Cyber Resilience Act: alle tools en artikelen
Verordening (EU) 2024/2847 · Artikelen 13, 14, 19 tot en met 24, 69, 71 en bijlage I
De CRA-verplichtingenchecklist: 85 regels per rol, een status voor elk, één document
Kies de rol die u onder artikel 3 speelt en de pagina toont elke regel van de verordening die haar bindt, in de woorden van het Publicatieblad: waaraan het product moet voldoen, wat de fabrikant moet doen en melden, en wat een importeur, distributeur of beheerder in plaats daarvan verschuldigd is. De meldverplichtingen gelden vanaf 11 september 2026, de rest vanaf 11 december 2027. Zet per regel een status en een bewijsregel, en de pagina schrijft de checklist als document. Niets van wat u typt verlaat deze pagina.
67 regels binden deze rol. Elke regel is de tekst van het Publicatieblad; de ISO-verwijzingen zijn de lezing van StandardOS van waar een ISO/IEC 27001-managementsysteem het proces achter de regel uitvoert, nooit het bewijs van het product en nooit een vermoeden van conformiteit.
Artikel 13: verplichtingen van fabrikanten
13(1) · verplichting
Wanneer fabrikanten een product met digitale elementen in de handel brengen, zorgen zij ervoor dat dat product is ontworpen, ontwikkeld en geproduceerd overeenkomstig de essentiële cyberbeveiligingsvereisten van deel I van bijlage I.
ISO 27001: A.8.25, A.8.27
13(2) · verplichting
Met het oog op de naleving van de in lid 1 vastgestelde verplichting beoordelen fabrikanten de cyberbeveiligingsrisico’s die verbonden zijn aan een product met digitale elementen, en houden zij rekening met het resultaat van die beoordeling tijdens de plannings-, ontwerp-, ontwikkelings-, productie-, leverings- en onderhoudsfase van het product met digitale elementen, teneinde de cyberbeveiligingsrisico’s tot een minimum te beperken, incidenten te voorkomen en de gevolgen daarvan tot een minimum te beperken, onder meer met betrekking tot de gezondheid en veiligheid van gebruikers.
ISO 27001: Clause 6.1.2, A.8.26
13(3) · plicht
De beoordeling van de cyberbeveiligingsrisico’s wordt gedocumenteerd en zo nodig bijgewerkt tijdens een overeenkomstig lid 8 van dit artikel vast te stellen ondersteuningsperiode. Die beoordeling van de cyberbeveiligingsrisico’s omvat ten minste een analyse van cyberbeveiligingsrisico’s op basis van het beoogde doel en het redelijkerwijs voorzienbaar gebruik, alsook de voorwaarden van het gebruik, van het product met digitale elementen, zoals de operationele omgeving of de te beschermen activa, waarbij rekening wordt gehouden met de verwachte gebruiksduur van het product. In de beoordeling van de cyberbeveiligingsrisico’s wordt vermeld of, en zo ja op welke wijze, de beveiligingsvereisten van deel I, punt 2, van bijlage I, van toepassing zijn op het desbetreffende product met digitale elementen en op welke wijze die vereisten worden uitgevoerd op basis van de beoordeling van de cyberbeveiligingsrisico’s. Daarin wordt ook aangegeven hoe de fabrikant deel I, punt 1, van bijlage I, en de in deel II van bijlage I, vastgestelde vereisten inzake de respons op kwetsbaarheden toepast.
ISO 27001: Clause 6.1.2, Clause 7.5, A.8.26
13(4) · plicht
Wanneer de fabrikant een product met digitale elementen in de handel brengt, neemt hij een beoordeling van de in lid 3 van dit artikel bedoelde cyberbeveiligingsrisico’s op in de technische documentatie als vereist op grond van artikel 31 en bijlage VII. Voor producten met digitale elementen als bedoeld in artikel 12, die ook onder andere rechtshandelingen van de Unie vallen, kan de beoordeling van de cyberbeveiligingsrisico’s deel uitmaken van de risicobeoordeling die op grond van die respectieve rechtshandelingen van de Unie vereist is. Indien bepaalde essentiële cyberbeveiligingsvereisten niet van toepassing zijn op het product met digitale elementen, neemt de fabrikant in die technische documentatie daarvoor een duidelijke motivering op.
ISO 27001: Clause 7.5
13(5) · verplichting
Met het oog op de naleving van lid 1 betrachten fabrikanten de passende zorgvuldigheid bij de integratie van van derden afkomstige componenten in producten met digitale elementen, zodat die componenten de cyberbeveiliging van het product met digitale elementen niet in gevaar brengen, ook bij integratie van componenten van vrije en opensourcesoftware die niet in het kader van een handelsactiviteit op de markt worden aangeboden.
ISO 27001: A.5.19, A.5.21, A.8.28
13(6) · plicht
Bij de vaststelling van een kwetsbaarheid in een component, met inbegrip van een opensourcecomponent, die in het product met digitale elementen is geïntegreerd, melden fabrikanten de kwetsbaarheid aan de persoon of entiteit die de component vervaardigt of onderhoudt, en pakken onverwijld de kwetsbaarheid aan en verhelpen die in overeenstemming met de vereisten inzake de respons op kwetsbaarheden van deel II van bijlage I. Wanneer fabrikanten een wijziging van software of hardware hebben ontwikkeld om de kwetsbaarheid van die component aan te pakken, delen zij de desbetreffende code of documentatie met de persoon of entiteit die de component vervaardigt of onderhoudt, indien passend in een machineleesbaar formaat.
ISO 27001: A.5.21, A.8.8
13(7) · verplichting
De fabrikanten documenteren systematisch, op een wijze die in verhouding staat tot de aard en de cyberbeveiligingsrisico’s, relevante cyberbeveiligingsaspecten met betrekking tot de producten met digitale elementen, met inbegrip van kwetsbaarheden waarvan zij kennisnemen en alle relevante informatie die door derden wordt verstrekt, en werken, indien van toepassing, de beoordeling van de cyberbeveiligingsrisico’s van de producten bij.
ISO 27001: Clause 7.5, A.8.8
13(8)-1 · verplichting
Fabrikanten zorgen ervoor, wanneer zij een product met digitale elementen in de handel brengen en gedurende de ondersteuningsperiode, dat de kwetsbaarheden van dat product, met inbegrip van de componenten daarvan, doeltreffend en in overeenstemming met de essentiële cyberbeveiligingsvereisten van deel II van bijlage I worden aangepakt.
ISO 27001: A.8.8
13(8)-2 · plicht
Fabrikanten bepalen de ondersteuningsperiode op zodanige wijze dat die de verwachte gebruiksduur van het product weerspiegelt, waarbij met name rekening wordt gehouden met redelijke verwachtingen van de gebruikers, de aard van het product, met inbegrip van het beoogde doel van het product, en het relevante Unierecht dat de levensduur van producten met digitale elementen bepaalt. Bij het bepalen van de ondersteuningsperiode kunnen fabrikanten ook rekening houden met de ondersteuningsperioden voor producten met digitale elementen met een soortgelijke functionaliteit die door andere fabrikanten in de handel worden gebracht, de beschikbaarheid van de operationele omgeving, de ondersteuningsperioden voor geïntegreerde componenten die kernfuncties leveren en afkomstig zijn van derden, alsook relevante richtsnoeren van de op grond van artikel 52, lid 15, opgerichte speciale administratievesamenwerkingsgroep (ADCO) en de Commissie. De aangelegenheden waarmee rekening moet worden gehouden om de ondersteuningsperiode te bepalen, worden op zodanige wijze in aanmerking genomen dat de evenredigheid wordt gewaarborgd. Onverminderd de tweede alinea bedraagt de ondersteuningsperiode ten minste vijf jaar. Wanneer het product met digitale elementen naar verwachting minder dan vijf jaar in gebruik zal zijn, stemt de ondersteuningsperiode overeen met de verwachte gebruiksduur.
ISO 27001: niets in bijlage A levert dit op
13(8)-5 · plicht
Fabrikanten nemen de informatie die in aanmerking is genomen om de ondersteuningsperiode van een product met digitale elementen te bepalen, op in de in bijlage VII beschreven technische documentatie.
ISO 27001: Clause 7.5
13(8)-6 · verplichting
Fabrikanten beschikken over passende beleidslijnen en procedures, met inbegrip van een gecoördineerd beleid inzake openbaarmaking van kwetsbaarheden, als bedoeld in deel II, punt 5, van bijlage I om potentiële kwetsbaarheden in het product met digitale elementen die door interne of externe bronnen zijn gemeld, te behandelen en te verhelpen.
ISO 27001: A.5.1, A.8.8
13(9) · verplichting
Fabrikanten zorgen ervoor dat elke beveiligingsupdate, als bedoeld in deel II, punt 8, van bijlage I, die tijdens de ondersteuningsperiode ter beschikking van de gebruikers is gesteld, na afgifte ten minste gedurende tien jaar beschikbaar blijft, of gedurende de rest van de ondersteuningsperiode, indien die langer is.
ISO 27001: A.8.8
13(12) · plicht
Alvorens een product met digitale elementen in de handel te brengen, stellen fabrikanten de in artikel 31 bedoelde technische documentatie op. Zij voeren de in artikel 32 bedoelde gekozen conformiteitsbeoordelingsprocedures uit of laten die uitvoeren. Wanneer met die conformiteitsbeoordelingsprocedure is aangetoond dat het product met digitale elementen voldoet aan de essentiële cyberbeveiligingsvereisten van deel I van bijlage I en dat de door de fabrikant ingestelde processen voldoen aan de essentiële cyberbeveiligingsvereisten van deel II van bijlage I, stellen de fabrikanten de EU-conformiteitsverklaring op overeenkomstig artikel 28 en brengen zij de CE-markering aan overeenkomstig artikel 30.
ISO 27001: Clause 7.5
13(13) · plicht
Fabrikanten houden de technische documentatie en de EU-conformiteitsverklaring gedurende ten minste tien jaar nadat het product met digitale elementen in de handel is gebracht of gedurende de ondersteuningsperiode indien die langer is, ter beschikking van de markttoezichtautoriteiten.
ISO 27001: Clause 7.5, A.5.33
13(14) · verplichting
Fabrikanten voeren procedures in om de conformiteit met deze verordening te waarborgen van producten met digitale elementen die deel uitmaken van een productiereeks. Fabrikanten houden naar behoren rekening met veranderingen in het ontwikkelings- en productieproces of in het ontwerp of de kenmerken van het product met digitale elementen en met wijzigingen in de in artikel 27 bedoelde geharmoniseerde normen, Europese cyberbeveiligingscertificeringsregelingen of gemeenschappelijke specificaties waarnaar wordt verwezen in de conformiteitsverklaring van het product met digitale elementen of op grond waarvan de conformiteit van het product wordt geverifieerd.
ISO 27001: A.8.32
13(15) · plicht
Fabrikanten zorgen ervoor dat op hun producten met digitale elementen een type-, partij- of serienummer, dan wel een ander identificatiemiddel is aangebracht, of wanneer dat niet mogelijk is, dat die informatie op de verpakking ervan of in een bij het product met digitale elementen gevoegd document is vermeld.
ISO 27001: niets in bijlage A levert dit op
13(16) · plicht
Fabrikanten vermelden de naam, de geregistreerde handelsnaam of het geregistreerde merk van de fabrikant en het postadres, het e-mailadres of andere digitale contactgegevens, alsook, in voorkomend geval, de website waarop contact met de fabrikant kan worden opgenomen, op het product met digitale elementen, op de verpakking ervan of in een bij het product met digitale elementen gevoegd document. Die informatie wordt ook opgenomen in de in bijlage II vermelde informatie en instructies voor de gebruiker. De contactgegevens worden gesteld in een taal die de gebruikers en de markttoezichtautoriteiten gemakkelijk kunnen begrijpen.
ISO 27001: niets in bijlage A levert dit op
13(17) · plicht
Voor de toepassing van deze verordening wijzen fabrikanten een centraal contactpunt aan om gebruikers in staat te stellen rechtstreeks en snel met hen te communiceren, onder meer om de melding van kwetsbaarheden van het product met digitale elementen te vergemakkelijken. Fabrikanten zorgen ervoor dat het centraal contactpunt gemakkelijk te identificeren is voor de gebruikers. Zij nemen het centrale contactpunt ook op in de in bijlage II vermelde informatie en instructies voor de gebruiker. Het centrale contactpunt biedt gebruikers de mogelijkheid om de communicatiemiddelen van hun voorkeur te kiezen en beperkt die middelen niet tot geautomatiseerde hulpmiddelen.
ISO 27001: A.8.8
13(18) · plicht
Fabrikanten zorgen ervoor dat producten met digitale elementen vergezeld gaan van de in bijlage II vermelde informatie en instructies voor de gebruiker, op papier of in elektronische vorm. Die informatie en instructies worden verstrekt in een taal die de gebruikers en markttoezichtautoriteiten gemakkelijk kunnen begrijpen. Zij zijn duidelijk, begrijpelijk en leesbaar. Zij maken de veilige installatie, de veilige werking en het veilig gebruik van producten met digitale elementen mogelijk. Fabrikanten houden de in bijlage II vermelde informatie en instructies voor de gebruiker gedurende ten minste tien jaar nadat het product met digitale elementen in de handel is gebracht of gedurende de ondersteuningsperiode indien die langer is, ter beschikking van de gebruikers en de markttoezichtautoriteiten. Wanneer die informatie en instructies online worden verstrekt, zorgen de fabrikanten ervoor dat ze toegankelijk, gebruiksvriendelijk en online beschikbaar zijn gedurende ten minste tien jaar nadat het product met digitale elementen in de handel is gebracht of gedurende de ondersteuningsperiode indien die langer is.
ISO 27001: niets in bijlage A levert dit op
13(19) · plicht
Fabrikanten zorgen ervoor dat de einddatum van de in lid 8 bedoelde ondersteuningsperiode, met inbegrip van ten minste de maand en het jaar, op het moment van aankoop op gemakkelijk toegankelijke wijze duidelijk en begrijpelijk wordt gespecificeerd en, in voorkomend geval, op het product met digitale elementen, op de verpakking ervan of met digitale middelen. Indien dat in verband met de aard van het product met digitale elementen technisch haalbaar is, stellen fabrikanten gebruikers door de weergave van een notificatie ervan op de hoogte dat hun product met digitale elementen het einde van de ondersteuningsperiode heeft bereikt.
ISO 27001: niets in bijlage A levert dit op
13(20) · plicht
Fabrikanten verstrekken een kopie van de EU-conformiteitsverklaring of een vereenvoudigde EU-conformiteitsverklaring bij het product met digitale elementen. Wanneer een vereenvoudigde EU-conformiteitsverklaring wordt verstrekt, bevat die het juiste internetadres waarop de volledige EU-conformiteitsverklaring kan worden geraadpleegd.
ISO 27001: niets in bijlage A levert dit op
13(21) · plicht
Vanaf het in de handel brengen en gedurende de ondersteuningsperiode nemen fabrikanten die weten of die redenen hebben om aan te nemen dat het product met digitale elementen of de door de fabrikant ingestelde processen niet in overeenstemming zijn met de essentiële cyberbeveiligingsvereisten van bijlage I, onmiddellijk de nodige corrigerende maatregelen om dat product met digitale elementen of de processen van de fabrikant in overeenstemming te brengen, of om het product zo nodig uit de handel te nemen of terug te roepen.
ISO 27001: Clause 10.2
13(22) · plicht
Fabrikanten verstrekken op een met redenen omkleed verzoek van een markttoezichtautoriteit aan die autoriteit, in een taal die die autoriteit gemakkelijk kan begrijpen, alle informatie en documentatie, schriftelijk of in elektronische vorm, die nodig is om de conformiteit van het product met digitale elementen en van de door de fabrikant ingestelde processen met de essentiële cyberbeveiligingsvereisten van bijlage I aan te tonen. Fabrikanten verlenen op verzoek van die autoriteit medewerking aan alle maatregelen die zijn genomen om de cyberbeveiligingsrisico’s van het product met digitale elementen dat zij in de handel hebben gebracht, weg te nemen.
ISO 27001: Clause 7.5, A.5.5
13(23) · plicht
Een fabrikant die zijn activiteiten stopzet en daardoor niet in staat is aan deze verordening te voldoen, stelt de betrokken markttoezichtautoriteiten, voordat de stopzetting van de activiteiten van kracht wordt, alsook, met alle beschikbare middelen en voor zover mogelijk, de gebruikers van de betrokken producten met digitale elementen die in de handel zijn gebracht, in kennis van de aanstaande stopzetting van de activiteiten.
ISO 27001: A.5.5
Bijlage I: de essentiële cyberbeveiligingseisen
I.1 · essentiële eis
Producten met digitale elementen worden zodanig ontworpen, ontwikkeld en geproduceerd dat zij een passend cyberbeveiligingsniveau op basis van de risico’s waarborgen.
ISO 27001: Clause 6.1.2, A.5.8, A.8.25
I.2 · lezing
Op basis van de in artikel 13, lid 2, bedoelde beoordeling van cyberbeveiligingsrisico’s en indien van toepassing, moeten producten met digitale elementen:
ISO 27001: niets in bijlage A levert dit op
I.2.a · essentiële eis
op de markt worden aangeboden zonder bekende uitbuitbare kwetsbaarheden
ISO 27001: A.8.8, A.8.29
I.2.b · essentiële eis
op de markt worden aangeboden met een standaard beveiligde configuratie, tenzij anders overeengekomen tussen de fabrikant en de zakelijke gebruiker met betrekking tot een product met digitale elementen op maat, met inbegrip van de mogelijkheid om het product in zijn oorspronkelijke toestand te herstellen
ISO 27001: A.8.9, A.8.26
I.2.c · essentiële eis
garanderen dat kwetsbaarheden kunnen worden aangepakt door middel van beveiligingsupdates, waaronder, indien van toepassing, door automatische beveiligingsupdates die worden geïnstalleerd binnen een passende termijn en die als standaardinstelling zijn ingeschakeld, met een duidelijk en gebruiksvriendelijk opt-outmechanisme, door de melding van beschikbare updates aan gebruikers, en door de mogelijkheid om die tijdelijk uit te stellen
ISO 27001: A.8.8, A.8.32
I.2.d · essentiële eis
zorgen voor bescherming tegen ongeoorloofde toegang door middel van passende controlemechanismen, met inbegrip van maar niet beperkt tot authenticatie-, identiteits- of toegangsbeheersystemen, en melding maken van eventuele ongeoorloofde toegang
ISO 27001: A.8.26, A.8.5, A.5.15, A.5.16, A.5.17
I.2.e · essentiële eis
de vertrouwelijkheid van opgeslagen, verzonden of anderszins verwerkte persoonsgegevens of andere gegevens beschermen, bijvoorbeeld door relevante inactieve gegevens of gegevens in overdracht met behulp van geavanceerde mechanismen te versleutelen, en door andere technische middelen te gebruiken
ISO 27001: A.8.26, A.8.24
I.2.f · essentiële eis
de integriteit van opgeslagen, verzonden of anderszins verwerkte gegevens, persoonsgegevens of andere gegevens, commando’s, programma’s en configuraties beschermen tegen manipulatie of wijziging die niet door de gebruiker is toegestaan, en melding maken van beschadiging
ISO 27001: A.8.26, A.8.24, A.8.9
I.2.g · essentiële eis
uitsluitend persoons- of andere gegevens verwerken die toereikend en ter zake dienend zijn en beperkt zijn tot wat noodzakelijk is met betrekking tot het beoogde doel van het product met digitale elementen (minimale gegevensverwerking)
ISO 27001: A.8.26, A.5.34
I.2.h · essentiële eis
de beschikbaarheid van essentiële en basisfuncties beschermen, ook na een incident, onder meer door middel van weerbaarheids- en beperkingsmaatregelen tegen denial of serviceaanvallen
ISO 27001: A.8.26, A.8.6, A.8.14
I.2.i · essentiële eis
de negatieve impact van de producten zelf of van verbonden apparaten op de beschikbaarheid van diensten die door andere apparaten of netwerken worden geleverd, tot een minimum beperken
ISO 27001: A.8.27, A.8.20
I.2.j · essentiële eis
worden ontworpen, ontwikkeld en geproduceerd om kwetsbaarheden voor aanvallen, met inbegrip van externe interfaces, te beperken
ISO 27001: A.8.27, A.8.9
I.2.k · essentiële eis
worden ontworpen, ontwikkeld en geproduceerd om de gevolgen van een incident te beperken met behulp van passende mechanismen en technieken om uitbuiting te beperken
ISO 27001: A.8.27, A.8.28
I.2.l · essentiële eis
beveiligingsgerelateerde informatie verstrekken door relevante interne activiteiten te registreren en te monitoren, met inbegrip van de toegang tot of wijziging van gegevens, diensten of functies, met een opt-outmechanisme voor de gebruiker
ISO 27001: A.8.26, A.8.15, A.8.16
I.2.m · essentiële eis
gebruikers de mogelijkheid bieden om alle gegevens en instellingen veilig en gemakkelijk permanent te verwijderen en, indien die gegevens naar andere producten of systemen kunnen worden overgedragen, ervoor zorgen dat dat op een veilige manier gebeurt.
ISO 27001: A.8.26, A.8.10
II.1 · essentiële eis
kwetsbaarheden en componenten in producten met digitale elementen vaststellen en documenteren, onder meer door een softwarestuklijst op te stellen in een algemeen gebruikt en machineleesbaar formaat waarin ten minste de afhankelijkheden van de producten op het hoogste niveau worden aangegeven
ISO 27001: A.8.8, A.5.9
II.2 · essentiële eis
in verband met de risico’s die verbonden zijn aan producten met digitale elementen, kwetsbaarheden onverwijld aanpakken en verhelpen, onder meer door beveiligingsupdates te verstrekken; indien technisch haalbaar moeten nieuwe beveiligingsupdates afzonderlijk van de functionaliteitsupdates worden verstrekt
ISO 27001: A.8.8, A.8.32
II.3 · essentiële eis
de beveiliging van het product met digitale elementen op doeltreffende en regelmatige wijze testen en evalueren
ISO 27001: A.8.29, A.8.8, A.5.35
II.4 · essentiële eis
zodra een beveiligingsupdate beschikbaar is gesteld, informatie delen en openbaar maken over verholpen kwetsbaarheden, met inbegrip van een beschrijving van de kwetsbaarheden, informatie aan de hand waarvan gebruikers het betreffende product met digitale elementen kunnen identificeren, de gevolgen van de kwetsbaarheden, de ernst ervan en duidelijke en toegankelijke informatie die gebruikers helpt de kwetsbaarheden te verhelpen; in naar behoren gemotiveerde gevallen kunnen fabrikanten, wanneer zij van mening zijn dat de beveiligingsrisico’s van openbaarmaking zwaarder wegen dan de beveiligingsvoordelen, het openbaar maken van informatie over een verholpen kwetsbaarheid uitstellen totdat de gebruikers de mogelijkheid hebben gekregen de desbetreffende patch uit te voeren
ISO 27001: niets in bijlage A levert dit op
II.5 · essentiële eis
een beleid inzake gecoördineerde openbaarmaking van kwetsbaarheden invoeren en handhaven
ISO 27001: niets in bijlage A levert dit op
II.6 · essentiële eis
maatregelen nemen om het delen van informatie over potentiële kwetsbaarheden in hun product met digitale elementen en in componenten van derden in dat product te vergemakkelijken, onder meer door een contactadres te verstrekken voor de melding van de kwetsbaarheden die in het product met digitale elementen zijn ontdekt
ISO 27001: niets in bijlage A levert dit op
II.7 · essentiële eis
voorzien in mechanismen om updates voor producten met digitale elementen veilig te verspreiden om ervoor te zorgen dat kwetsbaarheden tijdig en, waar van toepassing voor beveiligingsupdates, automatisch worden verholpen of beperkt
ISO 27001: A.8.24, A.8.32
II.8 · essentiële eis
ervoor zorgen dat, wanneer er beveiligingsupdates beschikbaar zijn om vastgestelde beveiligingsproblemen aan te pakken, die onverwijld en, tenzij anders overeengekomen tussen een fabrikant en een zakelijke gebruiker met betrekking tot een product met digitale elementen op maat, kosteloos worden verspreid, vergezeld van adviezen met relevante informatie voor gebruikers, onder meer over eventueel te nemen maatregelen.
ISO 27001: niets in bijlage A levert dit op
Artikel 14: meldingsverplichtingen
14(1) · plicht
Een fabrikant doet tegelijkertijd aan het overeenkomstig lid 7 van dit artikel als coördinator aangewezen CSIRT en aan Enisa melding van elke actief uitgebuite kwetsbaarheid in het product met digitale elementen waarvan hij kennis krijgt. De fabrikant doet van die actief uitgebuite kwetsbaarheid melding via het op grond van artikel 16 opgerichte centrale meldingsplatform.
ISO 27001: A.5.5, A.5.24
14(2)(a) · termijn
een vroegtijdige waarschuwing over een actief uitgebuite kwetsbaarheid, zonder onnodige vertraging en in elk geval binnen 24 uur nadat de fabrikant er kennis van heeft gekregen, met vermelding, in voorkomend geval, van de lidstaten op het grondgebied waarvan de fabrikant ervan op de hoogte is dat zijn product met digitale elementen beschikbaar is gesteld
ISO 27001: A.5.24, A.5.26 · Termijn: binnen 24 uur nadat u er kennis van hebt gekregen
14(2)(b) · termijn
tenzij de relevante informatie reeds is verstrekt, een kwetsbaarheidsmelding, zonder onnodige vertraging en in elk geval binnen 72 uur nadat de fabrikant kennis heeft gekregen van de actief uitgebuite kwetsbaarheid, waarin algemene informatie wordt verstrekt, voor zover beschikbaar, over het desbetreffende product met digitale elementen, de algemene aard van de uitbuiting en van de betroffen kwetsbaarheid, alsook alle genomen corrigerende of risicobeperkende maatregelen, en corrigerende of risicobeperkende maatregelen die gebruikers kunnen nemen, en waarin in voorkomend geval ook wordt aangegeven hoe gevoelig de fabrikant de gemelde informatie acht
ISO 27001: A.5.24, A.5.26 · Termijn: binnen 72 uur nadat u er kennis van hebt gekregen
14(2)(c) · termijn
tenzij de relevante informatie reeds is verstrekt, een eindverslag, uiterlijk 14 dagen nadat een corrigerende of risicobeperkende maatregel beschikbaar is, waarin ten minste het volgende is opgenomen: (i) een beschrijving van de kwetsbaarheid, inclusief de ernst en de gevolgen ervan; (ii) indien beschikbaar, informatie over elke kwaadwillige actor die de kwetsbaarheid heeft uitgebuit of die de kwetsbaarheid aan het uitbuiten is; (iii) details over de beveiligingsupdate of andere corrigerende maatregelen die beschikbaar zijn gesteld om de kwetsbaarheid te verhelpen.
ISO 27001: A.5.24, A.5.27, A.8.8 · Termijn: binnen 14 dagen nadat een corrigerende of beperkende maatregel beschikbaar is
14(3) · plicht
Een fabrikant doet tegelijkertijd aan het overeenkomstig lid 7 van dit artikel als coördinator aangewezen CSIRT en aan Enisa melding van elk ernstig incident dat gevolgen heeft voor de beveiliging van het product met digitale elementen waarvan hij kennis krijgt. De fabrikant doet van dat incident melding via het op grond van artikel 16 opgerichte centrale meldingsplatform.
ISO 27001: A.5.5, A.5.24
14(4)(a) · termijn
een vroegtijdige waarschuwing over een ernstig incident dat gevolgen heeft voor de beveiliging van het product met digitale elementen, zonder onnodige vertraging en in elk geval binnen 24 uur nadat de fabrikant er kennis van heeft gekregen, waarin ten minste wordt vermeld of het incident vermoedelijk door onwettige of kwaadwillige handelingen is veroorzaakt, en waarin, in voorkomend geval, ook de lidstaten worden vermeld op het grondgebied waarvan de fabrikant ervan op de hoogte is dat zijn product met digitale elementen beschikbaar is gesteld
ISO 27001: A.5.24, A.5.26 · Termijn: binnen 24 uur nadat u er kennis van hebt gekregen
14(4)(b) · termijn
tenzij de relevante informatie reeds is verstrekt, een incidentmelding, zonder onnodige vertraging en in elk geval binnen 72 uur nadat de fabrikant kennis heeft gekregen van het incident, waarin algemene informatie wordt verstrekt, voor zover beschikbaar, over de aard van het incident, een eerste beoordeling van het incident, alsook alle genomen corrigerende of risicobeperkende maatregelen, en corrigerende of risicobeperkende maatregelen die gebruikers kunnen nemen, en waarin in voorkomend geval ook wordt aangegeven hoe gevoelig de fabrikant de gemelde informatie acht
ISO 27001: A.5.24, A.5.26 · Termijn: binnen 72 uur nadat u er kennis van hebt gekregen
14(4)(c) · termijn
tenzij de relevante informatie reeds is verstrekt, binnen één maand na de indiening van de incidentmelding uit hoofde van punt b), een eindverslag waarin ten minste het volgende is opgenomen: (i) een gedetailleerde beschrijving van het incident, inclusief de ernst en de gevolgen ervan; (ii) het soort bedreiging of de grondoorzaak die waarschijnlijk tot het incident heeft geleid; (iii) toegepaste en lopende beperkende maatregelen.
ISO 27001: A.5.24, A.5.27 · Termijn: binnen 1 maand na indiening van de melding
14(5) · lezing
Voor de toepassing van lid 3 wordt een incident dat gevolgen heeft voor de beveiliging van het product met digitale elementen als ernstig beschouwd wanneer: (a) het negatieve gevolgen heeft of negatieve gevolgen kan hebben voor het vermogen van een product met digitale elementen om de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid van gevoelige of belangrijke gegevens of functies te beschermen, of (b) het heeft geleid of kan leiden tot de invoering of uitvoering van kwaadwillige code in een product met digitale elementen of in de netwerk- en informatiesystemen van een gebruiker van het product met digitale elementen.
ISO 27001: A.5.25
14(6) · plicht
Indien nodig kan het als coördinator aangewezen CSIRT dat als eerste de melding ontvangt, fabrikanten verzoeken een tussentijds verslag te verstrekken over relevante updates van de status van de actief uitgebuite kwetsbaarheid of het ernstige incident dat gevolgen heeft voor de beveiliging van het product met digitale elementen.
ISO 27001: A.5.24
14(7) · plicht
De in de leden 1 en 3 van dit artikel bedoelde meldingen worden ingediend via het in artikel 16 bedoelde centrale meldingsplatform met gebruikmaking van een van de in artikel 16, lid 1, bedoelde elektronische endpoints voor melding. De melding wordt ingediend met gebruikmaking van het elektronische endpoint voor melding van het als coördinator aangewezen CSIRT van de lidstaat waar de fabrikanten hun hoofdvestiging in de Unie hebben, en is tegelijkertijd toegankelijk voor Enisa. Voor de toepassing van deze verordening wordt een fabrikant geacht zijn hoofdvestiging in de Unie te hebben in de lidstaat waar de besluiten met betrekking tot de cyberbeveiliging van zijn product met digitale elementen hoofdzakelijk worden genomen. Indien niet kan worden bepaald welke lidstaat dat is, wordt de hoofdvestiging geacht zich te bevinden in de lidstaat waar de betrokken fabrikant de vestiging met het grootste aantal werknemers in de Unie heeft. Indien een fabrikant geen hoofdvestiging in de Unie heeft, dient hij de in de leden 1 en 3 bedoelde meldingen in met gebruikmaking van het elektronische endpoint voor melding van het als coördinator aangewezen CSIRT in de lidstaat die bepaald is op grond van onderstaande volgorde en op basis van de informatie waarover de fabrikant beschikt: (a) de lidstaat waar de gemachtigde vertegenwoordiger die namens de fabrikant optreedt voor het grootste aantal producten met digitale elementen van die fabrikant, is gevestigd; (b) de lidstaat waar de importeur is gevestigd die het grootste aantal producten met digitale elementen van die fabrikant in de handel brengt; (c) de lidstaat waar de distributeur is gevestigd die het grootste aantal producten met digitale elementen van die fabrikant op de markt aanbiedt; (d) de lidstaat waar het grootste aantal gebruikers van producten met digitale elementen van die fabrikant is gevestigd. Met betrekking tot de derde alinea, punt d), kan een fabrikant bij hetzelfde als coördinator aangewezen CSIRT waaraan hij de eerste melding heeft gedaan, meldingen indienen in verband met elke volgende actief uitgebuite kwetsbaarheid of ernstig incident dat gevolgen heeft voor de beveiliging van het product met digitale elementen.
ISO 27001: A.5.5
14(8) · plicht
Nadat de fabrikant kennis heeft gekregen van een actief uitgebuite kwetsbaarheid of een ernstig incident dat gevolgen heeft voor de beveiliging van het product met digitale elementen, stelt hij de getroffen gebruikers van het product met digitale elementen en indien passend alle gebruikers, op de hoogte van die kwetsbaarheid of van dat incident en, indien nodig, van risicobeperking en corrigerende maatregelen die de gebruikers kunnen nemen om de gevolgen van die kwetsbaarheid of dat incident te beperken, indien passend in een gestructureerd, machineleesbaar formaat dat gemakkelijk automatisch verwerkbaar is. Indien de fabrikant de gebruikers van het product met digitale elementen niet tijdig op de hoogte brengt, kunnen de als coördinatoren aangewezen CSIRT’s dergelijke informatie verstrekken aan de gebruikers wanneer dat evenredig en noodzakelijk wordt geacht om de gevolgen van die kwetsbaarheid of dat incident te voorkomen of te beperken.
ISO 27001: A.5.24, A.5.26
Rollen, traceerbaarheid, overgang en data: artikelen 21 tot en met 23, 69 en 71
22(1) · verplichting
Een andere natuurlijke of rechtspersoon dan de fabrikant, de importeur of de distributeur die een ingrijpende wijziging uitvoert aan een product met digitale elementen en het op de markt aanbiedt, wordt voor de toepassing van deze verordening als fabrikant beschouwd.
ISO 27001: niets in bijlage A levert dit op
22(2) · verplichting
De in lid 1 van dit artikel bedoelde persoon moet aan de in de artikelen 13 en 14, vermelde verplichtingen voldoen voor het deel van het product met digitale elementen waarop de ingrijpende wijziging betrekking heeft of, indien de ingrijpende wijziging gevolgen heeft voor de cyberbeveiliging van het product met digitale elementen als geheel, voor het gehele product.
ISO 27001: niets in bijlage A levert dit op
23(1) · plicht
Marktdeelnemers verstrekken de markttoezichtautoriteiten op verzoek de volgende informatie: (a) naam en adres van alle marktdeelnemers die hun een product met digitale elementen hebben geleverd; (b) indien beschikbaar, naam en adres van alle marktdeelnemers aan wie zij een product met digitale elementen hebben geleverd.
ISO 27001: A.5.5, A.5.19
23(2) · plicht
Marktdeelnemers moeten de in lid 1 bedoelde informatie kunnen verstrekken tot tien jaar nadat het product met digitale elementen aan hen is geleverd, en tot tien jaar nadat zij het product met digitale elementen hebben geleverd.
ISO 27001: A.5.33
69(2) · verplichting
Voor producten met digitale elementen die vóór 11 december 2027 in de handel zijn gebracht, gelden de vereisten van deze verordening alleen indien die producten vanaf die datum ingrijpend worden gewijzigd.
ISO 27001: niets in bijlage A levert dit op
69(3) · verplichting
In afwijking van lid 2 van dit artikel zijn de in artikel 14 vastgestelde verplichtingen van toepassing op alle producten met digitale elementen die binnen het toepassingsgebied van deze verordening vallen en die vóór 11 december 2027 in de handel zijn gebracht.
ISO 27001: niets in bijlage A levert dit op
71(2) · termijn
Deze verordening is van toepassing met ingang van 11 december 2027.
ISO 27001: niets in bijlage A levert dit op · Termijn: geldt vanaf 11 december 2027
71(2)-2 · termijn
Artikel 14 is evenwel van toepassing met ingang van 11 september 2026, en hoofdstuk IV (de artikelen 35 tot en met 51) is van toepassing met ingang van 11 juni 2026.
ISO 27001: niets in bijlage A levert dit op · Termijn: geldt vanaf 11 september 2026
0 van 67 regels gedaan, 0 in uitvoering, 67 niet gestart, 0 niet van toepassing.
De checklist
# Verplichtingen onder de Cyber Resilience Act, Fabrikant Opgesteld op aan de hand van Verordening (EU) 2024/2847 zoals bekendgemaakt in het Publicatieblad en gelezen op 12 september 2026. Geen juridisch advies. De verordening geldt vanaf 11 december 2027; de meldingsverplichtingen van artikel 14 gelden vanaf 11 september 2026 (artikel 71, lid 2), voor elk product binnen het toepassingsgebied, wanneer het ook in de handel is gebracht (artikel 69, lid 3). 0 van 67 regels gedaan, 0 in uitvoering, 67 niet gestart, 0 niet van toepassing. ## Artikel 13: verplichtingen van fabrikanten ### 13(1) · verplichting Wanneer fabrikanten een product met digitale elementen in de handel brengen, zorgen zij ervoor dat dat product is ontworpen, ontwikkeld en geproduceerd overeenkomstig de essentiële cyberbeveiligingsvereisten van deel I van bijlage I. Status: Niet gestart · ISO 27001: A.8.25, A.8.27 Bewijs: [in te vullen] ### 13(2) · verplichting Met het oog op de naleving van de in lid 1 vastgestelde verplichting beoordelen fabrikanten de cyberbeveiligingsrisico’s die verbonden zijn aan een product met digitale elementen, en houden zij rekening met het resultaat van die beoordeling tijdens de plannings-, ontwerp-, ontwikkelings-, productie-, leverings- en onderhoudsfase van het product met digitale elementen, teneinde de cyberbeveiligingsrisico’s tot een minimum te beperken, incidenten te voorkomen en de gevolgen daarvan tot een minimum te beperken, onder meer met betrekking tot de gezondheid en veiligheid van gebruikers. Status: Niet gestart · ISO 27001: Clause 6.1.2, A.8.26 Bewijs: [in te vullen] ### 13(3) · plicht De beoordeling van de cyberbeveiligingsrisico’s wordt gedocumenteerd en zo nodig bijgewerkt tijdens een overeenkomstig lid 8 van dit artikel vast te stellen ondersteuningsperiode. Die beoordeling van de cyberbeveiligingsrisico’s omvat ten minste een analyse van cyberbeveiligingsrisico’s op basis van het beoogde doel en het redelijkerwijs voorzienbaar gebruik, alsook de voorwaarden van het gebruik, van het product met digitale elementen, zoals de operationele omgeving of de te beschermen activa, waarbij rekening wordt gehouden met de verwachte gebruiksduur van het product. In de beoordeling van de cyberbeveiligingsrisico’s wordt vermeld of, en zo ja op welke wijze, de beveiligingsvereisten van deel I, punt 2, van bijlage I, van toepassing zijn op het desbetreffende product met digitale elementen en op welke wijze die vereisten worden uitgevoerd op basis van de beoordeling van de cyberbeveiligingsrisico’s. Daarin wordt ook aangegeven hoe de fabrikant deel I, punt 1, van bijlage I, en de in deel II van bijlage I, vastgestelde vereisten inzake de respons op kwetsbaarheden toepast. Status: Niet gestart · ISO 27001: Clause 6.1.2, Clause 7.5, A.8.26 Bewijs: [in te vullen] ### 13(4) · plicht Wanneer de fabrikant een product met digitale elementen in de handel brengt, neemt hij een beoordeling van de in lid 3 van dit artikel bedoelde cyberbeveiligingsrisico’s op in de technische documentatie als vereist op grond van artikel 31 en bijlage VII. Voor producten met digitale elementen als bedoeld in artikel 12, die ook onder andere rechtshandelingen van de Unie vallen, kan de beoordeling van de cyberbeveiligingsrisico’s deel uitmaken van de risicobeoordeling die op grond van die respectieve rechtshandelingen van de Unie vereist is. Indien bepaalde essentiële cyberbeveiligingsvereisten niet van toepassing zijn op het product met digitale elementen, neemt de fabrikant in die technische documentatie daarvoor een duidelijke motivering op. Status: Niet gestart · ISO 27001: Clause 7.5 Bewijs: [in te vullen] ### 13(5) · verplichting Met het oog op de naleving van lid 1 betrachten fabrikanten de passende zorgvuldigheid bij de integratie van van derden afkomstige componenten in producten met digitale elementen, zodat die componenten de cyberbeveiliging van het product met digitale elementen niet in gevaar brengen, ook bij integratie van componenten van vrije en opensourcesoftware die niet in het kader van een handelsactiviteit op de markt worden aangeboden. Status: Niet gestart · ISO 27001: A.5.19, A.5.21, A.8.28 Bewijs: [in te vullen] ### 13(6) · plicht Bij de vaststelling van een kwetsbaarheid in een component, met inbegrip van een opensourcecomponent, die in het product met digitale elementen is geïntegreerd, melden fabrikanten de kwetsbaarheid aan de persoon of entiteit die de component vervaardigt of onderhoudt, en pakken onverwijld de kwetsbaarheid aan en verhelpen die in overeenstemming met de vereisten inzake de respons op kwetsbaarheden van deel II van bijlage I. Wanneer fabrikanten een wijziging van software of hardware hebben ontwikkeld om de kwetsbaarheid van die component aan te pakken, delen zij de desbetreffende code of documentatie met de persoon of entiteit die de component vervaardigt of onderhoudt, indien passend in een machineleesbaar formaat. Status: Niet gestart · ISO 27001: A.5.21, A.8.8 Bewijs: [in te vullen] ### 13(7) · verplichting De fabrikanten documenteren systematisch, op een wijze die in verhouding staat tot de aard en de cyberbeveiligingsrisico’s, relevante cyberbeveiligingsaspecten met betrekking tot de producten met digitale elementen, met inbegrip van kwetsbaarheden waarvan zij kennisnemen en alle relevante informatie die door derden wordt verstrekt, en werken, indien van toepassing, de beoordeling van de cyberbeveiligingsrisico’s van de producten bij. Status: Niet gestart · ISO 27001: Clause 7.5, A.8.8 Bewijs: [in te vullen] ### 13(8)-1 · verplichting Fabrikanten zorgen ervoor, wanneer zij een product met digitale elementen in de handel brengen en gedurende de ondersteuningsperiode, dat de kwetsbaarheden van dat product, met inbegrip van de componenten daarvan, doeltreffend en in overeenstemming met de essentiële cyberbeveiligingsvereisten van deel II van bijlage I worden aangepakt. Status: Niet gestart · ISO 27001: A.8.8 Bewijs: [in te vullen] ### 13(8)-2 · plicht Fabrikanten bepalen de ondersteuningsperiode op zodanige wijze dat die de verwachte gebruiksduur van het product weerspiegelt, waarbij met name rekening wordt gehouden met redelijke verwachtingen van de gebruikers, de aard van het product, met inbegrip van het beoogde doel van het product, en het relevante Unierecht dat de levensduur van producten met digitale elementen bepaalt. Bij het bepalen van de ondersteuningsperiode kunnen fabrikanten ook rekening houden met de ondersteuningsperioden voor producten met digitale elementen met een soortgelijke functionaliteit die door andere fabrikanten in de handel worden gebracht, de beschikbaarheid van de operationele omgeving, de ondersteuningsperioden voor geïntegreerde componenten die kernfuncties leveren en afkomstig zijn van derden, alsook relevante richtsnoeren van de op grond van artikel 52, lid 15, opgerichte speciale administratievesamenwerkingsgroep (ADCO) en de Commissie. De aangelegenheden waarmee rekening moet worden gehouden om de ondersteuningsperiode te bepalen, worden op zodanige wijze in aanmerking genomen dat de evenredigheid wordt gewaarborgd. Onverminderd de tweede alinea bedraagt de ondersteuningsperiode ten minste vijf jaar. Wanneer het product met digitale elementen naar verwachting minder dan vijf jaar in gebruik zal zijn, stemt de ondersteuningsperiode overeen met de verwachte gebruiksduur. Status: Niet gestart · ISO 27001: niets in bijlage A levert dit op Bewijs: [in te vullen] ### 13(8)-5 · plicht Fabrikanten nemen de informatie die in aanmerking is genomen om de ondersteuningsperiode van een product met digitale elementen te bepalen, op in de in bijlage VII beschreven technische documentatie. Status: Niet gestart · ISO 27001: Clause 7.5 Bewijs: [in te vullen] ### 13(8)-6 · verplichting Fabrikanten beschikken over passende beleidslijnen en procedures, met inbegrip van een gecoördineerd beleid inzake openbaarmaking van kwetsbaarheden, als bedoeld in deel II, punt 5, van bijlage I om potentiële kwetsbaarheden in het product met digitale elementen die door interne of externe bronnen zijn gemeld, te behandelen en te verhelpen. Status: Niet gestart · ISO 27001: A.5.1, A.8.8 Bewijs: [in te vullen] ### 13(9) · verplichting Fabrikanten zorgen ervoor dat elke beveiligingsupdate, als bedoeld in deel II, punt 8, van bijlage I, die tijdens de ondersteuningsperiode ter beschikking van de gebruikers is gesteld, na afgifte ten minste gedurende tien jaar beschikbaar blijft, of gedurende de rest van de ondersteuningsperiode, indien die langer is. Status: Niet gestart · ISO 27001: A.8.8 Bewijs: [in te vullen] ### 13(12) · plicht Alvorens een product met digitale elementen in de handel te brengen, stellen fabrikanten de in artikel 31 bedoelde technische documentatie op. Zij voeren de in artikel 32 bedoelde gekozen conformiteitsbeoordelingsprocedures uit of laten die uitvoeren. Wanneer met die conformiteitsbeoordelingsprocedure is aangetoond dat het product met digitale elementen voldoet aan de essentiële cyberbeveiligingsvereisten van deel I van bijlage I en dat de door de fabrikant ingestelde processen voldoen aan de essentiële cyberbeveiligingsvereisten van deel II van bijlage I, stellen de fabrikanten de EU-conformiteitsverklaring op overeenkomstig artikel 28 en brengen zij de CE-markering aan overeenkomstig artikel 30. Status: Niet gestart · ISO 27001: Clause 7.5 Bewijs: [in te vullen] ### 13(13) · plicht Fabrikanten houden de technische documentatie en de EU-conformiteitsverklaring gedurende ten minste tien jaar nadat het product met digitale elementen in de handel is gebracht of gedurende de ondersteuningsperiode indien die langer is, ter beschikking van de markttoezichtautoriteiten. Status: Niet gestart · ISO 27001: Clause 7.5, A.5.33 Bewijs: [in te vullen] ### 13(14) · verplichting Fabrikanten voeren procedures in om de conformiteit met deze verordening te waarborgen van producten met digitale elementen die deel uitmaken van een productiereeks. Fabrikanten houden naar behoren rekening met veranderingen in het ontwikkelings- en productieproces of in het ontwerp of de kenmerken van het product met digitale elementen en met wijzigingen in de in artikel 27 bedoelde geharmoniseerde normen, Europese cyberbeveiligingscertificeringsregelingen of gemeenschappelijke specificaties waarnaar wordt verwezen in de conformiteitsverklaring van het product met digitale elementen of op grond waarvan de conformiteit van het product wordt geverifieerd. Status: Niet gestart · ISO 27001: A.8.32 Bewijs: [in te vullen] ### 13(15) · plicht Fabrikanten zorgen ervoor dat op hun producten met digitale elementen een type-, partij- of serienummer, dan wel een ander identificatiemiddel is aangebracht, of wanneer dat niet mogelijk is, dat die informatie op de verpakking ervan of in een bij het product met digitale elementen gevoegd document is vermeld. Status: Niet gestart · ISO 27001: niets in bijlage A levert dit op Bewijs: [in te vullen] ### 13(16) · plicht Fabrikanten vermelden de naam, de geregistreerde handelsnaam of het geregistreerde merk van de fabrikant en het postadres, het e-mailadres of andere digitale contactgegevens, alsook, in voorkomend geval, de website waarop contact met de fabrikant kan worden opgenomen, op het product met digitale elementen, op de verpakking ervan of in een bij het product met digitale elementen gevoegd document. Die informatie wordt ook opgenomen in de in bijlage II vermelde informatie en instructies voor de gebruiker. De contactgegevens worden gesteld in een taal die de gebruikers en de markttoezichtautoriteiten gemakkelijk kunnen begrijpen. Status: Niet gestart · ISO 27001: niets in bijlage A levert dit op Bewijs: [in te vullen] ### 13(17) · plicht Voor de toepassing van deze verordening wijzen fabrikanten een centraal contactpunt aan om gebruikers in staat te stellen rechtstreeks en snel met hen te communiceren, onder meer om de melding van kwetsbaarheden van het product met digitale elementen te vergemakkelijken. Fabrikanten zorgen ervoor dat het centraal contactpunt gemakkelijk te identificeren is voor de gebruikers. Zij nemen het centrale contactpunt ook op in de in bijlage II vermelde informatie en instructies voor de gebruiker. Het centrale contactpunt biedt gebruikers de mogelijkheid om de communicatiemiddelen van hun voorkeur te kiezen en beperkt die middelen niet tot geautomatiseerde hulpmiddelen. Status: Niet gestart · ISO 27001: A.8.8 Bewijs: [in te vullen] ### 13(18) · plicht Fabrikanten zorgen ervoor dat producten met digitale elementen vergezeld gaan van de in bijlage II vermelde informatie en instructies voor de gebruiker, op papier of in elektronische vorm. Die informatie en instructies worden verstrekt in een taal die de gebruikers en markttoezichtautoriteiten gemakkelijk kunnen begrijpen. Zij zijn duidelijk, begrijpelijk en leesbaar. Zij maken de veilige installatie, de veilige werking en het veilig gebruik van producten met digitale elementen mogelijk. Fabrikanten houden de in bijlage II vermelde informatie en instructies voor de gebruiker gedurende ten minste tien jaar nadat het product met digitale elementen in de handel is gebracht of gedurende de ondersteuningsperiode indien die langer is, ter beschikking van de gebruikers en de markttoezichtautoriteiten. Wanneer die informatie en instructies online worden verstrekt, zorgen de fabrikanten ervoor dat ze toegankelijk, gebruiksvriendelijk en online beschikbaar zijn gedurende ten minste tien jaar nadat het product met digitale elementen in de handel is gebracht of gedurende de ondersteuningsperiode indien die langer is. Status: Niet gestart · ISO 27001: niets in bijlage A levert dit op Bewijs: [in te vullen] ### 13(19) · plicht Fabrikanten zorgen ervoor dat de einddatum van de in lid 8 bedoelde ondersteuningsperiode, met inbegrip van ten minste de maand en het jaar, op het moment van aankoop op gemakkelijk toegankelijke wijze duidelijk en begrijpelijk wordt gespecificeerd en, in voorkomend geval, op het product met digitale elementen, op de verpakking ervan of met digitale middelen. Indien dat in verband met de aard van het product met digitale elementen technisch haalbaar is, stellen fabrikanten gebruikers door de weergave van een notificatie ervan op de hoogte dat hun product met digitale elementen het einde van de ondersteuningsperiode heeft bereikt. Status: Niet gestart · ISO 27001: niets in bijlage A levert dit op Bewijs: [in te vullen] ### 13(20) · plicht Fabrikanten verstrekken een kopie van de EU-conformiteitsverklaring of een vereenvoudigde EU-conformiteitsverklaring bij het product met digitale elementen. Wanneer een vereenvoudigde EU-conformiteitsverklaring wordt verstrekt, bevat die het juiste internetadres waarop de volledige EU-conformiteitsverklaring kan worden geraadpleegd. Status: Niet gestart · ISO 27001: niets in bijlage A levert dit op Bewijs: [in te vullen] ### 13(21) · plicht Vanaf het in de handel brengen en gedurende de ondersteuningsperiode nemen fabrikanten die weten of die redenen hebben om aan te nemen dat het product met digitale elementen of de door de fabrikant ingestelde processen niet in overeenstemming zijn met de essentiële cyberbeveiligingsvereisten van bijlage I, onmiddellijk de nodige corrigerende maatregelen om dat product met digitale elementen of de processen van de fabrikant in overeenstemming te brengen, of om het product zo nodig uit de handel te nemen of terug te roepen. Status: Niet gestart · ISO 27001: Clause 10.2 Bewijs: [in te vullen] ### 13(22) · plicht Fabrikanten verstrekken op een met redenen omkleed verzoek van een markttoezichtautoriteit aan die autoriteit, in een taal die die autoriteit gemakkelijk kan begrijpen, alle informatie en documentatie, schriftelijk of in elektronische vorm, die nodig is om de conformiteit van het product met digitale elementen en van de door de fabrikant ingestelde processen met de essentiële cyberbeveiligingsvereisten van bijlage I aan te tonen. Fabrikanten verlenen op verzoek van die autoriteit medewerking aan alle maatregelen die zijn genomen om de cyberbeveiligingsrisico’s van het product met digitale elementen dat zij in de handel hebben gebracht, weg te nemen. Status: Niet gestart · ISO 27001: Clause 7.5, A.5.5 Bewijs: [in te vullen] ### 13(23) · plicht Een fabrikant die zijn activiteiten stopzet en daardoor niet in staat is aan deze verordening te voldoen, stelt de betrokken markttoezichtautoriteiten, voordat de stopzetting van de activiteiten van kracht wordt, alsook, met alle beschikbare middelen en voor zover mogelijk, de gebruikers van de betrokken producten met digitale elementen die in de handel zijn gebracht, in kennis van de aanstaande stopzetting van de activiteiten. Status: Niet gestart · ISO 27001: A.5.5 Bewijs: [in te vullen] ## Bijlage I: de essentiële cyberbeveiligingseisen ### I.1 · essentiële eis Producten met digitale elementen worden zodanig ontworpen, ontwikkeld en geproduceerd dat zij een passend cyberbeveiligingsniveau op basis van de risico’s waarborgen. Status: Niet gestart · ISO 27001: Clause 6.1.2, A.5.8, A.8.25 Bewijs: [in te vullen] ### I.2 · lezing Op basis van de in artikel 13, lid 2, bedoelde beoordeling van cyberbeveiligingsrisico’s en indien van toepassing, moeten producten met digitale elementen: Status: Niet gestart · ISO 27001: niets in bijlage A levert dit op Bewijs: [in te vullen] ### I.2.a · essentiële eis op de markt worden aangeboden zonder bekende uitbuitbare kwetsbaarheden Status: Niet gestart · ISO 27001: A.8.8, A.8.29 Bewijs: [in te vullen] ### I.2.b · essentiële eis op de markt worden aangeboden met een standaard beveiligde configuratie, tenzij anders overeengekomen tussen de fabrikant en de zakelijke gebruiker met betrekking tot een product met digitale elementen op maat, met inbegrip van de mogelijkheid om het product in zijn oorspronkelijke toestand te herstellen Status: Niet gestart · ISO 27001: A.8.9, A.8.26 Bewijs: [in te vullen] ### I.2.c · essentiële eis garanderen dat kwetsbaarheden kunnen worden aangepakt door middel van beveiligingsupdates, waaronder, indien van toepassing, door automatische beveiligingsupdates die worden geïnstalleerd binnen een passende termijn en die als standaardinstelling zijn ingeschakeld, met een duidelijk en gebruiksvriendelijk opt-outmechanisme, door de melding van beschikbare updates aan gebruikers, en door de mogelijkheid om die tijdelijk uit te stellen Status: Niet gestart · ISO 27001: A.8.8, A.8.32 Bewijs: [in te vullen] ### I.2.d · essentiële eis zorgen voor bescherming tegen ongeoorloofde toegang door middel van passende controlemechanismen, met inbegrip van maar niet beperkt tot authenticatie-, identiteits- of toegangsbeheersystemen, en melding maken van eventuele ongeoorloofde toegang Status: Niet gestart · ISO 27001: A.8.26, A.8.5, A.5.15, A.5.16, A.5.17 Bewijs: [in te vullen] ### I.2.e · essentiële eis de vertrouwelijkheid van opgeslagen, verzonden of anderszins verwerkte persoonsgegevens of andere gegevens beschermen, bijvoorbeeld door relevante inactieve gegevens of gegevens in overdracht met behulp van geavanceerde mechanismen te versleutelen, en door andere technische middelen te gebruiken Status: Niet gestart · ISO 27001: A.8.26, A.8.24 Bewijs: [in te vullen] ### I.2.f · essentiële eis de integriteit van opgeslagen, verzonden of anderszins verwerkte gegevens, persoonsgegevens of andere gegevens, commando’s, programma’s en configuraties beschermen tegen manipulatie of wijziging die niet door de gebruiker is toegestaan, en melding maken van beschadiging Status: Niet gestart · ISO 27001: A.8.26, A.8.24, A.8.9 Bewijs: [in te vullen] ### I.2.g · essentiële eis uitsluitend persoons- of andere gegevens verwerken die toereikend en ter zake dienend zijn en beperkt zijn tot wat noodzakelijk is met betrekking tot het beoogde doel van het product met digitale elementen (minimale gegevensverwerking) Status: Niet gestart · ISO 27001: A.8.26, A.5.34 Bewijs: [in te vullen] ### I.2.h · essentiële eis de beschikbaarheid van essentiële en basisfuncties beschermen, ook na een incident, onder meer door middel van weerbaarheids- en beperkingsmaatregelen tegen denial of serviceaanvallen Status: Niet gestart · ISO 27001: A.8.26, A.8.6, A.8.14 Bewijs: [in te vullen] ### I.2.i · essentiële eis de negatieve impact van de producten zelf of van verbonden apparaten op de beschikbaarheid van diensten die door andere apparaten of netwerken worden geleverd, tot een minimum beperken Status: Niet gestart · ISO 27001: A.8.27, A.8.20 Bewijs: [in te vullen] ### I.2.j · essentiële eis worden ontworpen, ontwikkeld en geproduceerd om kwetsbaarheden voor aanvallen, met inbegrip van externe interfaces, te beperken Status: Niet gestart · ISO 27001: A.8.27, A.8.9 Bewijs: [in te vullen] ### I.2.k · essentiële eis worden ontworpen, ontwikkeld en geproduceerd om de gevolgen van een incident te beperken met behulp van passende mechanismen en technieken om uitbuiting te beperken Status: Niet gestart · ISO 27001: A.8.27, A.8.28 Bewijs: [in te vullen] ### I.2.l · essentiële eis beveiligingsgerelateerde informatie verstrekken door relevante interne activiteiten te registreren en te monitoren, met inbegrip van de toegang tot of wijziging van gegevens, diensten of functies, met een opt-outmechanisme voor de gebruiker Status: Niet gestart · ISO 27001: A.8.26, A.8.15, A.8.16 Bewijs: [in te vullen] ### I.2.m · essentiële eis gebruikers de mogelijkheid bieden om alle gegevens en instellingen veilig en gemakkelijk permanent te verwijderen en, indien die gegevens naar andere producten of systemen kunnen worden overgedragen, ervoor zorgen dat dat op een veilige manier gebeurt. Status: Niet gestart · ISO 27001: A.8.26, A.8.10 Bewijs: [in te vullen] ### II.1 · essentiële eis kwetsbaarheden en componenten in producten met digitale elementen vaststellen en documenteren, onder meer door een softwarestuklijst op te stellen in een algemeen gebruikt en machineleesbaar formaat waarin ten minste de afhankelijkheden van de producten op het hoogste niveau worden aangegeven Status: Niet gestart · ISO 27001: A.8.8, A.5.9 Bewijs: [in te vullen] ### II.2 · essentiële eis in verband met de risico’s die verbonden zijn aan producten met digitale elementen, kwetsbaarheden onverwijld aanpakken en verhelpen, onder meer door beveiligingsupdates te verstrekken; indien technisch haalbaar moeten nieuwe beveiligingsupdates afzonderlijk van de functionaliteitsupdates worden verstrekt Status: Niet gestart · ISO 27001: A.8.8, A.8.32 Bewijs: [in te vullen] ### II.3 · essentiële eis de beveiliging van het product met digitale elementen op doeltreffende en regelmatige wijze testen en evalueren Status: Niet gestart · ISO 27001: A.8.29, A.8.8, A.5.35 Bewijs: [in te vullen] ### II.4 · essentiële eis zodra een beveiligingsupdate beschikbaar is gesteld, informatie delen en openbaar maken over verholpen kwetsbaarheden, met inbegrip van een beschrijving van de kwetsbaarheden, informatie aan de hand waarvan gebruikers het betreffende product met digitale elementen kunnen identificeren, de gevolgen van de kwetsbaarheden, de ernst ervan en duidelijke en toegankelijke informatie die gebruikers helpt de kwetsbaarheden te verhelpen; in naar behoren gemotiveerde gevallen kunnen fabrikanten, wanneer zij van mening zijn dat de beveiligingsrisico’s van openbaarmaking zwaarder wegen dan de beveiligingsvoordelen, het openbaar maken van informatie over een verholpen kwetsbaarheid uitstellen totdat de gebruikers de mogelijkheid hebben gekregen de desbetreffende patch uit te voeren Status: Niet gestart · ISO 27001: niets in bijlage A levert dit op Bewijs: [in te vullen] ### II.5 · essentiële eis een beleid inzake gecoördineerde openbaarmaking van kwetsbaarheden invoeren en handhaven Status: Niet gestart · ISO 27001: niets in bijlage A levert dit op Bewijs: [in te vullen] ### II.6 · essentiële eis maatregelen nemen om het delen van informatie over potentiële kwetsbaarheden in hun product met digitale elementen en in componenten van derden in dat product te vergemakkelijken, onder meer door een contactadres te verstrekken voor de melding van de kwetsbaarheden die in het product met digitale elementen zijn ontdekt Status: Niet gestart · ISO 27001: niets in bijlage A levert dit op Bewijs: [in te vullen] ### II.7 · essentiële eis voorzien in mechanismen om updates voor producten met digitale elementen veilig te verspreiden om ervoor te zorgen dat kwetsbaarheden tijdig en, waar van toepassing voor beveiligingsupdates, automatisch worden verholpen of beperkt Status: Niet gestart · ISO 27001: A.8.24, A.8.32 Bewijs: [in te vullen] ### II.8 · essentiële eis ervoor zorgen dat, wanneer er beveiligingsupdates beschikbaar zijn om vastgestelde beveiligingsproblemen aan te pakken, die onverwijld en, tenzij anders overeengekomen tussen een fabrikant en een zakelijke gebruiker met betrekking tot een product met digitale elementen op maat, kosteloos worden verspreid, vergezeld van adviezen met relevante informatie voor gebruikers, onder meer over eventueel te nemen maatregelen. Status: Niet gestart · ISO 27001: niets in bijlage A levert dit op Bewijs: [in te vullen] ## Artikel 14: meldingsverplichtingen ### 14(1) · plicht Een fabrikant doet tegelijkertijd aan het overeenkomstig lid 7 van dit artikel als coördinator aangewezen CSIRT en aan Enisa melding van elke actief uitgebuite kwetsbaarheid in het product met digitale elementen waarvan hij kennis krijgt. De fabrikant doet van die actief uitgebuite kwetsbaarheid melding via het op grond van artikel 16 opgerichte centrale meldingsplatform. Status: Niet gestart · ISO 27001: A.5.5, A.5.24 Bewijs: [in te vullen] ### 14(2)(a) · termijn een vroegtijdige waarschuwing over een actief uitgebuite kwetsbaarheid, zonder onnodige vertraging en in elk geval binnen 24 uur nadat de fabrikant er kennis van heeft gekregen, met vermelding, in voorkomend geval, van de lidstaten op het grondgebied waarvan de fabrikant ervan op de hoogte is dat zijn product met digitale elementen beschikbaar is gesteld Status: Niet gestart · ISO 27001: A.5.24, A.5.26 · Termijn: binnen 24 uur nadat u er kennis van hebt gekregen Bewijs: [in te vullen] ### 14(2)(b) · termijn tenzij de relevante informatie reeds is verstrekt, een kwetsbaarheidsmelding, zonder onnodige vertraging en in elk geval binnen 72 uur nadat de fabrikant kennis heeft gekregen van de actief uitgebuite kwetsbaarheid, waarin algemene informatie wordt verstrekt, voor zover beschikbaar, over het desbetreffende product met digitale elementen, de algemene aard van de uitbuiting en van de betroffen kwetsbaarheid, alsook alle genomen corrigerende of risicobeperkende maatregelen, en corrigerende of risicobeperkende maatregelen die gebruikers kunnen nemen, en waarin in voorkomend geval ook wordt aangegeven hoe gevoelig de fabrikant de gemelde informatie acht Status: Niet gestart · ISO 27001: A.5.24, A.5.26 · Termijn: binnen 72 uur nadat u er kennis van hebt gekregen Bewijs: [in te vullen] ### 14(2)(c) · termijn tenzij de relevante informatie reeds is verstrekt, een eindverslag, uiterlijk 14 dagen nadat een corrigerende of risicobeperkende maatregel beschikbaar is, waarin ten minste het volgende is opgenomen: (i) een beschrijving van de kwetsbaarheid, inclusief de ernst en de gevolgen ervan; (ii) indien beschikbaar, informatie over elke kwaadwillige actor die de kwetsbaarheid heeft uitgebuit of die de kwetsbaarheid aan het uitbuiten is; (iii) details over de beveiligingsupdate of andere corrigerende maatregelen die beschikbaar zijn gesteld om de kwetsbaarheid te verhelpen. Status: Niet gestart · ISO 27001: A.5.24, A.5.27, A.8.8 · Termijn: binnen 14 dagen nadat een corrigerende of beperkende maatregel beschikbaar is Bewijs: [in te vullen] ### 14(3) · plicht Een fabrikant doet tegelijkertijd aan het overeenkomstig lid 7 van dit artikel als coördinator aangewezen CSIRT en aan Enisa melding van elk ernstig incident dat gevolgen heeft voor de beveiliging van het product met digitale elementen waarvan hij kennis krijgt. De fabrikant doet van dat incident melding via het op grond van artikel 16 opgerichte centrale meldingsplatform. Status: Niet gestart · ISO 27001: A.5.5, A.5.24 Bewijs: [in te vullen] ### 14(4)(a) · termijn een vroegtijdige waarschuwing over een ernstig incident dat gevolgen heeft voor de beveiliging van het product met digitale elementen, zonder onnodige vertraging en in elk geval binnen 24 uur nadat de fabrikant er kennis van heeft gekregen, waarin ten minste wordt vermeld of het incident vermoedelijk door onwettige of kwaadwillige handelingen is veroorzaakt, en waarin, in voorkomend geval, ook de lidstaten worden vermeld op het grondgebied waarvan de fabrikant ervan op de hoogte is dat zijn product met digitale elementen beschikbaar is gesteld Status: Niet gestart · ISO 27001: A.5.24, A.5.26 · Termijn: binnen 24 uur nadat u er kennis van hebt gekregen Bewijs: [in te vullen] ### 14(4)(b) · termijn tenzij de relevante informatie reeds is verstrekt, een incidentmelding, zonder onnodige vertraging en in elk geval binnen 72 uur nadat de fabrikant kennis heeft gekregen van het incident, waarin algemene informatie wordt verstrekt, voor zover beschikbaar, over de aard van het incident, een eerste beoordeling van het incident, alsook alle genomen corrigerende of risicobeperkende maatregelen, en corrigerende of risicobeperkende maatregelen die gebruikers kunnen nemen, en waarin in voorkomend geval ook wordt aangegeven hoe gevoelig de fabrikant de gemelde informatie acht Status: Niet gestart · ISO 27001: A.5.24, A.5.26 · Termijn: binnen 72 uur nadat u er kennis van hebt gekregen Bewijs: [in te vullen] ### 14(4)(c) · termijn tenzij de relevante informatie reeds is verstrekt, binnen één maand na de indiening van de incidentmelding uit hoofde van punt b), een eindverslag waarin ten minste het volgende is opgenomen: (i) een gedetailleerde beschrijving van het incident, inclusief de ernst en de gevolgen ervan; (ii) het soort bedreiging of de grondoorzaak die waarschijnlijk tot het incident heeft geleid; (iii) toegepaste en lopende beperkende maatregelen. Status: Niet gestart · ISO 27001: A.5.24, A.5.27 · Termijn: binnen 1 maand na indiening van de melding Bewijs: [in te vullen] ### 14(5) · lezing Voor de toepassing van lid 3 wordt een incident dat gevolgen heeft voor de beveiliging van het product met digitale elementen als ernstig beschouwd wanneer: (a) het negatieve gevolgen heeft of negatieve gevolgen kan hebben voor het vermogen van een product met digitale elementen om de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid van gevoelige of belangrijke gegevens of functies te beschermen, of (b) het heeft geleid of kan leiden tot de invoering of uitvoering van kwaadwillige code in een product met digitale elementen of in de netwerk- en informatiesystemen van een gebruiker van het product met digitale elementen. Status: Niet gestart · ISO 27001: A.5.25 Bewijs: [in te vullen] ### 14(6) · plicht Indien nodig kan het als coördinator aangewezen CSIRT dat als eerste de melding ontvangt, fabrikanten verzoeken een tussentijds verslag te verstrekken over relevante updates van de status van de actief uitgebuite kwetsbaarheid of het ernstige incident dat gevolgen heeft voor de beveiliging van het product met digitale elementen. Status: Niet gestart · ISO 27001: A.5.24 Bewijs: [in te vullen] ### 14(7) · plicht De in de leden 1 en 3 van dit artikel bedoelde meldingen worden ingediend via het in artikel 16 bedoelde centrale meldingsplatform met gebruikmaking van een van de in artikel 16, lid 1, bedoelde elektronische endpoints voor melding. De melding wordt ingediend met gebruikmaking van het elektronische endpoint voor melding van het als coördinator aangewezen CSIRT van de lidstaat waar de fabrikanten hun hoofdvestiging in de Unie hebben, en is tegelijkertijd toegankelijk voor Enisa. Voor de toepassing van deze verordening wordt een fabrikant geacht zijn hoofdvestiging in de Unie te hebben in de lidstaat waar de besluiten met betrekking tot de cyberbeveiliging van zijn product met digitale elementen hoofdzakelijk worden genomen. Indien niet kan worden bepaald welke lidstaat dat is, wordt de hoofdvestiging geacht zich te bevinden in de lidstaat waar de betrokken fabrikant de vestiging met het grootste aantal werknemers in de Unie heeft. Indien een fabrikant geen hoofdvestiging in de Unie heeft, dient hij de in de leden 1 en 3 bedoelde meldingen in met gebruikmaking van het elektronische endpoint voor melding van het als coördinator aangewezen CSIRT in de lidstaat die bepaald is op grond van onderstaande volgorde en op basis van de informatie waarover de fabrikant beschikt: (a) de lidstaat waar de gemachtigde vertegenwoordiger die namens de fabrikant optreedt voor het grootste aantal producten met digitale elementen van die fabrikant, is gevestigd; (b) de lidstaat waar de importeur is gevestigd die het grootste aantal producten met digitale elementen van die fabrikant in de handel brengt; (c) de lidstaat waar de distributeur is gevestigd die het grootste aantal producten met digitale elementen van die fabrikant op de markt aanbiedt; (d) de lidstaat waar het grootste aantal gebruikers van producten met digitale elementen van die fabrikant is gevestigd. Met betrekking tot de derde alinea, punt d), kan een fabrikant bij hetzelfde als coördinator aangewezen CSIRT waaraan hij de eerste melding heeft gedaan, meldingen indienen in verband met elke volgende actief uitgebuite kwetsbaarheid of ernstig incident dat gevolgen heeft voor de beveiliging van het product met digitale elementen. Status: Niet gestart · ISO 27001: A.5.5 Bewijs: [in te vullen] ### 14(8) · plicht Nadat de fabrikant kennis heeft gekregen van een actief uitgebuite kwetsbaarheid of een ernstig incident dat gevolgen heeft voor de beveiliging van het product met digitale elementen, stelt hij de getroffen gebruikers van het product met digitale elementen en indien passend alle gebruikers, op de hoogte van die kwetsbaarheid of van dat incident en, indien nodig, van risicobeperking en corrigerende maatregelen die de gebruikers kunnen nemen om de gevolgen van die kwetsbaarheid of dat incident te beperken, indien passend in een gestructureerd, machineleesbaar formaat dat gemakkelijk automatisch verwerkbaar is. Indien de fabrikant de gebruikers van het product met digitale elementen niet tijdig op de hoogte brengt, kunnen de als coördinatoren aangewezen CSIRT’s dergelijke informatie verstrekken aan de gebruikers wanneer dat evenredig en noodzakelijk wordt geacht om de gevolgen van die kwetsbaarheid of dat incident te voorkomen of te beperken. Status: Niet gestart · ISO 27001: A.5.24, A.5.26 Bewijs: [in te vullen] ## Rollen, traceerbaarheid, overgang en data: artikelen 21 tot en met 23, 69 en 71 ### 22(1) · verplichting Een andere natuurlijke of rechtspersoon dan de fabrikant, de importeur of de distributeur die een ingrijpende wijziging uitvoert aan een product met digitale elementen en het op de markt aanbiedt, wordt voor de toepassing van deze verordening als fabrikant beschouwd. Status: Niet gestart · ISO 27001: niets in bijlage A levert dit op Bewijs: [in te vullen] ### 22(2) · verplichting De in lid 1 van dit artikel bedoelde persoon moet aan de in de artikelen 13 en 14, vermelde verplichtingen voldoen voor het deel van het product met digitale elementen waarop de ingrijpende wijziging betrekking heeft of, indien de ingrijpende wijziging gevolgen heeft voor de cyberbeveiliging van het product met digitale elementen als geheel, voor het gehele product. Status: Niet gestart · ISO 27001: niets in bijlage A levert dit op Bewijs: [in te vullen] ### 23(1) · plicht Marktdeelnemers verstrekken de markttoezichtautoriteiten op verzoek de volgende informatie: (a) naam en adres van alle marktdeelnemers die hun een product met digitale elementen hebben geleverd; (b) indien beschikbaar, naam en adres van alle marktdeelnemers aan wie zij een product met digitale elementen hebben geleverd. Status: Niet gestart · ISO 27001: A.5.5, A.5.19 Bewijs: [in te vullen] ### 23(2) · plicht Marktdeelnemers moeten de in lid 1 bedoelde informatie kunnen verstrekken tot tien jaar nadat het product met digitale elementen aan hen is geleverd, en tot tien jaar nadat zij het product met digitale elementen hebben geleverd. Status: Niet gestart · ISO 27001: A.5.33 Bewijs: [in te vullen] ### 69(2) · verplichting Voor producten met digitale elementen die vóór 11 december 2027 in de handel zijn gebracht, gelden de vereisten van deze verordening alleen indien die producten vanaf die datum ingrijpend worden gewijzigd. Status: Niet gestart · ISO 27001: niets in bijlage A levert dit op Bewijs: [in te vullen] ### 69(3) · verplichting In afwijking van lid 2 van dit artikel zijn de in artikel 14 vastgestelde verplichtingen van toepassing op alle producten met digitale elementen die binnen het toepassingsgebied van deze verordening vallen en die vóór 11 december 2027 in de handel zijn gebracht. Status: Niet gestart · ISO 27001: niets in bijlage A levert dit op Bewijs: [in te vullen] ### 71(2) · termijn Deze verordening is van toepassing met ingang van 11 december 2027. Status: Niet gestart · ISO 27001: niets in bijlage A levert dit op · Termijn: geldt vanaf 11 december 2027 Bewijs: [in te vullen] ### 71(2)-2 · termijn Artikel 14 is evenwel van toepassing met ingang van 11 september 2026, en hoofdstuk IV (de artikelen 35 tot en met 51) is van toepassing met ingang van 11 juni 2026. Status: Niet gestart · ISO 27001: niets in bijlage A levert dit op · Termijn: geldt vanaf 11 september 2026 Bewijs: [in te vullen] Een importeur of distributeur die een product onder eigen naam of merk in de handel brengt of het substantieel wijzigt, is een fabrikant (artikel 21), net als ieder ander die een product substantieel wijzigt en aanbiedt (artikel 22). Een beheerder van opensourcesoftware draagt de regels van artikel 14 alleen voor zover artikel 24, lid 3, dat bepaalt. Deze checklist is geschreven uit de tekst van de verordening tegen de opgegeven statussen. Het is geen juridisch advies; de ISO 27001-verwijzingen zijn de lezing van StandardOS, en de verordening verleent buiten artikel 27 geen vermoeden van conformiteit.
StandardOS houdt deze regels als posities bij
Registreer het product en StandardOS houdt elke regel die uw rol bindt bij als positie met status, eigenaar en bewijs, start de termijnen van artikel 14 zodra een gebeurtenis wordt vastgelegd, en stelt de technische documentatie samen waarin de regels van bijlage I worden gedocumenteerd.
Valt uw product binnen het toepassingsgebied, en in welke klasse?De termijncalculator van artikel 14Bijlage I gekoppeld aan ISO 27001