VERORDENING (EU) 2024/2847 - CYBER RESILIENCE ACT

Uw digitale producten
conform de Cyber Resilience Act

De Cyber Resilience Act verplicht cybersecurity-eisen voor alle producten met digitale elementen (hardware en software) die op de markt van de Europese Unie worden gebracht. SYAGA begeleidt u om uw verplichtingen te begrijpen en uw compliancedossier op te bouwen, zonder te improviseren.

2024/2847
Verordening (EU), EUR-Lex-referentie
10/12/2024
Datum van inwerkingtreding
3 rollen
Fabrikant, importeur, distributeur
Gefaseerd
Geleidelijke toepassing in de tijd

De verordening

De Cyber Resilience Act (CRA) is een horizontale Europese tekst over de cybersecurity van digitale producten

Een zeer breed toepassingsgebied

De CRA dekt producten met digitale elementen (verbonden hardware, software, firmware) bestemd om op de EU-markt te worden gebracht, met cybersecurity-eisen gedurende de gehele levenscyclus van het product.

📋

Verplichtingen die afhangen van uw rol

Fabrikant, importeur of distributeur: de verordening verdeelt verschillende verplichtingen naargelang uw positie in de keten van marktintroductie, naar het model dat al gebruikt wordt in andere Europese productregelgeving.

Een geleidelijke, al lopende toepassing

De tekst is op 10 december 2024 in werking getreden en voorziet een gefaseerde toepassing in de tijd. De precieze termijnen die voor u van toepassing zijn, moeten worden geverifieerd aan de hand van de officiele tekst voor uw situatie.

🛠

Weinig bedrijven hebben hun aanpak al geformaliseerd

Zoals bij de andere recente Europese cyberteksten, vereist CRA-compliance een methode (mapping van producten, verschillenanalyse, technische documentatie) die de meeste uitgevers en fabrikanten nog niet hebben opgestart bij gebrek aan interne dedicated middelen.

Wie is betrokken?

De CRA richt zich op economische operatoren die digitale producten op de EU-markt brengen

Fabrikanten

Bedrijven die producten met digitale elementen (hardware, software, firmware) ontwerpen of laten ontwerpen en onder hun naam of merk verhandelen.

Importeurs

Bedrijven die een buiten de Unie ontworpen digitaal product op de EU-markt brengen.

Distributeurs

Bedrijven die een product op de EU-markt beschikbaar stellen zonder er de fabrikant of importeur van te zijn.

Onze begeleiding

Een gestructureerde aanpak om uw producten in kaart te brengen, de verschillen te meten en uw complianceplan op te bouwen

1
Kaderstelling

Gesprek en scope

Gesprek met de directie of het R&D-team om de producten te identificeren die potentieel onder de CRA vallen (verbonden hardware, ingebedde software, firmware) en uw rol als economische operator (fabrikant, importeur, distributeur).

2
Diagnose

Verschillenanalyse ten opzichte van de verordening

Mapping van uw digitale producten en hun huidige cybersecurity-elementen (kwetsbaarhedenbeheer, beveiligingsupdates, bestaande documentatie), vergeleken met de eisen van de verordening.

3
Actieplan

Prioritering en routekaart

Geprioriteerd complianceplan: wat als eerste moet worden aangepakt, wat kan wachten tot de volgende regelgevende termijnen, en welke middelen intern moeten worden ingezet.

4
Documentatie

Ondersteuning bij de opbouw van het technisch dossier

Begeleiding bij het structureren van de technische documentatie die de verordening verwacht (productbeschrijving, cybersecurityrisicobeheer, procedures voor kwetsbaarhedenbeheer).

5
Oplevering

Presentatie en kennisoverdracht

Presentatie van de diagnose en het actieplan aan de directie, met overdracht van de bewerkbare opleveringen voor eigen gebruik door uw teams.

Wat u ontvangt

Een diagnose en een routekaart om uw CRA-compliance te sturen

📋

Mapping van de betrokken producten

Inventaris van uw producten met digitale elementen en kwalificatie van hun blootstelling aan de verordening.

  • Lijst van producten en versies
  • Geidentificeerde rol als economische operator
  • Geinventariseerde digitale elementen (hardware/software)
🔍

Verschillendiagnose (gap analysis)

Samenvatting van de verschillen tussen uw huidige praktijk en de eisen van de verordening.

  • Bestaand kwetsbaarhedenbeheer
  • Proces voor beveiligingsupdates
  • Beschikbare technische documentatie
📈

Complianceplan

Geprioriteerde routekaart om de geidentificeerde verschillen te dichten.

  • Geprioriteerde acties
  • In te zetten interne middelen
  • Aandachtspunten per product
📄

Ondersteuning technisch dossier

Begeleiding bij het structureren van de documentatie die de verordening verwacht.

  • Sjabloon voor productbeschrijving
  • Sjabloon voor cybersecurityrisicobeheer
  • Sjabloon voor kwetsbaarhedenbeheer
🔐

Regelgevende monitoring

Opvolging van de uitvoeringsteksten en officiele verduidelijkingen over de CRA.

  • Aandachtspunten over de termijnen
  • Waarschuwingen over wijzigingen van de tekst
  • Aanbevelingen om te anticiperen
💻

Bewerkbare opleveringen

Alle documenten in formaten die u kunt aanpassen en intern kunt laten leven.

  • HTML- en PDF-formaten
  • Bewerkbare documenten voor uw teams
  • Herbruikbare structuur voor uw toekomstige producten

Een verordening die aansluit bij uw andere verplichtingen

De CRA vervangt uw andere complianceprojecten niet, ze vult ze aan

N2

NIS2 (Richtlijn EU 2022/2555)

NIS2 omkadert het cyberrisicobeheer van essentiele en belangrijke organisaties; de CRA omkadert de beveiliging van de digitale producten die zij gebruiken of verhandelen. De twee teksten zijn complementair.

ISO

ISO 27001:2022

Een reeds bestaand informatiebeveiligingsmanagementsysteem vergemakkelijkt het structureren van de door de CRA vereiste kwetsbaarhedenbeheerprocessen.

RG

AVG (Verordening EU 2016/679)

Als uw digitale product persoonsgegevens verwerkt, overlappen de beveiligingseisen van de CRA gedeeltelijk met de technische en organisatorische maatregelen vereist door artikel 32 van de AVG.

AI

AI Act (Verordening EU 2024/1689)

Als uw product componenten van kunstmatige intelligentie bevat, kunnen de CRA en de AI Act gezamenlijk van toepassing zijn naargelang de aard van het product. Een punt om per geval te verduidelijken met uw juridisch adviseur.

Begeleiding op offerte

Elk product, elke scope is anders: wij stellen een offerte op maat van uw situatie op

Diagnose

Een product, een beperkte scope

Op offerte
Aangepast aan uw situatie
  • Mapping van het betrokken product
  • CRA-verschillendiagnose
  • Samenvatting van de aandachtspunten
Offerte aanvragen

Volledig dossier

Productengamma, doorlopende compliancecyclus

Op offerte
Aangepast aan uw situatie
  • Alles van Begeleiding +
  • Opvolging van meerdere producten
  • Update bij elke wijziging van de tekst
  • Prioritaire support
Offerte aanvragen
Belangrijk: wij tonen geen vaste prijs omdat de inspanning afhangt van het aantal producten, hun complexiteit en uw rol als economische operator. Elke offerteaanvraag wordt individueel bestudeerd.

Veelgestelde vragen

Valt mijn bedrijf onder de Cyber Resilience Act?
Als u een product met digitale elementen (verbonden hardware, software, firmware) ontwerpt, importeert of distribueert dat bestemd is voor de markt van de Europese Unie, bent u potentieel betrokken. De precieze scope (eventuele vrijstellingen, productcategorieen) moet per geval worden bevestigd met uw juridisch adviseur op basis van de officiele tekst.
Wanneer is de verordening concreet van toepassing?
De verordening is op 10 december 2024 in werking getreden en voorziet een geleidelijke, gefaseerde toepassing. De precieze termijnen voor uw productcategorie moeten worden geverifieerd aan de hand van de officiele tekst (EUR-Lex) op het moment van uw project, aangezien deze termijnen kunnen evolueren of nader worden gepreciseerd door latere uitvoeringshandelingen.
Wat gebeurt er bij non-compliance?
De verordening voorziet een regime van financiele sancties voor inbreuken op de verplichtingen die ze vastlegt. De precieze bedragen en modaliteiten moeten worden geverifieerd aan de hand van de officiele tekst; wij tonen ze hier niet om elke benadering op een juridisch onderwerp te vermijden.
Vervangt deze diagnose juridisch advies?
Nee. Onze begeleiding is een hulpmiddel om uw complianceaanpak te structureren. Het vormt geen juridisch advies en vervangt niet de analyse van uw adviseur (advocaat, jurist) over uw specifieke situatie.
Hoeveel tijd moet ik van mijn teams vragen?
Dat hangt af van het aantal producten en de huidige volwassenheid van uw kwetsbaarhedenbeheerprocessen. Een initieel kadergesprek en een eindpresentatie zijn systematisch; het precieze volume wordt in de offerte gepreciseerd.
Waarom is SYAGA gekwalificeerd voor deze begeleiding?
SYAGA Consulting voert sinds 2009 audits van informatiesystemen uit. Wij volgen de Europese cyberteksten (NIS2, AVG, DORA, CRA, AI Act) voor onze klanten en bouwen gestructureerde diagnosemethoden, zonder ons in de plaats te stellen van juridisch advies.

Regelgevende monitoring - officiele bronnen

Wat de tekst van de CRA echt zegt, eenvoudig uitgelegd. Elk punt verwijst naar zijn officiele bron (EUR-Lex of Europese Commissie) zodat u het zelf kunt verifieren.

📜

De CRA in een zin

De Cyber Resilience Act is een Europese verordening (Verordening EU 2024/2847) die cybersecurityregels vastlegt voor digitale producten - hardware en software - verkocht in de Europese Unie. Ze is op 10 december 2024 in werking getreden.
officiele bron ↗

🔍

Wie is betrokken, in gewone taal

Elk product met digitale elementen dat bestemd is om, direct of indirect, verbinding te maken met een apparaat of een netwerk. Uitgesloten zijn producten die al door andere Europese teksten worden gedekt: medische hulpmiddelen, voertuigen, luchtvaart, scheepsuitrusting, identieke reserveonderdelen, of producten uitsluitend ontworpen voor defensie/nationale veiligheid.
officiele bron (Artikel 2) ↗

De data om te onthouden

10 december 2024: de tekst is in werking getreden. 11 juni 2026: de autoriteiten belast met de handhaving moeten op hun plaats zijn. 11 september 2026: de meldingsverplichtingen voor kwetsbaarheden en incidenten gaan van start. 11 december 2027: het merendeel van de verplichtingen, waaronder de CE-markering, wordt van toepassing.
officiele bron (Artikel 71) ↗

🚨

Bij een beveiligingslek gelden termijnen

Als een actief uitgebuite kwetsbaarheid of een ernstig incident uw product treft, verplicht de verordening om de autoriteiten te waarschuwen: een eerste melding binnen 24 uur, een gedetailleerdere melding binnen 72 uur, en vervolgens een eindrapport uiterlijk 14 dagen na de beschikbaarstelling van een patch.
officiele bron (Artikel 14) ↗

🔐

Sommige producten worden nauwer gevolgd

De tekst onderscheidt productcategorieen die als gevoeliger worden beschouwd (bijvoorbeeld antivirus, VPN, wachtwoordbeheerders, besturingssystemen, routers, verbonden huisbeveiligingsapparaten) en "kritieke" producten (bijvoorbeeld smartcards, gateways voor slimme meters), onderworpen aan versterkte eisen.
officiele bron (Bijlagen III en IV) ↗

De sancties, in gewone taal

Tot 15 miljoen euro of 2,5% van de wereldwijde omzet (het hoogste bedrag) voor de ernstigste inbreuken op de basisbeveiligingseisen. Tot 10 miljoen of 2% voor andere verplichtingen, en tot 5 miljoen of 1% bij misleidende informatie aan de autoriteiten. Micro- en kleine ondernemingen genieten een specifieke vrijstelling op de vertraging van de meldingstermijn van 24 uur.
officiele bron (Artikel 64) ↗

🛡

Hoe het aansluit bij de rest

De CRA vult de NIS2-richtlijn aan en steunt op de EU-cybersecuritystrategie van 2020. Een CE-markering zal nodig zijn om de conformiteit aan te tonen, en het zijn de nationale markttoezichtautoriteiten die de toepassing ervan zullen controleren.
officiele bron (Europese Commissie) ↗

Leesnotitie: deze pagina vat de officiele tekst samen en vereenvoudigt hem om hem in enkele minuten begrijpelijk te maken. Bij twijfel over uw situatie is alleen de geconsolideerde tekst gepubliceerd op EUR-Lex bindend, te verifieren met uw juridisch adviseur.

De sancties van de CRA, in duidelijke taal

De verordening stelt 3 boeteniveaus vast naargelang de ernst van de overtreding. Dit is precies wat de officiele tekst zegt, zonder afronding of benadering.

Ernstigste overtreding
Tot 15 miljoen euro
of 2,5% van de wereldwijde omzet
(het hoogste van beide bedragen)

Essentiele beveiligingseisen + meldingsverplichtingen

Niet-naleving van de fundamentele cybersecurity-eisen (Bijlage I) of van de verplichtingen van fabrikanten (Artikelen 13 en 14: veilig ontwerp, kwetsbaarhedenbeheer, melding van incidenten).

Overige verplichtingen
Tot 10 miljoen euro
of 2% van de wereldwijde omzet
(het hoogste van beide bedragen)

Gemachtigden, CE-markering, aangemelde instanties

Niet-naleving van de verplichtingen van gemachtigden, van de EU-conformiteitsverklaring (CE-markering), van de eisen voor aangemelde instanties en van de gegevenstoegang die door de autoriteiten wordt opgevraagd (naargelang het geval Artikelen 18 tot 53).

Misleidende informatie
Tot 5 miljoen euro
of 1% van de wereldwijde omzet
(het hoogste van beide bedragen)

Onjuist of onvolledig antwoord aan een autoriteit

Verstrekking van onjuiste, onvolledige of misleidende informatie aan een aangemelde instantie of aan een markttoezichtautoriteit die u ondervraagt.

officiele bron - Verordening (EU) 2024/2847, Artikel 64, leden 2 tot 4 ↗

📌 Wie legt de boete op?

Het zijn de nationale markttoezichtautoriteiten van elke lidstaat die deze boetes toepassen (niet rechtstreeks de Europese Commissie). Afhankelijk van het rechtssysteem van het land kan de boete ook worden opgelegd door een bevoegde nationale rechtbank. De autoriteiten van de verschillende lidstaten communiceren onderling over de opgelegde boetes.

officiele bron - Europese Commissie ↗

⚖️ Wat meetelt bij het bepalen van het bedrag

De tekst legt geen automatisch bedrag op: de autoriteit moet per geval rekening houden met:

  • de aard, de ernst en de duur van de overtreding, en de gevolgen ervan;
  • een eventuele eerder opgelegde boete voor een vergelijkbare overtreding;
  • de omvang van de onderneming (bijzondere aandacht is voorzien voor micro-, kleine en middelgrote ondernemingen, inclusief start-ups) en haar marktaandeel.

officiele bron - Artikel 64 lid 5 ↗

🔑 Een zeer gerichte kmo-uitzondering (geen algemene vrijstelling)

De tekst voorziet een enkele becijferde afwijking: fabrikanten die micro- of kleine ondernemingen zijn, worden niet blootgesteld aan de boetes van niveau 2 en 3 als zij enkel de in artikel 14 voorziene termijn voor het melden van incidenten overschrijden (24u/72u/eindrapport). Voor al de rest (beveiligingseisen, CE-markering, misleidende informatie...) gelden dezelfde plafonds, ongeacht de omvang van de onderneming. Beheerders van open source-software ("open-source software stewards") genieten dan weer een ruimere vrijstelling.

officiele bron - Artikel 64 lid 10 ↗

📅 Vanaf wanneer gelden deze boetes?

De sanctieregeling (Artikel 64) volgt de algemene toepassingsdatum van de verordening, namelijk 11 december 2027 - zij behoort niet tot de zeldzame uitzonderingen die eerder van toepassing zijn (meldingsverplichtingen voor fabrikanten al vanaf 11 september 2026, oprichting van de autoriteiten al vanaf 11 juni 2026). Concreet: op 18 juli 2026 is deze sanctieregeling nog niet van kracht, en kon er dus nog geen enkele CRA-boete worden opgelegd. Daarom tonen we hier ook geen voorbeeld van een reele sanctie: die bestaat nog niet, en we zullen er geen verzinnen.

officiele bron - Artikel 71 ↗

Leesnotitie: de boetes kunnen worden gecumuleerd met andere corrigerende of beperkende maatregelen die de autoriteit voor dezelfde overtreding neemt (productterugroeping, verbod op het in de handel brengen...). Deze samenvatting vereenvoudigt Artikel 64 van de verordening om hem in enkele minuten leesbaar te maken; bij twijfel over uw situatie is alleen de geconsolideerde tekst gepubliceerd op EUR-Lex bindend, te verifieren met uw juridisch adviseur.

De vragen die een bedrijfsleider zich echt stelt over de Cyber Resilience Act

Geen advocatenjargon: eenvoudige antwoorden, elk onderbouwd met de officiele tekst waarop het antwoord is gebaseerd.

Mijn bedrijf vervaardigt of verkoopt een verbonden product: val ik onder de CRA?
Ja, in de meeste gevallen. De officiele tekst is ruim: hij is van toepassing op elk "product met digitale elementen" waarvan het beoogde of redelijkerwijs voorzienbare gebruik "een logische of fysieke, directe of indirecte verbinding met een apparaat of een netwerk omvat". Concreet: een verbonden object, software, een mobiele app die met een server communiceert. Enkele productfamilies zijn expliciet uitgesloten omdat ze al hun eigen veiligheidsregelgeving hebben: medische hulpmiddelen, voertuigen, luchtvaart, scheepsuitrusting, defensieproducten. Als u actief bent in een van deze sectoren, komt de CRA er niet bovenop, hij laat de plaats aan de sectorale tekst. Bron: Verordening (EU) 2024/2847, artikel 2 →
Ik doe alleen aan SaaS of cloud, zonder fysiek object: val ik toch onder de CRA?
In principe niet. De Europese tekst preciseert dit zwart op wit: clouddiensten (SaaS, PaaS, IaaS) vallen onder een andere tekst, de NIS2-richtlijn, niet onder de CRA. Een website die geen verbonden product aanstuurt, valt evenmin onder de CRA. De nuance om te kennen: als uw clouddienst het onmisbare onderdeel is voor de werking van een verbonden product dat u verkoopt (bijvoorbeeld de app die op afstand een object bestuurt dat u vervaardigt), wordt dat onderdeel dan beschouwd als deel van het product en valt het alsnog onder de CRA. Bron: Verordening (EU) 2024/2847, overweging 12 →
Welke data moet ik concreet in mijn agenda noteren?
Vier data, niet meer. De verordening is in werking getreden op 10 december 2024. Het hoofdstuk over de aangemelde instanties (die de meest gevoelige producten certificeren) is van toepassing sinds 11 juni 2026. De verplichting om actief uitgebuite kwetsbaarheden te melden gaat van start op 11 september 2026: dit is de eerste termijn die echt uw dagelijkse praktijk raakt. De rest van de verplichtingen (CE-markering, technische documentatie, beveiligingseisen) is algemeen van toepassing vanaf 11 december 2027. Bron: Verordening (EU) 2024/2847, artikel 71 →   Bron: Europese Commissie →
Als een kwetsbaarheid in mijn product actief wordt uitgebuit door een aanvaller, wat moet ik doen en binnen welke termijn?
De klok tikt snel. Zodra u weet dat een fout in uw product actief wordt uitgebuit, heeft u 24 uur om een eerste vroege waarschuwing te sturen naar ENISA en de aangewezen CSIRT, en vervolgens 72 uur om een gedetailleerdere melding te versturen. Dezelfde termijnlogica (24u dan 72u) geldt bij een ernstig veiligheidsincident dat uw product treft. Dit is precies het soort proces dat wij u helpen vooraf voor te bereiden, zodat u het niet ontdekt op de dag dat het alarm afgaat. Bron: Verordening (EU) 2024/2847, artikel 14 →
Wat gebeurt er concreet, in euro's, bij niet-naleving?
Drie niveaus, naargelang de ernst van de overtreding. Het zwaarste: tot 15 miljoen euro of 2,5% van de wereldwijde jaaromzet (het hoogste van beide bedragen), voor een overtreding van de basisbeveiligingseisen of van de meldingsplicht. Een tweede niveau van 10 miljoen euro of 2% voor andere verplichtingen (markering, documentatie, samenwerking met de autoriteiten). En 5 miljoen euro of 1% als u onjuiste of misleidende informatie verstrekt aan een toezichthoudende autoriteit. De tekst voorziet ook een versoepeling voor micro- en kleine ondernemingen bij een eenvoudige vertraging op een meldingstermijn. Bron: Verordening (EU) 2024/2847, artikel 64 →
Mijn product wordt vandaag al verkocht: ben ik beschermd tot 2027?
Gedeeltelijk, en dit is een valstrik om te kennen. Een product dat al op de markt is voor 11 december 2027 is pas onderworpen aan de nieuwe beveiligingseisen als het na die datum het voorwerp uitmaakt van een "substantiele wijziging". Maar er is een belangrijke uitzondering: de verplichting om actief uitgebuite kwetsbaarheden te melden (die van de 24u/72u) geldt voor alle producten binnen het toepassingsgebied van de verordening, inclusief de reeds verkochte, en dit al vanaf 11 september 2026. Met andere woorden, het uitstel tot 2027 dekt niet alles. Bron: Verordening (EU) 2024/2847, artikel 69 →
Ik onderhoud een gratis opensourceproject of -component: ben ik betrokken?
Nee, als uw activiteit vrijwillig en niet-commercieel blijft: de tekst sluit expliciet codebijdragers uit die niet onder hun eigen commerciele verantwoordelijkheid handelen, en preciseert dat de ontwikkeling van vrije software door organisaties zonder winstoogmerk "niet wordt beschouwd als een commerciele activiteit". Als u daarentegen een stichting of structuur bent die het onderhoud verzekert van een project dat op grote schaal commercieel wordt hergebruikt door anderen, geldt een lichter en specifiek regime (de status van "open-source software steward"): een gedocumenteerd cybersecuritybeleid en samenwerking met de autoriteiten, maar niet alle verplichtingen van een klassieke fabrikant. Bron: Verordening (EU) 2024/2847, overweging 18 en artikel 24 →

De CRA-kalender, eenvoudig uitgelegd

De verordening is niet in een keer van toepassing: ze wordt gefaseerd ingevoerd, over meerdere jaren. Dit zijn de data die er echt toe doen, in volgorde, met wat ze concreet voor u betekenen. Elke datum verwijst naar de officiele tekst ter verificatie.

11/24
AL VOORBIJ

20 november 2024 - publicatie in het Publicatieblad

De tekst van Verordening (EU) 2024/2847 wordt gepubliceerd in het Publicatieblad van de Europese Unie. Dit is het startpunt van het aftellen: alle volgende termijnen worden vanaf deze datum berekend.
officiele bron (EUR-Lex, publicatie) ↗

12/24
VAN KRACHT

10 december 2024 - inwerkingtreding van de tekst

De verordening treedt twintig dagen na haar publicatie in werking (standaardregel voor Europese teksten). De tekst bestaat dus juridisch sinds deze datum - maar de overgrote meerderheid van de concrete verplichtingen voor bedrijven is nog niet verschuldigd: ze komen gefaseerd, zie de rest van de kalender.
officiele bron (Artikel 71 §1) ↗

06/26
VAN KRACHT

11 juni 2026 - de toezichthoudende autoriteiten organiseren zich

Het hoofdstuk van de verordening gewijd aan de instanties belast met de beoordeling van de conformiteit van producten ("aangemelde instanties") is van toepassing op deze datum. Dit is een organisatorische stap aan de kant van de lidstaten: nog geen directe termijn voor uw bedrijf.
officiele bron (Artikel 71 §2, hoofdstuk IV) ↗

09/26
EERSTE CONCRETE TERMIJN

11 september 2026 - het melden van kwetsbaarheden wordt verplicht

Dit is de eerste termijn die u echt raakt. Vanaf deze datum moet elke actief uitgebuite kwetsbaarheid of elk ernstig incident dat een van uw digitale producten treft, aan de autoriteiten worden gemeld volgens strikte termijnen: een eerste waarschuwing binnen 24 uur, een gedetailleerde melding binnen 72 uur, en vervolgens een eindrapport (14 dagen na het herstel voor een kwetsbaarheid, 1 maand na de melding voor een incident).
officiele bron (Artikel 71 §2, Artikel 14) ↗

12/26
DOELSTELLING VAN DE STATEN

11 december 2026 - een toereikend netwerk van aangemelde instanties

De lidstaten moeten "streven" naar voldoende aangemelde instanties om administratieve opstoppingen te vermijden, een jaar voor de algemene toepassing. Dit is geen bindende verplichting voor bedrijven, maar een organisatorische mijlpaal aan de kant van de overheden.
officiele bron (Artikel 35 §2) ↗

12/27
BELANGRIJKSTE TERMIJN

11 december 2027 - het merendeel van de verordening wordt van toepassing

Dit is DE structurerende datum om te onthouden. CE-markering, naleving van de essentiele cybersecurity-eisen (technische documentatie, beheer van de levenscyclus van kwetsbaarheden, beveiligingsupdates...): vrijwel alle verplichtingen van de CRA worden op deze datum afdwingbaar voor producten die op de markt worden gebracht.
officiele bron (Artikel 71 §2) ↗

06/28
OVERGANGSPERIODE

11 juni 2028 - einde van de overgangsperiode voor elders reeds gecertificeerde producten

Als uw producten al onder een andere Europese regelgeving vallen (bijvoorbeeld radioapparatuur of machines) en al beschikken over een cybersecuritycertificaat verkregen onder die tekst, blijft dit uiterlijk geldig tot deze datum, tenzij het eerder verloopt.
officiele bron (Artikel 69 §1) ↗

Goed om te weten: twee regels die naast elkaar bestaan. Een product dat al voor 11 december 2027 op de markt is, is pas onderworpen aan de nieuwe eisen als het na die datum het voorwerp uitmaakt van een substantiele wijziging (Artikel 69 §2). Maar let op: de verplichting om ernstige kwetsbaarheden en incidenten te melden (Artikel 14, vanaf 11 september 2026) geldt bij wijze van afwijking voor alle producten die al op de markt zijn, zonder uitzondering (Artikel 69 §3). Met andere woorden, "reeds verkocht product" betekent niet "geen enkele meldingsverplichting".
officiele bron (Artikel 69) ↗
Het aftellen dat er vandaag voor u toe doet: er resteert iets minder dan 2 maanden voor de meldingsplicht voor kwetsbaarheden (11 september 2026), en iets minder dan 17 maanden voor de algemene toepassing van de verordening (11 december 2027). Dit is het juiste moment om uw betrokken producten in kaart te brengen en uw technisch dossier voor te bereiden, in plaats van het onderwerp op het laatste moment te ontdekken.

Wie is betrokken, in detail: het officiele toepassingsgebied van de CRA

Naast de drie rollen (fabrikant, importeur, distributeur), dit is precies wat de tekst zegt: het criterium dat de verordening activeert, wat ervan is uitgesloten, en concrete productvoorbeelden om te weten of u betrokken bent, zonder jargon.

Het criterium dat de verordening hanteert is geen lijst van sectoren, het is een technisch criterium: connectiviteit. De tekst is van toepassing op elk "product met digitale elementen" waarvan het beoogde of redelijkerwijs voorzienbare gebruik een logische of fysieke, directe of indirecte verbinding met een apparaat of een netwerk omvat. Een object dat nooit met iets verbinding maakt, blijft buiten het toepassingsgebied; een stuk software, een app, een ingebouwd component dat met een netwerk communiceert, valt er wel onder, ongeacht de omvang of sector.
officiele bron, Verordening (EU) 2024/2847, Artikel 2 §1 ↗

De drie rollen, in de exacte bewoordingen van de verordening

Fabrikant

Wie een digitaal product ontwikkelt of laat ontwikkelen en het onder zijn naam of merk op de markt brengt. De tekst preciseert expliciet dat de status van fabrikant van toepassing is "ongeacht of dit tegen betaling, via monetisering of gratis gebeurt": een gratis product aanbieden volstaat niet om buiten het toepassingsgebied te vallen.

officiele bron, Artikel 3(13) ↗

Importeur

Elke persoon gevestigd in de EU die een product op de Europese markt brengt dat de naam of het merk draagt van een persoon gevestigd buiten de Unie. Een kmo die in Frankrijk onder haar eigen naam verbonden materiaal doorverkoopt dat buiten de EU is gefabriceerd, neemt deze rol op zich, met de bijbehorende verplichtingen.

officiele bron, Artikel 3(16) ↗

Distributeur

Elke persoon in de toeleveringsketen, anders dan de fabrikant of de importeur, die een product op de EU-markt aanbiedt zonder de eigenschappen ervan te wijzigen. Dit is de standaardrol van een wederverkoper of integrator die het product niet aanpast.

officiele bron, Artikel 3(17) ↗

Wat expliciet buiten het toepassingsgebied van de CRA valt

🏥 Medische hulpmiddelen en in-vitrodiagnostiek

Al gedekt door hun eigen veiligheidsregelgeving (Verordeningen (EU) 2017/745 en 2017/746): de CRA komt hier niet bovenop.

officiele bron, Artikel 2 §2 ↗

🚗 Goedgekeurde motorvoertuigen

Gedekt door de typegoedkeuringsverordening (EU) 2019/2144, die de cybersecurity van voertuigen al behandelt.

officiele bron, Artikel 2 §2(c) ↗

✈️ Gecertificeerde luchtvaart

Producten gecertificeerd volgens verordening (EU) 2018/1139 inzake burgerluchtvaart blijven onder dit specifieke sectorale kader.

officiele bron, Artikel 2 §3 ↗

⚓️ Scheepsuitrusting

Uitrusting die onder richtlijn 2014/90/EU inzake scheepsuitrusting valt, heeft een eigen regime en ontsnapt aan de CRA.

officiele bron, Artikel 2 §4 ↗

🔧 Identieke reserveonderdelen

Een vervangingsonderdeel dat volgens dezelfde specificaties is vervaardigd als het originele onderdeel dat het vervangt, is geen nieuw product in de zin van de CRA.

officiele bron, Artikel 2 §6 ↗

🛡️ Nationale defensie en gerubriceerde informatie

Producten die uitsluitend voor defensie of nationale veiligheid zijn ontwikkeld of aangepast, of ontworpen zijn om gerubriceerde informatie te verwerken, vallen buiten het toepassingsgebied.

officiele bron, Artikel 2 §7 en §8 ↗

Concrete voorbeelden: als u dit vervaardigt of verkoopt, bent u zeer waarschijnlijk betrokken

De verordening somt zelf productcategorieen op die als "belangrijk" (verhoogd toezicht) of "kritiek" (het hoogste eisenniveau) worden beschouwd. Dit zijn slechts illustratieve voorbeelden van alle gedekte verbonden producten, maar ze geven een zeer concreet beeld van de sectoren die bij voorrang worden geviseerd.

"Belangrijke" producten, klasse I, verhoogde eisen
Wachtwoordbeheerders Antivirus en anti-malware VPN-software en -boxen Browsers Besturingssystemen Routers, modems, switches Identiteits- en toegangsbeheer (IAM) SIEM Verbonden spraakassistenten voor thuisgebruik Verbonden sloten, camera's en alarmsystemen Verbonden babyfoons Verbonden speelgoed met microfoon, camera of geolocatie Draagbare verbonden gezondheidsobjecten
"Belangrijke" producten, klasse II, nog verhoogde beoordeling
Firewalls en inbraakdetectiesystemen Hypervisors en containerruntimes Manipulatiebestendige microprocessoren en microcontrollers
"Kritieke" producten (Bijlage IV), het hoogste eisenniveau
Hardware beveiligingsmodules Gateways voor slimme meters Smartcards en secure elements

volledige lijst, officiele bron, Bijlagen III en IV van de verordening ↗

En als u een kleine structuur bent? De officiele definitie

Categorie Personeel Jaaromzet of balanstotaal
Micro-onderneming minder dan 10 werknemers maximaal 2 miljoen euro
Kleine onderneming minder dan 50 werknemers maximaal 10 miljoen euro
Middelgrote onderneming minder dan 250 werknemers omzet max. 50 miljoen euro, of balanstotaal max. 43 miljoen euro

Deze officiele definitie is degene die de verordening overal gebruikt waar zij micro-, kleine en middelgrote ondernemingen vermeldt (vereenvoudigde documentatie, gerichte afwijkingen op de eerder beschreven boetes). officiele bron, Aanbeveling 2003/361/EG, Artikel 2 van de bijlage ↗

In de praktijk: het connectiviteitscriterium maakt het toepassingsgebied van de CRA erg ruim, en de omvang van uw bedrijf haalt u niet uit het toepassingsgebied, ze beinvloedt vooral het documentatieniveau en bepaalde gerichte afwijkingen. Het redelijke vertrekpunt blijft altijd hetzelfde: uw producten in kaart brengen tegenover deze officiele criteria voordat u handelt, wat precies de eerste stap is van onze CRA-Express-begeleiding.

Uw toezichthoudende autoriteit, per land

In Europa heeft elk land zijn eigen autoriteiten. Hier vindt u, voor de 30 landen van de Europese Economische Ruimte, de gegevensbeschermingsautoriteit (uw AVG-aanspreekpunt) en de nationale cybersecurityautoriteit. Elke naam verwijst naar de officiele website.

LandGegevensbeschermingCybersecurity
DuitslandBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
OostenrijkOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgieAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarijeCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
CyprusOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
KroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DenemarkenDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
SpanjeAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstlandEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FrankrijkCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GriekenlandHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongarijeNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IerlandData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IJslandPersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LetlandData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LitouwenState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxemburgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MaltaOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NoorwegenDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (te bevestigen)
NederlandAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PolenUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoemenieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)te bevestigen
SlowakijeUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovenieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
ZwedenIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TsjechieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Bronnen: officiele websites van de autoriteiten en de ledenlijst van de EDPB (edpb.europa.eu), geraadpleegd op 18 juli 2026. Bevestigde gegevensbeschermingsautoriteiten: 30/30. Bevestigde cybersecurityautoriteiten: 28/30. De vermelding "te bevestigen" wijst op een officiele bron die tot op heden nog niet gestabiliseerd is.

Klaar om uw CRA-compliance in kaart te brengen?

Neem contact met ons op voor een offerte op maat van uw producten en uw situatie.

Start mijn gratis diagnose

Gratis: uw score + uw afwijkingen. Het gedetailleerde rapport en de attestatie: 499 € excl. btw, alleen als u daarvoor kiest.

contact@syaga.eu