Cyber Resilience Act: begin nu met softwaresecurity
De CRA maakt cybersecurity onderdeel van productkwaliteit. Lees wat MKB-bedrijven nu kunnen voorbereiden voor software, apps en integraties.
In dit artikel
Vanaf september 2026 moeten makers van digitale producten actief misbruikte kwetsbaarheden en zware beveiligingsincidenten melden. Veel MKB-bedrijven zien de Cyber Resilience Act nog als iets voor hardwarefabrikanten, maar de regels raken ook software, apps, componenten en gekoppelde systemen.
Dat maakt de CRA geen juridisch randonderwerp. Als je bedrijf software bouwt, white-label producten verkoopt, een app aanbiedt of afhankelijk is van kritieke koppelingen, heb je nu een praktisch voorbereidingsvraagstuk.
Wat de Cyber Resilience Act regelt
De Cyber Resilience Act is een Europese verordening voor producten met digitale elementen. De Europese Commissie noemt onder meer software, hardware, apps en computerprogramma's. De kern: producten moeten veiliger worden ontworpen, onderhouden en bijgewerkt.
De wet is op 10 december 2024 in werking getreden. De meldplichten gelden vanaf 11 september 2026. De meeste productverplichtingen gelden vanaf 11 december 2027. Die data lijken ruim, maar bedrijven hebben tijd nodig om hun software, leveranciers en documentatie op orde te krijgen.
Waarom dit ook voor MKB relevant is
Niet elk bedrijf wordt rechtstreeks fabrikant onder de CRA. Toch schuift de praktijk sneller dan de wettelijke deadline. Klanten vragen eerder naar security-updates, kwetsbaarhedenbeleid en supportperiodes. Leveranciersvoorwaarden worden strenger. Verzekeraars kijken scherper naar softwareafhankelijkheden.
Vooral deze situaties verdienen aandacht:
- Je ontwikkelt software, apps, portals of gekoppelde producten voor klanten.
- Je verkoopt geïmporteerde of white-label digitale producten onder eigen naam.
- Je webshop of bedrijfsproces leunt op plugins, API-koppelingen of externe modules.
- Je levert SaaS die onderdeel is van een digitaal product of apparaat.
Wat je nu al kunt voorbereiden
Een goede voorbereiding begint niet met een dik compliance-document. Begin met overzicht. Welke software gebruik je, welke componenten zitten erin, wie levert updates en wie reageert als er een kwetsbaarheid verschijnt?
Maak per belangrijk product of systeem een kort securitydossier met:
- een lijst van softwarecomponenten, plugins, libraries en externe diensten;
- de eigenaar van het systeem en de leverancier per component;
- de afgesproken supportperiode en updatefrequentie;
- een proces voor kwetsbaarheden, patches en incidentmeldingen;
- basisafspraken over logging, toegangsbeheer, back-ups en herstel.
Dit helpt ook als je formeel niet onder alle CRA-verplichtingen valt. Je kunt sneller reageren op klantvragen en je voorkomt dat oude afhankelijkheden stil risico worden.
Let op bij maatwerksoftware en integraties
Maatwerksoftware valt niet automatisch in dezelfde categorie als een massaproduct dat je in de EU op de markt brengt. Toch moeten ondernemers daar niet te makkelijk overheen stappen. Een klantportaal, mobiele app, koppeling met een voorraadpakket of API-laag kan bedrijfskritisch zijn. Als zo'n onderdeel faalt of kwetsbaar blijkt, merkt de klant het direct.
Vraag bij nieuwe projecten daarom om concrete afspraken:
- Wie monitort gebruikte libraries en frameworks?
- Hoe snel worden kritieke updates verwerkt?
- Welke onderdelen vallen binnen onderhoud?
- Wie informeert klanten bij een beveiligingsincident?
Deze vragen maken softwareontwikkeling niet trager. Ze voorkomen dat je na oplevering moet raden wie verantwoordelijk is.
Van verplichting naar betere software
De CRA dwingt bedrijven om security eerder in het proces te zetten. Dat is verstandig, ook los van wetgeving. Software die vanaf het ontwerp rekening houdt met updates, rechten, logging en afhankelijkheden blijft langer bruikbaar en kost minder noodreparaties.
Voor MKB-bedrijven zit de winst vooral in drie keuzes:
- Kies leveranciers die onderhoud en security aantoonbaar meenemen.
- Leg bij maatwerk vast hoe updates, meldingen en kwetsbaarheden worden opgepakt.
- Houd je softwarelandschap klein genoeg om het echt te beheren.
Werk je aan een nieuwe website, app, koppeling of automatisering? Neem security en onderhoud dan direct mee in de technische keuzes. BLB Solutions helpt ondernemers om digitale oplossingen te bouwen die niet alleen werken bij oplevering, maar ook beheerbaar blijven als regels, risico's en klantverwachtingen veranderen.



