De Cyber Resilience Act (CRA) komt eraan.
Is uw product klaar?
Vanaf december 2027 moeten producten met digitale elementen die in de EU worden verkocht, voldoen aan verplichte cyberbeveiligingseisen. Als u verbonden producten of software ontwikkelt, produceert, importeert of distribueert, is de Cyber Resilience Act op u van toepassing.
Cingulum helpt u uw verplichtingen te begrijpen, uw zwakke punten te identificeren en een praktische roadmap naar compliance uit te bouwen, zonder uw dagelijkse werking te verstoren.


















Wat is de Cyber Resilience Act?
De CRA maakt cyberbeveiliging verplicht voor elk product met een digitale component dat in de EU wordt verkocht. Ze omvat de volledige levenscyclus: hoe u het bouwt, hoe u het onderhoudt en hoe u reageert wanneer er iets misloopt.
In tegenstelling tot een richtlijnenkader is de Cyber Resilience Act bindende EU-wetgeving. Als uw organisatie onder het toepassingsgebied valt, is naleving verplicht.
In de praktijk betekent dit dat u verplicht bent om:
- Beveiliging te integreren vanaf het begin in uw product
- Risicobeoordelingen uit te voeren en vast te leggen
- Een proces op te zetten om kwetsbaarheden te beheren en erop te reageren
- Beveiligingsupdates en patches te leveren
- Technische documentatie en conformiteitsverklaringen op te stellen
- Bekende kwetsbaarheden snel te melden, binnen de wettelijk vastgestelde termijnen
Als u uw verplichtingen vroeg in kaart brengt, heeft u de tijd om alles goed te regelen.
Wie moet er nu actie ondernemen?
De CRA is van toepassing op organisaties die:
- Software of verbonden producten ontwikkelen
- Producten met digitale elementen fabriceren
- Producten in de EU invoeren
- Digitale producten onder hun eigen merknaam distribueren.
Uw rol in de toeleveringsketen bepaalt welke verplichtingen u heeft. Zelfs als u niet de oorspronkelijke fabrikant bent, kunt u toch verantwoordelijkheden hebben op grond van de Cyber Resilience Act.
Weet u niet zeker of de CRA op u van toepassing is? Dat is een goede reden om daar zo snel mogelijk achter te komen.
Kan uw CRA-project deels gefinancierd worden?
Als uw organisatie een KMO is, komt u mogelijk in aanmerking voor financiële steun via SECURE4SME, een door de EU gefinancierd initiatief dat kleine en middelgrote ondernemingen helpt bij het voldoen aan de CRA-voorschriften.
Via een systeem van open oproepen voorziet SECURE4SME in cofinanciering die 50% van de in aanmerking komende projectkosten dekt, tot een maximum van €30,000.
Wie kan een aanvraag indienen?
- Micro-, kleine en middelgrote ondernemingen gevestigd in de EU of EER
- Organisaties die producten met digitale elementen ontwikkelen, produceren, importeren of distribueren
- Projecten die rechtstreeks gericht zijn op het verbeteren van de naleving van de Cyber Resilience Act
In aanmerking komende activiteiten zijn onder meer gap-analyses, risicobeoordelingen, kwetsbaarheidsbeheer, beveiligde ontwikkelingspraktijken, de implementatie van governance en technische documentatie. Precies het soort werk dat Cingulum ondersteunt.
De huidige open oproep sluit op 29 maart 2026.
Weet u niet zeker of u in aanmerking komt, of weet u niet waar u moet beginnen? Neem dan contact op met een van onze experts. Wij helpen u een kwalificerend project af te bakenen, verduidelijken wat er nodig is, en zorgen ervoor dat uw compliance-traject duurzaam is, zowel op papier als in de praktijk.
Hoe Cingulum uw CRA-compliance ondersteunt
Wij benaderen de naleving van de CRA-voorschriften als een gestructureerd ontwikkelingsproces, niet als een eenmalige checklist.
Onze methodiek is opgebouwd rond vier fasen:
Assess
We analyseren wat uw huidige situatie is en hoe de CRA van toepassing is op uw organisatie. Dit omvat:
Toepasbaarheidsanalyse
op basis van uw productportfolio, inclusief verduidelijking van uw rol (fabrikant, importeur, distributeur).
Gap-analyse
afgetoetst aan de CRA-vereisten.
Review
van bestaande processen voor veilige ontwikkeling en kwetsbaarheidsbeheer.
Risicobeoordeling
afgestemd op de productveiligheidsverplichtingen.
U krijgt een duidelijk overzicht van uw tekortkomingen op het gebied van naleving en de prioriteiten.
Implement
Wij zetten wettelijke vereisten om in de dagelijkse praktijk. Afhankelijk van uw context kan dit het volgende omvatten:
Security-by-design integreren
in ontwikkelingsprocessen.
Productrisicobeoordelingen
formaliseren en implementeren.
Kwetsbaarheidsmelding opzetten
en de bijhorende afhandelingsprocedures.
Technische documentatie structureren
en bewijsmateriaal voor naleving.
Afstemming waarborgen met uw bestaande kaders
bv. ISO 27001, CyFun, secure SDLC (Software Development Life Cycle)-praktijken
Governance opzetten
rondom de verantwoordelijkheid voor productbeveiliging.
Onze focus ligt op praktische implementatie, niet op theoretische documentatie.
Validate
Voordat markttoezichtautoriteiten vragen stellen, moet u de antwoorden al paraat hebben. Wij helpen u bij het:
Controleren
van de conformiteitsdocumentatie.
Opzetten van interne controles
en verantwoordelijkheden.
Audit simuleren
of doorlichtingsscenario's van een toezichthouder.
Afstemmen van CRA-compliance
op bredere cybersecuritygovernance (NIS2, ISO, supply chain security).
Het doel: compliance die u kunt aantonen en verdedigen.
Maintain
Wij helpen u bij het implementeren en onderhouden van een duurzaam beheer van productbeveiliging door het:
Vastleggen van continuïteit
in processen voor kwetsbaarheidsmonitoring.
Monitoren
van componenten van derden en softwareafhankelijkheden.
Structureren
van veilige mechanismen voor update- en patchbeheer.
Periodiek herzien
van productrisicobeoordelingen.
Onderhouden van technische documentatie
en bewijsmateriaal inzake naleving.
Uw producten blijven conform, veilig en verdedigbaar, niet alleen bij de lancering, maar gedurende hun gehele aanwezigheid op de markt.
Waarom Cingulum?
CRA-compliance ligt op het raakvlak van regelgeving, productontwikkeling en beveiliging. U hebt een partner nodig die alle drie begrijpt.
Als zusterbedrijf van CRANIUM, gespecialiseerd in cyberbeveiliging, combineert Cingulum expertise op het gebied van regelgeving met praktische ervaring op het gebied van beveiliging. We werken nauw samen met uw juridische, product- en engineeringteams om verplichtingen om te zetten in een gestructureerd, beheersbaar proces.
We richten ons op het opbouwen van volwassenheid en veerkracht op de lange termijn. Niet op het afvinken van checklists.
Frequently Asked Questions
De Cyber Resilience Act is op EU-niveau aangenomen en zal in fases ingevoerd worden.
- De eerste deadline is 11 september 2026, wanneer de rapportageverplichtingen in werking treden.
- Vanaf 11 december 2027 moet volledig aan de vereisten worden voldaan.
Dat klinkt misschien alsof er nog tijd genoeg is, maar het integreren van beveiliging in uw ontwikkelings- en ondersteuningsprocessen is geen kwestie van even snel regelen. Hoe eerder u begint, hoe meer ruimte u heeft om het goed aan te pakken.
Dat hangt af van het type software. Als uw software lokaal geïnstalleerd moet worden en een netwerkverbinding vereist, valt deze hoogstwaarschijnlijk binnen het toepassingsgebied. Pure SaaS-producten vallen over het algemeen niet onder de Cyber Resilience Act, hoewel ze mogelijk wel onder NIS2 vallen. De grens is niet altijd eenduidig, en de EU werkt nog aan technische richtsnoeren om hierover duidelijkheid te scheppen. Als u twijfelt, neem dan contact met ons op, dan zoeken we het samen uit.
Dat hangt af van de manier waarop de software wordt verspreid. Open-sourcesoftware die op niet-commerciële basis wordt ontwikkeld en gedeeld, valt over het algemeen buiten het toepassingsgebied van de Cyber Resilience Act. Als u echter inkomsten uit de software genereert, betaalde ondersteuning aanbiedt of de software in een commercieel product integreert, kunt u wel onder het toepassingsgebied vallen. De grens is niet altijd even duidelijk, en de EU werkt nog aan technische richtsnoeren om grensgevallen te verduidelijken. Als uw organisatie open-sourcesoftware commercieel verspreidt of erop voortbouwt, is het de moeite waard om uw situatie zorgvuldig te beoordelen.
ISO 27001 vormt al een sterke basis, maar is op zichzelf niet voldoende. Deze norm richt zich op de manier waarop uw organisatie de informatiebeveiliging beheert. De Cyber Resilience Act gaat een stap verder door specifieke eisen te stellen aan de producten die u ontwikkelt en verkoopt. Dit omvat onder meer hoe u deze ontwerpt, hoe u omgaat met kwetsbaarheden na de lancering, en hoe u uw naleving documenteert en aantoont.
Dat gezegd hebbende, vullen ISO 27001 en de Cyber Resilience Act elkaar goed aan. De 2022-versie van ISO 27001 bevat een aantal maatregelen in bijlage A die specifiek betrekking hebben op veilige ontwikkeling, waaronder veilige codeerpraktijken, de bescherming van testomgevingen en beveiliging in ontwikkelings- en ondersteuningsprocessen. Deze maatregelen vormen een nuttig uitgangspunt, maar de Cyber Resilience Act verwacht een meer productspecifieke en gedocumenteerde aanpak die verder gaat dan wat ISO 27001 op zichzelf vereist.
De twee verordeningen hebben verschillende doelstellingen. NIS2 richt zich op de manier waarop organisaties hun eigen systemen, netwerken en dagelijkse werkzaamheden beveiligen. De CRA richt zich op de producten die zij ontwikkelen en verkopen.
Als uw organisatie onder NIS2 valt en tevens producten met digitale elementen ontwikkelt of distribueert, zijn beide verordeningen op u van toepassing. In de praktijk vullen de twee verordeningen elkaar aan. Sterk bestuur en risicobeheer in het kader van NIS2 vormen een goede basis voor naleving van de Cyber Resilience Act, maar de Cyber Resilience Act voegt productspecifieke verplichtingen toe die niet onder NIS2 vallen.
Niet-naleving kan leiden tot boetes, handhavingsmaatregelen of een verbod op de verkoop van uw product op de EU-markt. Naast de juridische gevolgen kan dit ook invloed hebben op uw relaties met klanten en partners, evenals op uw verzekeringsdekking. Nog belangrijker is dat de Cyber Resilience Act bedoeld is om de lat voor alle digitale producten in Europa hoger te leggen. Organisaties die dit als een strategische prioriteit beschouwen in plaats van als een wettelijke verplichting, zullen er zowel commercieel als qua reputatie beter voor staan.
Naleving van de Cyber Resilience Act wordt voornamelijk aangetoond door middel van de CE-markering, in combinatie met een gedocumenteerde conformiteitsbeoordeling. Dit betekent dat u moet kunnen aantonen welke risicobeoordeling u hebt uitgevoerd, welke beveiligingsmaatregelen u hebt getroffen, hoe kwetsbaarheden worden gemonitord en aangepakt, en hoe beveiligingsupdates beschikbaar worden gesteld. De Cyber Resilience Act vereist ook dat bepaalde informatie openbaar wordt gemaakt, zoals relevante risico’s en beveiligingsaspecten van uw product. Naleving gaat dus niet alleen over wat u doet. Het gaat er ook om dat u dit duidelijk en consistent kunt aantonen.
Cingulum kan u helpen met al deze nalevingsdocumenten.
Vanaf 11 september 2026 moeten organisaties actief misbruikte kwetsbaarheden en ernstige incidenten die de beveiliging van hun producten aantasten, melden aan de bevoegde nationale autoriteiten. De meldingstermijn is strikt: binnen 24 uur nadat het incident bekend is geworden, moet een eerste melding worden ingediend, gevolgd door een meer gedetailleerde melding binnen 72 uur. Dit vereist duidelijke interne processen, ruim voordat de deadline verstrijkt. Veel organisaties onderschatten hoeveel structurele voorbereiding dit vergt, van het vaststellen van verantwoordelijkheden tot het opzetten van de juiste monitoring- en documentatieprocessen.
Ja, als uw producten op de EU-markt worden gebracht, is de Cyber Resilience Act van toepassing, ongeacht waar uw organisatie is gevestigd. De verordening geldt voor het product, niet voor de producent. Als u aan klanten in de EU verkoopt, naar de EU importeert of onder uw eigen merk binnen de EU distribueert, valt u onder het toepassingsgebied. Veel niet-Europese fabrikanten en softwareontwikkelaars worden hierdoor geraakt, zelfs als ze geen fysieke aanwezigheid in Europa hebben.
Relevant blogs
Klaar om verder te gaan met CRA?
Of u nu van nul begint of uw bestaande aanpak wilt verfijnen, wij helpen u de juiste volgende stap te zetten.
Stuur ons een berichtje. We reageren binnen één werkdag.
