Cyber Resilience Act

De Cyber Resilience Act (CRA) stelt nieuwe eisen aan fabrikanten, softwareontwikkelaars, importeurs en distributeurs van digitale producten. Organisaties moeten aantonen dat cybersecurity gedurende de volledige levenscyclus van een product is geborgd. Een tijdige voorbereiding helpt om aan de nieuwe verplichtingen te voldoen en risico’s te beperken.

Afgekort CRA

Wat is de Cyber Resilience Act?

De Cyber Resilience Act is Europese wetgeving die cybersecurity-eisen introduceert voor producten met digitale componenten. Het doel van de wet is om consumenten en organisaties beter te beschermen tegen kwetsbaarheden in software, hardware en verbonden apparaten. De CRA verplicht organisaties om cybersecurity al vanaf de ontwikkelfase mee te nemen en gedurende de volledige levensduur van een product aandacht te besteden aan beveiliging.

Hierdoor moeten producten niet alleen veilig worden geleverd, maar ook veilig blijven door middel van updates, kwetsbaarheidsbeheer en incidentrespons. De wet is onderdeel van een bredere Europese strategie om de digitale weerbaarheid van organisaties, consumenten en kritieke infrastructuren te vergroten.

Cyber Resilience Act | QENSORA
Azure Cloud | QENSORA

Voor welke organisaties geldt de CRA?

De Cyber Resilience Act is van toepassing op organisaties die digitale producten of software ontwikkelen, produceren, importeren of distribueren binnen de Europese markt. De exacte verplichtingen verschillen per product en risicoprofiel, maar ook organisaties die digitale producten inkopen of doorverkopen kunnen met aanvullende verantwoordelijkheden te maken krijgen. De CRA is onder andere relevant voor:

Door tijdig vast te stellen welke onderdelen van de wet van toepassing zijn, kunnen organisaties zich gericht voorbereiden op de nieuwe verplichtingen.

Hier moet u aan voldoen

Verplichtingen voor fabrikanten en distributeurs

De CRA introduceert verschillende verplichtingen voor organisaties die digitale producten op de markt brengen.

Risicoanalyses uitvoeren

Organisaties moeten cybersecurityrisico’s identificeren en beoordelen gedurende de ontwikkeling van producten.

Kwetsbaarheden beheren

Bekende kwetsbaarheden moeten actief worden gemonitord, beoordeeld en opgelost.

Security documenteren

Organisaties moeten kunnen aantonen welke beveiligingsmaatregelen zijn genomen en hoe risico’s zijn beheerst.

Incidenten melden

Bepaalde beveiligingsincidenten en actief misbruik van kwetsbaarheden moeten binnen vastgestelde termijnen worden gemeld.

Beveiligingsupdates leveren

Producten moeten gedurende een bepaalde periode worden ondersteund met beveiligingsupdates en patches.

Transparantie richting gebruikers

Gebruikers moeten duidelijk worden geïnformeerd over beveiligingsfunctionaliteiten, risico’s en ondersteuningsperiodes. 

AVG & Privacy | QENSORA

Security by Design als uitgangspunt

Een belangrijk uitgangspunt van de Cyber Resilience Act is Security by Design. Cybersecurity moet vanaf het eerste ontwerp onderdeel zijn van de ontwikkeling en gedurende de volledige levenscyclus van een product worden geborgd. Daarbij is onder andere aandacht voor:

Door security vanaf het begin te integreren, worden risico’s beperkt en ontstaat een veiliger en betrouwbaarder product.

Een goed begin is het halve werk

Voorbereiden op de Cyber Resilience Act

Een goede voorbereiding begint met inzicht in de huidige situatie. Organisaties doen er verstandig aan hun producten, ontwikkelprocessen en verantwoordelijkheden in kaart te brengen en te beoordelen waar verbeteringen nodig zijn. Op basis daarvan kan een roadmap worden opgesteld om stap voor stap toe te werken naar compliance.

Een tijdige voorbereiding beperkt niet alleen het risico op sancties of reputatieschade, maar draagt ook bij aan veiligere producten en meer vertrouwen bij klanten, partners en toezichthouders. QENSORA ondersteunt organisaties met assessments, gap-analyses en praktisch advies om de Cyber Resilience Act beheersbaar te implementeren.

QENSORA | Improved Security, Smarter Compliance

Veel gestelde vragen over Cyber Resilience Act

Wat is de Cyber Resilience Act?

De Cyber Resilience Act is Europese wetgeving die cybersecurity-eisen stelt aan producten met digitale componenten.

De wetgeving wordt gefaseerd ingevoerd. Organisaties doen er verstandig aan om zich tijdig voor te bereiden op de nieuwe verplichtingen.

De CRA is van toepassing op fabrikanten, softwareontwikkelaars, importeurs en distributeurs van producten met digitale componenten.

Ja. Software valt in veel gevallen onder de reikwijdte van de Cyber Resilience Act.

Security by Design betekent dat cybersecurity vanaf het eerste ontwerp onderdeel is van productontwikkeling en niet pas achteraf wordt toegevoegd.

Mogelijke gevolgen zijn boetes, reputatieschade, aansprakelijkheid en beperkingen bij het aanbieden van producten binnen de Europese markt.

Wij ondersteunen organisaties met impactanalyses, gap-analyses, governance, risicomanagement en praktische implementatie van CRA-verplichtingen.

Improved Security, Smarter Compliance.

Weten waar uw organisatie staat op het gebied van cybersecurity, compliance of IT? Of bent u benieuwd welke risico’s of verplichtingen voor uw organisatie relevant zijn?

Neem vrijblijvend contact op met QENSORA voor een kennismaking of adviesgesprek. Samen kijken we hoe uw organisatie veiliger en slimmer kan worden.