Cyber Resilience Act: alle tools en artikelen
Verordening (EU) 2024/2847, artikelen 2 en 30, en overweging 12
Uw klanten installeren uw software. Verplicht de CRA u tot een CE-markering?
- Valt het eronder?
- Ja, als zij het installeren. Een product met digitale elementen kan software alleen zijn.
- Welke wet?
- De CRA als zij het installeren. Loggen zij alleen in, dan wijst overweging 12 naar NIS2.
- Vanaf wanneer?
- Melden sinds 11 september 2026; al het overige vanaf 11 december 2027.
Hoe krijgen klanten het?
De CE-markering van software staat op de verklaring of op de website
Artikel 30 is uitdrukkelijk: bij producten met digitale elementen in de vorm van software wordt de CE-markering aangebracht op de EU-conformiteitsverklaring of op de website die bij het softwareproduct hoort. Geen sticker, geen hardware, en zij komt erop voordat het product in de handel wordt gebracht.
Hetzelfde bedrijf, onder twee wetten gelezen
Welke wet
Als zij het installeren: Verordening (EU) 2024/2847, de Cyber Resilience Act
Als zij alleen inloggen: Richtlijn (EU) 2022/2555, zoals uw lidstaat die heeft omgezet
Wat u bent
Als zij het installeren: De fabrikant van een product met digitale elementen
Als zij alleen inloggen: Een aanbieder van cloudcomputingdiensten, essentieel of belangrijk naar omvang
Markering en bewijs
Als zij het installeren: CE-markering, een EU-conformiteitsverklaring en technische documentatie die tien jaar wordt bewaard
Als zij alleen inloggen: Geen markering. De risicobeheermaatregelen van artikel 21, en uw gegevens op de nationale lijst
Een probleem melden
Als zij het installeren: Actief misbruikte kwetsbaarheid of ernstig incident: vroegtijdige waarschuwing binnen 24 uur, melding binnen 72
Als zij alleen inloggen: Significant incident: vroegtijdige waarschuwing 24 uur, melding 72 uur, eindverslag binnen 1 maand
Verordening (EU) 2024/2847 en richtlijn (EU) 2022/2555, gelezen uit het Publicatieblad met de rectificaties. De grens ertussen ligt in overweging 12 van de Cyber Resilience Act, die de lezing van de Unie van haar eigen toepassingsgebied is en geen bepaling.
Twee manieren om klaar te zijn
CRA-gereedheid, € 1.500, 10 werkdagen
Wij bakenen uw product af, zetten de afwijkingen tegenover bijlage I op een rij, richten de meldroute in en schrijven het technisch dossier met u.
Bekijk wat het omvatCRA-pakket technisch dossier, € 2.000
Hetzelfde dossier, door u geschreven vanuit ons sjabloon en uw productdossier, zonder opdracht.
Bekijk het pakketVeelgestelde vragen
- Wij verkopen on-premise software en geen hardware. Moeten wij echt een CE-markering aanbrengen?
- Ja. Een product met digitale elementen is een software- of hardwareproduct, en artikel 30 zegt waar de markering bij software hoort: op de EU-conformiteitsverklaring of op de website die bij het product hoort.
- Wij doen alleen SaaS. Vallen wij dan gewoon buiten de CRA?
- Grotendeels, en in plaats daarvan onder NIS2. Overweging 12 noemt clouddienstmodellen zoals SaaS als gebied van richtlijn (EU) 2022/2555. De uitzondering is een cloud die een product van u bedient: dat is een oplossing voor gegevensverwerking op afstand en komt met dat product terug in de CRA.
- Wij leveren een geïnstalleerd en een gehost product. Zijn wij beide verschuldigd?
- Ja, en het een vervangt het ander niet. Voor het geïnstalleerde bent u fabrikant onder de CRA, voor het gehoste dienstverlener onder NIS2, met gescheiden meldroutes en gescheiden autoriteiten.
- Wat moet er nu al, vóór 11 december 2027?
- De meldplicht. Sinds 11 september 2026 moet een actief misbruikte kwetsbaarheid of een ernstig incident worden gemeld, eerst binnen 24 uur en daarna binnen 72.