Wat zijn CRA-geharmoniseerde normen?
CRA-geharmoniseerde normen zijn Europese normen die CEN, CENELEC en ETSI in opdracht van de Europese Commissie (standaardisatieverzoek M/606) opstellen, en die fabrikanten na vermelding in het Publicatieblad van de EU een vermoeden van conformiteit geven met de essentiële eisen van de Cyber Resilience Act. Wie zo’n norm volledig toepast, hoeft voor de eisen die de norm afdekt niet zelf te bewijzen dat zijn product aan bijlage I van Verordening (EU) 2024/2847 voldoet. Voor OT-leveranciers bepalen deze normen straks hoe een PLC, industriële router of firewall de CE-markering mag dragen.
🧠 Hoe werkt een geharmoniseerde norm onder het New Legislative Framework?
De CRA volgt het New Legislative Framework (NLF), hetzelfde model als de Machineverordening en de Radioapparatuurrichtlijn. De wet zelf beschrijft alleen wat een product moet kunnen, de essentiële eisen. Hoe u dat technisch invult, staat in normen.
Het mechanisme werkt in vier stappen:
- Standaardisatieverzoek — de Commissie vraagt de Europese normalisatie-instellingen om normen voor specifieke onderwerpen
- Ontwikkeling — technische commissies schrijven de normen, met openbare enquête en formele stemming via de nationale normalisatie-instellingen, zoals NEN
- Beoordeling — de Commissie toetst of de norm de gevraagde eisen echt afdekt
- Citering — pas na vermelding van de referentie in het Publicatieblad (OJEU) geldt volgens artikel 27 het vermoeden van conformiteit
Een norm die wel gepubliceerd is maar niet geciteerd, blijft nuttig als technische onderbouwing, maar geeft geen juridisch vermoeden. Ontbreken geschikte normen, dan mag de Commissie via een uitvoeringshandeling gemeenschappelijke specificaties vaststellen als terugvaloptie.
📜 Wat staat er in standaardisatieverzoek M/606?
Het standaardisatieverzoek M/606, Uitvoeringsbesluit C(2025) 618, is op 3 februari 2025 aan CEN, CENELEC en ETSI verstrekt. Bijlage I telt 41 regels die in drie typen uiteenvallen:
| Type | Inhoud | Regels in M/606 | Oorspronkelijke deadline |
|---|---|---|---|
| A (horizontaal) | Principes voor cyberweerbaarheid: risicogebaseerd ontwerp over de hele levenscyclus | Regel 1 | 30 augustus 2026 |
| B (kwetsbaarheden) | Kwetsbaarheidsafhandeling en gecoördineerde openbaarmaking | Regel 15 | 30 augustus 2026 |
| B (technische maatregelen) | Generieke beveiligingseisen per essentiële eis uit bijlage I, deel 1 | Regels 2–14 | 30 oktober 2027 |
| C (verticaal) | Productspecifieke eisen voor belangrijke en kritieke producten | Regels 16–41 | 30 oktober 2026 |
In juli 2026 publiceerde de Commissie een ontwerpwijziging die de deadlines van 2026 twee maanden opschuift: type A en B-kwetsbaarheden naar 31 oktober 2026, type C naar 31 december 2026. Begin september 2026 was dat wijzigingsbesluit nog niet formeel vastgesteld. Let op: dit zijn leverdata voor de ontwerpnormen, niet de data waarop ze bruikbaar worden.
🏗️ Welke normen worden er ontwikkeld?
| Norm(reeks) | Commissie | Onderwerp | Status oktober 2026 |
|---|---|---|---|
| EN 40000-1-1 en -1-2 | CEN-CLC/JTC 13 WG 9 | Woordenlijst en principes voor cyberweerbaarheid | Formele goedkeuring afgerond; ratificatie gepland 2 november 2026; citering in het Publicatieblad (nog) niet voorzien |
| EN 40000-1-3 | CEN-CLC/JTC 13 WG 9 | Kwetsbaarheidsafhandeling | In ontwikkeling; wordt naar verwachting geciteerd |
| EN 40000-1-4 | CEN-CLC/JTC 13 WG 9 | Generieke beveiligingseisen (controls) | In ontwikkeling, deadline 2027 |
| EN 304 617–636 (17 normen) | ETSI TC CYBER (WG EUSR) | Onder meer browsers, wachtwoordmanagers, VPN, SIEM, bootmanagers, besturingssystemen, routers en switches, hypervisors, firewalls en IDS/IPS | 17 ontwerpen op 13 augustus 2026 in openbare enquête gebracht |
| prEN 50770-1 t/m -6 | CLC/TC 65X WG 3 | OT-securityprofielen op basis van IEC 62443 voor firewalls, netwerkbeheer, netwerkinterfaces, VPN, routers/switches en SIEM | In ontwikkeling |
| Halfgeleidernormen | CLC/TC 47X | Microprocessors en microcontrollers met beveiligingsfuncties, tamper-resistente varianten, smartcards en secure elements | In ontwikkeling |
| Slimme-metergateways | CEN-CLC/JTC 13 WG 6 | Smart meter gateways en apparaten voor geavanceerde beveiliging | In ontwikkeling |
Begin oktober 2026 is nog geen enkele CRA-geharmoniseerde norm in het Publicatieblad geciteerd. De productcategorieën zelf zijn sinds 21 december 2025 technisch afgebakend in Uitvoeringsverordening (EU) 2025/2392, die producten indeelt naar hun kernfunctie: een router met ingebouwde firewall blijft een router.
🔄 Hoe verhouden de CRA-normen zich tot IEC 62443?
IEC 62443-4-1 (veilige productontwikkeling) en IEC 62443-4-2 (technische eisen voor componenten) zijn door CENELEC overgenomen als EN IEC 62443-4-1:2018 en EN IEC 62443-4-2:2019. Voor de CRA werkt CLC/TC 65X aan wijzigingsbladen (prAA) die de koppeling met de essentiële eisen beschrijven. Volgens waarnemers krijgen die wijzigingen waarschijnlijk zelf géén vermelding in het Publicatieblad.
De OT-route loopt daarom via de prEN 50770-reeks: securityprofielen die een gedefinieerde subset van IEC 62443 toepassen op één productcategorie, volgens de profielsystematiek van IEC TS 62443-1-5. De risicoanalysemethode uit IEC 62443-4-1 is daarin het uitgangspunt. Een leverancier die vandaag al volgens IEC 62443-4-1 ontwikkelt en zijn componenten tegen een security level uit IEC 62443-4-2 laat certificeren, bijvoorbeeld via ISASecure, heeft dus een sterke basis, maar geen automatisch vermoeden van conformiteit.
Precedent: EN 18031. Voor de Radioapparatuurrichtlijn zijn EN 18031-1, -2 en -3 op 28 januari 2025 geciteerd, maar met beperkingen: wie de optie “geen wachtwoord” gebruikt, krijgt voor dat onderdeel geen vermoeden van conformiteit. Reken erop dat ook CRA-normen met beperkingen geciteerd kunnen worden.
🔐 Welke conformiteitsroute geldt per productklasse?
| Productklasse | Voorbeelden | Toegestane routes |
|---|---|---|
| Standaard (ca. 90% van de producten) | Sensor, PLC, HMI, engineeringsoftware | Module A (zelfbeoordeling), B+C, H of EUCC |
| Belangrijk klasse I (bijlage III) | Routers, switches, VPN, SIEM, besturingssystemen, netwerkinterfaces, microcontrollers met beveiligingsfuncties | Module A alleen bij volledige toepassing van geharmoniseerde normen, gemeenschappelijke specificaties of EUCC (minimaal niveau ‘substantial’); anders B+C of H |
| Belangrijk klasse II (bijlage III) | Firewalls, IDS/IPS, hypervisors, tamper-resistente microcontrollers | Altijd een aangemelde instantie: B+C, H of EUCC (minimaal niveau ‘substantial’) |
| Kritiek (bijlage IV) | Smart meter gateways, smartcards en secure elements, hardwareapparaten met security boxes | EUCC-certificering als een gedelegeerde handeling dat eist; anders als klasse II |
Juist voor klasse I is de normering cruciaal: zonder geciteerde norm moet een fabrikant van bijvoorbeeld een industriële switch toch een aangemelde instantie inschakelen, wat capaciteit en doorlooptijd kost. De regels voor aangemelde instanties gelden sinds 11 juni 2026.
🛠️ Hoe bereidt u zich als OT-leverancier nu voor?
- Classificeer uw portfolio — bepaal per product of het standaard, klasse I, klasse II of kritiek is volgens bijlage III/IV en Uitvoeringsverordening 2025/2392
- Start met IEC 62443-4-1 — een gedocumenteerd secure-development-proces met dreigingsmodellering en een risicobeoordeling sluit aan op EN 40000-1-2
- Richt kwetsbaarheidsafhandeling in — PSIRT, responsible disclosure, SBOM en kwetsbaarhedenbeheer volgens de lijn van EN 40000-1-3; de CRA-meldplicht geldt al sinds 11 september 2026
- Volg de ontwerpnormen — reageer via NEN op openbare enquêtes van EN 304 6xx en prEN 50770 en voer een gap-analyse uit tegen de concepten
- Plan voor klasse I zonder norm — reserveer tijdig capaciteit bij een aangemelde instantie, voor het geval normen niet vóór 11 december 2027 geciteerd zijn
- Leg alles vast in het technisch dossier — welke norm(delen) u toepast, welke beperkingen gelden en hoe u de resterende eisen onderbouwt
❓ Veelgestelde vragen
Wanneer zijn de CRA-geharmoniseerde normen beschikbaar?
De CRA-geharmoniseerde normen moeten volgens M/606 tussen eind 2026 en 30 oktober 2027 bij de Commissie worden ingeleverd, afhankelijk van het type. Bruikbaar voor het vermoeden van conformiteit zijn ze pas na citering in het Publicatieblad, en in oktober 2026 was nog geen enkele CRA-norm geciteerd.
Wat betekent vermoeden van conformiteit onder de CRA?
Vermoeden van conformiteit betekent dat een product dat voldoet aan een in het Publicatieblad geciteerde geharmoniseerde norm, wordt geacht te voldoen aan de essentiële eisen van de CRA die die norm afdekt. De toezichthouder moet dan aantonen dat het product toch niet voldoet, in plaats van andersom.
Is IEC 62443 een geharmoniseerde norm onder de CRA?
IEC 62443 is op dit moment geen geharmoniseerde norm onder de CRA. De CENELEC-versies EN IEC 62443-4-1 en -4-2 krijgen wijzigingsbladen voor de CRA, en de prEN 50770-reeks bouwt OT-securityprofielen op IEC 62443, maar een vermoeden van conformiteit ontstaat pas na citering in het Publicatieblad.
Moet ik als PLC-fabrikant een aangemelde instantie inschakelen?
Een PLC zonder specifieke beveiligingsfunctie valt onder de CRA meestal in de standaardklasse, waarvoor zelfbeoordeling met module A volstaat. Bevat het product kernfuncties uit bijlage III, zoals een router of firewall, dan geldt klasse I of II en is een aangemelde instantie nodig, tenzij u bij klasse I geciteerde geharmoniseerde normen volledig toepast.
Wat gebeurt er als de CRA-normen te laat komen?
Als CRA-geharmoniseerde normen ontbreken of tekortschieten, kan de Commissie volgens artikel 27 gemeenschappelijke specificaties vaststellen met hetzelfde juridische effect. Fabrikanten kunnen bovendien altijd zelf aantonen dat zij aan de essentiële eisen voldoen, maar voor klasse I-producten betekent dat een beoordeling door een aangemelde instantie.
Wie schrijft de CRA-normen?
De CRA-normen worden geschreven door CEN-CLC/JTC 13 (horizontale EN 40000-reeks), ETSI TC CYBER (productnormen EN 304 6xx), CLC/TC 65X (OT-profielen prEN 50770) en CLC/TC 47X (halfgeleiders). In Nederland kunnen fabrikanten via NEN meepraten in de spiegelcommissies.
📌 Samengevat
CRA-geharmoniseerde normen onder mandaat M/606 bepalen hoe u de essentiële eisen van de Cyber Resilience Act aantoont; pas na citering in het Publicatieblad geven ze vermoeden van conformiteit. Begin oktober 2026 is nog geen norm geciteerd. OT-leveranciers die nu al volgens IEC 62443-4-1 en -4-2 werken en de ontwerpen van EN 40000 en prEN 50770 volgen, staan op 11 december 2027 het sterkst.
