Artikel 32(1) van de Cyber Resilience Act, Verordening (EU) 2024/2847, laat een fabrikant de conformiteit aantonen via "de in bijlage VIII beschreven interne controleprocedure (op basis van module A)", en voor een product dat niet in bijlage III of IV staat is dat de weg die bijna iedereen zal nemen. In welk niveau een product valt bepaalt of module A beschikbaar is; dit artikel gaat over wat zij inhoudt zodra dat zo is. De verordening geeft haar vijf punten in bijlage VIII, deel I. De FAQ van de Commissie over de uitvoering, versie 1.4 van 4 september 2026, deel 6, maakt daar een lijst van activiteiten van en beantwoordt de vragen die volgen: welke methodologie, hoe het dossier eruit moet zien, waar de CE-markering bij software komt, wat de verklaring zegt, en wanneer er geharmoniseerde normen zullen zijn om tegen te beoordelen.
Wie module A mag gebruiken
FAQ-antwoord 6.1 noemt drie gevallen. Elk product "dat niet de kernfunctionaliteit van een categorie belangrijke of kritieke producten heeft", de standaardcategorie. Belangrijke producten van klasse I "als een geharmoniseerde norm is toegepast overeenkomstig artikel 32(2)". En belangrijke producten van klasse I of II die vrije en opensourcesoftware zijn, "mits de technische documentatie openbaar wordt gemaakt, overeenkomstig artikel 32(5)". Producten van klasse II die geen open source zijn, en kritieke producten, hebben een aangemelde instantie of een certificeringsregeling nodig, en er bestond geen enkele aangemelde instantie onder de verordening op de dag dat de meldplicht inging.
De vijf punten van bijlage VIII, deel I
Punt 1 definieert de procedure: interne controle is de procedure waarbij "de fabrikant de in de punten 2, 3 en 4 van dit deel genoemde verplichtingen vervult en op eigen verantwoordelijkheid garandeert en verklaart dat de producten met digitale elementen aan alle essentiële cyberbeveiligingseisen van bijlage I, deel I, voldoen en dat de fabrikant aan de essentiële cyberbeveiligingseisen van bijlage I, deel II, voldoet". Beide helften van bijlage I, de producteigenschappen en het proces voor de behandeling van kwetsbaarheden, en "eigen verantwoordelijkheid".
Punt 2: "De fabrikant stelt de in bijlage VII beschreven technische documentatie op."
Punt 3, over ontwerp, ontwikkeling, productie en behandeling van kwetsbaarheden: "De fabrikant neemt alle nodige maatregelen opdat het ontwerp-, ontwikkelings-, productie- en kwetsbaarheidsbehandelingsproces en het toezicht daarop waarborgen dat de vervaardigde of ontwikkelde producten met digitale elementen en de door de fabrikant ingevoerde processen voldoen aan de essentiële cyberbeveiligingseisen van bijlage I, delen I en II." Die zin is alles wat "beoordeling" in module A betekent: maatregelen, processen en het toezicht erop, aan de kant van de fabrikant.
Punt 4: de CE-markering aanbrengen "op elk afzonderlijk product met digitale elementen dat aan de toepasselijke eisen voldoet", en "voor elk product met digitale elementen een schriftelijke EU-conformiteitsverklaring opstellen overeenkomstig artikel 28 en deze samen met de technische documentatie gedurende 10 jaar nadat het product met digitale elementen in de handel is gebracht, of gedurende de ondersteuningsperiode als die langer is, ter beschikking van de nationale autoriteiten houden".
Punt 5: een gemachtigde mag punt 4 namens de fabrikant vervullen, "mits de betrokken verplichtingen in het mandaat zijn vastgelegd".
De activiteiten die de FAQ opsomt
Antwoord 6.1 herformuleert de procedure als vijf activiteiten: "de nodige cyberbeveiligingsmaatregelen in het product uitvoeren na de risicobeoordeling"; "via tests of een ander mechanisme" verifiëren dat het product aan de relevante essentiële eisen voldoet; de technische documentatie opstellen; zodra de fabrikant "in staat is aan te tonen" dat het product voldoet, de CE-markering aanbrengen en "een conformiteitsverklaring opstellen en ondertekenen"; en "ervoor zorgen dat de productie van de verschillende exemplaren van het product met digitale elementen de naleving niet verandert". Voor software is het laatste het releaseproces: wat een beoordeelde build omzet in de kopieën die klanten downloaden, mag niet veranderen wat is beoordeeld, dezelfde discipline die de substantiële wijziging release na release vraagt.
Geen methodologie is voorgeschreven, en testen is niet deterministisch
Antwoord 6.5 zegt wat veel toolleveranciers liever niet horen: "De CRA schrijft het gebruik van geen enkele specifieke beoordelingsmethodologie voor, mogelijk ook geen tests." Het toepassen van een geharmoniseerde norm of technische specificatie is "gangbare praktijk", geen verplichting. Tests mogen "in eigen laboratoria, indien beschikbaar, of in externe" worden uitgevoerd, de verordening "stelt geen specifieke eisen aan laboratoria", en "de fabrikant draagt de volledige verantwoordelijkheid voor de conformiteitsbeoordeling". Markttoezichtautoriteiten "kunnen tijdens de betrokken inspecties tests of beoordelingsprocedures uitvoeren", mogen de methodologie van de fabrikant gebruiken, "vooral als die methodologie deel uitmaakt van een geharmoniseerde norm", en "kunnen op gemotiveerde basis een andere methodologie toepassen". De laatste zin van de FAQ over dit punt is de zin om te onthouden: "cyberbeveiligingstests zijn niet deterministisch zoals in andere door het NLF gereguleerde gebieden en de resultaten zijn mogelijk niet uniek". Het verweer is een gedocumenteerde methode en het bewijs dat zij is toegepast, niet een bepaalde tool.
De technische documentatie: elke taal, niet openbaar, volledig en duidelijk
Antwoord 6.6: de documentatie "moet de in bijlage VII vastgelegde elementen bevatten", punt voor punt. Zij "is niet alleen een intern product, maar kan door de markttoezichtautoriteiten worden opgevraagd", dus "moet zij volledig en duidelijk zijn", en de fabrikant "moet kunnen aantonen dat het product is ontworpen, ontwikkeld en vervaardigd om aan de essentiële eisen te voldoen", wat "specificaties van de processen voor de behandeling van kwetsbaarheden omvat". Zij "kan in elke taal worden geschreven", maar als een autoriteit erom vraagt, "moet zij worden verstrekt in een taal die die autoriteit gemakkelijk begrijpt". En er is "geen verplichting de technische documentatie beschikbaar te stellen aan de klanten van de fabrikant of aan het publiek", met één uitzondering: opensourcefabrikanten van producten van klasse I of II die onder artikel 32(5) zelf beoordelen, wier documentatie openbaar moet zijn.
De CE-markering, op software
Antwoord 6.7 met artikel 30(1): voor producten "in de vorm van software wordt de CE-markering aangebracht op de in artikel 28 bedoelde EU-conformiteitsverklaring of op de website die het softwareproduct begeleidt. In het laatste geval moet het betrokken deel van de website voor consumenten gemakkelijk en rechtstreeks toegankelijk zijn." De markering is "een eenvoudige visuele eigen verklaring", zij "mag niet worden aangebracht als de fabrikant geen conformiteitsbeoordelingsprocedure met positief resultaat heeft uitgevoerd", en op fysieke producten is zij ten minste 5 mm. Het artikel over de CE-markering heeft de rest.
De conformiteitsverklaring: twee vormen, één per product
Antwoord 6.8 met artikel 28 en de bijlagen V en VI. De volledige verklaring volgt bijlage V: de naam en het type van het product en "alle aanvullende informatie die de unieke identificatie mogelijk maakt", de naam en het adres van de fabrikant, "een verklaring dat de EU-conformiteitsverklaring onder de uitsluitende verantwoordelijkheid van de aanbieder wordt afgegeven", het voorwerp van de verklaring, de verklaring van conformiteit met de relevante harmonisatiewetgeving van de Unie, "verwijzingen naar de relevante gebruikte geharmoniseerde normen of andere gemeenschappelijke specificaties of cyberbeveiligingscertificering waarvoor conformiteit wordt verklaard", de aangemelde instantie waar er een betrokken was, en een handtekening met plaats, datum, naam en functie. De vereenvoudigde verklaring van bijlage VI is één zin met het adres van de volledige: "Hierbij verklaart … [naam van de fabrikant] dat het product met digitale elementen van het type … in overeenstemming is met Verordening (EU) 2024/2847. De volledige tekst van de EU-conformiteitsverklaring is beschikbaar op het volgende internetadres: …".
Drie FAQ-punten erover: de verklaring "is een document dat aan het individuele product is gekoppeld en niet alleen aan het type of model", al "hoeft zij de unieke identificatie niet te bevatten"; "een nieuwe versie van het product kan een nieuwe conformiteitsverklaring vereisen, vooral wanneer zij een substantiële wijziging doorvoert"; en waar meerdere handelingen van de Unie van toepassing zijn, vereist artikel 28(3) "één enkele conformiteitsverklaring voor al die handelingen van de Unie", die "een dossier kan zijn dat uit de relevante afzonderlijke conformiteitsverklaringen bestaat".
Geharmoniseerde normen: waaraan zelfbeoordeling zal worden afgemeten
Totdat de referentie van een geharmoniseerde norm in het Publicatieblad is bekendgemaakt, betekent module A rechtstreeks tegen bijlage I beoordelen en "de gekozen oplossingen" documenteren, zoals bijlage VII, punt 5, het zegt. Antwoord 6.10 geeft het plan. Het normalisatieverzoek M/606 vroeg CEN, CENELEC en ETSI om 15 horizontale normen, gegroepeerd in drie producten: één over het ontwerpen, ontwikkelen en produceren van producten "zodanig dat zij een passend niveau van cyberbeveiliging op basis van de risico's waarborgen", en één over de behandeling van kwetsbaarheden, beide "door de ESO's vast te stellen uiterlijk op 30 augustus 2026"; en één over de producteigenschappen van bijlage I, deel I, "door de ESO's vast te stellen uiterlijk op 30 oktober 2027". Het vroeg om 26 verticale normen, "die de ESO's via 31 afzonderlijke producten behandelen", voor de categorieën van de bijlagen III en IV, "door de ESO's vast te stellen uiterlijk op 30 oktober 2026". Vaststelling door de normalisatie-instellingen is geen bekendmaking: onder artikel 27(6) beoordeelt de Commissie elke norm vervolgens onder Verordening (EU) nr. 1025/2012 voordat zij haar aanhaalt. Een in juli 2026 gepubliceerd ontwerp tot wijziging van het verzoek schuift de datums van 2026 ongeveer twee maanden op, en de eigen zin van de FAQ over dit punt blijft ongewijzigd: "het gebruik van geharmoniseerde normen is vrijwillig", en conformiteit "via andere technische middelen", gedocumenteerd in het technisch dossier, blijft open.
Voor een standaardproduct betekent dat dat de zelfbeoordeling die u in 2027 doet, de beoordeling is die bijlage VIII beschrijft, met of zonder norm: de risicobeoordeling, de maatregelen, de verificatie, het dossier, de markering, de verklaring. Voor een product van klasse I betekent het dat de zelfbeoordelingsroute pas opengaat wanneer de verticale norm voor zijn categorie is aangehaald, en dat het dossier dat intussen tegen bijlage I is opgebouwd, is wat de aangemelde instantie, wanneer er een bestaat, zal lezen.
Wat u bewaart
Het module A-dossier voor één product is kort: de risicobeoordeling en de maatregelen waartoe zij leidde; de methode waarmee elke essentiële eis is geverifieerd en de resultaten, gedateerd; het technisch dossier onder bijlage VII; de verklaring in de vorm van bijlage V, ondertekend, met de zin van bijlage VI waar die het product begeleidt; de plaats van de CE-markering, verklaring of website; en de releasecontrole die de uitgeleverde kopieën gelijk houdt aan de beoordeelde build. StandardOS houdt het technisch dossier en het bewijs ervan bij als levende registraties met de bewaartermijn van tien jaar die bijlage VIII, punt 4.2, stelt, langer dan de meeste bedrijven wat dan ook bewaren.
Bronnen
- Verordening (EU) 2024/2847, artikel 27(1) en (6), artikel 28, artikel 30(1), artikel 32(1), (2) en (5), bijlage V, bijlage VI, bijlage VII punt 5, bijlage VIII deel I.
- Europese Commissie, FAQ over de Cyber Resilience Act, versie 1.4 van 4 september 2026, antwoorden 6.1, 6.5, 6.6, 6.7, 6.8, 6.9 en 6.10.
- Europese Commissie, normalisatieverzoek M/606, C(2025) 618, en het ontwerp tot wijziging van juli 2026.
Dit is geen juridisch advies. Bijlage VIII, deel I, telt vijf punten op één pagina, en deel 6 van de FAQ acht; samen zijn zij de definitie van "zelfbeoordeling", en het lezen waard voordat u een tool koopt die haar belooft.