De Cyber Resilience Act stelt horizontale cyberbeveiligingseisen aan producten met digitale elementen die in de EU worden verkocht: hardware en software, consument en industrie. Het is een verordening: rechtstreeks toepasselijk in elke lidstaat, geen omzetting, CE-markering als poort.
Fabrikanten eerst, waar ook ter wereld, zodra het product de EU-markt bereikt. Importeurs en distributeurs dragen eigen plichten. Sectoren met gelijkwaardige regimes (medische hulpmiddelen, typegoedgekeurde voertuigen en enkele andere) zijn uitgezonderd.
Asset owners krijgen ermee te maken via inkoop: vanaf 11 december 2027 moeten de componenten die je koopt conform zijn. Je inkoop kan er nu al om vragen.
Voor industriële componenten en systemen lezen de CRA-eisen als IEC 62443-4-1 en 4-2: een veilig ontwikkelproces, beveiligingscapaciteiten per component. Toon je 4-1 en 4-2 al aan, dan bouw je aan het CRA-dossier.
Er wordt aan gewerkt. Zolang er geen geharmoniseerde normen zijn, volg je de essentiële eisen en leg je vast hoe je eraan voldoet.
Vanaf 11 december 2027 neemt de CRA het terrein over dat de gedelegeerde RED-verordening vandaag dekt. Tot die tijd geldt RED 3.3 voor verbonden radioapparatuur.
Dan bereikt de CRA je via inkoop: conforme componenten van je leveranciers. Zet het in je CRS en je leveranciersassessments.
Gegevensverwerking op afstand die met de functie van een product samenhangt, valt eronder; pure diensten doorgaans niet. Scopevragen verdienen een jurist, geen landingspagina.
Denk aan één installatie. In dertig minuten laten we zien welke onderdelen van OTRISK bij jullie situatie passen en hoe de werkwijze eruitziet. Je vertrekt met concrete vervolgstappen en een prijsindicatie.