Vanaf 10 december 2024 is de Cyber Resilience Act (CRA) officieel van kracht gegaan. Deze Europese wet richt zich op fabrikanten, distributeurs en importeurs van hardware en software die vanaf 11 december 2027 op de EU-markt worden gebracht. De CRA verplicht hen om digitale producten te laten voldoen aan essentiële veiligheidseisen en om veiligheidsupdates te bieden, zodat producten gedurende hun gebruiksduur veilig blijven. Hierdoor kunnen zowel consumenten als bedrijven erop vertrouwen dat aangekochte producten digitaal veilig zijn.

De wet stelt niet alleen eisen aan de producten zelf, maar ook aan de processen die fabrikanten hanteren bij het ontwikkelen, ontwerpen, produceren en onderhouden van deze producten. Fabrikanten moeten vooraf vaststellen met welke functionaliteit en bedoelde werking hun product wordt ontwikkeld en een risicoanalyse uitvoeren om kwetsbaarheden en reële risico’s weg te nemen. Vanaf 11 september 2026 geldt een meldplicht voor fabrikanten bij serieuze incidenten of actief uitgebuite kwetsbaarheden. Zij moeten deze melden bij de nationale CSIRT, in Nederland het NCSC, en de getroffen gebruikers informeren en adviseren. Daarnaast moeten zij een proces inrichten om kwetsbaarheden te adresseren, bijvoorbeeld door beveiligingsupdates te verstrekken. Deze verplichtingen gelden minimaal vijf jaar of gedurende de verwachte gebruiksduur van het product.

De voorbereidingen op de CRA waren al in volle gang, maar met de inwerkingtreding zijn nu de officiële richtlijnen en tijdschema’s vastgesteld. Europese lidstaten kunnen toezichthouders aanstellen en de Europese Commissie zal implementatiewetgeving en noodzakelijke standaarden opstellen. De belangrijkste mijlpalen zijn de meldplicht vanaf 11 september 2026 en de volledige naleving van de CRA vanaf 11 december 2027. Voor draadloos verbonden apparatuur gelden al vanaf augustus 2025 cybersecurityeisen op grond van de Radio Equipment Directive.

Fabrikanten, importeurs en distributeurs kunnen zich voorbereiden door kennis te nemen van de essentiële vereisten waar hun producten aan moeten voldoen na 2027, zoals beschreven in bijlage 1 van de CRA. Afnemers kunnen letten op de CE-markering, die vanaf augustus 2025 ook cybersecurityeisen onder de Radio Equipment Directive omvat. Vanaf december 2027 worden deze eisen uitgebreid met de bredere vereisten uit de CRA, die ook voor standalone software gelden. Tot die tijd kunnen gebruikers en afnemers zelf contractuele afspraken maken met softwareleveranciers over de naleving van de essentiële eisen.

Meer informatie over welke producten onder de CRA vallen is te vinden op de website van RDI.