---
title: "Iedereen kijkt naar NIS2. De Cyber Resilience Act is degene die je product uit de markt kan halen. | Guardian360"
description: "Iedereen in cybersecurity kijkt naar NIS2. De Cyber Resilience Act komt in de schaduw daarvan aan, en dat is degene die je uiteindelijk kan verhinderen je product nog te verkopen. Waarom de stille datum van 11 september 2026 betekent dat de voorbereidingsklok al loopt."
url: https://guardian360.net/nl/blog/the-cyber-resilience-act-can-pull-your-product-off-the-market/
locale: nl
source: guardian360.net
---
[← Alle posts](https://guardian360.net/nl/blog)

Opinie

# Iedereen kijkt naar NIS2. De Cyber Resilience Act is degene die je product uit de markt kan halen.

Door Jan Martijn Broekhof · 13 juli 2026

Op 9 juli was ik bij CRA Connect, een evenement over de Cyber Resilience Act, georganiseerd door CyberVeilig Nederland, FME en het ministerie van Economische Zaken, gehost door Tesorion in Nieuwegein. Ik ging naar binnen in de veronderstelling dat ik de essentie al kende. Guardian360 bouwt software, dus natuurlijk geldt de CRA voor ons; daar bestond geen twijfel over. Wat me overviel, was de snelheid. Niet de bekende datum van december 2027, die de meeste mensen in de zaal konden opdreunen, maar die er stilletjes vóór ligt: 11 september 2026. Dat is geen verre verplichting. Dat is voorbereidingstijd die al is gaan lopen.

Ik vermoed dat ik niet de enige ben die de tijdlijn iets verkeerd in zijn hoofd had. En dat is belangrijk om een simpele reden: op dit moment kijkt bijna iedereen in cybersecurity naar NIS2. De CRA komt in de schaduw daarvan aan, en van de twee is de CRA degene die je uiteindelijk kan verhinderen je product überhaupt nog te verkopen.

## Wat is de Cyber Resilience Act precies?

De Cyber Resilience Act is een Europese verordening gericht op de beveiliging van producten met digitale elementen. Ze is op 10 december 2024 in werking getreden en, omdat het een verordening is en geen richtlijn, geldt ze rechtstreeks in de hele EU zonder te worden omgezet in nationale wetgeving.

De reikwijdte is breed. Ze dekt niet alleen fysieke verbonden apparaten zoals IoT-hardware, firewalls en netwerkapparatuur, maar ook software: besturingssystemen, mobiele apps, firmware en afzonderlijk op de markt gebrachte softwarecomponenten. Als een product met digitale elementen als onderdeel van een commerciële activiteit op de EU-markt wordt gebracht, valt het zeer waarschijnlijk binnen de reikwijdte. Die reikwijdte strekt zich ook buiten Europa uit; een fabrikant buiten de EU is aan de CRA gebonden zodra zijn producten op de EU-markt beschikbaar worden gesteld.

Er is één uitzondering die het benoemen waard is, omdat ze vaak verkeerd wordt begrepen. Niet-commerciële open-sourcesoftware valt buiten de CRA. Maar zodra je open-sourcecomponenten in een commercieel product integreert, zijn die componenten onderdeel van je product en gelden de CRA-verplichtingen voor het geheel. Je kunt de verantwoordelijkheid niet uitbesteden aan een upstream-project waarvoor je nooit hebt betaald.

## Wanneer moet je er echt aan voldoen?

Hier zit de verrassing. Er zijn twee data, en de tweede krijgt alle aandacht terwijl de eerste het werk doet.

Op 11 september 2026 begint de meldplicht. Vanaf die datum moeten fabrikanten die zich bewust worden van een actief misbruikte kwetsbaarheid of een ernstig incident in hun product dit melden, met een eerste melding binnen 24 uur, via het nationale kanaal op mijn.NCSC.nl. Op 11 december 2027 geldt de rest van de verordening volledig: de essentiële cybersecurityeisen, de conformiteitsbeoordeling, de CE-markering, de technische documentatie. Vanaf die datum mogen alleen CRA-conforme producten op de EU-markt worden gebracht.

Draai die data nu om. Zie ze niet als deadlines, maar als het moment waarop je voorbereiding klaar moet zijn. Een werkend proces voor het melden van incidenten en kwetsbaarheden, getest en bemenst, moet vóór september 2026 bestaan. Een volledige conformiteitsbeoordeling, met alle documentatie eronder, moet vóór december 2027 gedaan zijn. Trek de tijd af die elk daarvan echt kost, en beide data wijzen terug naar dezelfde ongemakkelijke plek: nu.

## Iedereen kijkt naar NIS2. Dat is het gevaarlijke deel.

De cybersecuritysector is de afgelopen twee jaar opgeslokt door NIS2 en de Nederlandse invulling ervan. Die aandacht is niet verkeerd, maar ze heeft een blinde vlek gecreëerd, en die blinde vlek is juist gevaarlijk omdat de twee wetten geen concurrenten om je aandacht zijn. Ze grijpen in elkaar.

De CRA is in feite het keteninstrument onder NIS2. Een organisatie die onder NIS2 valt, kan alleen veilig zijn als de producten die ze koopt zelf veilig zijn. Een ziekenhuis, een nutsbedrijf, een logistieke partij; elk is niet weerbaarder dan de verbonden producten en software die het inkoopt. En dat is precies wat de CRA op productniveau regelt. Kijk je alleen naar NIS2, dan beheer je de helft van het probleem terwijl je aanneemt dat de andere helft zichzelf oplost.

Ook de inzet verschilt, en dit is het deel dat mensen recht moet doen zitten. Niet-naleving van NIS2 brengt toezicht en boetes met zich mee. Die zijn serieus. Maar de CRA werkt zoals de CE-markering dat doet voor fysieke veiligheid: vanaf december 2027 mag een product zonder geldige conformiteitsbeoordeling simpelweg niet op de EU-markt worden gebracht. Het ergste geval onder NIS2 is een boete. Het ergste geval onder de CRA is dat je product niet verkocht kan worden. Voor een softwareleverancier is dat geen compliancekost. Dat is een existentiële.

## We hebben het op onszelf getest

Ik wil eerlijk zijn over waar Guardian360 hierin staat, want dat is de helderste manier om te laten zien waarom “dat komt later wel” de verkeerde reflex is.

We zijn ISO 27001-gecertificeerd. We houden al een Software Bill of Materials bij voor onze producten. Op papier waren we beter voorbereid dan de meesten. En de conclusie die we trokken was toch ontnuchterend: die voorbereiding geeft ons een voorsprong, geen vrijstelling. ISO 27001 regelt ons managementsysteem voor informatiebeveiliging, onze organisatie en haar processen. De CRA regelt de beveiliging van het product zelf. De twee zijn complementair, maar niet uitwisselbaar, en een ISO 27001-certificaat aan de muur maakt een product niet CRA-conform.

Toen begonnen we onze eigen producten tegen de categorieën van de CRA te leggen, en het werd nog interessanter. De verordening deelt producten met digitale elementen in als gewone producten, belangrijke producten in klasse I en klasse II, en kritieke producten, waarbij de beoordeling zwaarder wordt naarmate het risico stijgt. Klasse II, waar intrusiedetectie- en preventiesystemen onder vallen, vereist beoordeling door een externe aangemelde instantie; zelfbeoordeling volstaat niet. Een deel van wat wij doen zit precies in die intrusiedetectie-ruimte. Met andere woorden: sommige van onze producten wijzen naar het zwaardere regime, niet het lichtere. Precies uitzoeken welk product in welke categorie landt, en de redenering documenteren, is precies het soort taak dat maanden kost. Dat doe je niet even snel in de nazomer van 2026.

## Waarom je niet kunt wachten, zelfs niet op “alleen maar” de meldplicht

Hier is het terechte tegenargument, en het verdient een recht antwoord. Iemand zal zeggen: september 2026 is alleen de meldplicht, niet de volledige productconformiteit. Volledige naleving is 2027. Overdrijven we de urgentie dan niet?

Nee, en dit is waarom. De meldplicht is geen knop die je omzet. Je kunt niet melden wat je niet monitort, wat betekent dat het detectie- en meldproces operationeel én geoefend moet zijn voordat de datum aanbreekt. Je kunt niet accuraat melden over een product waarvan je de afhankelijkheden van derden nooit in kaart hebt gebracht, en daar komt de Software Bill of Materials in beeld; er een samenstellen over een echte productportefeuille is maanden werk, geen middag. En voor iedereen die fysieke producten bouwt, is de tijdlijn nog minder vergevingsgezind. Op het evenement sprak Ferry Mulders van VDL Agrobotics over de levenscyclus van een machine, over aantonen dat een machine niet te hacken is over de jaren dat ze in gebruik blijft. Een machinebouwer met een meerjarige ontwikkelcyclus ontwerpt vandaag de producten die na 2027 op de markt komen. Voor hen is 2027 niet de toekomst. Het is de huidige ontwerpopdracht.

Erik de Jong van Tesorion, wiens bedrijf het evenement hostte, verwoordde de eerlijke versie hiervan onomwonden: ze helpen anderen conform te worden en zitten zelf met een flinke CRA-klus. Dat is de realiteit in onze hele sector. De mensen die hierover adviseren, vallen er zelf ook onder.

## Wat dit betekent voor partners

Ben je partner, MSP, integrator, reseller of cybersecurityspecialist, dan komt dit twee keer op je bureau terecht.

Ten eerste voor jezelf. Als je een product met digitale elementen ontwikkelt, importeert of distribueert, ga dan na of de CRA voor jou geldt, en in welke categorie elk product valt. Neem niet aan dat een dienstenbedrijf buiten de reikwijdte valt; heel veel dienstverleners leveren ook software, appliances of geïntegreerde producten zonder dat zo te zien.

Ten tweede voor je klanten. Zij gaan vragen wat de CRA voor hen betekent, en de partners die daar goed op kunnen antwoorden, rustig, specifiek, met de tijdlijn en de categorieën op orde, zijn degenen die het vertrouwen verdienen dat daaruit volgt. Het gesprek komt er hoe dan ook. De enige vraag is of je het werk hebt gedaan voordat je klant vraagt, of erna.

Dus dit is de vraag die ik je zou willen meegeven. Heb je je eigen producten al tegen de bijlagen van de CRA gelegd, of ga je er stilletjes van uit dat 2027 nog comfortabel ver weg is? Want als je de data omdraait, is dat niet zo.

## Bronnen

- Rijksinspectie Digitale Infrastructuur (RDI), Cyber Resilience Act, tijdlijn, meldplicht en productcategorieën: [https://www.rdi.nl/onderwerpen/draadloze-apparatuur/handel-en-apparatuur/cra](https://www.rdi.nl/onderwerpen/draadloze-apparatuur/handel-en-apparatuur/cra)
- RDI / ministerie van Economische Zaken, Gids Cyber Resilience Act v2.0 (september 2025): [https://www.rdi.nl/binaries/rdi/documenten/brochures/2025/09/19/gids-cyber-resilience-act/Gids+Cyber+Resilience+Act.pdf](https://www.rdi.nl/binaries/rdi/documenten/brochures/2025/09/19/gids-cyber-resilience-act/Gids+Cyber+Resilience+Act.pdf)
- Nationaal Cyber Security Centrum (NCSC), Cyber Resilience Act, productcategorieën en meldkanaal: [https://www.ncsc.nl/wet-en-regelgeving/cyber-resilience-act-cra](https://www.ncsc.nl/wet-en-regelgeving/cyber-resilience-act-cra)
- FME, Cyber Resilience Act, voorbereidingstijdlijn voor de maakindustrie: [https://www.fme.nl/kennis-en-advies/digitalisering/cybersecurity/cyber-resilience-act](https://www.fme.nl/kennis-en-advies/digitalisering/cybersecurity/cyber-resilience-act)
- CyberVeilig Nederland, De Cyber Resilience Act (CRA) officieel in werking getreden: [https://cyberveilignederland.nl/actueel/de-cyber-resilience-act-cra-officieel-in-werking-getreden](https://cyberveilignederland.nl/actueel/de-cyber-resilience-act-cra-officieel-in-werking-getreden)
