CRA-leidraad juli 2026: de randgevallen uitgewerkt

De CRA-leidraad van de Commissie van juli 2026: vijf voorbeelden over productclassificatie, reserveonderdelen, ondersteuningsperiode en wie de fabrikant is.

CRA Evidence-team Gepubliceerd 27 juli 2026 Bijgewerkt 28 juli 2026
Blogvoorbeeldkaart met de titel "De randgevallen uitgewerkt" naast een illustratie van een klein gemarkeerd onderdeel binnen een grotere productomtrek
In dit artikel

Uw verkoopautomaat heeft een simkaart. Die cellulaire modem valt in een productcategorie die de CRA apart zet voor een strengere conformiteitsbeoordeling. De automaat eromheen blijft in de standaardcategorie.

Dat verschil bepaalt of u de beoordeling zelf mag uitvoeren of een aangemelde instantie moet betalen om dat te doen. U ondertekent de verklaring in beide gevallen. Het draait om één zin die de meeste fabrikanten nooit hebben gelezen.

De Europese Commissie publiceerde een CRA-leidraad voor de uitvoering op 27 juli 2026. Het document telt 84 pagina's met 67 uitgewerkte voorbeelden. Dit artikel behandelt vijf daarvan die het antwoord in de praktijk veranderen, elk met een doorgerekend voorbeeld.

Samenvatting

  • Een gereguleerd onderdeel inbouwen verplaatst uw product niet naar de categorie van dat onderdeel. Een automaat met een modem is geen modem.
  • Een product heeft precies één kernfunctionaliteit voor het bepalen van de conformiteitsroute, ongeacht hoeveel dingen het doet.
  • Een module los verkopen maakt haar een zelfstandig product, geclassificeerd op haar eigen kernfunctionaliteit. Een beslissing op de prijslijst is een compliance-beslissing.
  • Een grote update start uw supportperiode niet opnieuw, tenzij die de factoren wijzigt die de verwachte levensduur van het product oorspronkelijk bepaalden.
  • Een vervangend onderdeel kan ophouden een reserveonderdeel te zijn zodra de beveiligingskenmerken verschillen, niet zodra het onderdeelnummer verandert.
  • Een ouder product wijzigen dwingt niet tot het ombouwen van al het andere erin.
84
Pagina's
Commissieleidraad
67
Uitgewerkte voorbeelden
gericht op kleinere fabrikanten
0
Bindende kracht
het is leidraad, geen wet

Bron: leidraad van de Commissie over de uitvoering van de Verordening cyberweerbaarheid, 27 juli 2026.

Een gereguleerd onderdeel in het product herclassificeert de machine niet

Eén ding bepaalt uw conformiteitsbeoordelingsroute: de kernfunctionaliteit van uw product. Vergist u zich hierin, dan betaalt u te veel aan een aangemelde instantie of verscheept u zonder een beoordeling die wettelijk verplicht was.

De CRA definieert kernfunctionaliteit nergens. De leidraad wel.

De definitie
De belangrijkste kenmerken en technische mogelijkheden van het product, zonder welke het zijn beoogde doel niet zou halen.
Toegestaan aantal
Eén. Voor het bepalen van de conformiteitsbeoordelingsroute mag een product er niet meer dan één hebben. Niet één per module, niet één per subsysteem.
Het voorbeeld van de Commissie
Een router die firewallfunctionaliteit bevat. Firewalls vallen in een strengere klasse dan routers. De router blijft een router.

Een verkoopautomaat, een cellulaire modem en EUR 25.000

Dit scenario is hypothetisch.

U bouwt verkoopautomaten. De uwe doet drie dingen:

  • Accepteert kaartbetalingen
  • Houdt voorraad bij met gewichtssensoren
  • Heeft een cellulaire modem aan boord, zodat het hoofdkantoor 's nachts verkoopdata kan ophalen en prijswijzigingen kan doorvoeren

De modem roept de vraag op. Routers en modems bedoeld voor internetverbinding staan als belangrijk product vermeld onder de CRA, in klasse I. Uw automaat bevat er een.

De voorzichtige lezing

Uw verkoopautomaat heeft zojuist die klasse geërfd, met betrokkenheid van derden en een rekening van ergens boven de EUR 30.000 als geen geharmoniseerde norm u dekt.

Wat de wet zegt

Het inbouwen van een product uit een genoemde categorie trekt het gastproduct niet automatisch in het regime van die categorie. De kernfunctionaliteit van uw automaat is verkoop. Die blijft in de standaardcategorie, en u kunt zelf beoordelen.

Op basis van de illustratieve cijfers hierboven, en ervan uitgaande dat de route van interne controle niet voor u openstond, is die ene zin ongeveer EUR 25.000 waard. De daadwerkelijke kosten variëren per product en instantie. Producten van klasse I kunnen nog steeds zelf worden beoordeeld als een relevante geharmoniseerde norm volledig is toegepast, al voegt de leidraad daar een tweede voorwaarde aan toe die verderop aan bod komt.

Wat u nog steeds verschuldigd bent voor die modem

De modem verlaat de classificatievraag. Uw verplichtingen verlaat hij niet.

  • Risicobeoordeling: de modem is een geïntegreerd onderdeel en hoort in uw productrisicobeoordeling, inclusief de interfaces die hij blootstelt en de gegevensstromen die hij draagt.
  • Due diligence: u moet passende maatregelen nemen om te bevestigen dat het onderdeel de compliance van uw product niet ondermijnt. Technische documentatie en beveiligingsdocumentatie van de leverancier kunnen als bewijs dienen.
  • Het netwerk is niet van u: het cellulaire netwerk waarmee uw modem verbindt, is een communicatiekanaal, geen onderdeel van uw product. U hoeft bij de mobiele operator geen due diligence uit te voeren.

Hier is de volledige opsplitsing, want teams krijgen doorgaans de ene helft goed en de andere helft fout.

Vraag voor de verkoopautomaatAntwoord
Verandert de modem mijn productcategorie?Nee
Verandert hij mijn conformiteitsbeoordelingsroute?Nee
Hoort hij in mijn risicobeoordeling?Ja
Moet ik due diligence uitvoeren op de modemleverancier?Ja
Moet ik due diligence uitvoeren op de mobiele netwerkoperator?Nee
Heeft de modem CE-markering van mij nodig?Zijn eigen maker regelt dat
Verandert dit als ik de modemfirmware zelf heb geschreven?Het kan, afhankelijk van de feiten

De laatste rij is een valkuil voor integrators. Een gecertificeerde module kopen en inbouwen is een vraag over de toeleveringsketen. De firmware schrijven die erop draait, kan u tot fabrikant maken van wat u op de markt brengt, en of dat ook de modem zelf raakt, hangt af van hoe hij wordt geleverd en wat u hebt gewijzigd.

Voor de werking van de categorieën in detail, zie onze gids productclassificatie. Voor modems als zelfstandig product, zie routers en modems.

Twee hiaten die u meedraagt zonder dat het u verteld is

  • Kernfunctionaliteit is alleen in de leidraad gedefinieerd: de wet zelf definieert nergens het begrip dat uw conformiteitsroute bepaalt. De definitie waarmee u werkt, is de lezing van de Commissie, en die bindt niemand.
  • De poort voor zelfbeoordeling heeft er stilletjes een tweede voorwaarde bij gekregen: de wet maakt beoordeling door derden verplicht voor een belangrijk product van klasse I waarvan de fabrikant de relevante geharmoniseerde normen niet volledig heeft toegepast. Dat is één toets. De leidraad voegt er een tweede aan toe: de reikwijdte van de norm moet ook elk cybersecurityrisico dekken dat aan uw kernfunctionaliteit hangt. Die tweede toets staat niet in die bewoordingen in de wet. De Commissie leidt ze af uit hoe toepasselijke eisen en het vermoeden van conformiteit samenhangen, en beperkt zo wie zelf mag beoordelen via interpretatie in plaats van via de tekst.
Wat dit betekent voor uw dossier

Beoordeelt u een belangrijk product van klasse I zelf op basis van een geharmoniseerde norm, documenteer dan waarom de reikwijdte van die norm de risico's van uw kernfunctionaliteit dekt. De wet vraagt niet om die onderbouwing in die bewoordingen, al moet uw technisch dossier de risicobeoordeling bevatten en vermelden welke normen u volledig of gedeeltelijk hebt toegepast. Het is wat de Commissie zegt te verwachten, en ze is nu goedkoop op te schrijven en duur te reconstrueren tijdens markttoezicht.

Een module apart verkopen verandert wat ze is

Biedt u de modules van een suite aan voor aparte aankoop, licentie of abonnement, dan wordt elke module een zelfstandig product. Elke module wordt dan geclassificeerd op haar eigen kernfunctionaliteit, niet op die van de suite.

De Commissie werkt dit uit aan de hand van een beveiligingssuite die in delen wordt opgesplitst, en de delen komen in verschillende regimes terecht.

Eén regel op een prijslijst verplaatst een module naar een strenger regime

Dit scenario is hypothetisch.

U verkoopt propriëtaire software aan industriële operators. Ze doet vier dingen:

  • Verzamelt data van productielijnen
  • Toont dashboards
  • Geeft meldingen
  • Bevat een inbraakdetectiemodule voor het OT-netwerk

Verkocht als één platform is de kernfunctionaliteit productiemonitoring. Dat is een product in de standaardcategorie. U beoordeelt zelf, u ondertekent de verklaring, u verscheept.

Dan vraagt sales om de inbraakdetectiemodule los beschikbaar te maken, omdat drie prospects hem willen zonder de rest. U voegt een regel toe aan de prijslijst.

Die module is nu een zelfstandig product, geclassificeerd op haar eigen kernfunctionaliteit: inbraakdetectie. Inbraakdetectie- en preventiesystemen vallen onder een belangrijke categorie klasse II.

Klasse II vereist conformiteitsbeoordeling door een derde partij. Die vereiste is niet optioneel en niet afhankelijk van normen. Producten die kwalificeren als vrije en opensourcesoftware hebben hun eigen route.

Er veranderde niets in de code. Eén commerciële beslissing verplaatste één module naar een strenger regime, en op basis van typische cijfers betekent dat een aanzienlijk hogere beoordelingskost en een langere weg naar release.

Dezelfde software twee keer geclassificeerd. Verkocht als één platform verzamelt ze data van productielijnen, toont dashboards, geeft meldingen en bevat een inbraakdetectiemodule, en zit het geheel in de standaardcategorie waar u zelf beoordeelt. Wordt de inbraakdetectiemodule apart verkocht, dan wordt ze een zelfstandig product in belangrijke klasse II, wat beoordeling door een derde partij vereist, terwijl de rest van het platform in de standaardcategorie blijft.
De module is geclassificeerd op haar eigen kernfunctionaliteit, niet op die van de suite.

Niemand heeft gedefinieerd wat apart beschikbaar betekent

De leidraad noemt aparte aankoop, licentie en abonnement met naam, en sluit modules uit die alleen als onderdeel van een geïntegreerd product worden geleverd. Dat laat één geval werkelijk open. Vier situaties, drie beantwoord:

  • Een aparte SKU op een prijslijst. Beantwoord. Aparte aankoop wordt expliciet genoemd, dus dit valt eronder.
  • Een featurevlag die uw salesteam los kan licentiëren. Beantwoord. Licentie en abonnement worden naast aankoop genoemd, dus een aparte SKU is niet vereist.
  • Een add-on die alleen aan bestaande platformklanten wordt verkocht. Open. U kunt hem niet los kopen, maar u kunt hem wel apart van de rest van de suite kopen. De leidraad reikt niet tot dit geval.
  • Een module die technisch los te maken is, maar nooit apart wordt aangeboden. Beantwoord. Modules die alleen als onderdeel van een geïntegreerd product worden geleverd, zijn uitgesloten, en de classificatie blijft op het niveau van het hele product.

De toets volgt dus de commerciële realiteit in plaats van het verpakkingslabel, en een licentieerbare featurevlag telt mee, ook zonder SKU. Het geval dat open blijft, is de klantgebonden add-on, en het antwoord daarop verandert wat u betaalt.

Het weegt zwaarder dan het lijkt. Productmanagers wijzigen de verpakking elk kwartaal en denken er nooit bij na dat het een regulatoire gebeurtenis is. Bouw nu een controle in die beslissing in, want het alternatief is het ontdekken nadat een klant al een offerte heeft gekregen.

Zie conformiteitsbeoordelingsroutes voor wat elke module inhoudt en wat ze kost.

Een grote update start uw supportperiode niet opnieuw

Een ingrijpende wijziging dwingt u de supportperiode opnieuw te beoordelen. Ze zet die periode niet automatisch terug. Ze verlengt hem ook niet automatisch.

De vraag is nauwer dan de meeste teams aannemen. Heeft de wijziging de factoren veranderd die de verwachte gebruiksduur oorspronkelijk bepaalden?

De Commissie geeft twee gevallen: een softwarewijziging die de oorspronkelijke einddatum ongemoeid laat, en een hardwarewijziging die herberekening afdwingt.

Dezelfde controller, twee wijzigingen, twee verschillende antwoorden

Dit scenario is hypothetisch.

U brengt een programmeerbare logische controller op de markt in 2028. De verwachte gebruiksduur is twaalf jaar, gebaseerd op de duurzaamheid van de hardware en wat industriële klanten redelijkerwijs van die apparatuurklasse verwachten. U verklaart een supportperiode die eindigt in 2040.

2031. U verscheept firmware die diagnose op afstand toevoegt. Neem aan dat de nieuwe interfaces en gegevensstromen veranderen hoe het product aan de essentiële vereisten voldoet, dus telt dit op basis van deze feiten als een ingrijpende wijziging. Dat triggert een nieuwe conformiteitsbeoordeling en een bijgewerkt technisch dossier. Nieuwe interfaces op zich zouden dit niet beslissen.

Dat verschuift de supportdatum niet. De duurzaamheid van de hardware is niet veranderd. De verwachtingen van klanten zijn niet veranderd. Support eindigt nog steeds in 2040, en het feit dat er op enig later moment minder dan vijf jaar resteert, verlengt die datum niet.

2033. U vervangt de rekenmodule door een nieuwere generatie die is ontworpen voor een langere operationele levensduur, en u vermarkt de machine op die basis. Nu zijn de factoren wel veranderd. Klanten kunnen er redelijkerwijs meer jaren dienst van verwachten. U berekent de supportperiode naar boven bij.

Wijziging Ingrijpende wijziging? Supportperiode
Firmware voegt diagnose op afstand toe Ja Ongewijzigd, eindigt nog in 2040
Rekenmodule vervangen door generatie met langere levensduur Ja Naar boven bijgesteld
Beveiligingspatch die een bekend lek dicht Meestal nee Ongewijzigd

Een supportperiode verkorten blijft onbeantwoord

De uitgewerkte voorbeelden laten zien dat de periode gelijk blijft of verlengt. De regel zelf zegt dat u herberekent aan de hand van de criteria zodra de bepalende factoren veranderen, zonder te zeggen dat het resultaat alleen omhoog kan.

Vernauwt een wijziging de realistische gebruiksduur van een product, bijvoorbeeld door de support voor het hardwareplatform waarop het draait stop te zetten, dan vertelt geen enkel uitgewerkt voorbeeld u of de verklaarde periode mee omlaag mag. Wij zouden een periode die al aan klanten is gecommuniceerd niet verkorten, maar de leidraad legt dit niet vast.

Meer over het oorspronkelijk vaststellen van de periode: grondbeginselen van de supportperiode.

Een reserveonderdeel kan ophouden een reserveonderdeel te zijn zodra de beveiliging verandert

Reserveonderdelen die identieke onderdelen vervangen, vallen buiten de CRA. Het woord dat het werk doet is "identiek", en de leidraad definieert het enger dan de meeste obsolescentieprocessen aannemen.

Identiek wordt beoordeeld op de functionele rol van het onderdeel samen met de cybersecurity-relevante kenmerken, en de leidraad zegt dat een beoordeling per geval altijd nodig is. De lijst van relevante kenmerken van de Commissie omvat algoritmen, protocollen, cryptografische mechanismen en toegangscontrolefuncties, en die lijst is niet gesloten.

De Commissie zet twee vervangingen bij einde levensduur tegenover elkaar. De ene wijzigt de cryptografische implementatie en het secure-bootmechanisme, en verliest de uitzondering. De andere wijzigt de chipset maar behoudt dezelfde protocollen en beveiligingsmechanismen, en behoudt de uitzondering.

Twee vervangingsmodules, een daarvan een nieuw product

Dit scenario is hypothetisch.

U installeerde toegangscontrolepanelen door een heel bedrijfsterrein in 2029. In 2033 bereikt de draadloze module erin het einde van de levensduur, en uw leverancier biedt twee vervangingen aan.

Vervanging A. Andere chipset, andere fabrikant, dezelfde radioprotocollen, dezelfde sleutelopslag, dezelfde secure-bootketen. Op basis van deze feiten zou dit nog als reserveonderdeel moeten gelden, buiten de CRA, geleverd via uw servicekanaal.

Vervanging B. Dezelfde radio, maar een nieuwer secure element met een andere sleutelhiërarchie en een andere opstartverificatievolgorde. Die verschillen raken de cybersecurity-kenmerken, dus op basis van deze feiten is dit niet identiek. Het wordt een zelfstandig product met digitale elementen en heeft een eigen conformiteitsbeoordeling, technische documentatie en CE-markering nodig.

Hetzelfde onderdeelnummer op uw BOM. Dezelfde fysieke footprint. Twee compleet verschillende compliance-uitkomsten.

Twee vervangende draadloze modules vergeleken. Vervanging A heeft een andere chipset maar dezelfde radioprotocollen, sleutelopslag en secure-bootketen, en blijft daarom een reserveonderdeel buiten de CRA. Vervanging B behoudt dezelfde radio maar wijzigt de sleutelhiërarchie en de opstartverificatievolgorde, en wordt daarom een product met digitale elementen dat een eigen conformiteitsbeoordeling nodig heeft.
Identiteit draait om de functionele rol en de cybersecurity-kenmerken samen, per geval beoordeeld.

Het gevolg waarvoor niemand iets heeft gebouwd

Uw obsolescentieproces vergelijkt vrijwel zeker datasheets. Pincompatibiliteit, spanning, footprint, temperatuurbereik, RF-prestaties.

Niets daarvan beantwoordt de vraag die de CRA stelt. U hebt een vergelijking van beveiligingskenmerken nodig naast de elektrische vergelijking. Dit zijn de velden die ze moet bevatten.

Kenmerk Waarom het de doorslag geeft
Cryptografische algoritmen en sleutellengtes Rechtstreeks genoemd in de leidraad als een kenmerk dat de identiteit kan doorbreken
Sleutelopslag en sleutelhiërarchie Waar sleutels zich bevinden en hoe ze worden afgeleid, verandert het aanvalsoppervlak, ook als de radio ongewijzigd blijft
Secure-bootketen en verificatievolgorde Het eigen verliesvoorbeeld van de Commissie draait exact hierom
Toegangscontrolefuncties Rechtstreeks genoemd in de leidraad
Protocolversies en cipher suites Een nieuwere TLS-standaardinstelling kan de beveiligingshouding veranderen, dus controleer het in plaats van aan te nemen dat het alleen een bugfix is
Firmwareversie en wat erin is gewijzigd Onopgelost in de leidraad, dus leg het vast en beslis per geval
Debug- en provisioninginterfaces Een blootgesteld testpunt op de vervanging is een nieuwe interface op een uitgeleverd product

Secure boot en sleutelopslag zijn de moeite waard om als eerste te controleren, omdat een wijziging in een van beide makkelijk over het hoofd wordt gezien bij een vergelijking op datasheetniveau. De leidraad rangschikt de kenmerken niet, dus geen ervan kan worden overgeslagen.

De meeste teams hebben dit document niet. Het nu opbouwen is bescheiden werk, tegenover een geblokkeerde verzending en een noodconformiteitsbeoordeling later.

Nog een voorwaarde die mensen betrapt: technisch verwisselbaar zijn is op zich niet genoeg. Het reparatiedoel moet blijken uit hoe het onderdeel wordt geleverd, via de identificatie van het product in de bestelling of het commerciële aanbod, of via levering langs aftersaleskanalen. Een onderdeel dat wordt verkocht als algemeen, zelfstandig product krijgt de uitzondering niet alleen omdat het toevallig past.

Toegangscontrolelezers en biometrische terminals vallen onder een aparte categorie met een eigen behandeling.

De lijst van beveiligingskenmerken blijft open

De lijst van beveiligingsrelevante kenmerken is open. Of een firmwareversie-verhoging binnen een verder identieke module meetelt, komt nergens aan bod.

Een oud product wijzigen trekt niet het hele product in het toepassingsgebied

De CRA is volledig van toepassing vanaf 11 december 2027. Vanaf 11 september 2026 geldt de meldingsplicht ook voor producten die daarvoor al op de markt zijn gebracht, maar die producten nemen de rest van het regime alleen over als ze daarna ingrijpend worden gewijzigd.

De angst die dit oproept is begrijpelijk: raak een machine van vijftien jaar oud één keer aan, en het hele ding moet worden opgetild naar een norm die nog niet bestond toen u het ontwierp.

Dat is niet wat er gebeurt. Voert de oorspronkelijke fabrikant de wijziging uit, dan hangen de verplichtingen aan het gewijzigde deel. Het hele product volgt alleen als de wijziging de beveiliging van het product als geheel schaadt.

Wat u verschuldigd bent op een machine uit 2026 die u in 2029 wijzigde

Dit scenario is hypothetisch.

U verscheepte een industriële verpakkingslijn in 2026 met een levensduur van twintig jaar. In 2029 brengt u een firmwarewijziging uit voor het labelsubsysteem die een netwerkinterface toevoegt voor printjobbeheer. Dat is een ingrijpende wijziging.

Wat u verschuldigd bent: conformiteit voor het labelsubsysteem, een actuele risicobeoordeling die het dekt, en bijgewerkte technische documentatie voor wat er is veranderd.

Wat u niet verschuldigd bent: het ombouwen van de bewegingscontrollers, de veiligheidsvergrendelingen of het bedieningsterminal. En u hoeft geen ontwerp- en testgegevens uit 2025 te reconstrueren die in deze vorm nooit hebben bestaan. De leidraad is hier direct over. Producten die zijn ontworpen voordat de CRA van toepassing werd, hoeven niet opnieuw ontworpen te worden als een actuele risicobeoordeling toont dat de bestaande maatregelen de risico's afdekken, en het reconstrueren van historische documentatie het product niet veiliger zou maken.

De asymmetrie die niemand noemt

De smalle afbakening geldt voor de oorspronkelijke fabrikant, en voor een onafhankelijke derde partij die zowel de wijziging aanbrengt als het gewijzigde product op de markt brengt. Ze geldt niet voor importeurs en distributeurs, die onder een aparte regel vallen zonder die beperking.

Wie voert de wijziging uitVerplichtingen hangen aan
De oorspronkelijke fabrikantHet gewijzigde deel
Een onafhankelijke derde partij die het gewijzigde product op de markt aanbiedtHet gewijzigde deel, als het geheel niet is aangetast
Een importeur of distributeurHet hele product

Lees die rijen nog eens. Een contractengineeringbedrijf dat een machine wijzigt en op de markt brengt, krijgt de smalle afbakening, zolang de wijziging de cybersecurity van het hele product ongemoeid laat. Een importeur die exact dezelfde wijziging uitvoert, krijgt de brede. De handeling is dezelfde. De blootstelling niet.

De regelgeving behandelt de twee gevallen op het eerste gezicht al verschillend. Het praktische effect is dat importeurs die wijzigen, meer dragen dan derden die wijzigen.

Als u importeert en ook de firmware aanraakt

U zit in de breedste blootstelling van de drie, en u komt daar door iets te doen dat de meeste distributeurs als routine beschouwen. Een configuratiewijziging vóór verzending, een regionale firmwarevariant, een omgemerkte UI. Elk daarvan kan meetellen. Toets dit aan uw eigen proces vóór de volgende release, niet erna.

Voor de volledige tijdlijn en wat wanneer geldt, zie onze CRA-implementatietijdlijn.

De zin die de doorslag geeft, staat nergens gedefinieerd

De verlichting hangt af van of de wijziging "de cybersecurity van het product als geheel negatief beïnvloedt". Die zin bepaalt of u één subsysteem bijwerkt of allemaal, en ze staat nergens gedefinieerd.

Verwacht dat u juist over die zin gaat discussiëren met een aangemelde instantie.

Hoe dit aansluit bij het ontwerp van maart

De Commissie hield een openbare raadpleging over een ontwerp van deze leidraad tussen 3 maart en 13 april 2026. Wij bespraken dat ontwerp toen het verscheen, in wat het ontwerp van maart 2026 betekent.

Het julidocument is het resultaat van die raadpleging. De leidraad dekt de CRA niet volledig. De Commissie zegt dit met zoveel woorden.

Volgens paragraaf 9 kan de Commissie verdere leidraad op grond van artikel 26 overwegen. Als voorbeelden noemt zij de samenhang van de CRA met de AI-verordening en met DORA. Dat is een mogelijkheid, geen toezegging van een volgende publicatie.

Veelgestelde vragen

Is deze leidraad juridisch bindend?

Nee. Ze beschrijft hoe de Commissie de CRA leest, en de leidraad stelt zelf dat alleen het Hof van Justitie van de Europese Unie een gezaghebbende uitleg kan geven. Ze is ook nog niet van toepassing, want de formele vaststelling wacht op alle taalversies. Het is de eigen lezing van de Commissie, dus loont het te weten waar u ervan afwijkt, maar het is geen wet.

Wordt mijn product een belangrijk product omdat het er een bevat?

Nee. De wet stelt dat het inbouwen van een product uit een genoemde categorie het gastproduct niet automatisch onderwerpt aan de strengere conformiteitsbeoordelingsprocedures. Uw classificatie volgt uw eigen kernfunctionaliteit. Het onderdeel hoort nog steeds in uw risicobeoordeling en in uw due diligence bij leveranciers.

Als ik één module apart verkoop, wordt mijn hele suite dan geherclassificeerd?

Nee. De module wordt een zelfstandig product, geclassificeerd op haar eigen kernfunctionaliteit. De suite behoudt haar eigen classificatie. Alleen de apart beschikbare module verplaatst, en daarom hangt er nu een compliance-kostenplaatje aan verpakkingsbeslissingen.

Zet een grote softwarerelease mijn supportperiode terug?

Niet automatisch. Een ingrijpende wijziging verplicht u de periode te herbeoordelen aan de criteria, maar als de wijziging geen invloed heeft op wat de verwachte gebruiksduur bepaalde, blijft de oorspronkelijke einddatum staan. Zie grondbeginselen van de supportperiode voor hoe u die aanvankelijk vaststelt.

Mag ik een vervangend onderdeel met een andere chip verschepen?

Meestal ja, als de cybersecurity-relevante kenmerken overeenkomen. Een andere chipset met dezelfde protocollen, sleutelopslag en secure-bootketen zorgt er op zich niet voor dat het onderdeel ophoudt een reserveonderdeel te zijn. Een andere cryptografische implementatie of opstartverificatievolgorde kan betekenen dat het niet langer identiek is, en dan is het een zelfstandig product met eigen conformiteitsverplichtingen. De beoordeling is elke keer per geval.

Moet ik producten herontwerpen die ik ontwierp voordat de CRA van toepassing werd?

Nee. Toont een actuele risicobeoordeling dat het product al passende maatregelen bevat voor de risico's, dan kunt u op die maatregelen vertrouwen. U hoeft ook geen historische ontwerp- en testdocumentatie te reconstrueren. U bent nog steeds de conformiteitsbeoordeling, de verklaring en de CE-markering verschuldigd voordat u nieuwe eenheden op de markt brengt.

Komt er meer Commissieleidraad aan?

Mogelijk. Volgens de leidraad van juli kan de Commissie verdere leidraad op grond van artikel 26 overwegen. Als voorbeelden noemt zij de samenhang van de CRA met de AI-verordening en met DORA, maar zij zegt geen volgende publicatie of datum toe. De aankondiging van de Commissie van 27 juli gaat over deze leidraad.

Volgende stappen

Wat u het komende kwartaal moet doen

  1. Inventariseer elk onderdeel in uw product dat in een genoemde categorie valt, en bevestig dat uw eigen classificatie wordt bepaald door uw kernfunctionaliteit en niet door die van het onderdeel. Begin met productclassificatie.
  2. Controleer of iets dat u binnen een bundel verkoopt ook los te koop kan zijn. Kan dat, classificeer het dan apart en prijs de conformiteitsroute voordat sales zich eraan committeert.
  3. Voeg een vergelijking van beveiligingskenmerken toe aan uw obsolescentieproces, met cryptografie, sleutelopslag, secure boot en toegangscontrole. Gelijkwaardigheid op datasheetniveau is niet langer genoeg voor een vervangend onderdeel.
  4. Leg voor elk product vast welke factoren de verwachte gebruiksduur bepalen. U hebt dat antwoord nodig zodra u een ingrijpende wijziging verscheept en moet beslissen of de supportperiode verschuift.

Dit artikel dient uitsluitend ter informatie en vormt geen juridisch advies. Raadpleeg een gekwalificeerde jurist voor specifiek compliance-advies.

CRA Naleving Economische operatoren
Share

Is de CRA van toepassing op uw product?

Beantwoord 6 eenvoudige vragen om te ontdekken of uw product onder de EU Verordening cyberweerbaarheid valt. Ontvang uw resultaat in minder dan 2 minuten.

Klaar om CRA-conformiteit te bereiken?

Begin met het beheren van uw SBOMs en compliance-documentatie met CRA Evidence.

Diepgaande analyse van CRA-onderwerpen

Doorlopende gidsen over de eisen, processen en rollen uit de EU-cyberweerbaarheidsverordening (CRA).