ICT

Northwave lanceert CRA Quick Scan voor cybersecurity compliance

10 augustus 2026
Northwave lanceert CRA Quick Scan voor cybersecurity compliance

Nederlandse specialist helpt bedrijven voorbereiden op Europese wetgeving

Utrecht – Northwave Cyber Security introduceert een CRA Quick Scan waarmee organisaties kunnen beoordelen of ze voldoen aan de Cyber Resilience Act. De Europese wetgeving stelt strenge eisen aan producten met digitale componenten, maar veel bedrijven weten nog niet wat er van hen wordt verwacht. De scan biedt inzicht in risico’s en benodigde stappen voor compliance.

CRA: Europese wetgeving stelt nieuwe eisen aan producenten

De Cyber Resilience Act (CRA) is een nieuwe Europese regelgeving die fabrikanten van producten met digitale componenten verplicht beveiligingsupdates te leveren gedurende de verwachte levensduur van het product, minimaal vijf jaar. Veel Nederlandse bedrijven zijn zich nog niet bewust van deze verplichting of weten niet hoe zij deze kunnen naleven. Northwave Cyber Security introduceert daarom een CRA Quick Scan waarmee organisaties kunnen beoordelen of zij aan deze eisen voldoen en welke stappen nodig zijn.

Voor ondernemers die producten met digitale componenten ontwikkelen of distribueren is de CRA een belangrijk compliance-onderwerp. De scan biedt inzicht in risico’s en benodigde maatregelen, waardoor bedrijven voorkomen dat zij later met dure aanpassingen of boetes worden geconfronteerd. Het is raadzaam om nu al actie te ondernemen, omdat de regelgeving steeds meer aandacht krijgt en handhaving zal toenemen.

Cyber Resilience Act stelt hoge eisen aan fabrikanten

De Cyber Resilience Act moet consumenten en bedrijven in de EU beter beschermen tegen cyberaanvallen en kwetsbaarheden. Fabrikanten moeten gedurende de verwachte levensduur van hun product beveiligingsupdates blijven leveren. Dit geldt voor minimaal vijf jaar, tenzij de verwachte levensduur korter is. De wetgeving is van toepassing op vrijwel alle producten met digitale elementen die op de Europese markt worden gebracht.

Daaronder vallen industriële systemen zoals productierobots en PLC-besturingen, maar ook IoT-apparaten zoals slimme deurbellen en thermostaten. Ook software valt onder de CRA, bijvoorbeeld besturingssystemen, antivirussoftware en mobiele apps. Software die een leverancier uitsluitend als dienst aanbiedt en volledig zelf host en beheert, blijft doorgaans buiten de reikwijdte van de wetgeving. Volgens Northwave Cyber Security worstelen veel organisaties met de vraag of hun product onder de wetgeving valt en wat dat concreet betekent voor hun ontwikkelproces.

Interpretatie van CRA Quick Scan vereist organisatiebrede aanpak

Berend Kloeg, Business Security Consultant bij Northwave, legt uit dat de wet bewust breed is opgesteld. Daardoor is de interpretatie niet altijd eenvoudig. De wet noemt de eisen, maar niet altijd hoe organisaties daaraan invulling moeten geven. Wat een passend beveiligingsniveau is, hangt af van het risicoprofiel, de sector en de impact van een kwetsbaarheid.

Daarom kijkt de CRA Quick Scan verder dan alleen de technische inrichting. Northwave spreekt tijdens het assessment met alle relevante afdelingen die betrokken zijn bij de ontwikkeling, beveiliging en het onderhoud van digitale producten. Afhankelijk van de organisatie kunnen hieronder engineering, productmanagement, softwareontwikkeling, informatiebeveiliging, compliance en management vallen. Deze gesprekken bieden inzicht in de technische, organisatorische en commerciële processen die van invloed zijn op de naleving van de CRA.

Volgens Kloeg heeft die onafhankelijke blik een belangrijk voordeel. Binnen organisaties is de benodigde kennis vaak verspreid over verschillende teams. Een ontwikkelteam kijkt anders naar een product dan security, legal of sales. Als externe partij kan Northwave die informatie samenbrengen en beoordelen in het licht van de CRA. Daardoor ontstaat een objectief beeld van wat al op orde is en waar nog verbeteringen nodig zijn.

Meldplicht kwetsbaarheden start al in september 2026

Hoewel de meeste verplichtingen uit de CRA pas vanaf december 2027 gelden, wijst Northwave erop dat een belangrijk onderdeel al eerder ingaat. Vanaf 11 september 2026 moeten fabrikanten actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten die gevolgen hebben voor de beveiliging van hun producten melden.

Zodra een fabrikant weet dat een kwetsbaarheid actief wordt misbruikt of dat zich een ernstig beveiligingsincident voordoet, begint de klok te lopen. Binnen 24 uur moet een eerste melding worden gedaan, gevolgd door een uitgebreidere melding binnen 72 uur. Dat betekent dat organisaties precies moeten weten welke producten ze hebben, welke kwetsbaarheden relevant zijn en welke teams verantwoordelijk zijn voor de analyse en opvolging. Dat vraagt om processen die nu al ingericht moeten zijn, aldus Kloeg.

Compliance wordt commerciële randvoorwaarde

De belangstelling voor de CRA-scan neemt toe, zowel in Nederland als in landen met een sterke maakindustrie zoals Duitsland en Scandinavië. Ook daar is Northwave aanwezig en signaleert het de behoefte aan praktische ondersteuning om de Europese regelgeving te vertalen naar concrete maatregelen. Dat komt ook omdat CRA-compliance niet alleen een wettelijke verplichting is, maar ook een commerciële randvoorwaarde wordt.

Steeds vaker vragen klanten en ketenpartners hoe leveranciers hun productbeveiliging hebben ingericht, voordat zij een samenwerking aangaan. Net als bij DORA en NIS2 verwacht Northwave dat veel organisaties pas vlak voor de deadline in beweging komen. Toch kost het implementeren van security-by-design, vulnerability management en de bijbehorende processen veel tijd. Wie nu begint, voorkomt dat compliance straks een rem wordt op productontwikkeling of commerciële kansen, besluit Kloeg.

Na afloop van de scan ontvangen organisaties een analyse met een concreet en pragmatisch actieplan. Dit bevat een indicatie van de benodigde tijd en investeringen om compliant te worden. De scan helpt dus niet alleen bij het voldoen aan compliance-vraagstukken, maar biedt ook kansen om de beveiliging, weerbaarheid en continuïteit van het product verder te versterken.

Kernfeiten

  • Cyber Resilience Act verplicht fabrikanten minimaal vijf jaar beveiligingsupdates te leveren
  • Northwave Cyber Security lanceert CRA Quick Scan voor compliance-beoordeling
  • Veel bedrijven weten nog niet wat de CRA van hen verwacht

Veelgestelde vragen

Wat betekent de Cyber Resilience Act voor mijn bedrijf?

Als uw bedrijf producten met digitale componenten maakt of verkoopt, moet u ervoor zorgen dat u gedurende de verwachte levensduur (minimaal vijf jaar) beveiligingsupdates kunt leveren. Dit geldt voor hardware, software en IoT-apparaten. De CRA Quick Scan helpt u te bepalen of uw huidige processen hieraan voldoen.

Hoe beinvloedt de CRA ondernemers in de ict- en tech-sector?

Voor ict-bedrijven en softwareontwikkelaars betekent de CRA dat u uw update- en supportprocessen moet documenteren en waarschijnlijk moet aanpassen. Dit kan extra kosten met zich meebrengen, maar helpt ook uw reputatie en klantvertrouwen te versterken door betere beveiliging te garanderen.

Wat zijn de gevolgen van niet-naleving van de CRA?

Bedrijven die niet aan de CRA voldoen, riskeren boetes en kunnen hun producten niet meer in de EU verkopen. Daarnaast kunnen klanten juridische stappen ondernemen als beveiligingsupdates uitblijven. Het is daarom belangrijk om nu al na te gaan of uw bedrijf compliant is.

Welke acties zijn relevant voor ondernemers?

Zorg ervoor dat u uw productlevenscyclus en update-verplichting duidelijk definieert. Gebruik tools zoals de CRA Quick Scan om gaten in uw compliance op te sporen. Overleg met uw juridische en technische teams over noodzakelijke aanpassingen en zorg dat uw klanten begrijpen welke support zij kunnen verwachten.

Lees ook