De Cyberbeveiligingswet is van kracht per 15 aug 2026 · bekijk wat de zorgplicht vraagt →
OTRISK
Regelgeving · EU-verordening 2024/2847

De CRA maakt productbeveiliging een kwestie van markttoegang.

De Cyber Resilience Act stelt horizontale cyberbeveiligingseisen aan producten met digitale elementen die in de EU worden verkocht: hardware en software, consument en industrie. Het is een verordening: rechtstreeks toepasselijk in elke lidstaat, geen omzetting, CE-markering als poort.

VAN KRACHT
10 dec 2024
HOOFDSTUK AANGEMELDE INSTANTIES
11 jun 2026
ART. 14 MELDEN
11 sep 2026
VOLLEDIG VAN TOEPASSING
11 dec 2027

Wat het eist

Secure by design
Vóór de markt
Een risicobeoordeling van de cyberbeveiliging vóór een product op de markt komt, en de essentiële eisen doorgevoerd in planning, ontwerp, ontwikkeling en onderhoud.
Kwetsbaarheidsafhandeling
Door de levenscyclus
Identificeren, documenteren, verhelpen en updaten gedurende de ondersteuningsperiode. Actief misbruikte kwetsbaarheden en ernstige incidenten worden gemeld vanaf 11 september 2026, ook voor producten die al op de markt zijn.
Conformiteit & documentatie
Dan CE
Technische documentatie en conformiteitsbeoordeling: zelf beoordeeld of via een aangemelde instantie, afhankelijk van de productklasse. Boetes lopen op tot €15 miljoen of 2,5% van de wereldwijde omzet.

Wie ermee te maken krijgt

Fabrikanten eerst, waar ook ter wereld, zodra het product de EU-markt bereikt. Importeurs en distributeurs dragen eigen plichten. Sectoren met gelijkwaardige regimes (medische hulpmiddelen, typegoedgekeurde voertuigen en enkele andere) zijn uitgezonderd.

Asset owners krijgen ermee te maken via inkoop: vanaf 11 december 2027 moeten de componenten die je koopt conform zijn. Je inkoop kan er nu al om vragen.

Waar OT in beeld komt.

Voor industriële componenten en systemen lezen de CRA-eisen als IEC 62443-4-1 en 4-2: een veilig ontwikkelproces, beveiligingscapaciteiten per component. Toon je 4-1 en 4-2 al aan, dan bouw je aan het CRA-dossier.

CRAEssentiële eisenIEC 62443-4-1 / 4-2-bewijsTechnische documentatieCE-markering
Volg het pad in de kaart →

Hoe OTRISK helpt

4-1 en 4-2 als assessments. Belegde requirements, bewijs, onafhankelijke review: dezelfde motor die ook je risk assessment aandrijft.
Eén bewijsbasis, drie doelgroepen. CRA-documentatie, klant-RFP's en certificeringstests putten uit hetzelfde beoordeelde bewijs.
De grens, eerlijk. OTRISK is geen aangemelde instantie en verklaart geen conformiteit. Wij organiseren het bewijs; conformiteitsbeoordelingsinstanties doen hun eigen werk.

Vragen die we krijgen.

Zijn geharmoniseerde normen klaar?

Er wordt aan gewerkt. Zolang er geen geharmoniseerde normen zijn, volg je de essentiële eisen en leg je vast hoe je eraan voldoet.

Vervangt de CRA RED 3.3?

Vanaf 11 december 2027 neemt de CRA het terrein over dat de gedelegeerde RED-verordening vandaag dekt. Tot die tijd geldt RED 3.3 voor verbonden radioapparatuur.

Wij zijn asset owner, geen fabrikant.

Dan bereikt de CRA je via inkoop: conforme componenten van je leveranciers. Zet het in je CRS en je leveranciersassessments.

Valt onze SaaS binnen de scope?

Gegevensverwerking op afstand die met de functie van een product samenhangt, valt eronder; pure diensten doorgaans niet. Scopevragen verdienen een jurist, geen landingspagina.

BRONNEN · FEITEN GEVERIFIEERD 30 JUL 2026
EUR-Lex · Regulation (EU) 2024/2847European Commission · Cyber Resilience Act policy pageEuropean Commission · CRA legislative summary

Van norm naar akkoord.

Denk aan één installatie. In dertig minuten laten we zien welke onderdelen van OTRISK bij jullie situatie passen en hoe de werkwijze eruitziet. Je vertrekt met concrete vervolgstappen en een prijsindicatie.

Bekijk leveranciersassessments in derdenmodus →