Skip to main content
De digitale toekomst van Europa vormgeven

De verordening cyberweerbaarheid – Samenvatting van de wetgevingstekst

In de onderstaande tekst worden de belangrijkste bepalingen van Verordening (EU) 2024/2847 samengevat om de algemene interpretatie van de verordening op een toegankelijke manier te ondersteunen.

Deze samenvatting is opgesteld door de diensten van de Commissie en is niet bedoeld om systematisch het volledige toepassingsgebied van de verordening te bestrijken. Deze samenvatting is niet representatief voor het officiële standpunt van de Europese Commissie. Natuurlijke of rechtspersonen die onder de verordening cyberweerbaarheid (CRA) kunnen vallen, moeten verwijzen naar de in het Publicatieblad van de Europese Unie bekendgemaakte tekst van de verordening.

Wat is de Cyber Resilience Act?

Verordening (EU) 2024/2847, bekend als de verordening cyberweerbaarheid, is een horizontaal regelgevingskader van de Europese Unie (EU), dat van toepassing is op hardware- en softwareproducten (“producten met digitale elementen”) die op de markt van de Unie worden aangeboden. Dergelijke producten omvatten zowel eindproducten als componenten die afzonderlijk in de handel worden gebracht.

Het heeft tot doel de voorwaarden te scheppen voor de ontwikkeling van veilige hardware en software in de Unie, teneinde de EU-aanpak van cyberbeveiliging te versterken en de werking van de interne markt te verbeteren. Het stelt gebruikers ook in staat om bij de aankoop en het gebruik van dergelijke producten rekening te houden met cyberbeveiliging door ervoor te zorgen dat adequate informatie aan hen beschikbaar wordt gesteld.

Het ratingbureau is op 10 december 2024 in werking getreden. Het zal volledig van toepassing zijn met ingang van 11 december 2027 en sommige bepalingen zullen eerder van toepassing worden: Hoofdstuk IV over de aanmelding van conformiteitsbeoordelingsinstanties is van toepassing met ingang van 11 juni 2026, terwijl de rapportageverplichtingen van artikel 14 van toepassing zijn met ingang van 11 september 2026. 

Deze webpagina bevat een samenvatting van de belangrijkste bepalingen van het ratingbureau, ter ondersteuning van de algemene lezing van de tekst. Verdere details over deze concepten zijn ook te vinden in de FAQ's die contextueel bij deze samenvatting zijn gepubliceerd.

woordenlijst

Een software- of hardwareproduct en zijn oplossingen voor gegevensverwerking op afstand, met inbegrip van software- of hardwarecomponenten die afzonderlijk in de handel worden gebracht.

Gegevensverwerking op afstand waarvoor de software is ontworpen en ontwikkeld door de fabrikant, of onder de verantwoordelijkheid van de fabrikant, en zonder welke het product met digitale elementen een van zijn functies niet zou kunnen uitvoeren.

De fabrikant, de gemachtigde, de importeur, de distributeur of een andere natuurlijke of rechtspersoon op wie verplichtingen van toepassing zijn met betrekking tot de vervaardiging van producten met digitale elementen of het op de markt aanbieden van producten met digitale elementen overeenkomstig deze verordening.

Een natuurlijke of rechtspersoon die producten met digitale elementen ontwikkelt of vervaardigt of producten met digitale elementen laat ontwerpen, ontwikkelen of vervaardigen, en deze onder zijn naam of handelsmerk in de handel brengt, al dan niet tegen betaling, te geldemaking of om niet.

Een rechtspersoon, niet zijnde een fabrikant, die tot doel of tot doel heeft systematisch en op duurzame basis steun te verlenen voor de ontwikkeling van specifieke producten met digitale elementen die kunnen worden aangemerkt als vrije en opensourcesoftware en bestemd zijn voor commerciële activiteiten, en die de levensvatbaarheid van die producten waarborgt.

Een in de Unie gevestigde natuurlijke of rechtspersoon die schriftelijk door een fabrikant is gemachtigd om namens hem specifieke taken te vervullen.

Een in de Unie gevestigde natuurlijke of rechtspersoon die een product met digitale elementen in de handel brengt waarop de naam of het handelsmerk van een buiten de Unie gevestigde natuurlijke of rechtspersoon is aangebracht.

Een andere natuurlijke of rechtspersoon in de toeleveringsketen dan de fabrikant of de importeur die een product met digitale elementen op de markt van de Unie aanbiedt zonder de eigenschappen ervan te beïnvloeden.

Het voor het eerst op de markt van de Unie aanbieden van een product met digitale elementen.

De levering van een product met digitale elementen voor distributie of gebruik op de markt van de Unie in het kader van een handelsactiviteit, al dan niet tegen betaling.

Het proces om na te gaan of aan de essentiële cyberbeveiligingsvereisten van bijlage I is voldaan.

Een conformiteitsbeoordelingsinstantie die is aangewezen overeenkomstig artikel 43 en andere relevante harmonisatiewetgeving van de Unie.

Een norm die door een Europese normalisatieorganisatie is vastgesteld op basis van een verzoek van de Commissie om de harmonisatiewetgeving van de Unie toe te passen.

Hoofdstuk I

In hoofdstuk I wordt het toepassingsgebied van de verordening uiteengezet, worden de belangrijkste termen en begrippen gedefinieerd en wordt de wisselwerking tussen het ratingbureau en andere wetgeving van de Unie toegelicht.

Het ratingbureau stelt regels vast die marktdeelnemers moeten naleven als zij producten met digitale elementen op de markt van de Unie willen aanbieden. Met name worden essentiële cyberbeveiligingsvereisten vastgesteld waaraan fabrikanten moeten voldoen tijdens het ontwerp, de ontwikkeling en de productie van hun producten met digitale elementen, alsook tijdens de periode waarin die producten naar verwachting in gebruik zullen zijn. Producten met digitale elementen vallen onder het toepassingsgebied van het ratingbureau wanneer zij op de markt worden aangeboden en het beoogde doel of redelijkerwijs te verwachten gebruik ervan een directe of indirecte logische of fysieke gegevensverbinding met een apparaat of netwerk omvat.

Producten met digitale elementen die niet op de markt worden aangeboden, d.w.z. niet worden geleverd in het kader van een commerciële activiteit, vallen niet onder het ratingbureau. In overweging 18 wordt verder verduidelijkt wanneer vrije en opensourcesoftware op de markt wordt aangeboden.

Daarnaast zijn bepaalde producten met digitale elementen uitgesloten van het toepassingsgebied van het ratingbureau, met name wanneer zij onder andere Uniewetgeving vallen.

Hoofdstuk II

Verplichtingen van de fabrikant

De belangrijkste verplichtingen van het ratingbureau zijn gericht op fabrikanten, d.w.z. de natuurlijke of rechtspersonen die een product met digitale elementen onder hun naam of handelsmerk in de handel brengen. Dergelijke verplichtingen zijn vastgelegd in artikel 13, dat wordt aangevuld met verschillende bijlagen (en met name bijlage I over de essentiële cyberbeveiligingsvereisten).

Bij het ontwerpen, ontwikkelen en produceren van het product met digitale elementen moet de fabrikant ervoor zorgen dat het voldoet aan de essentiële cyberbeveiligingsvereisten. Daartoe moet de fabrikant een cyberbeveiligingsrisicobeoordeling uitvoeren, die als basis dient voor de uitvoering van de essentiële eisen en waarmee rekening moet worden gehouden tijdens de plannings-, ontwerp-, ontwikkelings-, productie-, leverings- en onderhoudsfasen van het product.

Als de fabrikant componenten van derden integreert, moet hij passende zorgvuldigheid betrachten zodat die componenten de cyberbeveiliging van zijn product met digitale elementen niet in gevaar brengen.

De beoordeling van cyberbeveiligingsrisico’s en de middelen die de fabrikant kiest om de essentiële eisen (bv. normen of andere technische maatregelen) uit te voeren, moeten in de technische documentatie worden opgenomen. De fabrikant moet de documentatie ter beschikking houden van de markttoezichtautoriteiten, aangezien zij hierom kunnen verzoeken in het kader van hun handhavingsactiviteiten.

Alvorens het product met digitale elementen in de handel te brengen, moet de fabrikant de gekozen conformiteitsbeoordelingsprocedure uitvoeren (zie hoofdstuk III voor meer informatie over de conformiteitsbeoordeling) en, indien dit lukt, de EU-conformiteitsverklaring opstellen en de CE-markering op zijn product aanbrengen.

De volgende informatie moet ook samen met het product met digitale elementen worden verstrekt:

  • een type-, partij- of serienummer of een ander identificatiemiddel;
  • zijn naam, geregistreerde handelsnaam of geregistreerd handelsmerk;
  • postadres, e-mailadres of andere digitale contactgegevens;
  • indien van toepassing, de website waarop contact met de fabrikant kan worden opgenomen;
  • informatie en instructies voor de gebruiker zoals beschreven in bijlage II, met inbegrip van de einddatum van de steunperiode.

De fabrikant moet een ondersteuningsperiode vaststellen voor zijn product met digitale elementen, gedurende welke de fabrikant ervoor zal zorgen dat kwetsbaarheden van dat product doeltreffend worden aangepakt, in overeenstemming met de vereisten voor het omgaan met kwetsbaarheden (zie bijlage I). De einddatum van de steunperiode (inclusief maand en jaar) moet op het moment van aankoop duidelijk en begrijpelijk worden gespecificeerd.

Rapportageverplichtingen

Nadat het product in de handel is gebracht, moet de fabrikant actief misbruikte kwetsbaarheden en ernstige incidenten melden die gevolgen hebben voor de veiligheid van het product waarvan hij kennis krijgt.

De fabrikant moet binnen de volgende termijnen kennisgevingen indienen bij het Computer Security Incident Response Team (CSIRT) van de lidstaat waar hij zijn hoofdvestiging heeft en bij Enisa:

  • 24 uur voor een vroegtijdige waarschuwing;
  • 72 uur voor de "hoofd"-kennisgeving;
  • een eindverslag uiterlijk 14 dagen nadat een corrigerende of risicobeperkende maatregel beschikbaar is voor actief uitgebuite kwetsbaarheden;
  • een eindverslag binnen een maand na de indiening van 72 uur voor ernstige incidenten.

De fabrikant dient de kennisgevingen in via het Single Reporting Platform van het ratingbureau, dat is opgericht en wordt onderhouden door het Agentschap van de Europese Unie voor cyberbeveiliging, Enisa. Het CSIRT dat de kennisgeving aanvankelijk ontvangt, zal de kennisgeving verder verspreiden onder de CSIRT’s van andere lidstaten op het grondgebied waarvan het product met digitale elementen beschikbaar is gesteld.

De rapportageverplichtingen zijn van toepassing op alle producten met digitale elementen die op de markt van de Unie zijn aangeboden, met inbegrip van producten die al vóór 11 december 2027 in de handel zijn gebracht.

Het is ook mogelijk voor elke natuurlijke of rechtspersoon om kwetsbaarheden, cyberdreigingen, incidenten en bijna-ongelukken op vrijwillige basis te melden via het Single Reporting Platform van ratingbureaus.

Gemachtigde vertegenwoordiger

De fabrikant kan bij schriftelijk mandaat een gemachtigde aanwijzen om bepaalde taken van de fabrikant uit te voeren. Het kan bijvoorbeeld gaan om taken in verband met de samenwerking met de markttoezichtautoriteiten.

Importeur

De importeur is een in de Unie gevestigde natuurlijke of rechtspersoon die een product met buiten de Unie vervaardigde digitale elementen in de handel brengt. De importeur moet ervoor zorgen dat het product in overeenstemming is met het ratingbureau, onder meer door ervoor te zorgen dat de fabrikant heeft voldaan aan de productgerelateerde essentiële cyberbeveiligingsvereisten en beschikt over processen om te voldoen aan de verplichtingen inzake de behandeling van kwetsbaarheden; of de passende conformiteitsbeoordelingsprocedures zijn uitgevoerd; dat de technische documentatie is opgesteld; en dat het product voorzien is van de CE-markering.

De importeur heeft ook specifieke verplichtingen wanneer hij van mening is of redenen heeft om aan te nemen dat een product met digitale elementen niet in overeenstemming is met het ratingbureau en wanneer hij zich bewust wordt van een kwetsbaarheid (bv. het product niet in de handel brengen voordat het weer in overeenstemming is gebracht; de fabrikant in kennis stellen van dergelijke kwetsbaarheden). Zij moet ook samenwerken met markttoezichtautoriteiten om de cyberbeveiligingsrisico’s van een product met digitale elementen dat zij in de handel heeft gebracht, weg te nemen.

Distributeur

De distributeur is een natuurlijke of rechtspersoon in de toeleveringsketen, niet zijnde de fabrikant of de importeur, die een product met digitale elementen op de markt aanbiedt zonder de eigenschappen ervan aan te tasten. De distributeur moet controleren of producten met digitale elementen voorzien zijn van de CE-markering en of fabrikanten en importeurs aan bepaalde verplichtingen hebben voldaan, onder meer door hun contactgegevens op het product toe te voegen, de informatie en instructies aan gebruikers bij te voegen en de ondersteuningsperiode aan te geven.

De distributeur heeft ook specifieke verplichtingen wanneer hij van mening is of redenen heeft om aan te nemen dat een product met digitale elementen niet in overeenstemming is met het ratingbureau en wanneer hij zich bewust wordt van een kwetsbaarheid (bv. het product niet beschikbaar stellen totdat het weer in overeenstemming is gebracht; de fabrikant in kennis stellen van dergelijke kwetsbaarheden). Zij moet ook samenwerken met markttoezichtautoriteiten om de cyberbeveiligingsrisico’s weg te nemen van een product met digitale elementen dat zij op de markt heeft aangeboden.

Open-source software-stewards

Rekening houdend met het belang voor de cyberbeveiliging van veel producten met digitale elementen die kwalificeren als vrije en opensourcesoftware die worden gepubliceerd, maar niet op de markt worden aangeboden in de zin van het ratingbureau, worden in artikel 24 verplichtingen ingevoerd voor opensourcesoftwarestewards. Dit zijn rechtspersonen die systematisch en op duurzame basis steun verlenen voor de ontwikkeling van specifieke vrije en opensourcesoftware voor commerciële activiteiten en die de levensvatbaarheid van die softwareproducten waarborgen.

Opensourcesoftwarestewards moeten een cyberbeveiligingsbeleid hebben om de ontwikkeling van een veilig product en een doeltreffende aanpak van kwetsbaarheden te bevorderen; samenwerken met markttoezichtautoriteiten en passende corrigerende maatregelen nemen; actief misbruikte kwetsbaarheden te melden, voor zover deze betrokken zijn bij de ontwikkeling van de producten met digitale elementen, en ernstige incidenten, voor zover deze van invloed zijn op netwerk- en informatiesystemen die door de opensourcesoftwarestewards voor de ontwikkeling van dergelijke producten worden aangeboden.

Voor opensourcesoftwarestewards gelden geen sancties voor inbreuken op het ratingbureau.

Hoofdstuk III

Hoofdstuk III bevat aanvullende bepalingen over de wijze waarop producten met digitale elementen kunnen profiteren van een wettelijk vermoeden van conformiteit indien geharmoniseerde Europese normen worden gebruikt; hoe de EU-conformiteitsverklaring (en de vereenvoudigde versie ervan) eruit ziet; hoe de CE-markering moet worden aangebracht; de inhoud van de op te stellen technische documentatie; en over de toepasselijke conformiteitsbeoordelingsprocedures.

Zoals hierboven vermeld, moet de fabrikant een conformiteitsbeoordelingsprocedure uitvoeren om te controleren of zijn product aan de essentiële eisen voldoet voordat hij de EU-conformiteitsverklaring kan ondertekenen, de CE-markering kan aanbrengen en het product in de handel kan brengen.

In het algemeen kan de fabrikant kiezen tussen een zelfbeoordelingsprocedure (de zogenaamde internecontroleprocedure op basis van module A), een conformiteitsbeoordelingsprocedure van een derde via een aangemelde instantie of, indien beschikbaar en van toepassing, een Europese regeling voor cyberbeveiligingscertificering. Dergelijke regelingen mogen alleen worden gebruikt om de conformiteit met het ratingbureau aan te tonen indien de Europese Commissie deze mogelijkheid heeft gespecificeerd. Wanneer een product met digitale elementen echter de kernfunctionaliteit van een belangrijke of kritieke productcategorie heeft, mag de fabrikant mogelijk geen gebruik maken van de zelfbeoordelingsprocedure. De productcategorieën van belangrijke en kritieke producten met digitale elementen zijn opgenomen in de bijlagen III en IV en de technische beschrijvingen ervan zijn opgenomen in een afzonderlijke rechtshandeling die overeenkomstig het RB is vastgesteld.

Wanneer een product een belangrijk product is met digitale elementen van klasse I, kan de fabrikant alleen gebruikmaken van de zelfbeoordelingsprocedure als hij geharmoniseerde normen, gemeenschappelijke specificaties (indien beschikbaar) of een Europese regeling voor cyberbeveiligingscertificering (indien beschikbaar en van toepassing) heeft toegepast; anders moet het worden onderworpen aan een beoordeling door een derde via een aangemelde instantie.

Fabrikanten van belangrijke producten van klasse II en kritieke producten moeten een beoordeling door een derde ondergaan of, indien beschikbaar en van toepassing, gebruikmaken van een Europese regeling voor cyberbeveiligingscertificering.

Bij wijze van uitzondering kunnen fabrikanten van belangrijke producten met digitale elementen van klasse I en II die gratis en opensourcesoftware zijn, gebruikmaken van zelfbeoordeling, op voorwaarde dat zij de technische documentatie ter beschikking stellen van het publiek.

Hoofdstuk IV

Conformiteitsbeoordelingsinstanties zijn instanties die conformiteitsbeoordelingsactiviteiten verrichten. Om conformiteitsbeoordelingsprocedures in overeenstemming met het ratingbureau uit te voeren, moet een lidstaat de Commissie en de andere lidstaten in kennis stellen van instanties die gemachtigd zijn om conformiteitsbeoordelingen uit te voeren. De kennisgeving wordt verzonden via het informatiesysteem voor aangemelde en aangewezen organisaties in het kader van de nieuwe aanpak.

Een conformiteitsbeoordelingsinstantie die wenst te worden aangemeld, moet voldoen aan eisen die verband houden met een aantal aspecten, zoals het feit dat zij krachtens het nationale recht is opgericht en rechtspersoonlijkheid heeft; onafhankelijk zijn van de producten die zij beoordelen en onpartijdig zijn; beschikken over personeel met de vereiste technische bekwaamheid.

De lidstaten moeten uiterlijk op 11 juni 2026 aanmeldende autoriteiten aanwijzen die verantwoordelijk zijn voor het opzetten en uitvoeren van de nodige procedures voor de beoordeling, aanwijzing en aanmelding van conformiteitsbeoordelingsinstanties. De lidstaten kunnen accreditatie kiezen om de bekwaamheid van dergelijke instanties te beoordelen. Aanmeldende autoriteiten melden alleen conformiteitsbeoordelingsinstanties aan die aan de toepasselijke eisen hebben voldaan.

Zodra de aanmelding overeenkomstig artikel 43 is ingediend, wordt de conformiteitsbeoordelingsinstantie als een aangemelde instantie beschouwd. Zij zorgt ervoor dat conformiteitsbeoordelingen op evenredige wijze worden uitgevoerd, waarbij onnodige lasten voor marktdeelnemers worden vermeden. Zij houden bij de uitoefening van hun activiteiten terdege rekening met de omvang van de ondernemingen, met name wat micro-ondernemingen en kleine en middelgrote ondernemingen betreft, onder meer met betrekking tot vergoedingen.

Hoofdstuk V

Elke lidstaat moet een of meer markttoezichtautoriteiten aanwijzen die verantwoordelijk zijn voor de doeltreffende handhaving van het ratingbureau.

De procedures met betrekking tot markttoezicht zijn vastgesteld in zowel hoofdstuk V als Verordening (EU) 2019/1020 betreffende markttoezicht en conformiteit van producten, die van toepassing is op producten met digitale elementen die onder het toepassingsgebied van het ratingbureau vallen.

Markttoezichtautoriteiten kunnen marktdeelnemers, met inbegrip van fabrikanten, richtsnoeren en advies verstrekken over de uitvoering van het ratingbureau, met de steun van de Commissie en, in voorkomend geval, de CSIRT’s en Enisa.

Zij kunnen gebruikmaken van een reeks procedures, zowel op nationaal als op Europees niveau, om producten met digitale elementen die een aanzienlijk cyberbeveiligingsrisico vormen te evalueren en ervoor te zorgen dat de betrokken marktdeelnemers corrigerende of beperkende maatregelen nemen. De markttoezichtautoriteiten moeten de Commissie en de andere lidstaten op de hoogte houden van de maatregelen die zij de marktdeelnemers vragen te nemen. Markttoezichtautoriteiten van verschillende lidstaten werken met elkaar samen en kunnen gezamenlijke activiteiten en gelijktijdige gecoördineerde controleacties (zoals sweeps) uitvoeren voor bepaalde producten met digitale elementen.

Er wordt ook een groep voor administratieve samenwerking (ADCO) opgericht, bestaande uit vertegenwoordigers van de verschillende markttoezichtautoriteiten, met het oog op de uniforme toepassing van het ratingbureau.

Hoofdstuk VI

Hoofdstuk VI verleent de Commissie de bevoegdheid om aanvullende rechtshandelingen (gedelegeerde handelingen en uitvoeringshandelingen) vast te stellen om het ratingbureau aan te vullen of uniforme voorwaarden voor de toepassing ervan vast te stellen (bv. door bepaalde begrippen nader te specificeren). Lees meer over uitvoerings- en gedelegeerde handelingen.

De Commissie heeft reeds twee aanvullende handelingen vastgesteld, namelijk:

  • Gedelegeerde Verordening (EU) 2025/1535 van de Commissie van 29 juli 2025 tot aanvulling van Verordening (EU) 2024/2847 van het Europees Parlement en de Raad met betrekking tot een uitsluiting van de toepassing van die verordening voor bepaalde producten met digitale elementen die binnen het toepassingsgebied van Verordening (EU) nr. 168/2013 van het Europees Parlement en de Raad vallen
  • Uitvoeringsverordening (EU) 2025/2392 van de Commissie van 28 november 2025 betreffende de technische beschrijving van de categorieën belangrijke en kritieke producten met digitale elementen overeenkomstig Verordening (EU) 2024/2847 van het Europees Parlement en de Raad

Hoofdstuk VII

Hoofdstuk VII bevat regels inzake vertrouwelijkheid die alle bij de toepassing van het ratingbureau betrokken partijen in acht moeten nemen, en inzake sancties die van toepassing zijn op inbreuken, die op nationaal niveau moeten worden vastgesteld.

Met name fabrikanten die als micro-ondernemingen of kleine ondernemingen kunnen worden aangemerkt, kunnen geen boete krijgen voor niet-naleving van de termijn van 24 uur voor het melden van kwetsbaarheden en ernstige incidenten; en opensourcesoftwarestewards voor inbreuken op het ratingbureau.

Hoofdstuk VIII

Het ratingbureau is op 10 december 2024 in werking getreden. De belangrijkste bepalingen ervan zullen vanaf 11 december 2027 van toepassing zijn. Hoofdstuk IV over de aanmelding van conformiteitsbeoordelingsinstanties is van toepassing met ingang van 11 juni 2026, terwijl de rapportageverplichtingen van artikel 14 van toepassing zijn met ingang van 11 september 2026.

Certificaten van EU-typeonderzoek en goedkeuringsbesluiten die zijn afgegeven met betrekking tot cyberbeveiligingsvereisten blijven geldig tot en met 11 juni 2028, tenzij zij vóór die datum verstrijken.

Producten met digitale elementen die vóór 11 december 2027 in de handel zijn gebracht, vallen alleen onder het ratingbureau als zij vanaf die datum ingrijpend worden gewijzigd. De rapportageverplichtingen zijn van toepassing op alle producten met digitale elementen die op de markt van de Unie zijn aangeboden, met inbegrip van producten die al vóór 11 december 2027 in de handel zijn gebracht.

Bijlage I

Bijlage I bevat een lijst van de essentiële cyberbeveiligingsvereisten en is opgesplitst in twee delen.

Deel I heeft betrekking op de eigenschappen van producten met digitale elementen: wanneer fabrikanten een product met digitale elementen in de handel brengen, zorgen zij ervoor dat het overeenkomstig die eisen is ontworpen, ontwikkeld en geproduceerd.

Deel II heeft betrekking op de vereisten voor de behandeling van kwetsbaarheden: fabrikanten zorgen er bij het in de handel brengen van een product met digitale elementen en gedurende de ondersteuningsperiode voor dat kwetsbaarheden van dat product, met inbegrip van de componenten ervan, doeltreffend en in overeenstemming met dergelijke vereisten worden behandeld.

Lees de volledige bijlage I

Bijlage II

Fabrikanten moeten ervoor zorgen dat producten met digitale elementen vergezeld gaan van de informatie en instructies aan de gebruiker, die moeten worden verstrekt in een taal die gebruikers en markttoezichtautoriteiten gemakkelijk kunnen begrijpen. Zij moeten duidelijk, begrijpelijk, begrijpelijk en leesbaar zijn. Zij maken de veilige installatie, de veilige werking en het veilige gebruik van producten met digitale elementen mogelijk.

Lees de volledige bijlage II

Bijlagen III en IV

Wanneer een product met digitale elementen de kernfunctionaliteit van een in de bijlagen III en IV beschreven productcategorie heeft, wordt het beschouwd als een belangrijk of kritiek product met digitale elementen en is het onderworpen aan de overeenkomstige conformiteitsbeoordelingsprocedures.

Lees bijlage III om te leren welke producten belangrijk zijn

Lees bijlage IV om te weten te komen welke producten van cruciaal belang zijn

Lees de technische beschrijvingen van dergelijke producten

Bijlagen V en VI

Wanneer met de toepasselijke conformiteitsbeoordelingsprocedure is aangetoond dat het product met digitale elementen aan de essentiële cyberbeveiligingseisen voldoet, stellen fabrikanten de EU-conformiteitsverklaring op. De bijlagen V en VI bevatten de modelstructuur voor een dergelijke verklaring, met inbegrip van een vereenvoudigde versie.

Zie bijlage V voor de EU-conformiteitsverklaring

Zie bijlage VI voor de vereenvoudigde EU-conformiteitsverklaring

Bijlage VII

Alvorens een product met digitale elementen in de handel te brengen, stellen fabrikanten de technische documentatie op en houden zij deze vervolgens ter beschikking van de markttoezichtautoriteiten. Bijlage VI bevat de minimumelementen die de technische documentatie moet bevatten.

Bijlage VII lezen

Bijlage VIII

Alvorens een product met digitale elementen in de handel te brengen, voeren fabrikanten de gekozen conformiteitsbeoordelingsprocedures als bedoeld in artikel 32 uit of laten zij deze uitvoeren.

Bijlage VIII specificeert de verschillende procedures waarover de fabrikant overeenkomstig artikel 32 kan beschikken. Dit zijn:

  • de internecontroleprocedure (op basis van module A);
  • de procedure van het EU-typeonderzoek (op basis van module B), gevolgd door conformiteit met het EU-type op basis van interne productiecontrole (op basis van module C);
  • een conformiteitsbeoordeling op basis van volledige kwaliteitsborging (op basis van module H), zoals beschreven in bijlage VIII.

Lees bijlage VIII

De FAQ's geven ook een vereenvoudigde uitleg van de verschillende conformiteitsbeoordelingsmodules.

Gerelateerde inhoud

Grote afbeelding

De verordening cyberweerbaarheid (CRA) heeft tot doel ervoor te zorgen dat alle digitale producten veilig zijn tegen cyberdreigingen. Dit regelboek vereist dat apparaten en software worden ontworpen, bijgewerkt en onderhouden om gebruikers in onze steeds digitalere wereld te beschermen.