De Cyber Resilience Act, Verordening (EU) 2024/2847, certificeert producten niet tegen een norm. Zij eist dat elk product met digitale elementen binnen de reikwijdte voldoet aan de essentiële cyberbeveiligingseisen in bijlage I, en zij eist van de fabrikant dat hij dat aantoont, in een technisch dossier, via de conformiteitsbeoordelingsroute die de trede van het product toestaat. Bijlage I is dus de lijst waaraan elke andere verplichting hangt: de risicobeoordeling is een risicobeoordeling tegen die lijst, de technische documentatie documenteert haar, de aangemelde instantie controleert haar.

Het zijn twee pagina's in de verordening en het loont ze als één tabel te hebben. Hier is die, met de lezing die bepaalt of een eis kan worden uitgesloten.

De structuur, en het ene onderscheid dat ertoe doet

Bijlage I heeft twee delen.

Deel I, "Cyberbeveiligingseisen met betrekking tot de eigenschappen van producten met digitale elementen". Punt 1 is de algemene eis: een aan de risico's aangepast cyberbeveiligingsniveau. Punt 2 noemt dertien specifieke eigenschappen, a) tot en met m), en opent met de woorden "op basis van de in artikel 13, lid 2, bedoelde cyberbeveiligingsrisicobeoordeling en waar van toepassing". Die zinsnede doet het werk. Een eis uit deel I, punt 2, mag bij een product worden weggelaten, maar alleen op basis van de risicobeoordeling en met de motivering in de technische documentatie. "We hebben er niet aan gedacht" is geen uitsluiting.

Deel II, "Eisen inzake het beheer van kwetsbaarheden". Acht eisen over wat de fabrikant doet gedurende de ondersteuningsperiode van het product, niet over het product zelf. Geen ervan is "waar van toepassing". Ze gelden voor elk product binnen de reikwijdte, ook het kleinste.

Dat onderscheid is het eerste wat in een technisch dossier goed moet staan, en het is wat de gratis scopebepaling niet dekt, omdat het bij het product hoort en niet bij de vraag of de verordening geldt.

Deel I: eigenschappen van het product

Verwijzing Eis Wat waar moet zijn Geldt
Deel I, punt 1 Passend cyberbeveiligingsniveau door ontwerp Het product wordt zo ontworpen, ontwikkeld en geproduceerd dat een aan de risico's aangepast cyberbeveiligingsniveau is gewaarborgd, op basis van de cyberbeveiligingsrisicobeoordeling. altijd
Deel I, punt 2, onder a) Geen bekende exploiteerbare kwetsbaarheden bij levering Het product wordt zonder bekende exploiteerbare kwetsbaarheden op de markt aangeboden. waar van toepassing
Deel I, punt 2, onder b) Standaard veilige configuratie Het product wordt geleverd met een veilige standaardconfiguratie, inclusief de mogelijkheid het terug te zetten naar de oorspronkelijke staat, tenzij met een zakelijke gebruiker anders is overeengekomen voor een op maat gemaakt product. waar van toepassing
Deel I, punt 2, onder c) Beveiligingsupdates Kwetsbaarheden kunnen worden aangepakt via beveiligingsupdates, inclusief standaard automatische updates met een duidelijke opt-out en kennisgeving aan gebruikers, waar van toepassing. waar van toepassing
Deel I, punt 2, onder d) Bescherming tegen ongeoorloofde toegang Passende controlemechanismen, waaronder authenticatie, identiteits- en toegangsbeheer, en het melden van mogelijke ongeoorloofde toegang. waar van toepassing
Deel I, punt 2, onder e) Vertrouwelijkheid van gegevens Opgeslagen, verzonden of anderszins verwerkte gegevens, persoonlijk of anders, worden beschermd, bijvoorbeeld door versleuteling in rust en tijdens verzending met mechanismen volgens de stand van de techniek. waar van toepassing
Deel I, punt 2, onder f) Integriteit van gegevens, opdrachten en configuratie Opgeslagen, verzonden of verwerkte gegevens, opdrachten, programma's en configuratie worden beschermd tegen manipulatie of wijziging die de gebruiker niet heeft toegestaan, en beschadigingen worden gemeld. waar van toepassing
Deel I, punt 2, onder g) Gegevensminimalisatie Alleen gegevens die toereikend, ter zake dienend en beperkt zijn tot wat nodig is voor het beoogde doel worden verwerkt. waar van toepassing
Deel I, punt 2, onder h) Beschikbaarheid van essentiële en basisfuncties Essentiële en basisfuncties blijven beschikbaar, ook na een incident, inclusief weerbaarheid en beperking tegen denial-of-service-aanvallen. waar van toepassing
Deel I, punt 2, onder i) Geen negatieve invloed op andere apparaten en netwerken Het product beperkt zijn eigen negatieve invloed op de beschikbaarheid van diensten van andere apparaten of netwerken tot een minimum. waar van toepassing
Deel I, punt 2, onder j) Beperkt aanvalsoppervlak Aanvalsoppervlakken, inclusief externe interfaces, zijn beperkt. waar van toepassing
Deel I, punt 2, onder k) Beperkte impact van incidenten De impact van een incident wordt beperkt met passende mechanismen en technieken tegen uitbuiting. waar van toepassing
Deel I, punt 2, onder l) Beveiligingslogging en -monitoring Beveiligingsgerelateerde informatie wordt geleverd door relevante interne activiteit vast te leggen en te monitoren, inclusief toegang tot of wijziging van gegevens, diensten of functies, met een opt-out voor de gebruiker. waar van toepassing
Deel I, punt 2, onder m) Veilig en eenvoudig verwijderen van gegevens en instellingen Gebruikers kunnen alle gegevens en instellingen veilig en eenvoudig permanent verwijderen, en waar gegevens naar een ander product kunnen worden overgedragen, gebeurt dat veilig. waar van toepassing

Deel II: beheer van kwetsbaarheden

Verwijzing Eis Wat waar moet zijn
Deel II, punt 1 Kwetsbaarheden en componenten identificeren en documenteren, met een SBOM Kwetsbaarheden en componenten in het product worden geïdentificeerd en gedocumenteerd, inclusief een softwarestuklijst in een gangbaar machineleesbaar formaat die ten minste de afhankelijkheden op het hoogste niveau dekt.
Deel II, punt 2 Kwetsbaarheden onverwijld verhelpen Kwetsbaarheden worden onverwijld aangepakt en verholpen, ook via beveiligingsupdates; waar technisch haalbaar zijn beveiligingsupdates gescheiden van functionele updates.
Deel II, punt 3 Regelmatig testen en beoordelen Doeltreffende en regelmatige tests en beoordelingen van de beveiliging van het product worden toegepast.
Deel II, punt 4 Verholpen kwetsbaarheden openbaar maken Zodra een beveiligingsupdate beschikbaar is, wordt informatie over verholpen kwetsbaarheden gedeeld en openbaar gemaakt: beschrijving, getroffen producten, gevolgen, ernst en hoe gebruikers ze verhelpen; openbaarmaking mag worden uitgesteld wanneer het beveiligingsrisico van publicatie zwaarder weegt dan het voordeel.
Deel II, punt 5 Beleid voor gecoördineerde openbaarmaking van kwetsbaarheden Een beleid voor gecoördineerde openbaarmaking van kwetsbaarheden wordt ingevoerd en gehandhaafd.
Deel II, punt 6 Een contactpunt voor het melden van kwetsbaarheden Het delen van informatie over mogelijke kwetsbaarheden wordt vergemakkelijkt, inclusief een contactadres voor het melden van in het product ontdekte kwetsbaarheden.
Deel II, punt 7 Veilige en tijdige verspreiding van updates Er bestaan mechanismen om updates veilig te verspreiden zodat kwetsbaarheden tijdig worden verholpen of beperkt en, waar van toepassing op beveiligingsupdates, automatisch.
Deel II, punt 8 Gratis beveiligingspatches met adviezen Beveiligingspatches of -updates worden onverwijld verspreid en, tenzij anders overeengekomen voor een op maat gemaakt product, gratis, vergezeld van adviesberichten die gebruikers de relevante informatie geven, ook over eventueel te nemen maatregelen.

De lijst lezen

De woorden zijn geparafraseerd; de verwijzingen niet. De kolom "Wat waar moet zijn" is onze korte lezing van elk punt in gewone taal. Classificeer tegen de bewoording van de verordening, die u via de verwijzingen in seconden vindt, en citeer die in het dossier.

Deel II veronderstelt dat vier documenten bestaan. Een beleid voor gecoördineerde openbaarmaking van kwetsbaarheden (punt 5), een openbaar contactpunt voor meldingen (punt 6), een softwarestuklijst (punt 1) en een manier om updates veilig en gratis te verspreiden (punten 7 en 8). De meeste kleine fabrikanten hebben geen van de vier op papier. Ze zijn niet moeilijk te schrijven; het is moeilijk eraan te denken voordat iemand ernaar vraagt.

"Zonder bekende exploiteerbare kwetsbaarheden" is een toestand bij levering, geen belofte. Deel I, punt 2, onder a), gaat over het moment waarop het product wordt aangeboden. Wat daarna gebeurt, is deel II, en de meldplicht van artikel 14, van kracht sinds 11 september 2026, komt daar bovenop voor kwetsbaarheden die actief worden uitgebuit.

De ondersteuningsperiode is onderdeel van het antwoord. Artikel 13, lid 8, verplicht de fabrikant een ondersteuningsperiode te bepalen waarin deel II wordt geleverd, van ten minste vijf jaar tenzij het product naar verwachting korter wordt gebruikt, en die te vermelden. Een dossier dat de eisen van deel II opsomt zonder te zeggen voor hoe lang, is onvolledig.

Uitsluitingen zijn een argument, geen vinkje. Voor elke eis uit deel I, punt 2, die u niet implementeert, heeft het dossier de reden uit de risicobeoordeling nodig. Een aangemelde instantie, of een markttoezichtautoriteit zodra uw lidstaat er een heeft benoemd, leest die redenen vóór al het andere.

Wat u ermee doet

Voor elk product binnen de reikwijdte één rij per eis: geïmplementeerd, hoe, en waar het bewijs staat; of uitgesloten, op basis van welke bevinding van de risicobeoordeling. Tweeëntwintig rijen. Die tabel, met de trede en de scopebepaling ervoor, is het grootste deel van de ruggengraat van een technisch dossier, en het is de tabel waar de deadline van december 2027 werkelijk om draait.

Bronnen

  • Verordening (EU) 2024/2847, bijlage I, delen I en II; artikel 13, lid 2, voor de risicobeoordeling waarnaar het "waar van toepassing" verwijst; artikel 13, lid 8, voor de ondersteuningsperiode; artikel 31 en bijlage VII voor de technische documentatie; artikel 71, lid 2, voor de datums.
  • De technische FAQ van de Commissie over de CRA, versie 1.3 van 1 juli 2026, over uitsluitingen uit deel I, punt 2.

Dit is geen juridisch advies. De verwijzingen staan er zodat u elke eis in de verordening kunt lezen en voor uw eigen product kunt beslissen.