CRA voor automotiveleveranciers: UN R155/R156 en aftermarket

Hoe de CRA geldt voor automotiveleveranciers en aftermarket-onderdelen: de typegoedkeuringsuitzondering, ISO/SAE 21434 en welke componenten CRA nodig hebben.

CRA Evidence Team Gepubliceerd 11 januari 2026 Bijgewerkt 3 juli 2026
CRA voor automotiveleveranciers: UN R155/R156 en aftermarket
In dit artikel

De Europese automotiefketen heeft de meest complexe CRA-situatie van alle sectoren. Sommige producten zijn vrijgesteld. Sommige vallen zowel onder de CRA als onder voertuigregelgeving. En de toeleveringsketen strekt zich uit over meerdere niveaus, waarbij elke laag zijn eigen complianceverplichtingen heeft.

Deze gids behandelt CRA-compliance vanuit het perspectief van automotivleveranciers.

Samenvatting

  • Voertuigen die vallen onder typegoedkeuring op grond van Verordening (EU) 2019/2144 (categorieën M, N en O) zijn vrijgesteld van de CRA op grond van Art. 2(2)(c); alleen UN R155/R156 volgen stelt een product niet vrij van de CRA
  • Autonome software en aftermarket-producten kunnen volledig onder de CRA vallen
  • ISO/SAE 21434 biedt een goede basis maar dekt niet alle CRA-vereisten
  • SBOM-vereisten zijn nieuw ten opzichte van bestaande automotive cybersecuritynormen
  • Tier 1/2/3-leveranciers moeten begrijpen hoe verplichtingen door de keten stromen

Welke automotiveproducten vallen onder de CRA?

Vrijstellingen begrijpen

De CRA bevat een expliciete vrijstelling voor motorvoertuigen en aanverwante producten waarop Verordening (EU) 2019/2144 van toepassing is (Art. 2(2)(c)). Belangrijk: het enkele feit dat een product voldoet aan UN R155/R156 stelt het niet vrij van de CRA. De vrijstelling geldt voor gehele voertuigen die in de EU zijn typegoedgekeurd (categorieën M, N en O) en voor componenten die door die typegoedkeuring worden gedekt. Zelfstandige aftermarket-verbindingsproducten vallen over het algemeen binnen het toepassingsgebied van de CRA, met uitzondering van identieke reserveonderdelen.

Vrijgesteld (typegoedkeuring dekt dit):

  • ECU's en regeleenheden die zijn geïntegreerd in voertuigen onder Verordening (EU) 2019/2144
  • Voertuiggateways die deel uitmaken van de typegoedkeuring
  • OBD-systemen die zijn gecertificeerd als onderdeel van voertuigcertificering

Mogelijk onder de CRA (geval per geval beoordelen):

  • Standalone softwaretools voor diagnose en onderhoud
  • Aftermarket-verbindingsapparaten die worden verkocht aan consumenten
  • Fleet management software die wordt verkocht als zelfstandig product
  • Testequipment voor automotive
  • Voertuigsimulatoren en trainingssystemen

Vrijstellingslogica:

  1. Is het product een motorvoertuig? Kijk naar typegoedkeuring op grond van Verordening 2019/2144. Als het geen motorvoertuig is, ga door naar de volgende vraag.
  2. Is het onderdeel van een voertuig en uitsluitend bedoeld voor gebruik in dat voertuig? Het product kan vrijgesteld zijn als het onder de typegoedkeuring valt. Als dat niet zo is, ga door naar de volgende vraag.
  3. Wordt het zelfstandig verkocht, buiten voertuigtypegoedkeuring? Dan is de CRA waarschijnlijk van toepassing. Beoordeel anders op basis van de dekking van de typegoedkeuring.
Controleer de basis

Leg vast welke typegoedkeuring of vrijstellingsgrond u gebruikt voor de uiteindelijke classificatie van het product.

Aftermarket versus OEM

De vrijstellingsgrenslijn loopt tussen integratie in het voertuig (OEM) en afzonderlijke verkoop (aftermarket):

Type productKlassificatieRedenering
Geïntegreerde ECU (OEM)VrijgesteldTypegoedkeuring dekt dit.
OBD-poortdongles (aftermarket)Onder CRAZelfstandig product.
Voertuig-diagnosetoolsOnder CRAZelfstandig hulpmiddel.
Fleet telematica-abonnementenOnder CRASoftware of service.
Standalone navigatiesystemenOnder CRAZelfstandig product.

ISO/SAE 21434 en CRA-afstemming

Wat is ISO/SAE 21434?

ISO/SAE 21434 "Road vehicles – Cybersecurity engineering" is de internationale norm voor automotive cybersecurity. Deze behandelt:

  • Cybersecuritymanagement (CSMS)
  • Risicobeoordelingsmethoden (TARA – Threat Analysis and Risk Assessment)
  • Conceptuele productontwikkeling met cybersecurity
  • Gedetailleerde ontwerp- en implementatierichtlijnen
  • Verificatie en validatie
  • Operationele en onderhoudsfasen

ISO/SAE 21434 ↔ CRA-mapping

CRA-vereiste ISO/SAE 21434-dekking Aandachtspunt?
Veilig door ontwerp Cybersecurityontwikkelproces (clause 9) Goede afstemming
Kwetsbaarheidsbeheer TARA, post-ontwikkelingsactiviteiten Goed afgestemd
Beveiligingsupdates Operationele fase (clause 10) Procedure aanwezig
Geen bekende kwetsbaarheden TARA + testactiviteiten Procesmatig afgestemd
Toegangscontrole Cybersecurity-eisen Goede afstemming
Cryptografie Technische beveiligingsmaatregelen Goede afstemming
SBOM Niet gespecificeerd in 21434 Aandachtspunt
CE-markering Niet van toepassing in 21434 Aandachtspunt
Supportperiode (minimaal 5 jaar, langer voor langlevende componenten) Kwetsbaarheidsbeheer aanwezig Aandachtspunt
ENISA-rapportage Niet van toepassing in 21434 Aandachtspunt

Certificering voor CRA-producten benutten

Als uw product onder de CRA valt (zelfstandige automotive software/hardware), is bestaande ISO/SAE 21434-certificering waardevol maar niet voldoende:

ISO/SAE 21434  CRA-BENADERING

ALS U ISO/SAE 21434 CSMS HEBT:
 Gebruik CSMS-documentatie als bewijs voor SDL
 Toon beveiligingsontwikkelingslevenscyclus aan
 Lever bewijs voor risicobeoordeling (TARA-documenten)

ALS U ISO/SAE 21434 TARA HEBT UITGEVOERD:
 Hergebruik TARA als CRA-risicobeoordeling (pas aan waar nodig)
 Wijs TARA-dreigingen toe aan CRA-essentiële eisen
 Documenteer restrisico's per CRA-format

AANVULLEND VOOR CRA:
[ ] SBOM-generatie implementeren
[ ] ENISA-rapportagecapaciteit opzetten
[ ] Supportperiodecommunicatie documenteren (minimaal 5 jaar per Art. 13(8); moet de verwachte gebruiksduur weerspiegelen; kan langer zijn voor langlevende voertuigcomponenten)
[ ] EU-conformiteitsverklaring opstellen
[ ] CE-markering aanbrengen

Praktische compliancestappen

Fase 1: Productenscoping (Nu - medio 2026)

AUTOMOTIVLEVERANCIER: PRODUCTBEOORDELING

PRODUCTENLIJST:
[ ] Alle producten met digitale elementen inventariseren
[ ] Per product vaststellen: typegoedkeuring of CRA?
[ ] Zelfstandige software/hardware identificeren
[ ] Aftermarket-producten identificeren

VRIJSTELLINGSANALYSE:
[ ] Typegoedkeuringsdekking per product controleren
[ ] Juridisch advies inwinnen voor grensgevallen
[ ] Vrijstellingsbeslissingen documenteren

CLASSIFICATIE (voor CRA-producten):
[ ] Standaard, Belangrijk Klasse I of Klasse II?
[ ] Aanmeldende instantie identificeren indien vereist

Fase 2: Compliancevoorbereiding (Medio 2026 - sept. 2026)

VOORBEREIDINGSFASE

TECHNISCH:
[ ] SBOM-generatie implementeren
[ ] Kwetsbaarheidsbeheerproces opzetten
[ ] ENISA-rapportagecapaciteit voorbereiden
[ ] Beveiligingsbaselines bijwerken

DOCUMENTATIE:
[ ] Technisch dossier opzetten
[ ] Beveiligingsdocumentatie bijwerken
[ ] Gebruikersbegeleiding voor veilige implementatie opstellen
[ ] Supportperiodecommunicatie voorbereiden

Fase 3: Compliance (Sept. 2026 - dec. 2027)

COMPLIANCEFASE

SEPTEMBER 2026:
[ ] Kwetsbaarheidsmeldingen operationeel
[ ] ENISA SRP-registratie

DOOR 2027:
[ ] Conformiteitsbeoordelingen afronden
[ ] Aanmeldende instanties inschakelen (Klasse II)
[ ] Alle productdocumentatie bijwerken

DECEMBER 2027:
[ ] Alle producten CRA-compliant
[ ] CE-markering aangebracht
[ ] Klantcommunicatie afgerond

Ketenverantwoordelijkheden

OEM-leveranciersrelaties

In de automotive-keten hebben OEM's en Tier 1/2-leveranciers verdeelde CRA-verantwoordelijkheden:

CRA-VERANTWOORDELIJKHEDEN IN DE AUTOMOTIVE-KETEN

VOOR VRIJGESTELDE VOERTUIGCOMPONENTEN:
OEM  Verantwoordelijk voor typegoedkeuring
Tier 1  Levert aan OEM-specificaties
Tier 2/3  Levert componenten aan Tier 1

VOOR ZELFSTANDIGE CRA-PRODUCTEN:
Producent van het zelfstandige product 
  Verantwoordelijk voor CRA-conformiteit
  Conformiteitsbeoordeling
  SBOM
  Kwetsbaarheidsbeheer
  CE-markering

Contractuele overwegingen

Automotivleveranciers moeten CRA-vereisten in de keten adresseren:

Van klanten ontvangen:

  • Specificaties die cybersecurity-eisen bevatten
  • Vereisten voor SBOM-levering
  • Kwetsbaarheidsnotificatiebepalingen
  • Supportperiodeverplichtingen

Aan leveranciers opleggen:

  • SBOM-levering voor componenten
  • Beveiligingsscanresultaten
  • Kwetsbaarheidsnotificatiebepalingen
  • Ondersteuning bij conformiteitsbeoordeling

Checklist voor automotivleveranciers

CHECKLIST CRA-GEREEDHEID AUTOMOTIVLEVERANCIERS

PRODUCTBEOORDELING:
[ ] Typegoedkeuringsvrijstelling beoordeeld
[ ] CRA-producten geïdentificeerd
[ ] Classificatie vastgesteld

ISO/SAE 21434 UITLIJNING:
[ ] Bestaande 21434-certificeringen in kaart gebracht
[ ] Aandachtspunten ten opzichte van CRA geïdentificeerd
[ ] Actieplan voor aandachtspunten

TECHNISCHE COMPLIANCE:
[ ] SBOM-generatiecapaciteit
[ ] Kwetsbaarheidsbeheerproces
[ ] ENISA-rapportage voorbereiden op grond van Art. 14 vanaf 11 september 2026, ook voor in-scope producten die al op de markt zijn

DOCUMENTATIE:
[ ] Technisch dossier opgesteld
[ ] Risicobeoordeling gedocumenteerd
[ ] Beveiligingsarchitectuur gedocumenteerd
[ ] Gebruikersbegeleiding opgesteld

LIFECYCLE:
[ ] Supportperiode vastgesteld (minimaal 5 jaar per Art. 13(8); moet de verwachte gebruiksduur weerspiegelen; kan langer zijn voor langlevende voertuigcomponenten)
[ ] Updateleveringsmechanisme
[ ] End-of-life-planning
[ ] Veiligheidshervalidatieproces voor updates

KETEN:
[ ] SBOM-vereisten voor leveranciers
[ ] Componentbeveiligingsbeoordeling
[ ] Ketensdocumentatie

Belangrijk: Automotive-producten die onder typegoedkeuring vallen zijn vrijgesteld van de CRA. Zelfstandige softwaretools, aftermarket-apparaten en diagnosesystemen zijn dat waarschijnlijk niet.

Tip: ISO/SAE 21434-afstemming geeft een voorsprong op CRA-compliance. Veel vereisten overlappen, wat de extra compliancelast vermindert.

Gerelateerde gidsen:

Hoe CRA Evidence helpt

CRA Evidence ondersteunt automotivleveranciers:

  • ISO/SAE 21434-mapping: Templates afgestemd op 21434-structuur
  • SBOM-beheer: Ondersteuning voor automotive-componenttracking
  • Kwetsbaarheidsopsporing: Automotive-productbeheer voor kwetsbaarheden
  • Compliance-bewijs: Bewijsverzameling voor indiening bij aanmeldende instanties

Start uw CRA-compliance op craevidence.com.


Dit artikel is uitsluitend bedoeld ter informatie en vormt geen juridisch advies. Raadpleeg voor specifieke compliancebegeleiding een gekwalificeerde juridisch adviseur.

CRA Automotive
Share

Is de CRA van toepassing op uw product?

Beantwoord 6 eenvoudige vragen om te ontdekken of uw product onder de EU Verordening cyberweerbaarheid valt. Ontvang uw resultaat in minder dan 2 minuten.

Klaar om CRA-conformiteit te bereiken?

Begin met het beheren van uw SBOMs en compliance-documentatie met CRA Evidence.

Diepgaande analyse van CRA-onderwerpen

Doorlopende gidsen over de eisen, processen en rollen uit de EU-cyberweerbaarheidsverordening (CRA).