[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:nl:geharmoniseerde-normen-voor-de-cra-wat-normalisatieverzoek-m-606-vraagt-wanneer-en-wat-een-fabrikant-vandaag-heeft":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"nl","geharmoniseerde-normen-voor-de-cra-wat-normalisatieverzoek-m-606-vraagt-wanneer-en-wat-een-fabrikant-vandaag-heeft","Geharmoniseerde normen voor de CRA: wat normalisatieverzoek M\u002F606 vraagt, wanneer, en wat een fabrikant vandaag heeft","Artikel 27 geeft een vermoeden van conformiteit aan producten die geharmoniseerde normen volgen die in het Publicatieblad zijn bekendgemaakt. Op 3 februari 2025 vroeg de Commissie CEN, CENELEC en ETSI om 41 ervan, met termijnen van 30 augustus 2026 tot 30 oktober 2027; de drie aanvaardden op 3 april 2025. Op 12 september 2026 heeft de index van geharmoniseerde normen van de Commissie nog geen vermelding voor de verordening, wat voor een product van klasse I betekent: geen route van zelfbeoordeling onder artikel 32(2). Wat is gevraagd, de data, en waartegen intussen te bouwen.","2026-09-12","\nElke conformiteitsbeoordeling onder Verordening (EU) 2024\u002F2847 komt terug op een vraag die de verordening niet zelf kan beantwoorden: tegen welke technische tekst wordt het product beoordeeld? Bijlage I stelt essentiële vereisten in telkens één zin, en artikel 27 zegt hoe ze toetsbaar worden: „Producten met digitale elementen en processen die door de fabrikant zijn ingesteld en in overeenstemming zijn met geharmoniseerde normen of delen daarvan waarvan de referenties in het Publicatieblad van de Europese Unie zijn bekendgemaakt, worden geacht in overeenstemming te zijn met de essentiële cyberbeveiligingsvereisten van bijlage I die door die normen of delen daarvan worden bestreken”. Het vermoeden heeft drie dingen nodig: een norm, opgesteld op verzoek van de Commissie; de vaststelling ervan door een Europese normalisatieorganisatie; en de bekendmaking ervan in het Publicatieblad. Dit artikel is waar elk van de drie staat, gelezen in het verzoek zelf en bij de organisaties die het aanvaardden.\n\n## Het verzoek\n\nUitvoeringsbesluit C(2025) 618 van de Commissie van 3 februari 2025 is het normalisatieverzoek, M\u002F606 in de nummering van de Commissie, gericht aan CEN, CENELEC en ETSI op grond van artikel 10(1) van Verordening (EU) nr. 1025\u002F2012. Artikel 1 van het besluit vraagt de in bijlage I bij het besluit opgesomde Europese normen ter ondersteuning van de Cyber Resilience Act binnen de termijnen die die bijlage stelt: 41 vermeldingen, waarvan de vermeldingen 1 tot en met 15 en 39 tot en met 41 voor CEN en CENELEC zijn en de vermeldingen 16 tot en met 38 gezamenlijk door CEN, CENELEC en ETSI moeten worden ontwikkeld. Artikel 4 laat de drie om de zes maanden over de voortgang rapporteren tot elk ontwerp het stadium van de openbare kritiekronde bereikt, daarna jaarlijks, met een eindrapport uiterlijk op 30 oktober 2027; artikel 5 laat het besluit op 30 november 2027 vervallen. CEN en CENELEC maakten op 1 mei 2025 bekend dat de drie organisaties het verzoek op 3 april 2025 hadden aanvaard, met de toezegging geharmoniseerde normen ruim op tijd te leveren, ten minste een jaar voordat de CRA van toepassing wordt.\n\nDe 41 vermeldingen zijn van drie soorten. De eigen FAQ van de Commissie over de verordening, vraag 6.10 in versie 1.4 van 4 september 2026, zegt dat de normalisatieorganisaties de 15 horizontale normen hebben gebundeld in drie op te leveren documenten, twee uiterlijk op 30 augustus 2026 en één uiterlijk op 30 oktober 2027, en dat de 26 verticale normen, behandeld in 31 afzonderlijke documenten, uiterlijk op 30 oktober 2026 moeten zijn vastgesteld; de workshop van CEN en CENELEC van 9 april 2025 gaf dezelfde data vermelding voor vermelding:\n\n| Vermeldingen | Wat ze zijn | Wie opstelt | Termijn |\n| --- | --- | --- | --- |\n| 1 | Het horizontale kader: „Cyberbeveiligingsvereisten voor producten met digitale elementen, beginselen van cyberweerbaarheid”, voor bijlage I deel I punt 1 | CEN en CENELEC, JTC 13 WG 9 | 30 augustus 2026 |\n| 2 tot en met 14 | De generieke beveiligingsvereisten, één per punt van bijlage I deel I punt 2, letters (a) tot en met (m) | CEN en CENELEC, JTC 13 WG 9 | 30 oktober 2027 |\n| 15 | Kwetsbaarhedenbeheer, voor bijlage I deel II punten 1 tot en met 8 | CEN en CENELEC, JTC 13 WG 9 | 30 augustus 2026 |\n| 16 tot en met 38 | De verticale normen voor de belangrijke producten van bijlage III, klasse I en klasse II | CEN, CENELEC en ETSI gezamenlijk | 30 oktober 2026 |\n| 39 tot en met 41 | De verticale normen voor de kritieke producten van bijlage IV | CEN en CENELEC | 30 oktober 2026 |\n\nTwee data in die tabel wegen zwaarder dan de rest. De twee horizontale normen met de vroegste termijn, het kader en het kwetsbaarhedenbeheer, zijn de normen waarop elke conformiteitsbeoordeling voor elk product zal steunen, en hun termijn was 30 augustus 2026. De verticale normen voor de categorieën van klasse I en klasse II moeten op 30 oktober 2026 klaar zijn, dertien maanden voordat de verordening op 11 december 2027 volledig van toepassing wordt. Vaststelling door de organisaties is geen bekendmaking: artikel 27(6) laat de Commissie elke vastgestelde norm onder Verordening (EU) nr. 1025\u002F2012 beoordelen voordat ze de referentie bekendmaakt, en alleen de bekendmaking geeft het vermoeden.\n\n## Wat er bestaat op 12 september 2026\n\nDe Commissie publiceert voor elke handeling die er een heeft een pagina met de geharmoniseerde normen die er in het Publicatieblad onder zijn bekendgemaakt; de index van die pagina's noemt tientallen handelingen, waaronder de machineverordening, de richtlijn radioapparatuur en de laagspanningsrichtlijn. Op 12 september 2026 heeft hij geen pagina voor de Cyber Resilience Act. Wat CEN en CENELEC ook op de termijn van 30 augustus hebben geleverd, geen referentie van een geharmoniseerde norm onder Verordening (EU) 2024\u002F2847 is in het Publicatieblad bekendgemaakt, en het vermoeden van conformiteit van artikel 27 is voor geen enkel product beschikbaar. StandardOS controleert die index maandelijks; de dag dat er een pagina verschijnt, wordt deze zin gecorrigeerd.\n\nDat is geen gat dat de verordening onbewaakt heeft gelaten. Artikel 27(2) laat de Commissie gemeenschappelijke specificaties vaststellen bij uitvoeringshandeling wanneer een verzoek „niet aanvaard” is, wanneer de normen „niet binnen de ... vastgestelde termijn geleverd” worden, of wanneer ze „niet aan het verzoek” voldoen, en geen referentie „binnen een redelijke termijn” wordt verwacht. Er is geen gemeenschappelijke specificatie vastgesteld. Het verzoek is aanvaard, dus de eerste van die voorwaarden is gesloten; of de tweede voor de twee horizontale normen is vervuld, hangt af van wat de organisaties uiterlijk op 30 augustus 2026 hebben geleverd, wat hun halfjaarlijkse rapporten aan de Commissie zullen zeggen.\n\n## Wat de afwezigheid voor elk niveau betekent\n\nVoor een product van het standaardniveau kost de afwezigheid een kortere weg, geen route. Artikel 32(1) laat de fabrikant de conformiteit beoordelen onder module A, de procedure van interne controle van bijlage VIII, of er nu een geharmoniseerde norm bestaat of niet; de norm zou de beoordeling tot een vermoeden hebben gemaakt, en zonder norm documenteert de fabrikant de conformiteit met elke vereiste van bijlage I tegen de stand van de techniek die hij heeft gekozen. [Wat module A werkelijk vereist, is een eigen artikel](\u002Farticles\u002Fself-assessment-under-the-cra-what-module-a-actually-requires).\n\nVoor een belangrijk product van klasse I sluit de afwezigheid de route. Artikel 32(2) stuurt een product van klasse I naar een aangemelde instantie, modules B en C of module H, wanneer de fabrikant geharmoniseerde normen, gemeenschappelijke specificaties of Europese cyberbeveiligingscertificeringsregelingen „geen ... heeft toegepast of slechts gedeeltelijk heeft toegepast” of „indien dergelijke geharmoniseerde normen, gemeenschappelijke specificaties of Europese cyberbeveiligingscertificeringsregelingen niet bestaan”. Ze bestaan niet. Een fabrikant van een wachtwoordbeheerder, een VPN-client, een router of welke andere categorie van klasse I ook heeft daarom vandaag alleen de route via derden naar conformiteit, en [het register van aangemelde instanties onder de verordening was leeg toen het werd gelezen](\u002Farticles\u002Fthe-eu-s-own-cra-machinery-on-the-day-the-duty-started). Beide zullen vóór 11 december 2027 veranderen, of het niveau is die dag niet te beoordelen; welke van de twee het eerst verandert, bepaalt of een fabrikant van klasse I de agenda van een aangemelde instantie of de tekst van een norm nodig heeft.\n\nVoor producten van klasse II en kritieke producten verandert er niets: een aangemelde instantie of een certificeringsregeling was altijd al de route (artikel 32(3) en (4)).\n\n## Waartegen intussen te bouwen\n\nDe essentiële vereisten van bijlage I gelden vanaf 11 december 2027, of er nu een norm bestaat of niet, en de risicobeoordeling van artikel 13 is voor elk product verschuldigd, ongeacht het niveau. Het verzoek vertelt een fabrikant waaruit de normen worden gebouwd: de kadernorm dekt bijlage I deel I punt 1, de generieke vereisten dekken de dertien letters van punt 2, en de norm voor kwetsbaarhedenbeheer dekt de acht punten van deel II, zodat een technisch dossier dat vandaag naar die punten is ingedeeld op de normen zal passen wanneer ze worden bekendgemaakt. De FAQ van de Commissie zegt onder 4.1.7 dat het gebruik van geharmoniseerde normen vrijwillig is en dat een fabrikant de conformiteit met andere technische middelen mag aantonen, gedocumenteerd in het technische dossier; de ontwerpen van CEN en CENELEC zijn, zodra ze het stadium van de openbare kritiekronde bereiken, openbaar op de portalen van de nationale normalisatie-instituten. [Bijlage I als checklist](\u002Farticles\u002Fcra-annex-i-the-22-essential-requirements-as-a-checklist) en [wat in het technische dossier hoort](\u002Farticles\u002Fwhat-goes-in-the-cra-technical-file-annex-vii-point-by-point) zijn de twee stukken om vanuit te bouwen; [de niveaus, en welke categorieën klasse I zijn](\u002Farticles\u002Fis-your-product-important-or-critical-under-the-cyber-resilience-act), bepalen of de afwezigheid een verloren kortere weg of een gesloten route is.\n\n## Bronnen\n\n- Verordening (EU) 2024\u002F2847 (CRA), artikel 13, artikel 27(1), (2) en (6), artikel 32(1) tot en met (4), artikel 71(2), bijlage I, bijlage VIII.\n- Uitvoeringsbesluit C(2025) 618 van de Commissie van 3 februari 2025 betreffende een normalisatieverzoek aan CEN, Cenelec en ETSI met betrekking tot producten met digitale elementen, artikelen 1, 4 en 5.\n- Europese Commissie, FAQ over de Cyber Resilience Act, versie 1.4 van 4 september 2026, vragen 4.1.7 en 6.10.\n- CEN en CENELEC, „Cyber Resilience Act: Standardization Request Officially Accepted by CEN, CENELEC, and ETSI”, geplaatst op 1 mei 2025; workshop van CEN en CENELEC „Cyber Resilience Act and the horizontal standards”, 9 april 2025, voor de categorieën en termijnen; STAN4CR, de CRA-normalisatiesite van de normalisatieorganisaties, voor de aan JTC 13 WG 9 toegewezen onderwerpen.\n- Europese Commissie, geharmoniseerde normen per wetgeving, gelezen op 12 september 2026.\n\nDit is geen juridisch advies. Termijnen in een normalisatieverzoek binden de normalisatieorganisaties, niet de fabrikanten; de data die fabrikanten binden, zijn die van de verordening.\n",1789383966172]