Belangrijkste verplichtingen
CE-markering en conformiteitsbeoordeling
De CRA vereist CE-markering en een conformiteitsbeoordeling als bewijs dat het product aan de essentiële eisen voldoet; vraag dit bij de inkoop op.
Standaard veilige configuratie
De CRA vereist veilige standaardinstellingen bij levering en producten zonder bekende exploiteerbare kwetsbaarheden (security by design).
Beveiligingsupdates en kwetsbaarhedenbeheer
De CRA verplicht tot kwetsbaarhedenbeheer en beveiligingsupdates gedurende de hele levenscyclus; leg de verantwoordelijkheid voor en de periode van updates vast in het contract.
Technische documentatie en gebruikersinformatie
De CRA vereist technische documentatie en gebruikersinformatie, en waar van toepassing inzicht in de softwarecomponenten van het product.
Meldplicht voor kwetsbaarheden en incidenten
Vanaf 11 september 2026 geldt een meldplicht voor actief misbruikte kwetsbaarheden en ernstige incidenten bij ENISA en het CSIRT; zorg dat uw leveranciers u onverwijld informeren.
Samenloop met de AI Act
Voor AI met een hoog risico eist de AI Act (art. 15) naast de CRA een passend niveau van cyberbeveiliging; combineer beide in één risicobeoordeling (incl. datavergiftiging, adversariële aanvallen).