Bijgewerkt september 5, 2026
Kort: De Cyber Resilience Act verplicht fabrikanten van digitale producten tot aantoonbare cyberbeveiliging en een CE-markering, met een meldplicht voor kwetsbaarheden die al per 11 september 2026 geldt. Organisaties in gereguleerde sectoren moeten nu al beoordelen of hun cloudleveranciers buiten de EU tijdig compliant worden.

De Cyber Resilience Act (Verordening (EU) 2024/2847) is de eerste Europese verordening die fabrikanten van producten met digitale elementen, zowel hardware als software, verplicht om aantoonbaar aan minimale cyberbeveiligingseisen te voldoen gedurende de gehele levenscyclus van hun product. Voor compliance officers, IT-beslissers en organisaties in gereguleerde sectoren verandert deze verordening de spelregels fundamenteel: niet langer is veiligheid een keuze van de leverancier, maar een afdwingbare markttoelatingsvereiste.

Let op: De CRA treedt gefaseerd in werking. De meldingsplicht van Artikel 14 CRA is al van toepassing per 11 september 2026. De volledige verplichtingen, inclusief de CE-markering voor digitale producten, gelden per 11 december 2027. Organisaties die nu software en hardware aanschaffen, moeten al beoordelen of hun leveranciers tijdig compliant zullen zijn.

Verplichtingen voor fabrikanten: wat de CRA concreet vereist

De CRA legt een uitgebreid pakket verplichtingen op aan elke fabrikant die een product met digitale elementen op de Europese markt brengt. Dit omvat zowel afzonderlijke softwareproducten als firmware die in hardware is ingebouwd.

Fabrikanten moeten al in de ontwerpfase rekening houden met veiligheid, ook wel aangeduid als “security by design”. Concreet betekent dit: een minimale aanvalsoppervlakte, standaard veilige configuraties, geen harde gecodeerde wachtwoorden, bescherming van de vertrouwelijkheid en integriteit van opgeslagen en verzonden gegevens, en de mogelijkheid om beveiligingsupdates te leveren. Daarnaast geldt een verplichte ondersteuningsperiode: fabrikanten moeten gedurende minimaal vijf jaar, of de verwachte gebruiksduur van het product als die korter is, beveiligingsupdates beschikbaar stellen.

Producten worden ingedeeld in drie risicocategorieën. De meeste producten vallen in de standaardcategorie en mogen via zelfbeoordeling worden gecertificeerd. Een beperkte groep “belangrijke” producten, zoals browsers, wachtwoordbeheerders en VPN-software, vereist een conformiteitsbeoordeling door een erkende derde partij. Voor “kritieke” producten gelden de strengste eisen. Na een geslaagde beoordeling mag de fabrikant de CE-markering voor digitale producten aanbrengen, als zichtbaar bewijs van conformiteit.

Volgens de Europese Commissie bevat gemiddeld 90 procent van de software die in Europa wordt gebruikt kwetsbaarheden door onveilige softwareontwikkeling (Europese Commissie, Impact Assessment bij de Cyber Resilience Act, 2022). Dit cijfer onderbouwt de noodzaak van de verordening en illustreert tegelijk het risico voor organisaties die blijven vertrouwen op producten van leveranciers die de CRA niet of te laat implementeren.

Meldingsplichten voor kwetsbaarheden: al van kracht in 2026

De meldingsplicht is het onderdeel van de CRA dat het vroegst ingaat en dat organisaties al op korte termijn raakt via hun leveranciersrelaties.

Artikel 14 CRA verplicht fabrikanten om actief misbruikte kwetsbaarheden (“actively exploited vulnerabilities”) en ernstige beveiligingsincidenten in hun producten binnen 24 uur te melden bij ENISA, het EU-agentschap voor cyberbeveiliging, en bij de relevante nationale autoriteit. Binnen 72 uur volgt een gedetailleerder rapport, en uiterlijk 14 dagen na ontdekking moet een volledig eindrapport worden ingediend. Dit is niet een melding aan klanten, maar aan de toezichthoudende autoriteiten, zodat kwetsbaarheidsinformatie op Europees niveau gecoördineerd kan worden beheerd.

Voor organisaties die software inkopen, heeft dit een directe consequentie: zij moeten in hun inkoopcontracten vastleggen dat leveranciers hen proactief informeren over Artikel 14-meldingen die hun ingezette producten betreffen. Zonder contractuele afspraken hierover loopt een organisatie het risico pas te horen over een kritieke kwetsbaarheid op het moment dat ENISA de informatie openbaar maakt.

Een praktische voorbereiding vraagt om drie stappen: het opstellen of actualiseren van een software-inventaris (ook wel Software Bill of Materials, SBOM), het opnemen van CRA-meldingsverplichtingen als contracteis richting leveranciers, en het inrichten van een intern proces om meldingen te ontvangen, te beoordelen en op te handelen vóór de volledige CRA-deadline in 2027.

Open-sourcesoftware onder de CRA: vrijstelling met grenzen

De behandeling van open-sourcesoftware in de CRA is een van de meest besproken onderdelen van de verordening, juist omdat veel soevereine en privacyvriendelijke alternatieven voor Big Tech-cloudplatforms op open-source zijn gebaseerd.

De CRA stelt open-sourcesoftware die buiten een commerciële activiteit wordt ontwikkeld en beschikbaar gesteld, vrij van de fabrieksverplichtingen. Een vrijwilliger die bijdraagt aan een open-sourceproject is geen “fabrikant” in de zin van de verordening. Deze vrijstelling is bewust ruim geformuleerd om de open-source gemeenschap niet te overbelasten.

De grens ligt bij commercialisering. Zodra een onderneming open-sourcesoftware integreert in een commercieel product, dat product op de markt brengt of er structurele financiële ondersteuning voor ontvangt in ruil voor zakelijke dienstverlening, gelden de CRA-verplichtingen alsnog voor dat product. Een organisatie die een eigen instantie van open-sourcesoftware intern draait voor intern gebruik, is doorgaans geen fabrikant en valt buiten de CRA. Een leverancier die diezelfde software als beheerde dienst aanbiedt aan klanten, moet wél aan de CRA voldoen.

Voor soevereine werkplekoplossingen op basis van open source, zoals een zelf gehoste of door een Europese partij beheerde instantie, betekent dit dat de open-source kern zelf niet de CE-markering hoeft te dragen, maar dat de partij die de oplossing als product op de markt brengt de volledige CRA-verantwoordelijkheid draagt. Dit is een belangrijk selectiecriterium bij het kiezen van een leverancier.

CRA en NIS-2: overlappingen en aanvullingen

De CRA en de NIS-2-richtlijn (Richtlijn (EU) 2022/2555) richten zich op verschillende actoren in de digitale toeleveringsketen, maar samen dekken zij het volledige spectrum van cyberweerbaarheid af.

Aspect NIS-2 (Richtlijn (EU) 2022/2555) CRA (Verordening (EU) 2024/2847)
Primaire doelgroep Essentiële en belangrijke entiteiten (operators, dienstverleners) Fabrikanten van producten met digitale elementen
Meldingsplicht Incidenten die de dienstverlening treffen (24/72 uur) Actief misbruikte kwetsbaarheden in producten (24/72 uur, per 11 sept. 2026)
Supply chain Indirect: risicobeheersing in de keten als verplichting Direct: CE-markering als markttoelatingsvereiste per product
Sancties Tot 10 mln. euro of 2% wereldwijde omzet Tot 15 mln. euro of 2,5% wereldwijde omzet
Inwerkingtreding Oktober 2024 (omzettingstermijn lidstaten) Gefaseerd: meldplicht sept. 2026, volledig dec. 2027

ENISA beschrijft de verhouding als volgt: “NIS 2 focuses on the security of network and information systems, while the CRA focuses on the cybersecurity of products with digital elements. Both pieces of legislation are complementary and together they significantly raise the bar for cybersecurity in Europe.” (ENISA, toelichting op de samenhang tussen NIS-2 en CRA, https://www.enisa.europa.eu)

Voor een compliance officer betekent dit in de praktijk dat NIS-2 de eigen organisatie als operator verplicht tot risicobeheersing, terwijl de CRA via de leverancierskant afdwingt dat ingekochte producten al veilig zijn ontworpen. De twee verplichtingen versterken elkaar: een NIS-2-plichtige entiteit kan haar supply-chain-verplichting deels invullen door uitsluitend CRA-conforme producten in te kopen zodra die verplichting van kracht is.

Aandacht verdient ook dat ENISA de centrale rol krijgt in de coördinatie van CRA-kwetsbaarheidsmeldingen. Dit agentschap beheert het Europese kwetsbaarheidsdatabase-systeem (EUVD) en fungeert als knooppunt tussen fabrikanten, nationale autoriteiten en Computer Security Incident Response Teams (CSIRT’s). Organisaties die nu al samenwerken met hun nationale CSIRT (in Nederland: het NCSC) bereiken daarmee aansluiting op dit netwerk.

Risico’s bij niet-CRA-compliant cloudsoftware van buiten de EU

Organisaties in de overheid, juridische sector en andere gereguleerde domeinen staan voor een concrete afweging: wat is het risico van het blijven gebruiken van cloudplatforms van aanbieders buiten de EU die de CRA niet of vertraagd implementeren?

De CRA is een verordening met rechtstreekse werking in alle EU-lidstaten en geldt voor elk product dat op de Europese markt wordt gebracht, ongeacht waar de fabrikant is gevestigd. Een Amerikaanse of Aziatische softwareleverancier die zijn product in de EU aanbiedt, moet in principe evengoed aan de CRA voldoen. De praktische uitdaging is handhaving: markttoezichtautoriteiten in de lidstaten moeten non-conforme producten actief weren, maar capaciteit en prioritering zijn begrensde factoren.

Let op: Een organisatie die een product inkoopt van een buitenlandse leverancier die niet tijdig CRA-compliant is, loopt zelf indirect risico. NIS-2 vereist immers dat essentiële en belangrijke entiteiten de cyberveiligheid van hun toeleveranciers beoordelen. Een niet-gecertificeerde leverancier vergroot de kans op aansprakelijkheid bij een incident.

ENISA registreerde in haar Threat Landscape 2023 dat supply-chain-aanvallen in 2022 met 17 procent toenamen ten opzichte van het jaar daarvoor, en behoorden tot de meest voorkomende dreigingen voor Europese organisaties. De wereldwijde schade door cybercriminaliteit werd in 2023 geschat op 8 biljoen US dollar per jaar (Cybersecurity Ventures, Cybercrime Report 2023). Beide cijfers onderstrepen waarom inkoop van software niet langer losgekoppeld kan worden van de vraag of een leverancier structureel in beveiliging investeert en dat aantoonbaar maakt via een CE-markering.

Specifiek voor het migreren van propriëtaire, niet-EU-cloudomgevingen naar soevereine alternatieven geldt dat de CRA een extra argument biedt naast de al bekende jurisdictionele risico’s van de US CLOUD Act en vergelijkbare extraterritoriale wetgeving. Een leverancier die zijn software conform de CRA heeft gecertificeerd, heeft transparantie geboden over zijn kwetsbaarheidsbeheer, zijn updatebeleid en zijn veilige ontwikkelproces. Dat is informatie waarover organisaties nu vaak niet beschikken van hun huidige platformleveranciers.

De Europese Commissie formuleerde het bij de introductie van het voorstel kernachtig: “De Cyber Resilience Act pakt een fundamenteel probleem aan: consumenten en bedrijven kunnen momenteel niet inschatten of een product dat ze kopen veilig is of dat het veilig zal blijven nadat ze het in gebruik hebben genomen.” (Europese Commissie, toelichting bij het voorstel voor de Cyber Resilience Act, september 2022, https://ec.europa.eu)

Voor organisaties die overwegen over te stappen naar een soevereine werkplekoplossing, vormt de CRA daarmee een objectief toetsingskader: vraag leveranciers nu al naar hun CRA-routekaart, toets of zij een SBOM kunnen aanleveren, en verifieer hoe zij omgaan met de meldingsplicht per september 2026. Leveranciers die op deze vragen geen helder antwoord geven, zijn geen betrouwbare basis voor een toekomstbestendige digitale infrastructuur in gereguleerde sectoren.

FAQ: Cyber Resilience Act voor compliance officers en IT-beslissers

Wanneer treedt de Cyber Resilience Act volledig in werking?

Verordening (EU) 2024/2847 is op 10 december 2024 in werking getreden. De meldingsplicht van Artikel 14 geldt per 11 september 2026. De overige verplichtingen, waaronder de CE-markering voor digitale producten, zijn volledig van toepassing per 11 december 2027.

Geldt de CRA ook voor clouddiensten zoals Microsoft 365 of Google Workspace?

Clouddiensten die uitsluitend op afstand worden aangeboden (Software-as-a-Service zonder fysiek component) vallen buiten de directe werkingssfeer van de CRA, maar worden wel geraakt via NIS-2. Software die als onderdeel van een product met digitale elementen wordt meegeleverd of geïntegreerd, valt wel onder de CRA. Organisaties moeten per leverancier toetsen welke regels van toepassing zijn.

Wat betekent de uitzondering voor open-sourcesoftware in de praktijk?

Open-sourcesoftware die zonder commercieel oogmerk wordt ontwikkeld en verspreid, is vrijgesteld van de CRA-verplichtingen voor fabrikanten. Zodra een bedrijf open-sourcesoftware commercieel aanbiedt, of er een product op baseert dat het op de markt brengt, gelden de CRA-regels alsnog. Open-source beheerders die actief bijdragen aan beveiliging kunnen profiteren van ondersteuning vanuit ENISA en nationale autoriteiten.

Hoe verhoudt de meldplicht van Artikel 14 CRA zich tot de meldplicht onder NIS-2?

Artikel 14 CRA verplicht fabrikanten om actief misbruikte kwetsbaarheden binnen 24 uur te melden bij ENISA en relevante nationale autoriteiten, gevolgd door een gedetailleerd rapport binnen 72 uur. NIS-2 legt een vergelijkbare meldplicht op aan essentiële en belangrijke entiteiten voor incidenten die hun dienstverlening treffen. De verplichtingen richten zich op verschillende partijen (fabrikant versus gebruiker/operator) en vullen elkaar daarmee aan.

Wat zijn de sancties voor niet-naleving van de Cyber Resilience Act?

De CRA voorziet in boetes van maximaal 15 miljoen euro of 2,5 procent van de wereldwijde jaaromzet, al naargelang welk bedrag hoger is, voor de ernstigste overtredingen zoals het in de handel brengen van niet-conforme producten. Voor minder ernstige overtredingen geldt een maximum van 10 miljoen euro of 2 procent van de wereldwijde jaaromzet.

Veelgestelde vragen

Wanneer treedt de Cyber Resilience Act volledig in werking?
Verordening (EU) 2024/2847 is op 10 december 2024 in werking getreden. De meldingsplicht van Artikel 14 geldt per 11 september 2026. De overige verplichtingen, waaronder de CE-markering voor digitale producten, zijn volledig van toepassing per 11 december 2027.
Geldt de CRA ook voor clouddiensten zoals Microsoft 365 of Google Workspace?
Clouddiensten die uitsluitend op afstand worden aangeboden (Software-as-a-Service zonder fysiek component) vallen buiten de directe werkingssfeer van de CRA, maar worden wel geraakt via NIS-2. Software die als onderdeel van een product met digitale elementen wordt meegeleverd of geu00efntegreerd, valt wel onder de CRA. Organisaties moeten per leverancier toetsen welke regels van toepassing zijn.
Wat betekent de uitzondering voor open-sourcesoftware in de praktijk?
Open-sourcesoftware die zonder commercieel oogmerk wordt ontwikkeld en verspreid, is vrijgesteld van de CRA-verplichtingen voor fabrikanten. Zodra een bedrijf open-sourcesoftware commercieel aanbiedt, of er een product op baseert dat het op de markt brengt, gelden de CRA-regels alsnog. Open-source beheerders die actief bijdragen aan de beveiliging kunnen profiteren van ondersteuning vanuit ENISA en nationale autoriteiten.
Hoe verhoudt de meldplicht van Artikel 14 CRA zich tot de meldplicht onder NIS-2?
Artikel 14 CRA verplicht fabrikanten om actief misbruikte kwetsbaarheden binnen 24 uur te melden bij ENISA en relevante nationale autoriteiten, gevolgd door een gedetailleerd rapport binnen 72 uur. NIS-2 legt een vergelijkbare meldplicht op aan essentiu00eble en belangrijke entiteiten voor incidenten die hun dienstverlening treffen. De verplichtingen richten zich op verschillende partijen (fabrikant versus gebruiker/operator) en vullen elkaar daarmee aan.
Wat zijn de sancties voor niet-naleving van de Cyber Resilience Act?
De CRA voorziet in boetes van maximaal 15 miljoen euro of 2,5 procent van de wereldwijde jaaromzet, al naargelang welk bedrag hoger is, voor de ernstigste overtredingen zoals het in de handel brengen van niet-conforme producten. Voor minder ernstige overtredingen geldt een maximum van 10 miljoen euro of 2 procent van de wereldwijde jaaromzet.