- Machinerichtlijn: Industriële machines met digitale elementen moeten voldoen aan beide
Coördineer de naleving tussen verordeningen om duplicatie of tegenstrijdige vereisten te voorkomen.
Hoe ISMS Copilot Helpt
ISMS Copilot kan ondersteuning bieden bij de voorbereiding op CRA-naleving:
- Beleidsopstelling: Genereer kwetsbaarheidsmeldingsbeleid, beleid voor veilige ontwikkeling, incidentresponsprocedures
- Risicobeoordeling: Ontwikkel sjablonen voor productbeveiligingsrisicobeoordeling
- Procesdocumentatie: Creëer procedures voor veilige SDLC (dreigingsmodellering, veilig coderen, beveiligingstesten, patchbeheer)
- Gebruikersgerichte inhoud: Stel beveiligingsinstructies op voor productdocumentatie
- Gap-analyse: Upload bestaande productbeveiligingsdocumentatie om hiaten te identificeren
Hoewel ISMS Copilot nog geen specifieke CRA-kennis heeft, kunt u algemene vragen stellen over veilige productontwikkeling, kwetsbaarheidsbeheer en best practices voor SBOM's.
Probeer te vragen: "Maak een kwetsbaarheidsmeldingsbeleid voor een hardwarefabrikant" of "Wat moet ik opnemen in productbeveiligingsdocumentatie?"
Aan de slag
Om u voor te bereiden op CRA-naleving met ISMS Copilot:
- Classificeer uw producten volgens het CRA-risiconiveau (standaard, Klasse I, Klasse II)
- Maak een speciale werkruimte voor uw CRA-nalevingsproject
- Voer een productbeveiligingsrisicobeoordeling uit (identificeer bedreigingen, kwetsbaarheden, gevolgen)
- Gebruik de AI om een kwetsbaarheidsmeldingsbeleid te genereren
- Ontwikkel procedures voor de veilige ontwikkelingslevenscyclus (dreigingsmodellering, codebeoordeling, beveiligingstesten, updateprocessen)
- Maak een Software Bill of Materials (SBOM) voor elk product
- Stel beveiligingsinstructies op voor gebruikers (veilige configuratie, updateprocedures, kwetsbaarheidsmelding)
- Voor Klasse I/II-producten, identificeer en schakel vroegtijdig een Aangemelde Instantie in
Gerelateerde Bronnen
- Officiële CRA-verordeningstekst (EU 2024/XXXX—raadpleeg EUR-Lex voor definitieve publicatie)
- ENISA CRA-richtlijnen en FAQ's
- Directories van Aangemelde Instanties (lijsten van geaccrediteerde beoordelaars per lidstaat)
- SBOM-standaarden (SPDX, CycloneDX)