De CRA is een verordening en werkt rechtstreeks in alle EU-lidstaten, zonder nationale omzettingswet. Voor Nederland wordt via een aparte uitvoeringswet geregeld wie bevoegd is voor toezicht, handhaving en rechtsbescherming. De Rijksinspectie Digitale Infrastructuur (RDI) is aangewezen als de Nederlandse markttoezichthouder.

De CRA geldt voor producten met digitale elementen waarvan het beoogde of redelijkerwijs voorzienbaar gebruik een directe of indirecte logische of fysieke gegevensverbinding met een apparaat of netwerk omvat. Dit is een ruime definitie. Onder de CRA vallen niet alleen IoT-apparaten en netwerkapparatuur, maar ook software, mobiele applicaties, besturingssystemen, browsers, wachtwoordbeheerders en losse softwarecomponenten die afzonderlijk op de markt worden gebracht.

De verordening geldt ook voor remote data-verwerkingsoplossingen die onder de verantwoordelijkheid van de fabrikant noodzakelijk zijn voor het functioneren van een product. Een cloudcomponent die de fabrikant zelf aanbiedt als integraal onderdeel van het product, valt daarmee binnen de reikwijdte. Een zelfstandige SaaS-oplossing die niet door de fabrikant wordt aangeboden en niet noodzakelijk is voor de kernfunctie van het product, valt er niet automatisch onder.

Bepaalde producten zijn uitdrukkelijk uitgesloten van de CRA, omdat zij al onder sectorspecifieke EU-veiligheidsregels vallen: medische hulpmiddelen, motorvoertuigen, burgerluchtvaartuigen en zeeschepen. Niet-commercieel ontwikkelde open-sourcesoftware valt in beginsel buiten de reikwijdte; voor beheerders van open-sourcesoftware die wel commercieel wordt verspreid, geldt een apart, lichter regime als "open-source software steward".

De CRA geldt ongeacht de vestigingsplaats van de fabrikant. Een niet-EU-fabrikant die producten op de Europese markt brengt, valt binnen de scope en moet ervoor zorgen dat een economische marktdeelnemer in de EU aanspreekbaar is voor de relevante verplichtingen.

De CRA maakt onderscheid tussen reguliere producten, twee klassen van belangrijke producten en kritieke producten. De klasse bepaalt hoe de conformiteitsbeoordeling moet worden uitgevoerd.

Reguliere producten zijn alle producten met digitale elementen die niet als belangrijk of kritiek zijn aangemerkt. Voor deze categorie mag de fabrikant de conformiteitsbeoordeling zelf uitvoeren via interne controle.

Belangrijke producten klasse I (Bijlage III, deel I van de CRA) omvatten producten waarvan een kwetsbaarheid grote gevolgen kan hebben voor de gebruiker of de keten. Voorbeelden zijn identiteitsbeheeroplossingen, wachtwoordbeheerders, browsers, VPN-clients en beveiligingssoftware voor eindgebruikers. Zelfbeoordeling is toegestaan als de fabrikant geharmoniseerde Europese normen volledig heeft toegepast. Zijn die normen voor het betreffende product nog niet beschikbaar, of worden zij niet volledig toegepast, dan is beoordeling door een aangemelde instantie (notified body) verplicht.

Belangrijke producten klasse II (Bijlage III, deel II) omvatten producten met een hoger beveiligingsrisico, zoals hypervisors, firewalls, inbraakdetectie- en preventiesystemen en manipulatiebestendige microprocessoren. Voor deze categorie is beoordeling door een notified body altijd verplicht.

Kritieke producten (Bijlage IV) zijn producten waarvan aantasting van de beveiliging grote maatschappelijke gevolgen kan hebben, zoals smartcards, Hardware Security Modules (HSM's) en gateways voor slimme meters met bidirectionele communicatie. Fabrikanten van deze producten zijn verplicht gebruik te maken van een notified body of een Europees cyberbeveiligingscertificeringsschema, zodra de Europese Commissie een toepasselijk schema heeft aangewezen.

In Uitvoeringsverordening (EU) 2025/2392 van 28 november 2025 zijn de technische beschrijvingen van de categorieën klasse I, II en kritiek vastgesteld. Fabrikanten moeten aan de hand van die technische beschrijvingen vaststellen in welke klasse hun product valt, op basis van de kernfunctionaliteit (niet de ondersteunende functionaliteit) van het product.

De CRA legt verplichtingen op aan vier typen marktdeelnemers.

Fabrikanten dragen de primaire verantwoordelijkheid. Zij ontwerpen, ontwikkelen en vervaardigen producten, of laten dit onder eigen naam of handelsmerk doen. Op fabrikanten rusten alle wezenlijke verplichtingen: de essentiële eisen, de conformiteitsbeoordeling, de CE-markering, de technische documentatie, het kwetsbaarhedenbeheer en de meldplicht.

Importeurs brengen producten van een niet-EU-fabrikant op de EU-markt. Zij moeten controleren of de fabrikant zijn verplichtingen heeft nageleefd, inclusief de conformiteitsbeoordeling. Brengt een importeur het product onder eigen naam of merk op de markt, of wijzigt hij het product zodanig dat de conformiteit kan worden beïnvloed, dan geldt de importeur als fabrikant en zijn alle fabrikantverplichtingen van toepassing.

Distributeurs bieden producten aan op de markt zonder het product te wijzigen. Zij hoeven uitsluitend passende zorgvuldigheid toe te passen: zij controleren of de CE-markering aanwezig is en brengen een product niet in de handel als zij twijfelen aan de conformiteit. Constateren zij een niet-conformiteit, dan stellen zij de fabrikant of importeur daarvan in kennis.

Open-source software stewards vormen een nieuwe categorie die specifiek voor de CRA is gecreëerd. Het gaat om beheerders van open-sourcesoftware die duurzaam wordt ondersteund in het kader van commerciële activiteiten, monetisatie of georganiseerde ondersteuning van de ontwikkeling. Zij vallen onder een lichter, afzonderlijk regime met beperkte verplichtingen rondom transparantie en kwetsbaarhedenbeleid, maar zijn geen fabrikant.

Essentiële cyberbeveiligingsvereisten. Fabrikanten zorgen ervoor dat producten bij het in de handel brengen voldoen aan de essentiële eisen uit Bijlage I van de CRA. Die eisen omvatten onder meer: security-by-design en security-by-default, minimale aanvalsoppervlakte, sterke authenticatie, bescherming van vertrouwelijkheid en integriteit, bekende uitbuitbare kwetsbaarheden worden aangepakt voordat het product in de handel wordt gebracht, en de mogelijkheid voor gebruikers om veiligheidsupdates te installeren.

Risicobeoordeling en technische documentatie. De fabrikant voert een cyberbeveiligingsrisicobeoordeling uit voor het product, houdt deze gedurende de levenscyclus actueel en legt de resultaten en de gekozen maatregelen vast in de technische documentatie.

Softwarecomponentenoverzicht. De CRA verplicht fabrikanten informatie over softwarecomponenten en afhankelijkheden vast te leggen in de technische documentatie. In de praktijk zal dit veelal neerkomen op een Software Bill of Materials (SBOM) in een machine-leesbaar formaat. Dit overzicht vormt de basis voor actieve monitoring op bekende kwetsbaarheden.

Conformiteitsbeoordeling en CE-markering. Na een geslaagde conformiteitsbeoordeling stelt de fabrikant een EU-conformiteitsverklaring op (Bijlage V of VI van de CRA) en brengt de CE-markering aan. Zonder geldige CE-markering mag het product na 11 december 2027 niet op de EU-markt worden gebracht. De conformiteitsbeoordeling moet opnieuw worden uitgevoerd bij iedere versie die ingrijpende wijzigingen bevat die de conformiteit kunnen raken.

Kwetsbaarhedenbeheer en ondersteuningsperiode. De ondersteuningsperiode bedraagt ten minste vijf jaar. Is de verwachte gebruiksduur van het product korter dan vijf jaar, dan stemt de ondersteuningsperiode overeen met die kortere duur. Gedurende de volledige ondersteuningsperiode verstrekt de fabrikant gratis veiligheidsupdates en onderhoudt hij een actief kwetsbaarhedenbeheerproces. Bekende kwetsbaarheden worden zonder onnodige vertraging verholpen en gebruikers worden geïnformeerd over beveiligingsproblemen en beschikbare maatregelen.

Fabrikanten zijn verplicht actief uitgebuite kwetsbaarheden en ernstige beveiligingsincidenten te melden bij ENISA en het relevante nationale CSIRT via het Europese enkelvoudige meldplatform. In Nederland verloopt de melding via het door de overheid aangewezen nationale meldpunt; op dit moment is dat mijn.ncsc.nl. De meldtermijnen zijn:

Binnen 24 uur na bekendwording: een vroege waarschuwing. Binnen 72 uur: een volledigere melding, inclusief de genomen corrigerende of mitigerende maatregelen. Binnen 14 dagen na het verhelpen van de kwetsbaarheid of het afhandelen van het incident: een eindverslag.

De meldplicht geldt vanaf 11 september 2026. De CRA bevat overgangsbepalingen waarvan de precieze werking afhangt van het moment waarop het product in de handel is gebracht en eventuele latere ingrijpende wijzigingen. Voor producten die vóór 11 december 2027 op de markt zijn gebracht zonder latere ingrijpende wijziging, geldt de volledige CRA in beginsel niet; de meldplicht kan echter eerder van toepassing worden, afhankelijk van de specifieke omstandigheden. Micro- en kleine ondernemingen kunnen voor de meldplicht niet worden beboet wegens het niet halen van de 24-uursdeadline; de verplichting zelf geldt wel.

De RDI treedt op als markttoezichthouder in Nederland. Zij kan niet-conforme producten van de markt weren of terugroepen. De boetes zijn gedifferentieerd naar ernst van de overtreding en type marktdeelnemer.

Voor fabrikanten die de essentiële cyberbeveiligingsvereisten of de daarmee samenhangende fabrikantverplichtingen schenden, geldt een maximum van 15 miljoen euro of 2,5% van de totale wereldwijde jaaromzet in het voorgaande boekjaar, afhankelijk van welk bedrag hoger is. Voor importeurs en distributeurs die hun specifieke verplichtingen schenden, bedraagt het maximum 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor het verstrekken van onjuiste, onvolledige of misleidende informatie aan markttoezichthouders geldt een maximum van 5 miljoen euro of 1% van de wereldwijde jaaromzet.

De CRA richt zich op de beveiliging van producten, terwijl de Cyberbeveiligingswet zich richt op de beveiliging van organisaties en hun netwerk- en informatiesystemen. De twee kaders zijn complementair. Een fabrikant of leverancier die ook als essentiële of belangrijke entiteit onder de Cbw valt, heeft te maken met beide regimes afzonderlijk.

Voor producten met digitale elementen die tevens als hoog-risico AI-systeem kwalificeren onder de AI Act, gelden beide verordeningen naast elkaar. De AI Act bevat een expliciete bepaling over de samenloop met de CRA voor AI-systemen die als veiligheidscomponent in producten worden ingebouwd.

De CRA raakt ook de AVG: producten die persoonsgegevens verwerken moeten zowel aan de essentiële CRA-eisen als aan de beveiligingsvereisten van de AVG voldoen. De CRA's eis van privacy by design en bescherming van vertrouwelijkheid van gegevens sluit inhoudelijk aan op de AVG-beginselen, maar is een zelfstandige producteis.

De meeste productverplichtingen gaan in op 11 december 2027, maar de voorbereiding vergt tijd. De conformiteitsbeoordeling, het opbouwen van een kwetsbaarhedenbeheerproces, de SBOM-opzet en eventuele aanpassingen aan producten vragen maanden, soms een volledige ontwikkelcyclus. Organisaties die wachten tot 2027 kunnen hun producten dan niet langer in de EU op de markt brengen.

De meldplicht per 11 september 2026 vereist al eerder concrete actie: processen voor kwetsbaarheidsdetectie, triage en melding moeten dan operationeel zijn. Dit geldt ook voor fabrikanten van producten die nu al verkrijgbaar zijn.

Importeurs die tot nu toe vertrouwden op de fabrikant buiten de EU, moeten hun inkooprelaties opnieuw beoordelen: zij zijn verplicht te controleren of de fabrikant zijn verplichtingen nakomt, en dragen bij het importeren onder eigen merk volledige fabrikantverantwoordelijkheid.

Lexent voert juridische en technische scans uit die vaststellen welke van uw producten onder de CRA vallen, in welke klasse zij thuishoren en welke conformiteitsroute daarvoor geldt. Wij beoordelen ook of uw bestaande processen voor kwetsbaarhedenbeheer en incidentmelding gereed zijn voor de meldplicht die per 11 september 2026 ingaat, en begeleiden bij de opzet van de technische documentatie en het kwetsbaarhedenbeheerproces. De scans en beoordelingen worden door onze eigen specialisten uitgevoerd.

Wilt u weten waar uw producten en organisatie staan ten opzichte van de CRA? Neem contact met ons op voor een vrijblijvend gesprek.