Technische implementatie en programmaleiding voor de EU Cyber Resilience Act

Zoekt u iemand die uw CRA-programma draagt? Wij leiden het technische werk samen met uw team, met de tools die bij uw stack passen.

CRA-meldplichten beginnen op 11 september 2026. Plan uw programma nu.

Boek een gratis CRA-roadmapcall
Hoe wij werken

Drie veelvoorkomende startpunten. Elke opdracht stemmen we af op uw situatie.

Dit zijn de drie situaties die we het vaakst zien: voorbereiden op de meldingsdeadline van 11 september 2026, het cross-functionele CRA-werk overnemen dat uw team niet de capaciteit heeft om te dragen, of u klaarmaken voor de eerste meldingsplichtige kwetsbaarheid of de eerste brief van een autoriteit. De meeste opdrachten zijn een mix, en veel lijken in niets op deze lijst. Wij stemmen af op de situatie waarin u zich werkelijk bevindt.

De scope ligt vast en wordt vooraf afgestemd. De doorlooptijd bespreken we in de roadmapcall, want reële planningen hangen af van het aantal producten en van hoeveel voorbereidend werk al gedaan is.

Waar teams meestal beginnen

Sprint voor technische CRA-gereedheid

Voor wie dit is

Manufacturers with no internal CRA owner, one to three product lines, and a need to be ready for ENISA reporting from 11 September 2026 while building the technical file and Annex I controls required for full CRA application on 11 December 2027.

Wat u ontvangt
  • A written CRA scope memo per product line, covering manufacturer obligations and classification decisions
  • Een geprioriteerde gap-analyse tegen Bijlage I, met een remediatieplan dat uw engineering lead kan uitvoeren
  • CRA technische documentatie afgestemd op Bijlage VII, ondertekend door uw engineering-lead
  • Een operationeel kwetsbaarheidsafhandelingsproces dat uw team doorlopend uitvoert, niet een eenmalige scan
  • A written vulnerability reporting runbook mapped to the CRA reporting timelines

CRA-programmaleiding

Voor wie dit is

Bedrijven waar niemand het sectoroverstijgende CRA-werk draagt en waar de oprichter of CTO het er informeel bij doet.

Waarvoor wij eigenaarschap nemen
  • Eigenaarschap over het CRA-programma, waarbij CRA Evidence het werk van product, engineering, security en directie coördineert
  • Implementatieondersteuning voor technische beheersmaatregelen, bewijsleemtes en dekkingsvragen die voortgang blokkeren
  • Een levende verplichtingenkalender gekoppeld aan CRA-deadlines, productreleases, normen en openstaande verantwoordelijkheden
  • Een technisch dossier dat wij actueel houden terwijl uw producten worden uitgebracht, zodat bewijs niet veroudert tussen audits
  • Operationeel eigenaarschap over kwetsbaarheidsrespons, met reviews tegen de verplichtingen van Bijlage I en afgestemde escalatiepaden

Plan voor autoriteiten en incidentrespons

Voor wie dit is

Teams wier werkelijke zorg de eerste meldingsplichtige kwetsbaarheid is, of de eerste brief van ENISA of een nationale toezichthouder.

Wat wordt gedekt
  • A written incident-response playbook your on-call engineer can execute under the CRA reporting clock
  • Sjablonen voor vroegwaarschuwing en incidentmelding, vooraf opgesteld voor elke nationale CSIRT waaraan u moet melden
  • Een on-call-responstijdvenster dat meldingsplichtige incidenten afdekt gedurende de retainerperiode
  • Een draaiboek voor het samenstellen van een compleet bewijspakket wanneer een markttoezichthouder erom vraagt
Staat het er niet bij?

Ziet uw situatie er anders uit?

Veel teams passen niet netjes in een van de drie, en dat is prima. De meeste opdrachten worden uiteindelijk een mix, en sommige zijn iets heel anders. Vertel ons waar u echt mee te maken hebt, dan stemmen we een opdracht daarop af. In het roadmapgesprek bepalen we de juiste vorm, of self-service de betere keuze is.

Boek een gratis CRA-roadmapcall →

Prijs per traject

Wij publiceren geen prijsranges. De vorm van een CRA-traject hangt af van uw rol onder de verordening, de technische complexiteit van uw producten en hoeveel voorbereidend werk al gedaan is. Een start-up met één complex embedded product is een ander traject dan een fabrikant met een dozijn eenvoudiger SKU's. Het exacte bedrag stemmen wij af in de roadmapcall van 30 minuten, met een uitgewerkt schriftelijk voorstel binnen 48 uur.

Wij werken met uw bestaande tools

Elk traject is tool-onafhankelijk. Wij leiden het technische werk binnen uw stack, of dat nu open source is (CycloneDX, SPDX, Grype, Trivy), commerciële tools die u al afneemt, of interne systemen die uw team heeft gebouwd. Waar het CRA Evidence-platform goed past, bieden wij het aan, maar het is nooit een vereiste en nooit de oplevering. De opleveringen zijn de compliance-uitkomsten.

Waarom dit werkt

We built CRA Evidence against the full text of Regulation (EU) 2024/2847, Annexes I to VIII, and the harmonised standards programme under Commission standardisation request M/606. The platform maps the CRA obligations to evidence, workflows, and reporting. The same mapping drives every engagement.

CRA Evidence is gebouwd door engineers die bij Europese technologiebedrijven producten hebben verzonden, kwetsbaarheidsprogramma's hebben gerund en technische bewijzen hebben onderhouden. Het platform en elke opdracht weerspiegelen die operationele achtergrond.

Wij nemen per kwartaal een beperkt aantal nieuwe CRA-programma's aan om de kwaliteit van de oplevering hoog te houden. Elk traject wordt geleid door dezelfde senior mensen die het platform bouwen.

Wat er gebeurt tijdens de call van 30 minuten

Een werkgesprek, geen verkooppraatje. Het gaat op volgorde over drie punten:

1
Uw rol onder de verordening. Verplichtingen voor fabrikanten en importeurs verschillen. Zuivere distributeurssituaties worden meestal beter geholpen met zelfbedieningsadvies, en dit goed vaststellen bepaalt welk traject past.
2
Welk traject past, of alleen het platform de juiste keuze is. Niet elk bedrijf heeft implementatieondersteuning nodig. Past alleen het platform beter, dan zeggen wij dat.
3
Een uitgewerkt voorstel binnen 48 uur. Na de call ontvangt u een schriftelijk voorstel met scope, opleveringen en prijs voor uw specifieke situatie.

Scope en beperkingen

CRA Evidence biedt een complianceplatform en technische implementatiediensten. Wij zijn transparant over wat wij wel en niet zijn.

We are not a notified body. We do not perform conformity assessment under Regulation (EU) 2024/2847, and our services do not constitute a conformity assessment or a certification of your products. Where your product requires third-party conformity assessment, you must engage an accredited notified body.

Wij zijn geen advocatenkantoor. Wij geven geen juridisch advies. Voor juridische interpretatie van de regelgeving, juridische opinies over productclassificatie of contractuele compliancevraagstukken werken wij samen met uw juridisch adviseur.

Wij zijn een commerciële leverancier van het CRA Evidence-platform. Onze implementatiediensten staan los van het platform: wij werken met welke tools ook bij uw situatie passen, zoals open source, commerciële software van derden die u al afneemt, en ons eigen platform waar dat het beste past. Zouden uw behoeften beter gediend zijn met tools of diensten buiten ons product, dan zeggen wij dat.

Veelgestelde vragen

Allebei, en ze staan los van elkaar. CRA Evidence is een SaaS-platform voor naleving van de EU Verordening cyberweerbaarheid dat u zelfstandig kunt gebruiken, en daarnaast leveren wij praktische implementatiediensten onder leiding van infrastructure engineers. De diensten zijn tool-onafhankelijk: wij werken binnen uw bestaande stack met open source, met commerciële tools die u al gebruikt, of met ons platform als dat het beste past. Drie opdrachten dekken de meest voorkomende situaties: een Sprint voor technische gereedheid voor fabrikanten die zich voorbereiden op de meldingsdeadline van 11 september 2026, een Programmaleiding-retainer voor doorlopend technisch eigenaarschap van uw CRA-programma, en een Plan voor autoriteiten en incidentrespons voor kwetsbaarheidsmelding en brieven van markttoezichthouders. De meeste opdrachten zijn een mix hiervan, en als uw situatie bij geen enkele past, stemmen we een opdracht op maat af.

Wij publiceren geen prijsranges, want de scope hangt af van te veel reële variabelen: uw rol onder de verordening, de technische complexiteit van elk product, hoeveel producten u op de markt brengt, hoeveel voorbereidend werk intern al is gedaan, en welke tools u al gebruikt. Een start-up met één complex embedded product is een ander traject dan een fabrikant met een dozijn eenvoudiger SKU's. Het exacte bedrag wordt afgestemd in een roadmapcall van 30 minuten, met een uitgewerkt schriftelijk voorstel in uw inbox binnen 48 uur.

No on both counts. CRA Evidence is not a notified body. We do not perform conformity assessment under Regulation (EU) 2024/2847, and our services do not constitute certification of your products. Where your product requires third-party conformity assessment, you must engage an accredited notified body. CRA Evidence is also not a law firm. For regulatory interpretation and legal opinions we work alongside your own legal counsel.

Big Four-firma's leveren strategisch en juridisch advies, maar bouwen of beheren zelden de technische systemen die CRA-compliance duurzaam maken. CRA Evidence-opdrachten worden geleid door engineers die naast uw team werken om het technische dossier te schrijven, een kwetsbaarheidsproces op te zetten en bewijsgeneratie te integreren in uw bestaande pipelines. De resultaten zijn operationeel, draaien in uw stack, geen slidedeck.

CTO's, VP's Engineering, product security leads en compliance leads bij fabrikanten of importeurs die producten met digitale elementen op de EU-markt brengen. De call is het nuttigst wanneer u al weet dat u CRA-verplichtingen hebt, maar niemand in uw team capaciteit heeft om het sectoroverstijgende werk op zich te nemen. Weet u nog niet zeker of de CRA op u van toepassing is, begin dan met de gratis CRA Applicability Check.

Elke branche, elke grootte. De CRA geldt over de hele linie, of u nu een startup van 15 mensen bent die zijn eerste connected product verstuurt of een fabrikant met tientallen productlijnen. Engagements zijn het meest nuttig wanneer CRA-verplichtingen reëel zijn maar er intern nog geen enkel team het cross-functionele werk bezit.

Ja. Platform en diensten staan los van elkaar. U kunt het CRA Evidence-platform zelfstandig gebruiken met een gratis proefperiode van 14 dagen en op rol gebaseerde prijzen, zonder ons ooit voor advies in te schakelen. Diensten zijn er voor bedrijven waar intern niemand het sectoroverstijgende CRA-werk draagt, of waar de eerste meldingsplichtige kwetsbaarheid of toezichthoudersbrief een concrete zorg is. En diensten vereisen ook ons platform niet: het traject werkt met welke tools ook bij uw stack passen. Bekijk prijzen voor onze zelfbedieningsplannen.

Ja. De Verordening cyberweerbaarheid geldt voor elk bedrijf dat producten met digitale elementen op de EU-markt plaatst, ongeacht de vestigingsplaats van het bedrijf. Als u producten naar de EU verzendt, valt u onder de regelgeving en kunnen wij helpen. Opdrachten worden in het Engels geleverd.

11 September 2026 is the date from which the CRA vulnerability and incident reporting obligations become applicable. Manufacturers must be able to submit the early warning for actively exploited vulnerabilities and severe incidents, simultaneously to the CSIRT coordinator and ENISA, within 24 hours of becoming aware, with a follow-up notification at 72 hours, and a final report due 14 days after a corrective measure is available for vulnerabilities, or one month after the incident notification for severe incidents. The full CRA becomes applicable on 11 December 2027. See our CRA compliance guide for the complete timeline.
Volgende stap

Past een van deze trajecten, vertel ons dan welke. Is uw CRA-implementatiebehoefte anders, vertel ons dan waar u hulp bij nodig heeft.

U ontvangt een uitgewerkt schriftelijk voorstel in uw inbox, zonder druk om door te gaan.

Neem contact op

Liever direct een slot boeken? Boek een roadmapcall van 30 minuten.