Cyber Resilience Act: alle tools en artikelen

Verordening (EU) 2024/2847, artikelen 2 en 30, en overweging 12

Uw klanten installeren uw software. Verplicht de CRA u tot een CE-markering?

Valt het eronder?
Ja, als zij het installeren. Een product met digitale elementen kan software alleen zijn.
Welke wet?
De CRA als zij het installeren. Loggen zij alleen in, dan wijst overweging 12 naar NIS2.
Vanaf wanneer?
Melden sinds 11 september 2026; al het overige vanaf 11 december 2027.

Hoe krijgen klanten het?

De CE-markering van software staat op de verklaring of op de website

Artikel 30 is uitdrukkelijk: bij producten met digitale elementen in de vorm van software wordt de CE-markering aangebracht op de EU-conformiteitsverklaring of op de website die bij het softwareproduct hoort. Geen sticker, geen hardware, en zij komt erop voordat het product in de handel wordt gebracht.

Hetzelfde bedrijf, onder twee wetten gelezen

  • Welke wet

    Als zij het installeren: Verordening (EU) 2024/2847, de Cyber Resilience Act

    Als zij alleen inloggen: Richtlijn (EU) 2022/2555, zoals uw lidstaat die heeft omgezet

  • Wat u bent

    Als zij het installeren: De fabrikant van een product met digitale elementen

    Als zij alleen inloggen: Een aanbieder van cloudcomputingdiensten, essentieel of belangrijk naar omvang

  • Markering en bewijs

    Als zij het installeren: CE-markering, een EU-conformiteitsverklaring en technische documentatie die tien jaar wordt bewaard

    Als zij alleen inloggen: Geen markering. De risicobeheermaatregelen van artikel 21, en uw gegevens op de nationale lijst

  • Een probleem melden

    Als zij het installeren: Actief misbruikte kwetsbaarheid of ernstig incident: vroegtijdige waarschuwing binnen 24 uur, melding binnen 72

    Als zij alleen inloggen: Significant incident: vroegtijdige waarschuwing 24 uur, melding 72 uur, eindverslag binnen 1 maand

Verordening (EU) 2024/2847 en richtlijn (EU) 2022/2555, gelezen uit het Publicatieblad met de rectificaties. De grens ertussen ligt in overweging 12 van de Cyber Resilience Act, die de lezing van de Unie van haar eigen toepassingsgebied is en geen bepaling.

Twee manieren om klaar te zijn

CRA-gereedheid, € 1.500, 10 werkdagen

Wij bakenen uw product af, zetten de afwijkingen tegenover bijlage I op een rij, richten de meldroute in en schrijven het technisch dossier met u.

Bekijk wat het omvat

CRA-pakket technisch dossier, € 2.000

Hetzelfde dossier, door u geschreven vanuit ons sjabloon en uw productdossier, zonder opdracht.

Bekijk het pakket

Veelgestelde vragen

Wij verkopen on-premise software en geen hardware. Moeten wij echt een CE-markering aanbrengen?
Ja. Een product met digitale elementen is een software- of hardwareproduct, en artikel 30 zegt waar de markering bij software hoort: op de EU-conformiteitsverklaring of op de website die bij het product hoort.
Wij doen alleen SaaS. Vallen wij dan gewoon buiten de CRA?
Grotendeels, en in plaats daarvan onder NIS2. Overweging 12 noemt clouddienstmodellen zoals SaaS als gebied van richtlijn (EU) 2022/2555. De uitzondering is een cloud die een product van u bedient: dat is een oplossing voor gegevensverwerking op afstand en komt met dat product terug in de CRA.
Wij leveren een geïnstalleerd en een gehost product. Zijn wij beide verschuldigd?
Ja, en het een vervangt het ander niet. Voor het geïnstalleerde bent u fabrikant onder de CRA, voor het gehoste dienstverlener onder NIS2, met gescheiden meldroutes en gescheiden autoriteiten.
Wat moet er nu al, vóór 11 december 2027?
De meldplicht. Sinds 11 september 2026 moet een actief misbruikte kwetsbaarheid of een ernstig incident worden gemeld, eerst binnen 24 uur en daarna binnen 72.

Deze pagina in het:EnglishDeutschFrançaisEspañolDansk