Cyber Resilience Act (CRA) — Productveiligheid al vanaf het ontwerp
De Cyber Resilience Act maakt productveiligheid een wettelijke vereiste voor alles met een digitaal element dat in de EU wordt verkocht. CYBORA vertaalt de essentiële eisen van bijlage I naar bewijs van kwetsbaarheden vóór release, een continu afhandelingsproces gedurende de hele ondersteuningsperiode en monitoring afgestemd op de meldklok van de CRA — zodat de documentatie weergeeft wat uw product daadwerkelijk doet.
De standaard, in gewone taal
Verordening (EU) 2024/2847 stelt EU-brede cybersecurityeisen vast voor producten met digitale elementen — zowel hardware als software. Fabrikanten moeten bekende, uitbuitbare kwetsbaarheden vóór release wegwerken, effectief kwetsbaarheidsbeheer voeren gedurende de volledige ondersteuningsperiode van het product (minstens vijf jaar voor de meeste producten) en actief uitgebuite kwetsbaarheden volgens een strikt schema aan ENISA melden. Volledige toepassing begint op 11 december 2027; de meldplicht van artikel 14 gaat eerder in, op 11 september 2026.
Lees de wettekst, artikel voor artikel, in gewone taal →Is het op u van toepassing?
Elke fabrikant, importeur of distributeur die hardware of software met een digitaal element op de EU-markt brengt — van ingebedde IoT-apparaten tot SaaS-componenten — waarbij de zwaarste bewijslast rust op wie de conformiteitsverklaring ondertekent.
Vereisten in één oogopslag
Geen bekende uitbuitbare kwetsbaarheden bij release
Bijlage I, deel I, punt 2 vereist dat producten zonder bekende uitbuitbare kwetsbaarheden op de markt worden gebracht — dat betekent een gedocumenteerde kwetsbaarheidsbeoordeling vóór release, geen beleidsverklaring.
Regelmatig beveiligingstesten
Bijlage I, deel II, punt 7 verwacht effectieve, regelmatige tests en reviews gedurende de hele levensduur van het product — auditors willen een testritme en echte resultaten zien, niet alleen een geschreven beleid.
Kwetsbaarheidsafhandeling gedurende de hele ondersteuningsperiode
Artikel 13(8) maakt kwetsbaarheidsafhandeling tot een doorlopende plicht gedurende de hele ondersteuningsperiode — minstens vijf jaar voor de meeste producten — niet tot een eenmalig controlepunt bij release.
Een strikte meldklok
Artikel 14 vereist dat actief uitgebuite kwetsbaarheden worden gemeld via het Single Reporting Platform van ENISA: een vroegtijdige waarschuwing binnen 24 uur, volledige melding binnen 72 uur en een eindrapport binnen 14 dagen na het uitbrengen van de fix.
From gap to Cyber Resilience Act (CRA), on one platform
Elke control wordt één keer in kaart gebracht, bewijs wordt continu verzameld, en één team is verantwoordelijk van gap-analyse tot audit.
Kwetsbaarheidsbewijs vóór release
Offensive Security-trajecten en geplande scans genereren het gedocumenteerde, gedateerde bewijs dat een release zonder bekende uitbuitbare kwetsbaarheden is uitgebracht — geen vinkje, maar een audittrail.
Bevestigde bevindingen, geen scannerruis
Bevindingen worden handmatig gevalideerd met proof-of-concept-bewijs voordat ze in uw remediatiewachtrij terechtkomen, en na het fixen opnieuw getest — de gelaagde diepgang die de testvereiste van bijlage I verwacht, verder dan alleen geautomatiseerd scannen.
Continue afhandeling gedurende de hele ondersteuningsperiode
HybridSOC blijft het product na release monitoren, en Agentic GRC houdt het kwetsbaarheidsdossier actueel gedurende de hele ondersteuningsperiode, niet alleen op de releasedatum.
Gebouwd voor de meldklok
De alerts van HybridSOC over actief uitgebuite CVE's en de exporteerbare bewijspakketten van Agentic GRC zijn gebouwd om snel genoeg te reageren voor de 24-uurs vroegtijdige waarschuwing — u meldt nog steeds bij ENISA, wij zorgen dat u iets te melden heeft.
Veelgestelde vragen
Genereert CYBORA de SBOM die de CRA vereist (bijlage I, deel II, punt 1)?
Nee — CYBORA is een kwetsbaarheidsbeoordelings- en bewijslaag, geen SBOM-generator. Combineer uw bestaande SBOM-tooling met het testen en monitoren van CYBORA om beide verplichtingen te dekken.
Voert CYBORA het coordinated vulnerability disclosure (CVD)-proces uit dat de CRA vereist?
CYBORA stelt het CVD-beleid en security.txt op als onderdeel van onze beleidssjablonen, maar de intake- en triage-infrastructuur beheert u zelf — wij leveren u gevalideerde bevindingen, geen publieke disclosure-inbox.
Maakt testen met CYBORA ons product CRA-compliant?
Nee. Volledige compliance vereist nog steeds de conformiteitsbeoordeling, een conformiteitsverklaring en CE-markering, uitgevoerd door de fabrikant (met een aangemelde instantie waar de CRA dat vereist). CYBORA levert het technische kwetsbaarheidsbewijs waarop die beoordeling steunt — geen vervanging ervoor.
Hoe helpt CYBORA bij het meldvenster van artikel 14?
Op twee manieren: HybridSOC waarschuwt op het moment dat een gemonitord asset overeenkomt met een actief uitgebuite CVE, en Agentic GRC exporteert het bewijsspoor als PDF, DOCX of JSON zodat u binnen de 24-uurs vroegtijdige-waarschuwingstermijn kunt handelen. Het melden bij het Single Reporting Platform van ENISA zelf blijft de plicht van de fabrikant.
Kan CYBORA embedded, on-premise of air-gapped productomgevingen testen?
Ja — trajecten worden afgestemd op uw werkelijke omgeving, inclusief interne netwerken en on-premise implementaties, niet alleen wat vanaf internet bereikbaar is.
Voldoet geautomatiseerd scannen alleen aan de eis van "regelmatig testen"?
Nee. Bijlage I, deel II, punt 7 verwacht gelaagd testen — continu geautomatiseerd scannen, periodieke handmatige penetratietests en threat modelling tijdens het ontwerp. CYBORA voert de geautomatiseerde en handmatige laag samen uit; threat modelling wordt als onderdeel van het traject meegenomen.
Zie het op uw eigen perimeter
Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.
- Reply within one business day
- Scoped to your regulatory frameworks
- No obligation, no sales pitch
Take control of your perimeter
Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.