CRA-componenten van derden: integreren of importeren?
U koopt een Bluetooth-module. Of een firmware-SDK. Of een kant-en-klare verbonden thermostaat met het logo van een leverancier op de doos.
Dat zijn niet dezelfde CRA-vraag. Integreert u het onderdeel in uw eigen product, dan bent u eigenaar van de documentatie van het eindproduct. Importeert u een kant-en-klaar product met een niet-EU-merk, dan verifieert u de documentatie van de maker. Dat onderscheid maakt u vóór de inkooporder, niet nadat de zending is aangekomen.
Samenvatting
- Begin bij de inkoophandeling: de kernsplitsing is of u een component in uw eigen product integreert of een kant-en-klaar product van iemand anders importeert.
- Componentintegratie maakt het einddossier van u: leverancierscertificaten, SBOM's en moduleverklaringen zijn input. Ze vervangen uw eigen productdocumentatie niet.
- Opensource telt ook mee: de duediligenceplicht geldt ook voor opensourcecomponenten die u integreert, zelfs zonder contract of aankoop.
- Import van een kant-en-klaar product is verificatiewerk: de importeur controleert of de fabrikant het conformiteitswerk heeft gedaan en de vereiste dossiers bewaart.
- Verkoop onder eigen merk verandert het antwoord: staat uw naam of merk als bron van het product vermeld, dan stapt u vanaf de eerste verkoop over naar fabrikantniveau.
- Ongewijzigde doorverkoop blijft beperkter: een distributeur controleert zichtbare markeringen, vereiste documenten en bekende signalen van non-conformiteit. Hij bouwt het technisch dossier niet opnieuw op.
- Het bruikbare overzicht is een tabel: markeer per productlijn elk document als
Opstellen,Verifiëren,Kopie bewarenofNiet uw dossier.
De vraag die Europese kopers eigenlijk stellen
De vraag wordt zelden als een juridische rolvraag geformuleerd. Ze klinkt als inkoop:
- "We kopen de draadloze module bij een leverancier."
- "De cloud-SDK komt van een leverancier."
- "De ODM stuurt ons de print en wij flashen onze firmware."
- "Het kant-en-klare apparaat komt van een fabrikant buiten de EU."
Elke zin wijst op een ander documentatiepatroon. De fout is om ze allemaal als "leveranciers-duediligence" te behandelen.
Onze visie: de rolbeslissing hoort bij de inkoop. Wacht de inkoopafdeling tot het product in het magazijn ligt, dan erft het complianceteam een feitensituatie die het niet eenvoudig kan wijzigen. De inkooporder moet al vermelden of uw bedrijf de documentatie van het eindproduct opstelt of de documentatie van het eindproduct van de leverancier verifieert.
Voor de volledige rolkaart gebruikt u de CRA-rolbeslisboom. Voor de inkoopsplitsing houdt u de focus op de dossiers die uit de inkoophandeling volgen.
De splitsing: onderdelen integreren of kant-en-klare producten importeren
De eerste splitsing is praktisch:
| Inkoophandeling | Toets in gewone taal | Documentatieresultaat |
|---|---|---|
| Een module, chip, SDK, bibliotheek of print in uw eigen product integreren | Het eindproduct bereikt de EU-markt onder uw productidentiteit | U stelt de documentatie van het eindproduct op |
| Een kant-en-klaar product met een niet-EU-merk importeren | Het product van de leverancier is al compleet en behoudt de identiteit van de leverancier | U verifieert de documentatie van de fabrikant |
| Uw naam of merk op het product plaatsen | De markt ziet uw bedrijf als de bron | U gaat over naar werk op fabrikantniveau |
| Ongewijzigd doorverkopen nadat een andere marktdeelnemer het in de handel heeft gebracht | U beïnvloedt de eigenschappen van het product niet | U voert de zorgvuldigheidscontroles van een distributeur uit |
De kern: vraag niet of de leverancier in het algemeen "CRA-conform" is. Vraag wat u met het onderdeel of product doet.
Wanneer u een module, chip, SDK of bibliotheek integreert
Integreert u een component van derden in uw eigen product, dan koopt u geen kant-en-klare nalevingspositie. U koopt input.
Een product met digitale elementen omvat volgens artikel 3 ook software- of hardwarecomponenten die afzonderlijk in de handel worden gebracht. Hetzelfde artikel omschrijft een component als software of hardware die bedoeld is om in een elektronisch informatiesysteem te worden geïntegreerd. Daarom kan een afzonderlijk verkochte draadloze module, firmware-SDK of ingebedde bibliotheek een eigen documentatiespoor hebben.
Dat spoor wordt nog steeds niet uw eindproductdossier.
Wanneer u het eindproduct in de EU in de handel brengt, ligt het fabrikantswerk bij de partij die dat product onder eigen naam of merk in de handel brengt. Voor een EU-thermostaatfabrikant levert de leverancier van de draadloze module wellicht de moduleverklaring, een componentinventaris, notities over de firmwareversie en contactgegevens voor kwetsbaarheden. De thermostaatfabrikant schrijft nog steeds de cybersecurity-risicobeoordeling, technische documentatie, EU-conformiteitsverklaring en CE-markeringsgrondslag van de thermostaat.
Beide plichten staan in artikel 13: passende zorgvuldigheid voor de componenten die u integreert, en de technische documentatie, conformiteitsbeoordeling, EU-conformiteitsverklaring en CE-markering van het eindproduct.
De praktische regel is eenvoudig: leveranciersdossiers voeden uw dossier. Ze vervangen het niet.
Bruikbare input van de leverancier omvat:
- Componentidentiteit: exact model, versie, firmwaretak, batch of hardwarerevisie.
- Pad voor beveiligingsupdates: wie componentfixes uitbrengt, hoe u ze ontvangt en hoe ze uw product bereiken.
- SBOM of componentinventaris: genoeg detail om componentkwetsbaarheden tijdens de ondersteuningsperiode te volgen.
- Contact voor kwetsbaarheden: een echt kanaal voor componentkwetsbaarheden, niet alleen een verkoopadres.
- Levenscyclusdata: einde-verkoop- en einde-ondersteuningsdata voor de module, SDK of print.
Voor de diepere leveranciersbeoordeling gebruikt u de CRA-vragenlijst voor leveranciers-duediligence. Deze pagina herhaalt die vragenlijst niet. Ze legt alleen uit waar de leveranciersdossiers in het eindproductdossier passen.
Open source telt als component van derden
Firmware bevat vaak meer open source dan gekochte code. De CRA behandelt open source als elk ander component: de duediligenceplicht geldt voor de vrije en opensourcesoftware die u integreert, ook wanneer niemand ze aan u heeft verkocht en er geen contract bestaat.
Het dossier verandert van vorm, niet van plicht:
- Identiteit blijft tellen: leg het project, de exacte versie en de bron waar u die vandaan haalt vast, op dezelfde manier als u een betaalde module vastlegt.
- Bewaking blijft tellen: de bibliotheek gaat in uw componentinventaris zodat u kwetsbaarheden tijdens de ondersteuningsperiode kunt volgen.
- Fixes stromen beide kanten op: vindt u een kwetsbaarheid in een geïntegreerd component, dan meldt u die aan het project dat het onderhoudt en herstelt u ook uw eigen product. Patcht u het component zelf, dan deelt u de fix met de beheerder.
Er is geen leverancier om te bevragen. De beoordeling richt zich daarom op het project zelf: hoe actief het is, hoe het beveiligingsfixes publiceert en of de versie die u vastzet ze nog steeds ontvangt.
Wanneer u een kant-en-klaar product met een niet-EU-merk importeert
Een kant-en-klaar product importeren is anders. Het product bestaat al als product met digitale elementen. De fabrikant buiten de EU houdt zijn naam of merk erop. Uw EU-bedrijf is de eerste EU-marktdeelnemer die het in de Unie in de handel brengt.
Dat is een importeurspatroon.
De taak van de importeur is niet om de technische documentatie van de fabrikant opnieuw op te stellen. De importeur controleert of de fabrikant de conformiteitsbeoordeling heeft uitgevoerd en de technische documentatie heeft opgesteld. De importeur controleert ook of de CE-markering en de EU-conformiteitsverklaring aanwezig zijn en of de vereiste gebruikersinformatie met het product meereist. Ten slotte controleert de importeur of de productidentificatie, de contactgegevens van de fabrikant en de einddatum van de ondersteuningsperiode aanwezig zijn.
Artikel 19 legt dat verificatiepatroon vast. Het verplicht de importeur ook om een kopie van de EU-conformiteitsverklaring minstens tien jaar te bewaren nadat het product in de handel is gebracht, of gedurende de ondersteuningsperiode als die langer is. De importeur moet er ook voor zorgen dat de technische documentatie op verzoek aan markttoezichtautoriteiten kan worden verstrekt.
Eén label voegt u zelf toe: de importeur brengt zijn eigen naam, postadres en digitaal contact aan op het product, de verpakking ervan of een begeleidend document.
Dat is een verificatiedossier, geen fabrikantsdossier.
Gebruik de CRA-importeursgids voor de volledige ingangscontrole. Het bruikbare onderscheid is hier smaller: blijft het product het eindproduct van de fabrikant buiten de EU, dan verifieert u. Maakt u er uw product van, dan stelt u op.
De documentatieketen: opstellen, verifiëren of een kopie bewaren
Deze tabel is het werkoverzicht. Gebruik hem per productlijn, niet per leverancier. Een leverancier kan in beide kolommen voorkomen als u een module voor het ene product koopt en een kant-en-klaar product van hetzelfde bedrijf importeert.
| Dossier | Component integreren | Kant-en-klaar product importeren | Distributeur: ongewijzigde doorverkoop |
|---|---|---|---|
| Technische documentatie | Eindproductdossier opstellen | Controleren of de maker het heeft | Niet uw dossier |
| EU-conformiteitsverklaring | Eigen verklaring opstellen | Kopie bewaren | Beschikbaarheid controleren |
| CE-markering | Aanbrengen voor uw product | Aanwezigheid verifiëren | Aanwezigheid controleren |
| SBOM of componentinventaris | Eigen productinventaris | Bewijs bij leverancier opvragen | Meestal niet in bezit |
| Verklaring ondersteuningsperiode | Bepalen en vastleggen | Bij inkoop verifiëren | Zichtbaarheid controleren |
| Contact voor kwetsbaarheden | Productcontact publiceren | Bereikbaarheid verifiëren | Geleverde documenten controleren |
| Kwetsbaarheidsmelding van leverancier | Doorsturen naar componentbeheerder | Fabrikant informeren | Fabrikant informeren |
| Gebruiksaanwijzing | Leveren voor uw product | Geleverde taal verifiëren | Geleverde taal controleren |
De kern: hetzelfde leveranciersdocument kan 2 rollen vervullen. Voor een integrator wordt het inputbewijs voor een eindproductdossier. Voor een importeur ondersteunt het een verificatiedossier van vóór de markttoegang.
Praktijkvoorbeeld: dezelfde Bluetooth/Wi-Fi-module in twee CRA-trajecten
Neem één draadloze module. Zelfde model. Zelfde firmware. Zelfde leverancier.
Het CRA-werk verandert wanneer het inkooppatroon verandert.
Scenario A: EU-thermostaatfabrikant integreert de module.
U bouwt een verbonden thermostaat onder uw eigen merk. U koopt de Bluetooth/Wi-Fi-module en bouwt hem in uw print in. De moduleleverancier geeft u de datasheet, firmwareversie, beveiligingscontact en levenscyclusverklaring.
U stelt nog steeds het thermostaatdossier op. Uw dossier legt uit hoe de module invloed heeft op koppeling, blootstelling van het lokale netwerk, updatelevering, kwetsbaarheidsbewaking en planning van de ondersteuningsperiode. De dossiers van de moduleleverancier zitten als input in uw bewijsset.
Scenario B: EU-importeur koopt de kant-en-klare thermostaat.
U koopt een kant-en-klare thermostaat met een niet-EU-merk. De draadloze module zit al in het apparaat. De fabrikant buiten de EU houdt zijn merk op de doos, firmware, app en verklaring.
U verifieert de documentatie van de fabrikant. U schrijft geen nieuw technisch thermostaatdossier. U bewaart het importverificatiedossier, de kopie van de verklaring en de toezeggingen van de leverancier die u nodig hebt om op een verzoek van het markttoezicht te reageren.
Dezelfde module levert ander werk op omdat het product dat in de handel wordt gebracht anders is.
Hoe u leveranciersdocumenten leest zonder ze te veel te vertrouwen
Leveranciersdocumenten zijn nuttig als ze een productvraag beantwoorden. Ze zijn zwak als ze alleen "conform" zeggen zonder product-, versie- of ondersteuningsspoor.
Begin met 5 controles:
| Leveranciersdocument | Wat het moet aantonen | Hoe u het gebruikt |
|---|---|---|
| Moduleverklaring of certificaat | Exact product-, model- en firmwarebereik | Koppel het aan de componentversie in uw productdossier |
| SBOM of componentlijst | Software- en firmware-elementen die u kunt bewaken | Voed uw productinventaris en kwetsbaarheidsbewaking |
| Contact voor kwetsbaarheden | Een route voor componentkwetsbaarheden | Sla het op in de kwetsbaarheidsworkflow van het product |
| Ondersteunings- of levenscyclusverklaring | Hoe lang de component fixes ontvangt | Vergelijk het met de ondersteuningsperiode van uw product |
| Proces voor wijzigingsmeldingen | Hoe u hoort over nieuwe firmware-, chip- of SDK-versies | Start een herziening van het productdossier vóór release of import |
De kern: het document is alleen nuttig als het aan een benoemd product, een versie en een beslissing hangt. Een generieke leveranciers-PDF zonder SKU, datum of contactroute mag geen releasebeslissing dragen.
Voor een integrator moet het leverancierspakket één vraag beantwoorden: kan dit onderdeel in het product zitten zonder de cybersecurity van het product tijdens de ondersteuningsperiode te verzwakken?
Voor een importeur moet het leverancierspakket een andere vraag beantwoorden: heeft de fabrikant buiten de EU het werk voor het eindproduct gedaan, en kunt u aantonen dat u dit hebt gecontroleerd vóór de EU-markttoegang?
De stelling is niet "verzamel meer dossiers". De stelling is "bepaal wat elk dossier aantoont voordat u koopt".
De controle bij de inkooporder
Breng de rolbeslissing onder in het inkoopproces. De belangrijkste CRA-verplichtingen gelden vanaf 11 december 2027. Alles wat u vanaf die datum in de handel brengt, heeft deze dossiers al nodig. Een nalevingsbeoordeling nadat de goederen zijn aangekomen is laat, duur en vaak politiek gevoelig.
Stel deze vragen voordat de inkooporder wordt getekend:
- Wat kopen we? Een component, een print, een SDK, een cloudafhankelijkheid of een kant-en-klaar product.
- Wiens naam bereikt de markt? Uw merk, het merk van de leverancier of beide.
- Wijzigen we firmware, cloudroutering, updatepaden of beveiligingsstandaarden? Elk ja-antwoord vraagt om een rolbeoordeling.
- Welke dossiers komen met het onderdeel mee? Verklaring, index van de technische documentatie, SBOM, ondersteuningsdatum, contact voor kwetsbaarheden en gebruikersinformatie.
- Welke dossiers stellen we zelf op? Markeer de documentatie van het eindproduct, de verklaring en de dossiers over de ondersteuningsperiode alleen als de uwe wanneer uw productidentiteit de markt bereikt.
- Welke dossiers verifiëren we? Markeer dossiers van de leverancier of fabrikant alleen als verificatiebewijs wanneer het eindproduct onder de identiteit van de leverancier blijft.
- Welke gebeurtenis heropent de beslissing? Firmwarewijziging, einde levensduur bij de leverancier, herbranding, nieuwe modulerevisie, wijziging van het cloudeindpunt of kwetsbaarheidsmelding.
De inkoper moet die vragen op één pagina kunnen beantwoorden. Kost dat een reeks vergaderingen, dan is de inkoop niet klaar voor releaseplanning.
Veelgemaakte fouten in de inkoopfase
Deze fouten ontstaan voordat engineering een kwetsbaarheid ziet. Ze beginnen bij inkoop, private labelling en goederenontvangst.
- "De module heeft een CE-markering, dus ons productdossier is klaar": de markering van de module dekt de architectuur, het updatepad, de ondersteuningsperiode of de risicobeoordeling van het eindproduct niet. Behandel hem als inputdocumentatie.
- "De leverancier zegt CRA-conform, dus we kunnen importeren": een verkoopverklaring is geen verificatiedossier. Vraag om de verklaring, de index van de technische documentatie, de verklaring over de ondersteuningsperiode, het contact voor kwetsbaarheden en de gebruikersinformatie.
- "We zetten ons merk erop maar noemen ons toch importeur": verkoop onder eigen merk wijst op werk op fabrikantniveau. Gebruik de white-label- en OEM-gids voordat de vermelding live gaat.
- "We hebben de firmware gewijzigd maar de verklaring van de leverancier behouden": het wijzigen van de firmware, het cloudeindpunt of het updatepad kan het beoordeelde product veranderen. Voer de rolcontrole uit voordat u verzendt.
- "We distribueren alleen, dus niemand hoeft iets te controleren": distributeurs voeren nog steeds zorgvuldigheidscontroles uit voordat ze producten op de markt aanbieden. Gebruik de distributeurschecklist voor de goederenontvangst.
De kortste veilige regel: verandert het product of wordt uw naam de bron, stop dan en voer de rolanalyse opnieuw uit.
Grensgevallen die op andere pagina's staan
Gebruik deze pagina's wanneer de feitensituatie de componentsplitsing verlaat:
| Grensgeval | Waar naartoe | Waarom |
|---|---|---|
| U verkoopt een OEM-product onder uw eigen naam | White-label- en OEM-gids | Verkoop onder eigen merk verplaatst het werk naar fabrikantterrein |
| U hebt een leveranciersvragenlijst nodig | Vragenlijst leveranciers-duediligence | Die pagina behandelt rode vlaggen, draaiboeken en clausules |
| U verkoopt alleen ongewijzigde producten door | Distributeurschecklist | De ingangscontrole richt zich op zichtbare markeringen en documenten |
| U hebt de volledige rolboom nodig | Wie moet aan de CRA voldoen | Deze pagina vervangt de rolclassificatie niet |
| Eén rechtspersoon heeft meerdere rollen | Multi-rol-CRA-gids | Het stapelen van rollen is een portefeuillevraagstuk |
De kern: verwijs door wanneer de vraag verandert. Maak van een pagina over componentinkoop geen algemene CRA-rolgids.
Welk bewijs u bewaart vóór de EU-markttoegang
Begin met één productlijn. Koppel dossiers vervolgens aan die productlijn, niet aan een generieke leveranciersmap.
Volg deze volgorde:
- Classificeer de inkoophandeling. Schrijf
geïntegreerde component,import kant-en-klaar product,product onder eigen merkofongewijzigde doorverkoopnaast de SKU. - Benoem de eigenaar van het document. Markeer de technische documentatie als
van ons,van de fabrikantofniet in bezit. - Voeg leveranciersinput toe. Bewaar datasheets, SBOM's, ondersteuningsdata, firmwareversies, contacten voor kwetsbaarheden en verklaringen bij het productdossier.
- Leg de beslissing vast. Bewaar de datum, de beoordelaar en de reden om het dossier als opstel-, verificatie- of zorgvuldigheidsbewijs te behandelen.
- Stel de herzieningstrigger in. Heropen het dossier bij een firmwarewijziging van de leverancier, einde levensduur van de module, kwetsbaarheidsmelding, herbranding, wijziging van het cloudeindpunt of wijziging van de ondersteuningsperiode.
Veelgestelde vragen
Dekt het certificaat van een componentleverancier mijn eindproduct?
Nee. Het certificaat of de verklaring van een componentleverancier kan uw eindproductdossier ondersteunen, maar vervangt het niet. Integreert u de component in een product dat onder uw naam wordt verkocht, dan hebt u nog steeds uw eigen technische documentatie, risicobeoordeling, verklaring en CE-markeringsgrondslag nodig. Gebruik de vragenlijst voor leveranciers-duediligence voor de leveranciersbeoordeling zelf.
Maakt een Bluetooth- of Wi-Fi-module ons de fabrikant?
De module alleen bepaalt uw rol niet. Uw inkoophandeling bepaalt die. Integreert u de module in een product dat onder uw naam wordt verkocht, dan zit u in het fabrikantstraject voor dat eindproduct. Importeert u een kant-en-klaar product met een niet-EU-merk waar de module al in zit, gebruik dan de importeurscontroles.
Mag een importeur vertrouwen op het technisch dossier van de fabrikant buiten de EU?
De importeur verifieert of de technische documentatie van de fabrikant is opgesteld en op verzoek aan autoriteiten kan worden verstrekt. Normaal gesproken stelt de importeur dat dossier niet zelf op. Hij bewaart de kopie van de verklaring, het verificatiedossier en de schriftelijke toezegging van de fabrikant om het onderliggende dossier op te stellen. De volledige importeursworkflow staat in de CRA-importeursgids.
Wat verandert er als we ons eigen merk op het apparaat zetten?
Verkoop onder eigen merk verandert de analyse vanaf de eerste verkoop. Bereikt het product de markt onder uw naam of merk, behandel de lijn dan als werk op fabrikantniveau. Dat omvat technische documentatie, conformiteitsbeoordeling, verklaring, CE-markering, kwetsbaarheidsafhandeling en dossiers over de ondersteuningsperiode. De white-label- en OEM-gids behandelt dit patroon in detail.
Wat als we alleen firmware-instellingen of cloudeindpunten wijzigen?
Kleine wijzigingen kunnen toch tellen als ze de cybersecurity of het beoogde gebruik van het product raken. Een firmware-image, een authenticatiestandaard, een updatekanaal of een cloudeindpunt kan het beoordeelde product veranderen. De CRA noemt een wijziging die de conformiteit met de essentiële cyberbeveiligingsvereisten raakt, of het beoogde gebruik van het beoordeelde product verandert, een ingrijpende wijziging. Blijf de verklaring van de leverancier niet gebruiken zonder een rolbeoordeling. Begin met de CRA-rolbeslisboom.
Moeten we om een SBOM vragen als we een module kopen?
Ja, als de module software of firmware bevat die de cybersecurity van het product kan raken. De SBOM of componentinventaris helpt u kwetsbaarheden tijdens de ondersteuningsperiode te volgen. Kan de leverancier er geen leveren, leg dan het hiaat vast en bepaal of een ander dossier genoeg zicht geeft. De SBOM-gids legt de documentatiekant van de CRA uit.
Hebben distributeurs een technisch dossier nodig?
Nee, niet voor ongewijzigde doorverkoop. Een distributeur voert zorgvuldigheidscontroles uit: CE-markering, vereiste documenten, identificatie van product en marktdeelnemer, gebruikersinformatie en bekende signalen van non-conformiteit. Wijzigt de distributeur het product of verkoopt hij het onder eigen naam, dan verandert de rol. Gebruik de distributeurschecklist voor de goederenontvangstworkflow.
CRA Evidence kan leveranciers- en componentdossiers, SBOM's, kwetsbaarheidsroutering, bewijs van de ondersteuningsperiode en importeursverificatiedossiers in één werkruimte voor de toeleveringsketen bijhouden. Het productteam neemt nog steeds de beslissing. Het platform houdt het dossier doorzoekbaar.
Dit artikel is uitsluitend bedoeld ter informatie en vormt geen juridisch advies. Raadpleeg voor specifieke nalevingsvraagstukken een gekwalificeerd juridisch adviseur.