Home › Frameworks › Cyber Resilience Act

Software voor de Cyber Resilience Act, voor fabrikanten van verbonden producten.

Een productregister met classificatie volgens bijlage III en IV, SBOM's met een check op bekende kwetsbaarheden, meldklokken voor artikel 14 met concepttekst, technische documentatie en de EU-conformiteitsverklaring, allemaal op een verzegeld bewijsspoor. De meldplicht geldt sinds 11 september 2026. Inbegrepen in Pro, €99 per maand.

In het kort

  • Artikel 13: Risicobeoordeling, veilig ontwerp, een ondersteuningsperiode van minstens vijf jaar, SBOM en kwetsbaarheidsbeheer.
  • Artikel 14: Meld actief misbruikte kwetsbaarheden en ernstige incidenten: 24 uur, 72 uur, eindverslag.
  • Artikelen 28 tot en met 32: Conformiteitsbeoordeling per productklasse, technische documentatie, EU-conformiteitsverklaring en CE-markering.
  • Artikelen 19 tot en met 24: Importeurs, distributeurs en beheerders van opensourcesoftware.

Op deze pagina

  1. Wat is de Cyber Resilience Act?
  2. Wanneer de CRA geldt
  3. Voor wie het geldt
  4. Productklassen en conformiteitsbeoordeling
  5. Melden volgens artikel 14
  6. Zo helpt Dazr met de CRA
  7. Een verzegeld bewijsspoor
  8. Een zegel verifiëren

Wat is de Cyber Resilience Act?

De Cyber Resilience Act (Verordening (EU) 2024/2847) stelt cyberbeveiligingsregels voor producten met digitale elementen: hardware en software die verbinding maken met een apparaat of netwerk, inclusief hun gegevensverwerking op afstand. Fabrikanten ontwerpen producten volgens de essentiële eisen van bijlage I, behandelen kwetsbaarheden gedurende de hele ondersteuningsperiode, melden ernstige beveiligingsgebeurtenissen en tonen conformiteit aan voordat de CE-markering erop gaat.

Wanneer de CRA geldt

  • 10 december 2024: de verordening trad in werking.
  • 11 juni 2026: regels voor aangemelde instanties (hoofdstuk IV).
  • 11 september 2026: melden van actief misbruikte kwetsbaarheden en ernstige incidenten (artikel 14), ook voor producten die vóór 11 december 2027 in de handel zijn gebracht.
  • 11 december 2027: alle andere verplichtingen, waaronder de essentiële eisen, conformiteitsbeoordeling en CE-markering.

ENISA opende het centrale meldplatform op 11 september 2026. De Commissie beschreef de categorieën belangrijke en kritieke producten in Uitvoeringsverordening (EU) 2025/2392 en publiceerde in juli 2026 richtsnoeren voor de toepassing van de CRA. Bron: Verordening (EU) 2024/2847 op EUR-Lex.

Voor wie het geldt

  • Fabrikanten van hardware en software die op de EU-markt worden gebracht, betaald of gratis, in het kader van een handelsactiviteit
  • Importeurs en distributeurs, die vóór de verkoop de CE-markering, documentatie en contactgegevens controleren
  • Iedereen die een product onder eigen naam verkoopt of het wezenlijk wijzigt, en daarmee fabrikant wordt
  • Beheerders van opensourcesoftware, met een eigen, lichtere regeling (artikel 24)

Productklassen en conformiteitsbeoordeling

StandaardcategorieDe meeste producten. Interne controle (module A): je beoordeelt de conformiteit zelf en bewaart de technische documentatie.
Belangrijk, klasse IBijlage III, bijvoorbeeld wachtwoordmanagers, VPN's, routers, besturingssystemen en beveiligingsproducten voor slimme woningen. Module A alleen als geharmoniseerde normen, gemeenschappelijke specificaties of een certificeringsregeling volledig zijn toegepast; anders een aangemelde instantie.
Belangrijk, klasse IIHypervisors en containerruntimes, firewalls en inbraakdetectie, fraudebestendige chips. Een aangemelde instantie (modules B en C of H) of een Europees cyberbeveiligingscertificaat.
KritiekBijlage IV: hardwarebeveiligingsboxen, slimmemetergateways, smartcards en secure elements. Een Europees cyberbeveiligingscertificaat als een gedelegeerde handeling dat eist, anders de procedures van klasse II.

Het gaat om de kernfunctionaliteit van het product. Vrije en opensourcesoftware uit bijlage III mag interne controle gebruiken als de technische documentatie openbaar is.

Melden volgens artikel 14

  • Vroegtijdige waarschuwing binnen 24 uur nadat je je bewust werd van een actief misbruikte kwetsbaarheid of een ernstig incident.
  • Melding binnen 72 uur, met de aard van het misbruik of incident en de genomen maatregelen.
  • Eindverslag uiterlijk 14 dagen nadat een oplossing beschikbaar is voor een kwetsbaarheid, of een maand na de melding van een incident.

Meldingen gaan via het centrale meldplatform van ENISA naar de als coördinator aangewezen CSIRT in de lidstaat van je hoofdvestiging. Je informeert ook de getroffen gebruikers.

Belangrijkste CRA-maatregelen in Dazr

Artikel 13Beoordeling van cyberbeveiligingsrisico's, zorgvuldigheid bij opensourcecomponenten, ondersteuningsperiode, productidentificatie en gebruikersinformatie.
Bijlage I, deel IEssentiële eisen: geen bekende exploiteerbare kwetsbaarheden, standaard veilig, beveiligingsupdates, toegangscontrole, gegevensbescherming, logging, veilig wissen.
Bijlage I, deel IIKwetsbaarheidsbeheer: SBOM, zonder vertraging oplossen, beveiligingstests, advisories, gecoördineerde openbaarmaking van kwetsbaarheden, veilige verspreiding van updates.
Artikel 14Melden van actief misbruikte kwetsbaarheden en ernstige incidenten, en gebruikers informeren.
Artikelen 28 tot en met 32EU-conformiteitsverklaring, CE-markering, technische documentatie (bijlage VII) en de procedure voor conformiteitsbeoordeling.
Artikelen 19 tot en met 24Importeurs, distributeurs, wezenlijke wijziging en beheerders van opensourcesoftware.

Zo helpt Dazr met de CRA

Dazr Compliance is een in de EU gehost compliance-managementplatform (GRC-software) voor Europese organisaties van elke omvang, van een team van vijf tot de enterprise. De Cyber Resilience Act is een van de twaalf frameworks: 42 terugkerende maatregelen plus een productmodule. In de praktijk betekent dat:

  • Een productregister met versies, ondersteuningsperiode, conformiteitsroute, CE-markering en status van de verklaring
  • Een begeleide classificatie volgens artikel 2 en bijlage III en IV, die laat zien welke procedures voor conformiteitsbeoordeling zijn toegestaan
  • SBOM uploaden (CycloneDX of SPDX in JSON) met componenten, licenties en een check op bekende kwetsbaarheden bij OSV.dev
  • Kwetsbaarheden met CVE- en GHSA-nummers, getroffen en opgeloste versies en status van openbaarmaking
  • Meldingen volgens artikel 14 met live klokken voor 24 uur, 72 uur en het eindverslag, een concepttekst per stap en herinneringen per e-mail
  • Technische documentatie (bijlage VII) en de EU-conformiteitsverklaring (bijlage V) als pdf, plus een beleid voor gecoördineerde openbaarmaking van kwetsbaarheden om onder Beleid vast te stellen
Een product in het CRA-register: classificatie klasse I met de toegestane procedures voor conformiteitsbeoordeling, en de SBOM met bekende kwetsbaarheden
Classificatie, conformiteitsroute en SBOM per product.
Een melding volgens artikel 14 voor een actief misbruikte kwetsbaarheid, met de vroegtijdige waarschuwing ingediend en de klok voor de melding lopend
Elke stap van artikel 14 met de termijn en een concept om in te dienen.

Een verzegeld bewijsspoor

Alles wat je in de CRA-module vastlegt, wordt een vermelding in je bewijsspoor: producten, classificaties, SBOM's, releases en patches, kwetsbaarheden, meldingen en aangemaakte documenten. Elke vermelding wordt gehasht met SHA-256, bevat de hash van de vorige vermelding en wordt door Dazr ondertekend. Vermeldingen worden nooit bewerkt; een correctie is een nieuwe vermelding die naar de oude verwijst. Wijzig, verwijder of verwissel een vermelding en de verificatie faalt.

  • Het portaal verifieert op verzoek de hele keten en elke handtekening
  • Een bewijsbundel bevat de vermeldingen, de bestanden, de handtekeningen, de publieke sleutels, een leesbare pdf-samenvatting en een klein programma dat offline verifieert
  • Markttoezichthouders en aangemelde instanties kunnen de bundel controleren zonder toegang tot je werkruimte

Verzegeld door Dazr betekent dat de ondertekeningssleutel van Dazr inhoud, volgorde en tijd bevestigt. Het is geen gekwalificeerd elektronisch zegel of gekwalificeerde tijdstempel onder eIDAS.

Het geverifieerde bewijsspoor: elke vermelding met nummer, soort, product en SHA-256-hash
Een geverifieerde keten van verzegelde vermeldingen, klaar om te exporteren.

Een zegel verifiëren

Plak een zegel, de manifest.jws van een bewijsbundel of een hash van een vermelding. Dazr controleert de handtekening en bevestigt of Dazr die heeft afgegeven. Verder wordt niets verstuurd of getoond.

Waar markttoezichthouders naar kijken

Op een met redenen omkleed verzoek vragen toezichthouders om de technische documentatie, de EU-conformiteitsverklaring en zo nodig de SBOM. Ze controleren of de classificatie en de conformiteitsroute bij het product passen, of kwetsbaarheden op tijd zijn behandeld en gemeld, en of de ondersteuningsperiode wordt nagekomen. Dazr bewaart alles op één plek, minstens tien jaar of zo lang als de ondersteuningsperiode.

Terug naar het volledige overzicht van Dazr Compliance › | Gratis aanmelden ›

Vragen over de Cyber Resilience Act, beantwoord.

Wanneer geldt de Cyber Resilience Act?

De verordening is op 10 december 2024 in werking getreden. De regels voor aangemelde instanties gelden vanaf 11 juni 2026, de meldplichten van artikel 14 vanaf 11 september 2026 (ook voor producten die al eerder in de handel zijn gebracht) en alle andere verplichtingen vanaf 11 december 2027.

Geldt de CRA ook voor software?

Ja. Een product met digitale elementen is elk software- of hardwareproduct dat in de handel wordt gebracht, inclusief de oplossingen voor gegevensverwerking op afstand. Software die alleen als dienst wordt aangeboden, zonder product in de handel, valt meestal buiten de CRA en mogelijk onder NIS2.

Dient Dazr onze meldingen volgens artikel 14 in?

Nee. Meldingen gaan via het centrale meldplatform van ENISA naar de als coördinator aangewezen CSIRT in de lidstaat van je hoofdvestiging. Dazr houdt de klokken van 24 uur, 72 uur en het eindverslag bij, schrijft per stap een concepttekst en legt vast wanneer en met welke referentie je hebt ingediend.

Welke SBOM-formaten kunnen we uploaden?

CycloneDX 1.2 tot 1.6 en SPDX 2.2, 2.3 en 3.0 als JSON. Dazr controleert het bestand, toont componenten en licenties en kan bekende kwetsbaarheden opzoeken bij OSV.dev. Alleen pakketnamen en versies worden verstuurd, en de check kan uit.

Wat bewijst verzegeld door Dazr?

Dat een vermelding met precies deze inhoud op deze plek in je bewijsspoor is vastgelegd, op het genoemde tijdstip. Elke vermelding wordt gehasht, gekoppeld aan de vorige en door Dazr ondertekend. Het is geen gekwalificeerd elektronisch zegel of gekwalificeerde tijdstempel onder eIDAS.

Welk abonnement bevat de CRA-module?

Pro (€99 per maand, tot 5 gebruikers) en Enterprise (€499 per maand). Prijzen excl. btw, per maand, altijd opzegbaar.

Klaar voor de Cyber Resilience Act?

De CRA-module is inbegrepen in Pro (€99/mnd) en Enterprise (€499/mnd), zelf af te sluiten via Mollie, excl. btw, op elk moment opzegbaar. Free en Basic dekken ISO 27001, de AVG en NIS2. Custom is het enige plan op contract, met een prijs op aanvraag.