Software, hardware en kwetsbaarheden
Cyber Resilience Act voor software en digitale producten
De Cyber Resilience Act moet ervoor zorgen dat digitale producten veiliger worden ontworpen, onderhouden en bijgewerkt. Voor mkb-bedrijven is vooral belangrijk wat u inkoopt, gebruikt en zelf ontwikkelt.
Software en hardware moeten aantoonbaar veiliger worden ontworpen en onderhouden.
Leveranciers krijgen verplichtingen rond kwetsbaarheden, updates en meldingen.
Kopers kunnen scherper vragen naar support, updates en beveiligingsinformatie.
Veilig vanaf ontwerp tot updateWaarom de CRA relevant is
De Cyber Resilience Act is Europese regelgeving voor producten met digitale elementen. Dat begrip is breed: software, apps, hardware, slimme apparaten en producten die verbonden zijn met digitale systemen. Het doel is dat cybersecurity niet achteraf wordt toegevoegd, maar vanaf ontwerp, ontwikkeling en onderhoud wordt meegenomen.
De CRA richt zich primair op fabrikanten, importeurs en distributeurs. Toch raakt de wet ook mkb-organisaties die software gebruiken, inkopen of zelf laten ontwikkelen. Als u afhankelijk bent van bedrijfssoftware, cloudkoppelingen, maatwerkapplicaties of verbonden hardware, wordt de kwaliteit van kwetsbaarhedenbeheer steeds belangrijker.
De verordening is op 10 december 2024 in werking getreden. Volgens de Europese Commissie gelden rapportageverplichtingen voor actief misbruikte kwetsbaarheden vanaf 11 september 2026 en de belangrijkste verplichtingen vanaf 11 december 2027. Dat lijkt ver weg, maar software- en hardwarekeuzes hebben vaak een levensduur van meerdere jaren.
Wat zijn producten met digitale elementen?
De CRA gebruikt een breed begrip. Het gaat om producten die digitale componenten bevatten of verbonden zijn met digitale systemen. Denk aan softwarepakketten, mobiele apps, desktopsoftware, firmware, routers, IoT-apparaten en digitale producten die onderdeel zijn van bedrijfsprocessen.
Voor een mkb-organisatie betekent dit dat veel dagelijkse hulpmiddelen relevant zijn: Microsoft 365-koppelingen, back-upsoftware, boekhoudsoftware, CRM-systemen, websites, plugins, maatwerktools, netwerkapparatuur en beveiligingssoftware.
Wat verandert er voor leveranciers?
Leveranciers moeten cybersecurity meenemen in de hele levenscyclus van een product. Dat betekent veilig ontwerp, passende technische maatregelen, documentatie, kwetsbaarhedenbeheer en beveiligingsupdates. Ook moeten actief misbruikte kwetsbaarheden onder voorwaarden worden gemeld.
Dit verandert de relatie tussen klant en leverancier. Een leverancier moet niet alleen kunnen uitleggen wat een product doet, maar ook hoe het veilig blijft. Voor zakelijke klanten wordt het normaler om te vragen naar updatebeleid, supporttermijn, logging, beveiligingsinstellingen en respons bij kwetsbaarheden.
Wat betekent dit voor maatwerksoftware?
Veel mkb-bedrijven gebruiken maatwerksoftware of specifieke koppelingen. Bij maatwerk is het belangrijk om eigenaarschap goed vast te leggen: wie beheert de code, wie voert updates uit, waar draait de applicatie, wie monitort fouten en wie reageert bij een kwetsbaarheid?
Ook als een applicatie ooit klein begon, kan deze bedrijfskritisch worden. Dan hoort daar professioneel lifecycle-beheer bij. Denk aan versiebeheer, dependency-updates, back-ups, toegangsbeheer, logging en een duidelijk onderhoudscontract.
Inkoopvragen voor software en hardware
De CRA maakt goede inkoopvragen belangrijker. Vraag bij nieuwe software of apparatuur hoe lang beveiligingsupdates beschikbaar zijn, hoe kwetsbaarheden worden afgehandeld, of MFA wordt ondersteund, welke logging aanwezig is, hoe data wordt opgeslagen en of documentatie beschikbaar is.
Bij cloudsoftware hoort ook aandacht voor exportmogelijkheden, back-up, rollen en rechten, datalocatie en koppelingen met andere systemen. Een aantrekkelijke tool zonder beheeropties kan op termijn duurder zijn dan een zakelijke oplossing met duidelijke ondersteuning.
Kwetsbaarhedenbeheer in de praktijk
Kwetsbaarhedenbeheer hoeft voor het mkb niet ingewikkeld te beginnen. Zorg voor een lijst met belangrijke software, controleer of updates automatisch of beheerd worden uitgevoerd, verwijder ongebruikte software en monitor kritieke leveranciersberichten.
Voor websites en WordPress-omgevingen betekent dit ook: plugins beperken, updates plannen, back-ups testen en controleren of formulieren, mailkoppelingen en thema’s worden onderhouden. Oude plugins zonder onderhoud vormen een duidelijk risico.
CRA-voorbereiding voor het MKB
Leg vast welke software bedrijfskritisch is en wie leverancier of beheerder is.
Controleer hoe updates worden uitgevoerd en wie verantwoordelijk is voor planning en controle.
Vraag naar lifecycle, end-of-support en beveiligingsupdates.
Leg beheer, broncode, hosting, back-up en kwetsbaarhedenrespons vast.
Neem cybersecurityvragen op in inkoop en contractverlenging.
Begin bij software die data verwerkt, extern bereikbaar is of kritiek is voor de operatie.
Wacht niet tot alle wettelijke verplichtingen volledig gelden. Veel softwarekeuzes die u nu maakt, staan ook in 2027 nog in uw organisatie.
Wat betekent dit voor bestaande software?
De Cyber Resilience Act gaat niet alleen over toekomstige producten. Voor organisaties is de belangrijkste vraag vaak wat er al draait. Oude applicaties, maatwerk, plugins, koppelingen en apparaten kunnen jarenlang onderdeel blijven van de bedrijfsvoering. Als niemand weet wie ze onderhoudt, ontstaat kwetsbaarheid.
Maak daarom onderscheid tussen standaardsoftware, cloudsoftware, maatwerk en verouderde oplossingen. Standaardsoftware vraagt om patching en lifecyclecontrole. Cloudsoftware vraagt om leveranciersbeoordeling, rechtenbeheer en datakoppelingen. Maatwerk vraagt om afspraken over broncode, onderhoud, dependencies en hosting. Verouderde oplossingen vragen om een migratieplan.
Een volwassen aanpak betekent niet dat alles direct vervangen moet worden. Wel moet duidelijk zijn welke software kritisch is, welke risico’s bekend zijn en welke verbeteringen gepland staan. Dat maakt gesprekken met leveranciers concreter en voorkomt verrassingen bij audits, verzekeringen of klantvragen.
Veelgestelde vragen
Moet mijn bedrijf zelf aan de CRA voldoen?
Als u software of digitale producten op de markt brengt, kan de CRA direct relevant zijn. Als gebruiker merkt u de impact vooral bij inkoop en leveranciersafspraken.
Wanneer gelden de belangrijkste verplichtingen?
Volgens de Europese Commissie geldt rapportage voor actief misbruikte kwetsbaarheden vanaf 11 september 2026 en gelden de belangrijkste verplichtingen vanaf 11 december 2027.
Wat kan ik nu al doen?
Maak een softwareoverzicht, controleer supporttermijnen, verwijder ongebruikte software en vraag leveranciers naar updates en kwetsbaarhedenbeheer.
Process 2 IT helpt bij software-inventarisatie, updatebeleid, leveranciersvragen en praktische beveiligingsmaatregelen.