Vraag wat een fabrikant als eerste moet doen onder de Cyber Resilience Act, Verordening (EU) 2024/2847, en de meeste antwoorden zeggen "het technische dossier". De verordening zegt iets nauwers: vóór het dossier, voordat de 22 eisen worden toegepast, is er een cyberbeveiligingsrisicobeoordeling, en dat is het document dat bepaalt welke eisen op uw product van toepassing zijn en elke eis onderbouwt die u weglaat. Artikel 13, leden 2 tot en met 4, beschrijven haar. Ze zijn kort en ongewoon specifiek over wat de beoordeling moet bevatten.

Waarvoor zij dient: artikel 13, lid 2

De fabrikant "voert een beoordeling uit van de cyberbeveiligingsrisico's die verbonden zijn aan een product met digitale elementen en houdt rekening met het resultaat van die beoordeling tijdens de fasen van planning, ontwerp, ontwikkeling, productie, levering en onderhoud", met het oog op het minimaliseren van cyberbeveiligingsrisico's, het voorkomen van incidenten en het beperken van hun gevolgen, "ook wat de gezondheid en veiligheid van gebruikers betreft".

Twee dingen volgen daaruit. Het is een levenscyclusdocument, geen lanceringsdocument: met het resultaat wordt rekening gehouden van planning tot onderhoud. En gezondheid en veiligheid vallen erbinnen: een product waarvan de compromittering iemand kan verwonden, moet dat zeggen en dat risico behandelen.

Wat zij moet bevatten: artikel 13, lid 3

Lid 3 is het lid om langzaam te lezen, omdat het de inhoud opsomt.

Gedocumenteerd en bijgewerkt. "De cyberbeveiligingsrisicobeoordeling wordt gedocumenteerd en waar passend bijgewerkt gedurende een ondersteuningsperiode." Een risicobeoordeling die eenmaal bij de lancering is gedaan en nooit meer bekeken, is niet wat de tekst beschrijft; zij wordt bijgewerkt wanneer het product, zijn omgeving en de dreiging veranderen, zolang de ondersteuningsperiode loopt.

Een analyse op basis van gebruik. Zij "omvat ten minste een analyse van de cyberbeveiligingsrisico's op basis van het beoogde doel en het redelijkerwijs te verwachten gebruik, alsook de gebruiksomstandigheden, van het product met digitale elementen, zoals de operationele omgeving of de te beschermen activa, rekening houdend met de periode waarin het product naar verwachting in gebruik zal zijn". De invoer is dus benoemd: waar het product voor is, hoe het voorzienbaar wordt gebruikt en misbruikt, waar het draait, wat het beschermt, en hoe lang.

Een oordeel over elke eis van deel I, punt 2. Zij "geeft aan of, en zo ja op welke wijze, de in bijlage I, deel I, punt 2, vastgestelde beveiligingseisen van toepassing zijn op het betrokken product met digitale elementen en hoe die eisen worden uitgevoerd op basis van de cyberbeveiligingsrisicobeoordeling". Dit is de zin die de beoordeling tot de ruggengraat van het dossier maakt: voor elk van de dertien eigenschappen "waar van toepassing", van toepassing of niet, en zo ja, hoe uitgevoerd.

Een verklaring over deel I, punt 1, en deel II. Zij "geeft ook aan hoe de fabrikant bijlage I, deel I, punt 1, en de in bijlage I, deel II, vastgestelde eisen inzake het beheer van kwetsbaarheden zal toepassen". Punt 1 (een passend cyberbeveiligingsniveau) en de acht eisen voor kwetsbaarheidsbeheer gelden altijd; de beoordeling zegt hoe.

Waar zij hoort, en de onderbouwingsregel: artikel 13, lid 4

De beoordeling wordt opgenomen in de technische documentatie (bijlage VII, punt 3). Waar een product ook onder ander Unierecht met een eigen risicobeoordeling valt, mogen de twee één document zijn. En de zin die het meest telt: "Wanneer bepaalde essentiële cyberbeveiligingseisen niet van toepassing zijn op het product met digitale elementen, neemt de fabrikant daarvoor een duidelijke motivering op in die technische documentatie."

Een uitsluiting zonder schriftelijke reden is een gat. Een reden die niet uit de risicoanalyse komt ("we hadden geen tijd", "onze concurrenten doen het niet") is niet het soort onderbouwing waar de tekst om vraagt.

Een structuur van één pagina die aan de vier leden voldoet

De verordening schrijft geen methode voor. Elke gestructureerde methode werkt als het resultaat de inhoud hierboven dekt. Eén die dat doet, in de volgorde die de tekst impliceert:

  1. Product en beoogd doel. Wat het is, waarvoor het dient, de gedekte versies en de verwachte gebruiksduur (die ook de ondersteuningsperiode voedt).
  2. Voorzienbaar gebruik en misbruik, en gebruiksomstandigheden. Wie het gebruikt, waar het draait, waarmee het verbindt, wat het beschermt (de activa), en hoe een redelijk misbruik eruitziet.
  3. Dreigingen en risico's. Voor elk activum en elke interface: wat er mis kan gaan, hoe waarschijnlijk, hoe erg, inclusief gezondheid en veiligheid waar relevant. Elke erkende methode (een dreigingsmodel, een aanvalsboom, een gescoord register) is goed; de tekst vraagt om een analyse, niet om een bepaalde vorm.
  4. De tabel van deel I, punt 2. Dertien rijen, a) tot en met m): van toepassing ja of nee; zo ja, hoe uitgevoerd; zo nee, de reden uit stap 3. Deze tabel is het product dat een aangemelde instantie of een autoriteit als eerste leest.
  5. Deel I, punt 1, en deel II. Hoe het passende cyberbeveiligingsniveau in het algemeen wordt bereikt, en hoe elk van de acht eisen voor kwetsbaarheidsbeheer in de praktijk wordt vervuld: de SBOM, het openbaarmakingsbeleid, het updatekanaal, het contactpunt.
  6. Herziening. Wie er eigenaar van is, wanneer zij opnieuw wordt bekeken, en wat een eerdere herziening in gang zet (een nieuwe versie, een nieuwe omgeving, een gemelde kwetsbaarheid). De beoordeling wordt over de ondersteuningsperiode bijgewerkt, en dit onderdeel zegt hoe.

Dateer haar, geef haar een versie en berg haar op bij de technische documentatie. Verandert het product, verander dan eerst de beoordeling en daarna het dossier, want het dossier is het gevolg van de beoordeling, niet andersom.

Wat zij niet hoeft te zijn

Zij hoeft niet lang te zijn: de tekst vraagt "ten minste" een analyse en de twee aanduidingen, en een kort document dat elk oordeel velt, is beter dan een lang dat er geen velt. Zij heeft geen adviesbureau-methodiek nodig, al kan een bestaande (ISO/IEC 27005, een al gebruikte dreigingsmodelleringspraktijk) worden hergebruikt zolang het resultaat wordt gemapt op de dertien rijen en de verklaring over deel II. En zij hoeft niet te wachten op een geharmoniseerde norm: er is er geen bekendgemaakt, en de beoordeling is wat een fabrikant in plaats daarvan heeft.

Wat de FAQ van de Commissie toevoegt

De FAQ van de Commissie over de uitvoering, versie 1.4 van 4 september 2026, deel 4.1, beslecht vijf dingen die de verordening aan de lezer overlaat.

Geen methodologie is voorgeschreven. Antwoord 4.1.2: "De CRA schrijft geen specifieke methodologie voor de cyberbeveiligingsrisicobeoordeling voor." Wat zij vraagt is dat de methode "fabrikanten helpt te documenteren" dat elk relevant risico is behandeld, zodat een autoriteit "kan verifiëren hoe risico's zijn geïdentificeerd, geëvalueerd en beperkt", en dat het dreigingsmodel bij het product past: producten voor kritieke infrastructuur "kunnen verplicht zijn risico's van statelijke actoren en advanced persistent threats te behandelen", terwijl consumentenproducten "doorgaans een lager risicoprofiel hebben en een ander dreigingsmodel kunnen gebruiken".

Deel II altijd, deel I zoals de risico's aangeven. Antwoord 4.1.3: de eisen inzake de behandeling van kwetsbaarheden van bijlage I, deel II, gelden volledig "gedurende de hele ondersteuningsperiode van het product", terwijl de fabrikant voor de producteigenschappen van deel I "op basis van de cyberbeveiligingsrisicobeoordeling moet bepalen welke van die eisen relevant zijn". Een terzijde gelegde eis vergt "een duidelijke motivering in de cyberbeveiligingsrisicobeoordeling in de technische documentatie". Het voorbeeld van de FAQ zijn persoonsgegevens: een product waarvan het beoogde doel geen verwerking van persoonsgegevens omvat, heeft mogelijk geen maatregel voor de bescherming ervan nodig, en waar een interoperabiliteitsnorm die het product moet volgen (overweging 55) een eis niet-toepasselijk maakt maar een risico laat, wordt dat risico "op andere wijze behandeld, bijvoorbeeld door het beoogde doel van het product te beperken tot vertrouwde omgevingen en/of door de gebruikers te informeren".

Eén beoordeling kan meerdere handelingen dienen. Antwoord 4.1.1: een fabrikant "mag één risicobeoordeling uitvoeren die de behoeften van verschillende wetgevingen dekt", mits hij "de naleving van elke afzonderlijke wetgeving kan aantonen". De beoordeling dekt "het hele product met digitale elementen, met inbegrip van gegevensverwerking op afstand waar die binnen het toepassingsgebied valt", en elke fase van planning tot onderhoud, voor elk niveau.

Het beoogde doel is wat u publiceert. Antwoord 4.1.4 met artikel 3(23): het beoogde doel is het gebruik dat de fabrikant vermeldt "in de gebruiksaanwijzing, in promotie- of verkoopmateriaal en -verklaringen, en in de technische documentatie", en waar het product de gebruiker toestaat configuraties te wijzigen of de beveiliging te verlagen voor compatibiliteit met oudere systemen, gaan die gebruiken in de beoordeling, krijgen ze een eigen behandeling en worden ze in de gebruiksaanwijzing beschreven.

Voorzienbaar verkeerd gebruik valt er ook onder. Antwoord 4.1.5 met artikel 3(24): een product "in een onbeveiligd netwerk" uitrollen wanneer de instructies een beveiligd netwerk vereisen "kan een redelijkerwijs voorzienbaar verkeerd gebruik vormen", en risico's van voorzienbaar verkeerd gebruik "moeten ook worden meegedeeld in de informatie en instructies voor de gebruiker" onder bijlage II, punt 5. Het eigen apparaat hacken voor de lol of voor onderzoek is in die zin verkeerd gebruik, geen beoogd gebruik.

Bronnen

  • Verordening (EU) 2024/2847, artikel 13, leden 1 tot en met 4 (geciteerd), artikel 13, lid 8, voor de ondersteuningsperiode, artikel 31 en bijlage VII, punt 3, voor het dossier, bijlage I, delen I en II. Gelezen in de tekst van het Publicatieblad op EUR-Lex op 11 september 2026.
  • Europese Commissie, FAQ over de Cyber Resilience Act, versie 1.4 van 4 september 2026, antwoorden 4.1.1 tot 4.1.5.

Dit is geen juridisch advies. Artikel 13, lid 3, is één alinea; lees die naast uw eigen beoordeling en controleer of elke genoemde inhoud aanwezig is.