[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:nl:is-uw-product-belangrijk-of-kritiek-onder-de-cyber-resilience-act":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"nl","is-uw-product-belangrijk-of-kritiek-onder-de-cyber-resilience-act","Is uw product belangrijk of kritiek onder de Cyber Resilience Act? Bijlage III en IV volledig","Zodra een product binnen de reikwijdte van de CRA valt, is het standaard, belangrijk (klasse I of II) of kritiek, en de trede bepaalt of u zelf mag beoordelen of een aangemelde instantie nodig heeft. Hier staan de 19, 4 en 3 categorieën letterlijk uit het Publicatieblad, wat elke trede verandert onder artikel 32, en het ene dat de trede niet verandert.","2026-09-11","\nDe Cyber Resilience Act, Verordening (EU) 2024\u002F2847, stelt aan elk product met digitale elementen binnen de reikwijdte dezelfde essentiële eisen. Wat per product verschilt, is hoe u aantoont dat u eraan voldoet. Artikel 32 laat de meeste fabrikanten zichzelf beoordelen; voor de producten in bijlage III beperkt het de opties, en voor de drie categorieën in bijlage IV wijst het naar Europese certificering. Na de vraag naar de reikwijdte, die [we apart hebben uitgeschreven](\u002Farticles\u002Fis-your-product-in-scope-of-the-cyber-resilience-act), is de volgende dus: staat mijn product op een van beide lijsten?\n\nDit artikel geeft beide lijsten letterlijk weer. Het bestaat omdat de lijsten die op het web circuleren vaak die van het Commissievoorstel van 2022 zijn, dat 23 rijen in klasse I en 15 in klasse II had, besturingssystemen, algemene microprocessoren en publiekesleutelinfrastructuur in klasse II plaatste, en alles anders nummerde. De definitieve tekst is korter en anders, en een fabrikant die tegen het voorstel classificeert, krijgt het verkeerde antwoord.\n\n## De drie treden, en wat elke verandert\n\nAlles binnen de reikwijdte dat op geen van beide lijsten staat, is **standaard**. Onder artikel 32, lid 1, kan een standaardproduct door de fabrikant alleen worden beoordeeld via de procedure van interne controle (module A van bijlage VIII), of, als de fabrikant dat verkiest, via een van de routes met een derde partij.\n\n**Belangrijk, klasse I** (bijlage III, 19 categorieën). Zelfbeoordeling blijft alleen beschikbaar als de fabrikant geharmoniseerde normen, gemeenschappelijke specificaties of een Europese cyberbeveiligingscertificeringsregeling op zekerheidsniveau ten minste \"substantieel\" toepast, en die volledig toepast. Waar die niet bestaan, of slechts gedeeltelijk worden toegepast, vereist artikel 32, lid 2, een aangemelde instantie: EU-typeonderzoek gevolgd door conformiteit met het type (modules B en C), of volledige kwaliteitsborging (module H). Per september 2026 is er geen geharmoniseerde norm onder de CRA in het Publicatieblad bekendgemaakt, dus vandaag is het praktische antwoord voor een product van klasse I een aangemelde instantie; en er is ook nog geen instantie onder de CRA aangemeld, zodat er voorlopig [geen route is om af te ronden](\u002Farticles\u002Fthe-eu-s-own-cra-machinery-on-the-day-the-duty-started), alleen een dossier om voor te bereiden.\n\n**Belangrijk, klasse II** (bijlage III, 4 categorieën). Artikel 32, lid 3: een aangemelde instantie onder de modules B en C of module H, of een Europese cyberbeveiligingscertificeringsregeling op zekerheidsniveau ten minste \"substantieel\". Zelfbeoordeling is geen optie.\n\n**Kritiek** (bijlage IV, 3 categorieën). Artikel 32, lid 4: een Europese cyberbeveiligingscertificeringsregeling waar de Commissie er een heeft voorgeschreven onder artikel 8, lid 1; anders de procedures van klasse II.\n\nTwee dingen verandert de trede niet. De essentiële eisen in bijlage I zijn voor alle vier de treden dezelfde. En de meldplicht van artikel 14, van kracht sinds 11 september 2026, geldt identiek voor een standaardproduct en een kritiek product: [24 uur voor de vroegtijdige waarschuwing, 72 voor de melding](\u002Farticles\u002Fcra-final-report-clock-does-not-start-when-you-become-aware), aan [het CSIRT van uw lidstaat](\u002Farticles\u002Fwhich-csirt-do-you-report-to-under-cra-article-14) en aan ENISA.\n\n## Bijlage III, klasse I: belangrijke producten\n\n| Verwijzing | Bewoording van de verordening |\n| --- | --- |\n| Bijlage III, klasse I, punt 1 | software en hardware voor identiteitsbeheersystemen en voor het beheer van geprivilegieerde toegang, met inbegrip van lezers voor authenticatie en toegangscontrole, waaronder biometrische lezers |\n| Bijlage III, klasse I, punt 2 | op zichzelf staande en ingebedde browsers |\n| Bijlage III, klasse I, punt 3 | wachtwoordbeheer |\n| Bijlage III, klasse I, punt 4 | software die kwaadaardige software opzoekt, verwijdert of in quarantaine plaatst |\n| Bijlage III, klasse I, punt 5 | producten met digitale elementen met de functie van virtueel particulier netwerk (VPN) |\n| Bijlage III, klasse I, punt 6 | netwerkbeheersystemen |\n| Bijlage III, klasse I, punt 7 | Security information and event management-systemen (SIEM) (beveiligingsinformatie en evenementenbeheer) |\n| Bijlage III, klasse I, punt 8 | bootmanagement |\n| Bijlage III, klasse I, punt 9 | publiekesleutelinfrastructuur en software voor de afgifte van digitale certificaten |\n| Bijlage III, klasse I, punt 10 | fysieke en virtuele netwerkinterfaces |\n| Bijlage III, klasse I, punt 11 | besturingssystemen |\n| Bijlage III, klasse I, punt 12 | routers, modems bestemd voor verbinding met het internet, en netwerkswitches |\n| Bijlage III, klasse I, punt 13 | microprocessoren met beveiligingsgerelateerde functies |\n| Bijlage III, klasse I, punt 14 | microcontrollers met beveiligingsgerelateerde functies |\n| Bijlage III, klasse I, punt 15 | toepassingsspecifieke geïntegreerde schakelingen (ASIC) en veld-programmeerbare gatearrays (FPGA) met beveiligingsgerelateerde functies |\n| Bijlage III, klasse I, punt 16 | virtuele assistenten voor slimme huizen voor algemene doeleinden |\n| Bijlage III, klasse I, punt 17 | producten voor slimme huizen met beveiligingsfuncties, met inbegrip van slimme deursloten, beveiligingscamera’s, babymonitoringsystemen en alarmsystemen |\n| Bijlage III, klasse I, punt 18 | met het internet verbonden speelgoed dat onder Richtlijn 2009\u002F48\u002FEG van het Europees Parlement en de Raad  valt en sociale interactieve functies (bv. spreken of filmen) of locatietraceringsfuncties heeft |\n| Bijlage III, klasse I, punt 19 | persoonlijke wearables die op een menselijk lichaam moeten worden gedragen of geplaatst en bedoeld zijn voor gezondheidsmonitoring (zoals tracking) en die niet onder Verordening (EU) 2017\u002F745 of (EU) 2017\u002F746 vallen, of persoonlijke wearables die bestemd zijn voor gebruik door en voor kinderen |\n\n## Bijlage III, klasse II: belangrijke producten\n\n| Verwijzing | Bewoording van de verordening |\n| --- | --- |\n| Bijlage III, klasse II, punt 1 | hypervisors en containerruntimesystemen die de gevirtualiseerde uitvoering van besturingssystemen en soortgelijke omgevingen ondersteunen |\n| Bijlage III, klasse II, punt 2 | firewalls, inbraakdetectiesystemen en inbraakpreventiesystemen |\n| Bijlage III, klasse II, punt 3 | manipulatiebestendige microprocessoren |\n| Bijlage III, klasse II, punt 4 | manipulatiebestendige microcontrollers |\n\n## Bijlage IV: kritieke producten\n\n| Verwijzing | Bewoording van de verordening |\n| --- | --- |\n| Bijlage IV, punt 1 | hardwareapparaten met beveiligingskastje |\n| Bijlage IV, punt 2 | gateways voor slimme meters binnen slimme-metersystemen zoals gedefinieerd in artikel 2, punt 23), van Richtlijn (EU) 2019\u002F944 van het Europees Parlement en de Raad  en andere apparaten voor geavanceerde beveiligingsdoeleinden, onder meer voor beveiligde cryptoverwerking |\n| Bijlage IV, punt 3 | smartcards of soortgelijke apparaten, met inbegrip van secure elements (beveiligde elementen) |\n\n## De lijsten lezen\n\n**Ze beschrijven functies, geen producttypen.** \"Producten met digitale elementen met de functie van virtueel particulier netwerk\" vangt een router met VPN-functie, een VPN-app en een VPN-bibliotheek. \"Microprocessoren met beveiligingsgerelateerde functies\" is smaller dan \"microprocessoren\", dat het voorstel zonder meer noemde. Lees de rij als een functie die uw product uitvoert, niet als een categorie waarin het wordt verkocht.\n\n**Klasse II is klein en specifiek.** Vier rijen: hypervisors en containerruntimes, firewalls en inbraakdetectie- of -preventiesystemen, manipulatiebestendige microprocessoren, manipulatiebestendige microcontrollers. Besturingssystemen, die het voorstel in klasse II zette, staan in de definitieve tekst in klasse I.\n\n**Consumentenproducten staan op de lijst.** Slimme deursloten, beveiligingscamera's, babyfoons en alarmsystemen, virtuele assistenten voor algemene doeleinden, verbonden speelgoed met sociale interactie of locatietracering, en wearables voor gezondheidsmonitoring of voor kinderen zijn allemaal klasse I. Een hardwarestart-up die een camera met een app levert, is fabrikant van een belangrijk product.\n\n**Open source heeft een eigen route.** Artikel 32, lid 5: een vrij en opensourceproduct in een categorie van bijlage III mag nog steeds de zelfbeoordelingsprocedure gebruiken, mits de technische documentatie openbaar wordt gemaakt wanneer het product in de handel wordt gebracht.\n\n**Vergoedingen moeten de omvang weerspiegelen.** Artikel 32, lid 6, vereist dat de vergoedingen voor conformiteitsbeoordelingsprocedures rekening houden met de specifieke belangen en behoeften van micro-ondernemingen en kleine en middelgrote ondernemingen, met inbegrip van start-ups, en evenredig worden verlaagd. Vraag de aangemelde instantie ernaar voordat u een offerte aanvaardt.\n\n## Wat u vastlegt\n\nDe classificatie is onderdeel van de [scopebepaling](\u002Farticles\u002Fis-your-product-in-scope-of-the-cyber-resilience-act) en hoort in het technische dossier. Eén regel per product: standaard, of de bijlage en het punt waaronder het valt, met de bewoording geciteerd, en de route van artikel 32 die daaruit volgt. Als een product in een rij gelezen zou kunnen worden, schrijf dan op waarom u concludeerde dat dat wel of niet zo is, want die redenering is wat een markttoezichtautoriteit als eerste leest, en in de meeste lidstaten [is die autoriteit nog niet benoemd](\u002Farticles\u002Fwho-enforces-the-cyber-resilience-act-in-your-member-state).\n\nDe datums: de meldplicht van artikel 14 geldt nu. Bijlage I, het technische dossier, de conformiteitsbeoordeling en de CE-markering gelden vanaf 11 december 2027, en onder artikel 69 valt een product dat vóór die datum al op de markt is daar alleen onder als het daarna substantieel wordt gewijzigd.\n\nSinds 21 december 2025 heeft elk van de 26 categorieën een technische beschrijving in Uitvoeringsverordening (EU) 2025\u002F2392 van de Commissie, en de richtsnoeren van de Commissie van 27 juli 2026 zeggen dat de indeling alleen op de kernfunctionaliteit berust: [alle 26 beschrijvingen woordelijk, met de zes regels en hun voorbeelden](\u002Farticles\u002Fdefault-important-or-critical-the-26-technical-descriptions-and-the-core-functionality-test).\n\n## Bronnen\n\n- Verordening (EU) 2024\u002F2847, bijlage III en bijlage IV (bewoording letterlijk, voetnootmarkeringen verwijderd), artikel 32, leden 1 tot en met 6, artikel 8, lid 1, artikel 14, artikel 69, artikel 71, lid 2, bijlage VIII voor de modules. Gelezen in de tekst van het Publicatieblad op EUR-Lex op 11 september 2026.\n- Het Commissievoorstel van 2022, COM(2022) 454, voor de eerdere bijlage III die sommige pagina's nog weergeven.\n\nDit is geen juridisch advies. De lijsten zijn geciteerd zodat u tegen de tekst kunt classificeren in plaats van tegen onze lezing ervan.\n",1789383974132]