Veel organisaties die producten met digitale componenten ontwikkelen, zijn nog onvoldoende voorbereid op de Cyber Resilience Act (CRA). Hoewel de Europese wetgeving gefaseerd van kracht wordt, blijkt de vertaling van de wettelijke eisen naar de praktijk voor veel bedrijven ingewikkeld. Daarom introduceert de Nederlandse cybersecurityspecialist Northwave Cyber Security een CRA Quick Scan, waarmee organisaties snel inzicht krijgen in hun huidige volwassenheid, de belangrijkste risico’s en de stappen die nodig zijn om aan de wetgeving te voldoen.
Dankzij de CRA zullen consumenten en bedrijven in de EU beter beschermd zijn tegen cyberaanvallen en kwetsbaarheden. Daarnaast moeten fabrikanten gedurende de verwachte levensduur van het product beveiligingsupdates blijven leveren. Dit geldt voor een minimum van vijf jaar, tenzij de verwachte levensduur korter is. De CRA geldt voor vrijwel alle producten met digitale elementen die op de Europese markt worden gebracht. Het varieert van industriële systemen, zoals productierobots, PLC-besturingen en slimme elektriciteitsnetten, tot IoT-apparaten zoals slimme deurbellen, thermostaten en wearables. Ook software valt onder de CRA, bijvoorbeeld besturingssystemen, antivirussoftware, wachtwoordmanagers en mobiele apps. Software die een leverancier uitsluitend als dienst aanbiedt en volledig zelf host en beheert (SaaS), blijft daarentegen doorgaans buiten de reikwijdte van de CRA. Volgens Northwave worstelen veel organisaties nog met een fundamentele vraag: valt mijn product onder de wetgeving, en zo ja, wat betekent dat concreet voor mijn ontwikkelproces?
“De CRA is bewust breed opgesteld, zodat de wet toepasbaar is op uiteenlopende producten en sectoren. Daardoor is de interpretatie niet altijd eenvoudig”, zegt Berend Kloeg, Business Security Consultant bij Northwave. “De wet noemt de eisen, maar niet altijd hoe organisaties daaraan invulling moeten geven. Wat is voor jouw product een passend beveiligingsniveau? Dat hangt af van het risicoprofiel, de sector en de impact van een kwetsbaarheid.”
Organisatiebrede beoordeling
Juist daarom kijkt de CRA Quick Scan verder dan alleen de technische inrichting. Northwave spreekt tijdens de assessment met alle relevante afdelingen die betrokken zijn bij de ontwikkeling, beveiliging en het onderhoud van digitale producten. Afhankelijk van de organisatie kunnen hieronder onder meer engineering, productmanagement, softwareontwikkeling, informatiebeveiliging, compliance en management vallen. Deze gesprekken bieden inzicht in de technische, organisatorische en commerciële processen die van invloed zijn op de naleving van de CRA.
Volgens Kloeg heeft die onafhankelijke blik een belangrijk voordeel. “Binnen organisaties is de benodigde kennis vaak verspreid over verschillende teams. Een ontwikkelteam kijkt anders naar een product dan security, legal of sales. Als externe partij kunnen wij die informatie samenbrengen en beoordelen in het licht van de CRA. Daardoor ontstaat een objectief beeld van wat al op orde is en waar nog verbeteringen nodig zijn. De scan helpt dus niet alleen bij het voldoen aan compliance-vraagstukken, maar biedt ook kansen om de beveiliging, weerbaarheid en continuïteit van het product verder te versterken.” Na afloop ontvangen organisaties een analyse met een concreet en pragmatisch actieplan, inclusief een indicatie van de benodigde tijd en investeringen om compliant te worden.
Meldplicht al vanaf september 2026
Hoewel de meeste verplichtingen uit de CRA pas vanaf december 2027 gelden, wijst Northwave erop dat een belangrijk onderdeel al eerder ingaat. Vanaf 11 september 2026 moeten fabrikanten actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten die gevolgen hebben voor de beveiliging van hun producten melden.
“Zodra je als fabrikant weet dat een kwetsbaarheid actief wordt misbruikt of dat zich een ernstig beveiligingsincident voordoet, begint de klok te lopen. Binnen 24 uur moet een eerste melding worden gedaan, gevolgd door een uitgebreidere melding binnen 72 uur. Dat betekent dat je als organisatie precies moet weten welke producten je hebt, welke kwetsbaarheden relevant zijn en welke teams verantwoordelijk zijn voor de analyse en opvolging”, zegt Kloeg. “Dat vraagt om processen die nu al ingericht moeten zijn.”
Compliance wordt ook commercieel belangrijk
De belangstelling voor de CRA-scan neemt toe, zowel in Nederland als in landen met een sterke maakindustrie, zoals Duitsland en Scandinavië. Ook daar is Northwave aanwezig en signaleert het de behoefte aan praktische ondersteuning om de Europese regelgeving te vertalen naar concrete maatregelen voor productontwikkeling en cybersecurity. Dat komt ook omdat CRA-compliance niet alleen een wettelijke verplichting is, maar ook een commerciële randvoorwaarde. Steeds vaker vragen klanten en ketenpartners hoe leveranciers hun productbeveiliging hebben ingericht, voordat zij een samenwerking aangaan.
“Net als bij DORA en NIS2 verwachten we dat veel organisaties pas vlak voor de deadline in beweging komen”, aldus Kloeg. “Toch kost het implementeren van security-by-design, vulnerability management en de bijbehorende processen veel tijd. Wie nu begint, voorkomt dat compliance straks een rem wordt op productontwikkeling of commerciële kansen.”
