De Europese Commissie heeft nieuwe praktische richtsnoeren gepubliceerd om fabrikanten, ontwikkelaars en bedrijven te helpen zich tijdig voor te bereiden op de verplichtingen uit de Cyber Resilience Act (CRA). Met de handreiking wil de Commissie de naleving van de wet vereenvoudigen en organisaties meer duidelijkheid geven over de toepassing ervan in de praktijk.
Digitale producten maken inmiddels onlosmakelijk deel uit van het dagelijks leven, van babyfoons en smartwatches tot apps en software. De Cyber Resilience Act, die sinds december 2024 van kracht is, stelt daarom verplichte cybersecurity-eisen aan digitale producten gedurende hun hele levenscyclus. Daarmee moet de digitale weerbaarheid van consumenten en organisaties worden versterkt.
De nieuwe richtsnoeren moeten voorkomen dat bedrijven zelf hun weg moeten zoeken in de regelgeving. Vooral voor mkb-bedrijven en micro-ondernemingen biedt de Commissie praktische ondersteuning om aan de nieuwe verplichtingen te voldoen.
Waar geven de richtsnoeren duidelijkheid over?
De handreiking gaat onder meer in op vragen die regelmatig uit de praktijk naar voren kwamen, zoals:
- wanneer producten binnen de reikwijdte van de Cyber Resilience Act vallen, waaronder oplossingen voor externe gegevensverwerking en gratis open-sourcesoftware;
- wanneer sprake is van een ‘substantiële wijziging’ van een product;
- hoe de verplichte ondersteuningsperiode moet worden geïnterpreteerd;
- hoe organisaties kunnen voldoen aan de meldplicht en de eisen voor risicobeoordelingen.
Speciaal voor kleinere ondernemingen bevat het document 67 praktijkvoorbeelden, use cases, stroomschema’s en illustraties. Daarmee wil de Commissie de naleving van de CRA toegankelijker maken, zonder onnodige administratieve lasten.
De publicatie past binnen de bredere Europese vereenvoudigingsagenda, waaronder ook de Digital Omnibus, die in november 2025 werd gepresenteerd.
Vervolg
De meeste verplichtingen uit de Cyber Resilience Act gaan gelden vanaf 11 december 2027. De verplichtingen rond incidentrapportage treden al op 11 september 2026 in werking. Hoewel de richtsnoeren juridisch niet bindend zijn, moeten zij bedrijven helpen zich tijdig en efficiënt voor te bereiden.
De Commissie geeft aan belanghebbenden ook de komende jaren te blijven ondersteunen. Op grond van artikel 26 van de Cyber Resilience Act kunnen indien nodig aanvullende richtsnoeren worden gepubliceerd.
Achtergrond
De richtsnoeren zijn opgesteld na overleg met belanghebbenden, waaronder de expertgroep voor cybersecurity van producten met digitale elementen en een openbare consultatie die eerder in 2026 plaatsvond. Ze maken deel uit van de bredere inzet van de Europese Commissie om de uitvoering van Europese digitale wetgeving eenvoudiger en beter uitvoerbaar te maken.
Download hier de richtnoeren

