⚡ EU Cyber Resilience Act

CRA-klare SBOM. Vóór de deadline.

De deadline voor kwetsbaarheidsmelding van september 2026 is over 49 dagen. Interlynk automatiseert de SBOM-, kwetsbaarheidsbeheer- en documentatievereisten die u nodig hebt.
VOLGENDE CRA-DEADLINE

Verplichte kwetsbaarheidsmelding

Begint op 11 september 2026

000DAYS
00HOURS
00MINUTES

tot de meldplicht binnen 24 uur van kracht wordt

VOLGENDE CRA-DEADLINE

Verplichte kwetsbaarheidsmelding

Begint op 11 september 2026

000DAYS
00HOURS
00MINUTES

tot de meldplicht binnen 24 uur van kracht wordt

VOLGENDE CRA-DEADLINE

Verplichte kwetsbaarheidsmelding

Begint op 11 september 2026

000DAYS
00HOURS
00MINUTES

tot de meldplicht binnen 24 uur van kracht wordt

KORT SAMENGEVAT

De Cyber Resilience Act (Verordening (EU) 2024/2847) is de wet van de Europese Unie die een software bill of materials verplicht stelt.

Als u een product met digitale elementen in de EU verkoopt, moet u een machineleesbare SBOM opstellen, deze actueel houden en overhandigen zodra een markttoezichtautoriteit erom vraagt.

Twee data zijn bepalend. Kwetsbaarheidsrapportage begint op 11 september 2026, en de overige verplichtingen, inclusief de SBOM, gelden vanaf 11 december 2027. Die volgorde brengt veel teams in de war. De rapportageplicht begint vijftien maanden voordat de SBOM formeel verschuldigd is, en u kunt niets melden over een component die u nooit hebt geïnventariseerd.

De wet vraagt alleen om uw top-level afhankelijkheden. Maar dat is precies het gat waar Log4Shell doorheen glipte.

OVERZICHT

OVERZICHT

OVERZICHT

Wat is de Cyber Resilience Act?

De EU Cyber Resilience Act (CRA) is de eerste horizontale EU-verordening die verplichte cybersecurityvereisten oplegt aan hardware- en softwareproducten met digitale elementen. De verordening schrijft security-by-design-principes, kwetsbaarheidsafhandeling en transparantie gedurende de levenscyclus voor, voor elk product dat op de EU-markt wordt verkocht, ongeacht waar de fabrikant is gevestigd.

€ 15 mln

Maximale boetes bij niet-naleving

Maximale boetes bij niet-naleving

24 uur

Termijn voor kwetsbaarheidsmelding

Termijn voor kwetsbaarheidsmelding

10 jaar

Bewaarplicht SBOM

Bewaarplicht SBOM

90%

Producten die in aanmerking komen voor zelfbeoordeling

Producten die in aanmerking komen voor zelfbeoordeling

TIJDLIJN

TIJDLIJN

TIJDLIJN

CRA-nalevingstijdlijn

CRA-tijdlijn van inwerkingtreding in december 2024 tot volledige toepassing in december 2027, met start van kwetsbaarheidsrapportage in september 2026.

Datum

Mijlpaal

Wat dit betekent

10 december 2024

Inwerkingtreding

De verordening treedt in werking. Nog geen verplichtingen voor fabrikanten.

11 juni 2026

Regels voor conformiteitsbeoordelingsinstanties

Lidstaten wijzen nationale autoriteiten en aangemelde instanties aan. Geen directe verplichting voor fabrikanten.

augustus 2026

Deadline horizontale normen

Geharmoniseerde normen voor eisen die gelden voor alle producten met digitale elementen.

11 september 2026

Kwetsbaarheidsrapportage begint

Vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur, eindrapport binnen 14 dagen. Geldt voor producten die al op de markt zijn.

oktober 2026

Deadline verticale normen

Geharmoniseerde normen voor specifieke productcategorieën.

11 december 2027

Volledige toepassing

CE-markering, conformiteitsbeoordeling, technische documentatie, SBOM, security by design, beveiligingsupdates gedurende de ondersteuningsperiode.

TOEPASSINGSGEBIED

TOEPASSINGSGEBIED

TOEPASSINGSGEBIED

Voor wie geldt de CRA?

De CRA geldt voor elk product met digitale elementen dat op de EU-markt wordt aangeboden. Dat omvat losstaande software, hardware met ingebedde software en de gegevensverwerking op afstand waarvan die producten afhankelijk zijn. Een infuuspomp in het ziekenhuis, een industriële controller, een mobiele app en een firewall-appliance vallen onder dezelfde verordening.

Drie rollen dragen verplichtingen, en die zijn niet uitwisselbaar.

Fabrikanten

Iedereen die producten met digitale elementen ontwikkelt, vervaardigt of laat ontwerpen en ontwikkelen onder zijn eigen naam of merk.

Importeurs

In de EU gevestigde entiteiten die een product met digitale elementen op de EU-markt brengen dat de naam van een fabrikant uit een derde land draagt.

Distributeurs

Elke partij in de toeleveringsketen, anders dan de fabrikant of importeur, die een product met digitale elementen op de EU-markt aanbiedt.

Let op: een importeur of distributeur wordt zelf een fabrikant zodra hij een product onder zijn eigen naam in de handel brengt of het ingrijpend wijzigt.

Let op: een importeur of distributeur wordt zelf een fabrikant zodra hij een product onder zijn eigen naam in de handel brengt of het ingrijpend wijzigt.

CLASSIFICATIE

CLASSIFICATIE

CLASSIFICATIE

Productclassificatie onder de CRA

Standaard (~90%)

Slimme speakers, harde schijven, fotobewerkingssoftware

Slimme speakers, harde schijven, fotobewerkingssoftware

Belangrijk – klasse I

Wachtwoordmanagers, antivirus, VPN's, netwerkinterfaces

Wachtwoordmanagers, antivirus, VPN's, netwerkinterfaces

Belangrijk – klasse II

Firewalls, IDS/IPS, hypervisors, container runtimes

Firewalls, IDS/IPS, hypervisors, container runtimes

Kritiek

Hardwarebeveiligingsmodules (HSM's), slimme-metergateways, smartcards

Hardwarebeveiligingsmodules (HSM's), slimme-metergateways, smartcards

SBOM-VEREISTEN

SBOM-VEREISTEN

SBOM-VEREISTEN

SBOM-vereisten onder de CRA

De Cyber Resilience Act vereist een uitgebreide documentatie van de software bill of materials. De verplichting is vastgelegd in artikel 13, lid 1, onder h), in samenhang met bijlage I, deel II, punt 1, van Verordening (EU) 2024/2847.

Dit zijn de belangrijkste vereisten waaraan u moet voldoen:

  • ☑️ Machineleesbaar SBOM-formaat (CycloneDX of SPDX)

  • ☑️ Alle afhankelijkheden op het hoogste niveau opnemen

  • ☑️ Correcte versienummers voor alle componenten

  • ☑️ Unieke identifiers voor elk component

  • ☑️ Bewaarplicht van 10 jaar voor de documentatie

  • ☑️ Regelmatige updates wanneer componenten wijzigen

  • ☑️ Veilige mechanismen om te delen met geautoriseerde partijen

  • ☑️ Machineleesbaar SBOM-formaat (CycloneDX of SPDX)

  • ☑️ Alle afhankelijkheden op het hoogste niveau opnemen

  • ☑️ Correcte versienummers voor alle componenten

  • ☑️ Unieke identifiers voor elk component

  • ☑️ Bewaarplicht van 10 jaar voor de documentatie

  • ☑️ Regelmatige updates wanneer componenten wijzigen

  • ☑️ Veilige mechanismen om te delen met geautoriseerde partijen

  • ☑️ Machineleesbaar SBOM-formaat (CycloneDX of SPDX)

  • ☑️ Alle afhankelijkheden op het hoogste niveau opnemen

  • ☑️ Correcte versienummers voor alle componenten

  • ☑️ Unieke identifiers voor elk component

  • ☑️ Bewaarplicht van 10 jaar voor de documentatie

  • ☑️ Regelmatige updates wanneer componenten wijzigen

  • ☑️ Veilige mechanismen om te delen met geautoriseerde partijen

{
"bomFormat": "CycloneDX",
"specVersion": "1.6",
"serialNumber": "urn:uuid:...",
"version": 1,
"metadata": {
"timestamp": "2026-01-15T10:00:00Z",
"tools": [{
"vendor": "Interlynk",
"name": "SBOM Generator"
}]
},
"components": [
{
"type": "library",
"name": "example-lib",
"version": "2.1.0",
"purl": "pkg:npm/example-lib@2.1.0"
}
]
}

De CRA vraagt alleen om de top-level afhankelijkheden. Dat is hetzelfde gat waarin Log4j tijdens Log4Shell verborgen zat in een framework binnen een library. Behandel het dus als ondergrens en niet als doel.

MELDPLICHT

MELDPLICHT

MELDPLICHT

Meldtermijnen

Artikel 71(2) haalt artikel 14 naar voren naar 11 september 2026, vooruitlopend op de rest van de verordening. Twee gebeurtenissen leiden tot een meldplicht: een actief misbruikte kwetsbaarheid in uw product en een ernstig incident dat de beveiliging ervan raakt.

24 uur

De klok start bij kennisname, niet bij bevestiging

72 uur

Eerste beoordeling van ernst en mitigerende maatregelen

14 dagen

Een workaround telt als corrigerende maatregel

1 maand

Loopt vanaf de melding van 72 uur

FASE

ACTIEF MISBRUIKTE KWETSBAARHEID

ERNSTIG INCIDENT

Vroegtijdige waarschuwing

Binnen 24 uur na kennisname

Binnen 24 uur na kennisname

Melding

Binnen 72 uur

Binnen 72 uur

Eindrapport

Binnen 14 dagen nadat een corrigerende maatregel beschikbaar is

Binnen één maand na de melding van 72 uur

Goed om te weten

  • Alleen actief misbruikte kwetsbaarheden en ernstige incidenten zijn meldingsplichtig. Kwetsbaarheden die u vindt en verhelpt voordat ze worden misbruikt, blijven onderdeel van uw reguliere kwetsbaarhedenbeheer.

  • Geldt voor producten die al op de EU-markt zijn, niet alleen voor producten die na september 2026 in de handel worden gebracht.

  • Eén indiening via het ENISA Single Reporting Platform (artikel 16) bereikt zowel ENISA als uw coördinerende nationale CSIRT.

  • Micro-ondernemingen en kleine ondernemingen kunnen niet worden beboet voor het missen van de vroegtijdige waarschuwing binnen 24 uur (artikel 64(10)(a)). De meldplicht zelf en de latere termijnen blijven gelden.

  • De CRA stelt geen termijn voor het ontwikkelen van de oplossing, maar de plicht om zonder onnodige vertraging te handelen blijft gelden, en getroffen gebruikers moeten worden geïnformeerd op grond van artikel 14(8).

NEU • KOSTENLOSE RESSOURCE

Sie wählen eine SBOM-Plattform für die CRA aus?

Sie wählen eine SBOM-Plattform für die CRA aus?

Finden Sie mit unserer kostenlosen Bewertungsrubrik die Plattform, die zu Ihnen passt.

Voorvertoning van de Interlynk SBOM Platform Evaluation Scorecard

Een demo en een verkooppraatje vertellen u niet of een SBOM-platform standhoudt onder de CRA. Daarom hebben we deze rubric gemaakt. Het is een leveranciersneutrale manier om elk platform te toetsen, ook uw eigen, aan wat de CRA en de BSI TR-03183-2 vereisen. Er zijn 66 controlepunten verdeeld over zeven gebieden, elk gekoppeld aan een specifieke eis uit de CRA of het BSI, en het overzichtstabblad doet de rekensom. Aan het eind ziet u waar elke tool sterk is en waar die tekortschiet. Kritieke punten worden gemarkeerd, zodat een dealbreaker niet onopgemerkt blijft.

Generierung

Inhalt & Qualität

Lebenszyklus

Schwachstellen & VEX

Format

Integration

Über die CRA hinaus

Rubrik anfordern

Sagen Sie uns, wohin wir sie senden sollen, und wir schicken sie Ihnen per E-Mail.

PLATFORM

PLATFORM

PLATFORM

Hoe Interlynk Helpt?

Wij koppelen elke CRA-vereiste aan een concrete platformfunctie, zodat u naleving kunt aantonen en niet alleen claimen.

CRA Requirement
Interlynk Capability
SBOM aanmaken en onderhouden
Geautomatiseerd SBOM-beheer
Kwetsbaarheden identificeren
Continue kwetsbaarheidsmonitoring
Kwetsbaarheden identificeren
Open source-beheer
Beheer van beveiligingsupdates
Leveranciersmonitoring
Technische documentatie
SBOM-export in CycloneDX / SPDX
Bewaarplicht van 10 jaar
SBOM-levenscyclusbeheer
CRA Requirement
Interlynk Capability
SBOM aanmaken en onderhouden
Geautomatiseerd SBOM-beheer
Kwetsbaarheden identificeren
Continue kwetsbaarheidsmonitoring
Kwetsbaarheden identificeren
Open source-beheer
Beheer van beveiligingsupdates
Leveranciersmonitoring
Technische documentatie
SBOM-export in CycloneDX / SPDX
Bewaarplicht van 10 jaar
SBOM-levenscyclusbeheer

FAQ

FAQ

FAQ

Veelgestelde vragen

Wat is de EU Cyber Resilience Act?

De CRA is een EU-verordening die verplichte cyberbeveiligingsvereisten vaststelt voor producten met digitale elementen die in de Europese Unie worden verkocht. Ze omvat hardware en software en vereist secure-by-design-ontwikkeling, kwetsbaarheidsafhandeling en doorlopende beveiligingsupdates gedurende de hele productlevenscyclus.

Wanneer treedt de CRA in werking?

Valt SaaS onder de CRA?

Welk SBOM-formaat vereist de CRA?

Is opensourcesoftware vrijgesteld van de CRA?

Wat zijn de boetes bij niet-naleving van de CRA?

Hoe verschilt de CRA van NIS2?

Moeten Amerikaanse bedrijven aan de CRA voldoen?

Zijn top-level afhankelijkheden voldoende voor CRA-naleving?

Vertrouwd door beveiligings- en complianceteams bij meer dan 100 gereguleerde bedrijven

Start uw weg naar CRA-naleving

Start uw weg naar CRA-naleving

Sluit u aan bij 100+ organisaties die Interlynk al gebruiken om SBOM-beheer te automatiseren en aan de EU-regelgeving te voldoen.