CRA: wat vraagt u van uw softwareleverancier?
De Cyber Resilience Act raakt niet elke website. Wel moet u weten welke rol u heeft, wat er in uw software zit en wie bij een incident handelt.
In dit artikel
Navigeer snel naar een pagina
De Cyber Resilience Act raakt niet elke website. Wel moet u weten welke rol u heeft, wat er in uw software zit en wie bij een incident handelt.
In dit artikel
Vertel wat je wilt bouwen. We reageren binnen een werkdag, zonder verplichtingen.
U laat een klantportaal, app of koppeling bouwen. Er blijken aanwijzingen dat een kwetsbaarheid in een gebruikte component actief wordt uitgebuit, of er doet zich een ernstig beveiligingsincident voor. Weet u dan welke versies bij welke klanten draaien, wie de feiten verzamelt en wie binnen 24 uur in actie komt?
Dat is de praktische kant van de Cyber Resilience Act (CRA). De wet raakt niet iedere website. Maar brengt uw organisatie software of een digitaal product onder eigen naam op de EU-markt, dan kan uw rol verder gaan dan alleen opdrachtgever zijn. Vanaf 11 september 2026 gelden al meldverplichtingen voor fabrikanten. De meeste andere CRA-verplichtingen volgen op 11 december 2027.
Voor uw planning zijn twee data belangrijk.
Dat verschil is relevant voor uw planning. Een team dat pas in 2027 begint met incidentafspraken, kan de meldtermijnen al eerder niet halen. Andersom is het onnodig om nu iedere zakelijke website als CE-project te behandelen.
De CRA gaat over producten met digitale elementen die op de EU-markt beschikbaar worden gemaakt en bedoeld zijn om direct of indirect gegevens met een apparaat of netwerk uit te wisselen. Software en softwarecomponenten kunnen daaronder vallen. Een gewone informatieve website valt doorgaans buiten de CRA. Een losse SaaS- of clouddienst valt in beginsel ook buiten de reikwijdte, behalve wanneer de fabrikant die dienst heeft ontworpen of ontwikkeld en de dienst nodig is om een functie van een product met digitale elementen te laten werken.
De uitkomst hangt af van het product, de functie en de rol van uw organisatie. De volgende vragen brengen het gesprek op gang:
Laat u software ontwerpen of ontwikkelen en brengt u die vervolgens onder uw eigen naam of merk op de EU-markt, dan bent u in beginsel de fabrikant onder de CRA. Een ontwikkelbureau kan de ontwikkeling, updates en documentatie uitvoeren, maar die wettelijke rol neemt het daarmee niet automatisch over. Laat bij twijfel de scope en rol toetsen, zeker bij apps, plug-ins, apparaten met software of klantsoftware die u onder uw eigen naam verkoopt.
Een livegang is geen eindpunt. Bij maatwerksoftware ontstaat het lastigste werk vaak daarna: afhankelijkheden bijhouden, updates beoordelen, klanten informeren en bewijs verzamelen. Als dit niet vooraf is afgesproken, begint een incident met zoeken naar de juiste persoon en de juiste versie.
Neem daarom concrete afspraken op in uw offerte, SOW of onderhoudscontract:
Leg praktische taken contractueel vast, maar behandel de CRA-rol niet als onderhandelbaar: de wettelijke fabrikant blijft verantwoordelijk voor de toepasselijke CRA-verplichtingen, ook als een leverancier onderdelen van het proces uitvoert.
Vraag om aantoonbare werkwijzen en documentatie, niet alleen om een algemene claim dat een leverancier "CRA-ready" is.
U hoeft geen groot crisisteam op te tuigen om te zien waar het proces hapert. Plan een sessie van 45 minuten met de producteigenaar, ontwikkelpartner en iemand die klantcommunicatie beheert. Gebruik een geloofwaardig scenario: een veelgebruikte dependency blijkt actief uitgebuit te worden.
De oefening hoeft niet perfect te verlopen. Juist de onduidelijkheden zijn nuttig: ontbrekende loggegevens, een oud contactnummer of een leverancier die alleen overdag reageert. Zet per knelpunt een eigenaar en een datum voor herstel.
Kies één product of klantreis die u onder eigen naam aanbiedt. Verzamel de actuele contracten, onderhoudsafspraken en technische documentatie. Vraag vervolgens uw ontwikkelpartner om drie dingen: een versie- en componentenoverzicht, de afgesproken ondersteuningsperiode en een kort incidentdraaiboek met rollen en contactpunten.
Daarmee weet u nog niet automatisch of de CRA op uw product van toepassing is. U voorkomt wel een veel voorkomend probleem: dat de organisatie met de wettelijke en commerciële verantwoordelijkheid pas tijdens een incident ontdekt dat niemand het volledige plaatje heeft.
Wilt u een product, portal of integratie hierop laten doorlichten? Begin met de technische keten, de marktrol en het onderhoudsproces. Dan wordt snel duidelijk welke afspraken ontbreken en welke specialistische juridische toetsing nodig is.

De CRA-meldplicht start op 11 september 2026. Praktische checklist voor software-MKB: 24-uursmelding, productoverzicht, klantcommunicatie en incidentoefening.
© 2026 BLB Solutions. Alle rechten voorbehouden.
KVK-nummer: 42035511