Istock 1343499203 Cybersecurity 1880X

Cyber Resiliance Act (CRA)

De CRA stelt cybersecurity-eisen aan hard- en software die op de Europese markt wordt gebracht. Deze EU-verordening trad in november 2024 in werking en zal na een transitieperiode vanaf eind 2027 volledig gaan gelden. De CRA heeft gevolgen voor de producten en diensten die je levert.

Belangrijke data

November 2024: De CRA treedt in werking (EU 2024/2847) 
September 2026: De meldplicht voor actief misbruikte kwetsbaarheden en incidenten treedt in werking
December 2027: De belangrijkste verplichtingen vanuit de CRA voor fabrikanten gaan in

Hoofdpunten uit de CRA

  1. De CRA stelt veiligheidseisen aan producten en diensten met digitale elementen. Deze moeten vanaf ontwerp voldoen aan basiseisen voor cyberveiligheid. 
  2. De wet geldt voor vrijwel alle producten en installaties met digitale elementen. Denk aan hardware én software, inclusief IoT-apparaten en besturingssoftware. Ook componenten van zulke producten vallen onder de wet.
  3. Producenten en installaties moeten gedurende de gehele gebruiksduur zorgen voor beveiligingsupdates en onderhoud.
  4. Er geldt een meldplicht bij kwetsbaarheden en incidenten.
  5. De bestaande CE-markering op producten geldt straks niet alleen voor fysieke veiligheid, maar ook voor naleving van de cyberveiligheidsnormen.

Gevolgen voor installateurs

Door de CRA krijg je extra verplichtingen als het gaat om het beveiligen en onderhouden van installatiesoftware, maar ook van onderdelen en apparaten die gebruikt worden om een installatie op te bouwen.

Handige links

Gevolgen voor ETD en reparatie

Smart producten mogen vanaf 2027 alleen nog verkocht worden als deze aantoonbaar aan cyberregels voldoen, inclusief bijhorende CE-marketing. De verplichtingen uit de CRA gelden voor reparateurs pas wanneer je zelf vanuit onderdelen een nieuw product samenstelt en hiermee de oorspronkelijke technische en functionele specificaties wijzigt.

Handige links

Zo bereid je je voor

Begin als installateur of verkoper met een inventarisatie waar de CRA jouw bedrijfsprocessen en verplichtingen raakt. Vragen die hiervoor beantwoord moeten worden, zijn:

Of in het kort: kun je eindgebruikers garanderen dat de installatie of het product dat je levert CRA- proof is en dat de noodzakelijke updates van software tijdig en correct worden uitgevoerd?

De CRA in de praktijk

De CRA is een Europese verordening die geïmplementeerd moet worden in de Nederlandse praktijk. In relatie tot installatiewerk is het van belang dat de CRA niet per definitie van toepassing is op alle elektronica, apparaten en onderdelen. Is er geen sprake van een online functie of verbondenheid met internet, dan zijn de verzwaarde eisen van de CRA niet van toepassing. Een in China geproduceerde zekering valt bijvoorbeeld op zichzelf niet onder de CRA.

De CRA is van toepassing op producten en diensten met digitale elementen. Het doel is te garanderen dat binnen de EU alle apparatuur en software voldoen aan de basiseisen van cyberveiligheid, zodat een eindgebruiker minder kwetsbaar is voor misbruik, uitval, schade, etc.. Gebruikte of verkochte hard- en software moet voorzien zijn van een CE-markering en een verplichting tot onderhoud en updates gedurende gebruiksduur.

Gevolgen voor installaties
Als installateur zul je er rekening mee moeten houden dat die verplichtingen vanuit de fabrikant uitgevoerd worden en uitgevoerd kunnen worden naar de eindgebruiker. Stel je als installateur een installatie samen uit verschillende onderdelen? Dan zul jij bij de oplevering rekening moeten houden dat alle fabrikanten onderhoud en updates zullen en kunnen uitvoeren gedurende het gebruik van die onderdelen in de installatie. De eindgebruiker moet veilig zijn en blijven.

Heb je als installateur zelf hardware of software gemaakt in een installatie? Dan ben je voor die onderdelen zelf CRA-plichtig en draag je de verantwoordelijkheid voor het verplichte onderhoud en de updates gedurende gebruik van die onderdelen van een installatie. De eindgebruiker moet veilig zijn en blijven.

Basiseisen cyberveiligheid
En wat zijn dan die basisvereisten voor cyberveiligheid volgens de CRA? Volgens Techniek Nederland betekent dit in ieder geval dat apparaten en software al vanaf het moment van ontwerp ingericht moeten zijn op cyberveiligheid, het zogenaamde ‘security by design’ en ‘security by default’. Veiligheid is de standaard en die veiligheid ziet er dan in ieder geval op dat er bescherming is tegen onbevoegde toegang. Data en systemen zijn afgeschermd met vertrouwelijkheid, encryptie, authenticatie en systeemintegriteit. Hieruit volgt ook dat wachtwoorden niet zijn gestandaardiseerd en toegang altijd authenticatie vereist. Daarnaast moet dataopslag veilig en minimaal zijn, dus alleen data die strikt noodzakelijk voor het functioneren.

Meldplicht per 11 september 2026
Per 11 september geldt de CRA-meldplicht voor geconstateerde kwetsbaarheden voor twee soorten gebeurtenissen:

·        Actief uitgebuite kwetsbaarheden: kwetsbaarheden in een product met digitale elementen waarvan betrouwbare aanwijzingen bestaan dat een kwaadwillende partij deze daadwerkelijk heeft misbruikt.

·        Ernstige beveiligingsincidenten: incidenten die ernstige gevolgen hebben of kunnen hebben voor de beveiliging van een product. Het kan bijvoorbeeld gaan om aantasting van de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid van gegevens of functies.

De meldplicht is vooral gericht op preventie en beperken van risico’s en niet zozeer om te straffen. Meldingen moeten gemaakt worden bij het Nationaal Cyber Security Centrum (NCSC). Daarnaast moeten ook gebruikers van de betreffende hard- of software direct worden gewaarschuwd. Kijk voor meer informatie op Cyberincidenten melden bij het NCSC

Vragen?

De Helpdesk Ondernemerschap helpt je op weg. Neem voor juridische vragen contact op met Techniek Nederland Advies.

Techniek Nederland
Helpdesk Ondernemerschap
Techniek Nederland
Techniek Nederland Advies