[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:nl:de-cyber-resilience-act-voor-een-kleine-softwarefabrikant-in-twaalf-stappen":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"nl","de-cyber-resilience-act-voor-een-kleine-softwarefabrikant-in-twaalf-stappen","De Cyber Resilience Act voor een kleine softwarefabrikant, in twaalf stappen","Alles wat een bedrijf van tien mensen dat geïnstalleerde software of een apparaat levert onder de CRA moet doen, in de volgorde om het te doen: de scopebepaling, de trede, het CSIRT en de handhaver, de meldprocedure die sinds 11 september 2026 geldt, daarna het technische dossier, de 22 eisen, de SBOM, de ondersteuningsperiode, de CE-markering en de verklaring, verschuldigd op 11 december 2027. Elke stap met zijn artikel en het stuk dat het uitlegt.","2026-09-11",{"who":10,"when":11,"do":12},"Een fabrikant van een product met digitale elementen dat op de EU-markt wordt aangeboden: geïnstalleerde of downloadbare software, apps, bibliotheken, firmware en apparaten. Zuivere software als dienst valt erbuiten en onder NIS2; verwerking op afstand waarzonder een product niet werkt, valt erbinnen.","De melding van artikel 14 geldt sinds 11 september 2026, ook voor producten die al op de markt zijn; de essentiële eisen, het technische dossier, de CE-markering en de verklaring moeten er zijn op 11 december 2027.","Leg de bepaling van het toepassingsgebied vast en richt nu de meldprocedure met de termijn van 24 uur in; de andere tien stappen volgen in de volgorde hieronder.","\nDe Cyber Resilience Act, Verordening (EU) 2024\u002F2847, leest als zestig artikelen en acht bijlagen. Voor een kleine fabrikant van een product met digitale elementen komt hij neer op twaalf dingen, in een volgorde die ertoe doet omdat de vroege de latere bepalen. Twee zijn nu verschuldigd; de rest op 11 december 2027, of eerder als u na die datum een nieuw product in de handel brengt.\n\nDit is de lijst. Elke stap verwijst naar het stuk dat de tekst erachter geeft.\n\n## Nu: de twee dingen die sinds 11 september 2026 gelden\n\n**1. Beslis of u binnen de reikwijdte valt, en schrijf het op.** Geïnstalleerde of downloadbare software, apps, bibliotheken, firmware en apparaten vallen erbinnen; pure software as a service valt erbuiten en onder NIS2; verwerking op afstand waarzonder een product niet werkt, valt er weer binnen. Artikel 2, lid 1, artikel 3, leden 1 en 2, overweging 12. [De tekst die het beslist](\u002Farticles\u002Fis-your-product-in-scope-of-the-cyber-resilience-act), en [zes vragen die de bepaling van één pagina opleveren](\u002Fcyber-resilience-act\u002Fscope). Valt uw bedrijf ook onder NIS2, dan [is dat een aparte bepaling](\u002Farticles\u002Fcra-or-nis2-which-one-applies-to-a-software-company).\n\n**2. Richt de melding onder artikel 14 in.** Sinds 11 september 2026 start een actief uitgebuite kwetsbaarheid of een ernstig incident in een product binnen de reikwijdte een klok van 24 uur, ook voor producten die al op de markt zijn. Dat betekent: [de twee triggers in uw procedure geschreven zoals de verordening ze definieert](\u002Farticles\u002Fwhat-you-have-to-report-under-the-cra-the-two-triggers-defined); [het CSIRT van uw lidstaat benoemd](\u002Farticles\u002Fwhich-csirt-do-you-report-to-under-cra-article-14); een indiener en een plaatsvervanger geregistreerd op het centrale meldplatform van ENISA met EU Login en tweefactorauthenticatie; een afgesproken betekenis van \"kennis krijgen\"; en [de drie termijnen met hun echte ankerpunten](\u002Farticles\u002Fcra-final-report-clock-does-not-start-when-you-become-aware), die de meeste uitleg verkeerd heeft. De [pagina over de termijnen](\u002Fcyber-resilience-act\u002Freporting-deadlines) berekent ze.\n\n## Vóór het dossier: de beslissingen die het vormgeven\n\n**3. Bepaal uw trede.** Standaard, belangrijk klasse I of II, of kritiek. De [lijsten van bijlage III en IV, letterlijk](\u002Farticles\u002Fis-your-product-important-or-critical-under-the-cyber-resilience-act), en de route van artikel 32 die elke trede toestaat: zelfbeoordeling voor standaardproducten, een aangemelde instantie voor de meeste andere.\n\n**4. Weet wie handhaaft.** [De markttoezichtautoriteit van uw lidstaat](\u002Farticles\u002Fwho-enforces-the-cyber-resilience-act-in-your-member-state), als die er een heeft geregistreerd; op de dag dat artikel 14 van toepassing werd, hadden zeven van de 27 dat gedaan. Schrijf op welke, of de datum waarop u keek en er geen vond.\n\n**5. Bepaal de ondersteuningsperiode.** Ten minste vijf jaar, of de verwachte gebruiksduur als die korter is, met de redenering; de einddatum getoond bij aankoop, maand en jaar. [Artikel 13, lid 8, en de drie bewaarklokken die eraan hangen](\u002Farticles\u002Fhow-long-is-the-cra-support-period).\n\n## Vóór 11 december 2027: het product en het dossier\n\n**6. Voldoe aan de 22 essentiële eisen van bijlage I.** Veertien producteigenschappen in deel I, waarvan dertien \"waar van toepassing\" op basis van uw risicobeoordeling, en acht eisen voor kwetsbaarheidsbeheer in deel II die altijd gelden. [De tabel, met wat mag worden uitgesloten en waarom](\u002Farticles\u002Fcra-annex-i-the-22-essential-requirements-as-a-checklist).\n\n**7. Voer de cyberbeveiligingsrisicobeoordeling uit.** Artikel 13, lid 2, en bijlage VII, punt 3: het document dat bepaalt welke eisen van deel I op uw product van toepassing zijn en elke uitsluiting onderbouwt. Begin hier; alles erna hangt ervan af.\n\n**8. Schrijf de vier operationele documenten die deel II veronderstelt.** Een beleid voor gecoördineerde openbaarmaking van kwetsbaarheden, een openbaar contactpunt voor het melden van kwetsbaarheden, een manier om beveiligingsupdates veilig en gratis te verspreiden, en [een SBOM-procedure die er één per product per versie oplevert](\u002Farticles\u002Fdoes-the-cra-require-an-sbom).\n\n**9. Stel het technische dossier samen.** [De acht punten van bijlage VII, en de elf documenten die ze worden](\u002Farticles\u002Fwhat-goes-in-the-cra-technical-file-annex-vii-point-by-point): tien jaar of de ondersteuningsperiode bewaard, wat langer is, bijgewerkt wanneer het product verandert. Vóór het product in de handel wordt gebracht.\n\n**10. Voer de conformiteitsbeoordeling uit.** Voor een standaardproduct de procedure van interne controle van bijlage VIII module A, op eigen verantwoordelijkheid. Voor belangrijke en kritieke producten de route via de aangemelde instantie of certificering uit stap 3.\n\n**11. Onderteken de EU-conformiteitsverklaring en breng de CE-markering aan.** Artikel 28 en bijlage V voor de verklaring; [artikel 30 voor waar de markering bij software komt](\u002Farticles\u002Fdoes-software-need-a-ce-mark-under-the-cra): op de verklaring, of in een voor consumenten bereikbaar gedeelte van de productwebsite, vóór het in de handel brengen.\n\n**12. Zet de gebruikersinformatie op zijn plaats.** Bijlage II: wie u bent, het contact voor kwetsbaarheden en waar het openbaarmakingsbeleid staat, de einddatum van de ondersteuningsperiode, hoe updates worden geïnstalleerd, hoe veilig buiten gebruik wordt gesteld, en waar de verklaring te vinden is. Tien jaar of de ondersteuningsperiode beschikbaar gehouden.\n\n## Wat de volgorde u oplevert\n\nDe stappen 1 en 2 zijn vandaag verschuldigd en kosten een middag; een bedrijf dat ze heeft gedaan, kan de twee vragen beantwoorden die een autoriteit of een klant als eerste stelt. De stappen 3 tot en met 5 zijn beslissingen, geen documenten, en zij bepalen of het dossier in stap 9 een zelfbeoordeling of een opdracht aan een aangemelde instantie is, en hoe lang het moet worden bewaard. De stappen 6 tot en met 12 zijn het werk voor december 2027, en stap 7 is waar u begint, omdat de risicobeoordeling het argument is dat de rest van het dossier maakt.\n\nNiets hiervan vereist een adviseur die de verordening voor u leest; elke stap hierboven citeert het artikel, en de artikelen zijn kort. Wat het vereist, is dat de antwoorden worden opgeschreven, gedateerd en bewaard, en dat is het deel dat verloren gaat tussen een goede bedoeling en een audit.\n\n## Bronnen\n\n- Verordening (EU) 2024\u002F2847, artikelen 2, 3, 13, 14, 28, 30, 31, 32, 52, 64, 69 en 71, lid 2; overweging 12; bijlagen I, II, III, IV, V, VII en VIII. Gelezen in de tekst van het Publicatieblad op EUR-Lex op 11 september 2026. Elk gelinkt artikel draagt zijn eigen verwijzingen.\n\nDit is geen juridisch advies. Het is de leesvolgorde, met de tekst bij elke stap één klik verder.\n",1789383975690]