Wat is de Cyber Resilience Act?

De Cyber Resilience Act (CRA) is een Europese verordening die eisen stelt aan Cybersecurity in hardware en softwareproducten die op de EU-markt worden gebracht. Het doel is om ervoor te zorgen dat digitale producten veilig ontworpen, ontwikkeld, verkocht en onderhouden worden gedurende hun hele levenscyclus.

Voor OT betekent dit dat leveranciers van bijvoorbeeld PLC’s, industriële routers, HMI’s of Industrial Internet of Things-devices verplicht worden om hun producten veilig te ontwikkelen én te onderhouden – inclusief updates en kwetsbaarhedenbeheer.


🧠 Wat regelt de Cyber Resilience Act?

  1. Security by Design – Beveiliging moet ingebouwd zijn vanaf het begin van de productontwikkeling
  2. Kwetsbaarhedenbeheer – Leveranciers moeten bekendgemaakte kwetsbaarheden opvolgen en verhelpen
  3. Meldplicht – Exploits of ernstige zwakke plekken moeten binnen 24 uur gemeld worden bij ENISA
  4. Updateverplichting – Beveiligingsupdates moeten tijdig en zonder extra kosten worden aangeboden
  5. Gebruikersinformatie – Producten moeten geleverd worden met duidelijke info over beveiliging en supportduur

📦 Toepassingsgebied in OT

VoorbeeldcomponentCRA-toepassing
PLC of RTUFirmware moet veilig zijn, updates traceerbaar en geverifieerd
Industriële routerMoet standaard beveiligingsconfiguratie en updateproces bieden
SCADA-softwareLeverancier moet kwetsbaarheden publiceren en patchen
Sensor met netwerkinterfaceBehoort tot ‘connected device’, dus CRA-onderhevig
Engineering softwareOnderhevig aan documentatie-, logging- en update-eisen

De CRA geldt ook voor indirect gebruikte IT-componenten in OT, zoals embedded besturingssystemen, databases en update agents.


✅ Belangrijkste verplichtingen voor leveranciers

EisImpact voor industriële leveranciers
Beveiligde standaardinstellingenProducten mogen niet met onveilige standaardwachtwoorden geleverd worden
Minimale supportperiodeLeveranciers moeten een vaste tijd updates blijven leveren
Documentatie van kwetsbaarhedenProduct moet geleverd worden met bekende beveiligingsrisico’s
Logging en audit trailVoor bepaalde klassen moet het product basislogfuncties ondersteunen
Onderhouds- en patchprocesUpdatemechanismen moeten veilig, gecontroleerd en transparant zijn

🔁 Relatie tot andere regelgeving

Regelgeving / normRelatie met CRA
NIS2CRA ondersteunt NIS2-doelstellingen voor veilige productieketens
IEC 62443IEC 62443 overlapt met de ontwerpprincipes uit de CRA
CE-markeringCRA wordt onderdeel van de CE-conformiteit voor digitale producten
ENISA-vulnerability databaseLeveranciers moeten daar bekende kwetsbaarheden registreren

De CRA gaat hand in hand met bestaande OT-veiligheidsnormen, maar stelt juridisch bindende eisen aan productbeveiliging.


📌 Samengevat

De Cyber Resilience Act verplicht leveranciers van digitale producten om Cybersecurity structureel te borgen. Voor OT betekent dit dat alle netwerkgekoppelde componenten – van veldsensor tot SCADA-server – moeten voldoen aan eisen voor veilige ontwikkeling, kwetsbaarhedenbeheer en langdurig onderhoud.