CRA voor automotiveleveranciers: UN R155/R156 en aftermarket
Hoe de CRA geldt voor automotiveleveranciers en aftermarket-onderdelen: de typegoedkeuringsuitzondering, ISO/SAE 21434 en welke componenten CRA nodig hebben.
In dit artikel
De Europese automotiefketen heeft de meest complexe CRA-situatie van alle sectoren. Sommige producten zijn vrijgesteld. Sommige vallen zowel onder de CRA als onder voertuigregelgeving. En de toeleveringsketen strekt zich uit over meerdere niveaus, waarbij elke laag zijn eigen complianceverplichtingen heeft.
Deze gids behandelt CRA-compliance vanuit het perspectief van automotivleveranciers.
Samenvatting
- Voertuigen die vallen onder typegoedkeuring op grond van Verordening (EU) 2019/2144 (categorieën M, N en O) zijn vrijgesteld van de CRA op grond van Art. 2(2)(c); alleen UN R155/R156 volgen stelt een product niet vrij van de CRA
- Autonome software en aftermarket-producten kunnen volledig onder de CRA vallen
- ISO/SAE 21434 biedt een goede basis maar dekt niet alle CRA-vereisten
- SBOM-vereisten zijn nieuw ten opzichte van bestaande automotive cybersecuritynormen
- Tier 1/2/3-leveranciers moeten begrijpen hoe verplichtingen door de keten stromen
Welke automotiveproducten vallen onder de CRA?
Vrijstellingen begrijpen
De CRA bevat een expliciete vrijstelling voor motorvoertuigen en aanverwante producten waarop Verordening (EU) 2019/2144 van toepassing is (Art. 2(2)(c)). Belangrijk: het enkele feit dat een product voldoet aan UN R155/R156 stelt het niet vrij van de CRA. De vrijstelling geldt voor gehele voertuigen die in de EU zijn typegoedgekeurd (categorieën M, N en O) en voor componenten die door die typegoedkeuring worden gedekt. Zelfstandige aftermarket-verbindingsproducten vallen over het algemeen binnen het toepassingsgebied van de CRA, met uitzondering van identieke reserveonderdelen.
Vrijgesteld (typegoedkeuring dekt dit):
- ECU's en regeleenheden die zijn geïntegreerd in voertuigen onder Verordening (EU) 2019/2144
- Voertuiggateways die deel uitmaken van de typegoedkeuring
- OBD-systemen die zijn gecertificeerd als onderdeel van voertuigcertificering
Mogelijk onder de CRA (geval per geval beoordelen):
- Standalone softwaretools voor diagnose en onderhoud
- Aftermarket-verbindingsapparaten die worden verkocht aan consumenten
- Fleet management software die wordt verkocht als zelfstandig product
- Testequipment voor automotive
- Voertuigsimulatoren en trainingssystemen
Vrijstellingslogica:
- Is het product een motorvoertuig? Kijk naar typegoedkeuring op grond van Verordening 2019/2144. Als het geen motorvoertuig is, ga door naar de volgende vraag.
- Is het onderdeel van een voertuig en uitsluitend bedoeld voor gebruik in dat voertuig? Het product kan vrijgesteld zijn als het onder de typegoedkeuring valt. Als dat niet zo is, ga door naar de volgende vraag.
- Wordt het zelfstandig verkocht, buiten voertuigtypegoedkeuring? Dan is de CRA waarschijnlijk van toepassing. Beoordeel anders op basis van de dekking van de typegoedkeuring.
Leg vast welke typegoedkeuring of vrijstellingsgrond u gebruikt voor de uiteindelijke classificatie van het product.
Aftermarket versus OEM
De vrijstellingsgrenslijn loopt tussen integratie in het voertuig (OEM) en afzonderlijke verkoop (aftermarket):
| Type product | Klassificatie | Redenering |
|---|---|---|
| Geïntegreerde ECU (OEM) | Vrijgesteld | Typegoedkeuring dekt dit. |
| OBD-poortdongles (aftermarket) | Onder CRA | Zelfstandig product. |
| Voertuig-diagnosetools | Onder CRA | Zelfstandig hulpmiddel. |
| Fleet telematica-abonnementen | Onder CRA | Software of service. |
| Standalone navigatiesystemen | Onder CRA | Zelfstandig product. |
ISO/SAE 21434 en CRA-afstemming
Wat is ISO/SAE 21434?
ISO/SAE 21434 "Road vehicles – Cybersecurity engineering" is de internationale norm voor automotive cybersecurity. Deze behandelt:
- Cybersecuritymanagement (CSMS)
- Risicobeoordelingsmethoden (TARA – Threat Analysis and Risk Assessment)
- Conceptuele productontwikkeling met cybersecurity
- Gedetailleerde ontwerp- en implementatierichtlijnen
- Verificatie en validatie
- Operationele en onderhoudsfasen
ISO/SAE 21434 ↔ CRA-mapping
| CRA-vereiste | ISO/SAE 21434-dekking | Aandachtspunt? |
|---|---|---|
| Veilig door ontwerp | Cybersecurityontwikkelproces (clause 9) | Goede afstemming |
| Kwetsbaarheidsbeheer | TARA, post-ontwikkelingsactiviteiten | Goed afgestemd |
| Beveiligingsupdates | Operationele fase (clause 10) | Procedure aanwezig |
| Geen bekende kwetsbaarheden | TARA + testactiviteiten | Procesmatig afgestemd |
| Toegangscontrole | Cybersecurity-eisen | Goede afstemming |
| Cryptografie | Technische beveiligingsmaatregelen | Goede afstemming |
| SBOM | Niet gespecificeerd in 21434 | Aandachtspunt |
| CE-markering | Niet van toepassing in 21434 | Aandachtspunt |
| Supportperiode (minimaal 5 jaar, langer voor langlevende componenten) | Kwetsbaarheidsbeheer aanwezig | Aandachtspunt |
| ENISA-rapportage | Niet van toepassing in 21434 | Aandachtspunt |
Certificering voor CRA-producten benutten
Als uw product onder de CRA valt (zelfstandige automotive software/hardware), is bestaande ISO/SAE 21434-certificering waardevol maar niet voldoende:
ISO/SAE 21434 → CRA-BENADERING
ALS U ISO/SAE 21434 CSMS HEBT:
→ Gebruik CSMS-documentatie als bewijs voor SDL
→ Toon beveiligingsontwikkelingslevenscyclus aan
→ Lever bewijs voor risicobeoordeling (TARA-documenten)
ALS U ISO/SAE 21434 TARA HEBT UITGEVOERD:
→ Hergebruik TARA als CRA-risicobeoordeling (pas aan waar nodig)
→ Wijs TARA-dreigingen toe aan CRA-essentiële eisen
→ Documenteer restrisico's per CRA-format
AANVULLEND VOOR CRA:
[ ] SBOM-generatie implementeren
[ ] ENISA-rapportagecapaciteit opzetten
[ ] Supportperiodecommunicatie documenteren (minimaal 5 jaar per Art. 13(8); moet de verwachte gebruiksduur weerspiegelen; kan langer zijn voor langlevende voertuigcomponenten)
[ ] EU-conformiteitsverklaring opstellen
[ ] CE-markering aanbrengen
Praktische compliancestappen
Fase 1: Productenscoping (Nu - medio 2026)
AUTOMOTIVLEVERANCIER: PRODUCTBEOORDELING
PRODUCTENLIJST:
[ ] Alle producten met digitale elementen inventariseren
[ ] Per product vaststellen: typegoedkeuring of CRA?
[ ] Zelfstandige software/hardware identificeren
[ ] Aftermarket-producten identificeren
VRIJSTELLINGSANALYSE:
[ ] Typegoedkeuringsdekking per product controleren
[ ] Juridisch advies inwinnen voor grensgevallen
[ ] Vrijstellingsbeslissingen documenteren
CLASSIFICATIE (voor CRA-producten):
[ ] Standaard, Belangrijk Klasse I of Klasse II?
[ ] Aanmeldende instantie identificeren indien vereist
Fase 2: Compliancevoorbereiding (Medio 2026 - sept. 2026)
VOORBEREIDINGSFASE
TECHNISCH:
[ ] SBOM-generatie implementeren
[ ] Kwetsbaarheidsbeheerproces opzetten
[ ] ENISA-rapportagecapaciteit voorbereiden
[ ] Beveiligingsbaselines bijwerken
DOCUMENTATIE:
[ ] Technisch dossier opzetten
[ ] Beveiligingsdocumentatie bijwerken
[ ] Gebruikersbegeleiding voor veilige implementatie opstellen
[ ] Supportperiodecommunicatie voorbereiden
Fase 3: Compliance (Sept. 2026 - dec. 2027)
COMPLIANCEFASE
SEPTEMBER 2026:
[ ] Kwetsbaarheidsmeldingen operationeel
[ ] ENISA SRP-registratie
DOOR 2027:
[ ] Conformiteitsbeoordelingen afronden
[ ] Aanmeldende instanties inschakelen (Klasse II)
[ ] Alle productdocumentatie bijwerken
DECEMBER 2027:
[ ] Alle producten CRA-compliant
[ ] CE-markering aangebracht
[ ] Klantcommunicatie afgerond
Ketenverantwoordelijkheden
OEM-leveranciersrelaties
In de automotive-keten hebben OEM's en Tier 1/2-leveranciers verdeelde CRA-verantwoordelijkheden:
CRA-VERANTWOORDELIJKHEDEN IN DE AUTOMOTIVE-KETEN
VOOR VRIJGESTELDE VOERTUIGCOMPONENTEN:
OEM → Verantwoordelijk voor typegoedkeuring
Tier 1 → Levert aan OEM-specificaties
Tier 2/3 → Levert componenten aan Tier 1
VOOR ZELFSTANDIGE CRA-PRODUCTEN:
Producent van het zelfstandige product →
Verantwoordelijk voor CRA-conformiteit
Conformiteitsbeoordeling
SBOM
Kwetsbaarheidsbeheer
CE-markering
Contractuele overwegingen
Automotivleveranciers moeten CRA-vereisten in de keten adresseren:
Van klanten ontvangen:
- Specificaties die cybersecurity-eisen bevatten
- Vereisten voor SBOM-levering
- Kwetsbaarheidsnotificatiebepalingen
- Supportperiodeverplichtingen
Aan leveranciers opleggen:
- SBOM-levering voor componenten
- Beveiligingsscanresultaten
- Kwetsbaarheidsnotificatiebepalingen
- Ondersteuning bij conformiteitsbeoordeling
Checklist voor automotivleveranciers
CHECKLIST CRA-GEREEDHEID AUTOMOTIVLEVERANCIERS
PRODUCTBEOORDELING:
[ ] Typegoedkeuringsvrijstelling beoordeeld
[ ] CRA-producten geïdentificeerd
[ ] Classificatie vastgesteld
ISO/SAE 21434 UITLIJNING:
[ ] Bestaande 21434-certificeringen in kaart gebracht
[ ] Aandachtspunten ten opzichte van CRA geïdentificeerd
[ ] Actieplan voor aandachtspunten
TECHNISCHE COMPLIANCE:
[ ] SBOM-generatiecapaciteit
[ ] Kwetsbaarheidsbeheerproces
[ ] ENISA-rapportage voorbereiden op grond van Art. 14 vanaf 11 september 2026, ook voor in-scope producten die al op de markt zijn
DOCUMENTATIE:
[ ] Technisch dossier opgesteld
[ ] Risicobeoordeling gedocumenteerd
[ ] Beveiligingsarchitectuur gedocumenteerd
[ ] Gebruikersbegeleiding opgesteld
LIFECYCLE:
[ ] Supportperiode vastgesteld (minimaal 5 jaar per Art. 13(8); moet de verwachte gebruiksduur weerspiegelen; kan langer zijn voor langlevende voertuigcomponenten)
[ ] Updateleveringsmechanisme
[ ] End-of-life-planning
[ ] Veiligheidshervalidatieproces voor updates
KETEN:
[ ] SBOM-vereisten voor leveranciers
[ ] Componentbeveiligingsbeoordeling
[ ] Ketensdocumentatie
Belangrijk: Automotive-producten die onder typegoedkeuring vallen zijn vrijgesteld van de CRA. Zelfstandige softwaretools, aftermarket-apparaten en diagnosesystemen zijn dat waarschijnlijk niet.
Tip: ISO/SAE 21434-afstemming geeft een voorsprong op CRA-compliance. Veel vereisten overlappen, wat de extra compliancelast vermindert.
Gerelateerde gidsen:
- CRA-productclassificatie: Is uw product Standaard, Belangrijk of Kritisch?
- CRA-conformiteitsbeoordeling: Module A vs. B+C vs. H beslissingsgids
Hoe CRA Evidence helpt
CRA Evidence ondersteunt automotivleveranciers:
- ISO/SAE 21434-mapping: Templates afgestemd op 21434-structuur
- SBOM-beheer: Ondersteuning voor automotive-componenttracking
- Kwetsbaarheidsopsporing: Automotive-productbeheer voor kwetsbaarheden
- Compliance-bewijs: Bewijsverzameling voor indiening bij aanmeldende instanties
Start uw CRA-compliance op craevidence.com.
Dit artikel is uitsluitend bedoeld ter informatie en vormt geen juridisch advies. Raadpleeg voor specifieke compliancebegeleiding een gekwalificeerde juridisch adviseur.
Gerelateerde artikelen
Is de CRA van toepassing op uw product?
Beantwoord 6 eenvoudige vragen om te ontdekken of uw product onder de EU Verordening cyberweerbaarheid valt. Ontvang uw resultaat in minder dan 2 minuten.
Klaar om CRA-conformiteit te bereiken?
Begin met het beheren van uw SBOMs en compliance-documentatie met CRA Evidence.