Begin als installateur of verkoper met een inventarisatie waar de CRA jouw bedrijfsprocessen en verplichtingen raakt. Vragen die hiervoor beantwoord moeten worden, zijn:
- Voldoen alle producten (apparaten, onderdelen, etc.) die je gebruikt of verkoopt aan de basiseisen van cyberveiligheid?
- Voldoet de software die je gebruikt of waarop producten draaien aan de basiseisen van cyberveiligheid?
- Zijn de noodzakelijke updates in het kader van de CRA voor de gebruikte software afgedekt en kunnen ze daadwerkelijk uitgevoerd worden?
- Kun je vereist onderhoud (laten) uitvoeren en heb je die goed geregeld in de contracten, zowel met de fabrikant als naar de eindgebruiker?
Of in het kort: kun je eindgebruikers garanderen dat de installatie of het product dat je levert CRA- proof is en dat de noodzakelijke updates van software tijdig en correct worden uitgevoerd?
De CRA is een Europese verordening die geïmplementeerd moet worden in de Nederlandse praktijk. In relatie tot installatiewerk is het van belang dat de CRA niet per definitie van toepassing is op alle elektronica, apparaten en onderdelen. Is er geen sprake van een online functie of verbondenheid met internet, dan zijn de verzwaarde eisen van de CRA niet van toepassing. Een in China geproduceerde zekering valt bijvoorbeeld op zichzelf niet onder de CRA.
De CRA is van toepassing op producten en diensten met digitale elementen. Het doel is te garanderen dat binnen de EU alle apparatuur en software voldoen aan de basiseisen van cyberveiligheid, zodat een eindgebruiker minder kwetsbaar is voor misbruik, uitval, schade, etc.. Gebruikte of verkochte hard- en software moet voorzien zijn van een CE-markering en een verplichting tot onderhoud en updates gedurende gebruiksduur.
Gevolgen voor installaties
Als installateur zul je er rekening mee moeten houden dat die verplichtingen vanuit de fabrikant uitgevoerd worden en uitgevoerd kunnen worden naar de eindgebruiker. Stel je als installateur een installatie samen uit verschillende onderdelen? Dan zul jij bij de oplevering rekening moeten houden dat alle fabrikanten onderhoud en updates zullen en kunnen uitvoeren gedurende het gebruik van die onderdelen in de installatie. De eindgebruiker moet veilig zijn en blijven.
Heb je als installateur zelf hardware of software gemaakt in een installatie? Dan ben je voor die onderdelen zelf CRA-plichtig en draag je de verantwoordelijkheid voor het verplichte onderhoud en de updates gedurende gebruik van die onderdelen van een installatie. De eindgebruiker moet veilig zijn en blijven.
Basiseisen cyberveiligheid
En wat zijn dan die basisvereisten voor cyberveiligheid volgens de CRA? Volgens Techniek Nederland betekent dit in ieder geval dat apparaten en software al vanaf het moment van ontwerp ingericht moeten zijn op cyberveiligheid, het zogenaamde ‘security by design’ en ‘security by default’. Veiligheid is de standaard en die veiligheid ziet er dan in ieder geval op dat er bescherming is tegen onbevoegde toegang. Data en systemen zijn afgeschermd met vertrouwelijkheid, encryptie, authenticatie en systeemintegriteit. Hieruit volgt ook dat wachtwoorden niet zijn gestandaardiseerd en toegang altijd authenticatie vereist. Daarnaast moet dataopslag veilig en minimaal zijn, dus alleen data die strikt noodzakelijk voor het functioneren.
Meldplicht per 11 september 2026
Per 11 september geldt de CRA-meldplicht voor geconstateerde kwetsbaarheden voor twee soorten gebeurtenissen:
· Actief uitgebuite kwetsbaarheden: kwetsbaarheden in een product met digitale elementen waarvan betrouwbare aanwijzingen bestaan dat een kwaadwillende partij deze daadwerkelijk heeft misbruikt.
· Ernstige beveiligingsincidenten: incidenten die ernstige gevolgen hebben of kunnen hebben voor de beveiliging van een product. Het kan bijvoorbeeld gaan om aantasting van de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid van gegevens of functies.
De meldplicht is vooral gericht op preventie en beperken van risico’s en niet zozeer om te straffen. Meldingen moeten gemaakt worden bij het Nationaal Cyber Security Centrum (NCSC). Daarnaast moeten ook gebruikers van de betreffende hard- of software direct worden gewaarschuwd. Kijk voor meer informatie op Cyberincidenten melden bij het NCSC