Terug naar blog
    Compliance

    CRA voor software en digitale producten: wat laat je technisch testen?

    Sectricity Security TeamSeptember 21, 2026

    De Cyber Resilience Act verplicht fabrikanten sinds 11 september 2026 uitgebuite kwetsbaarheden te melden. Wat dat betekent voor je product en wat je technisch laat testen.

    CRACyber Resilience ActProductbeveiligingPentestAPI pentest

    TL;DR

    • De CRA (Verordening (EU) 2024/2847) is Europese regelgeving voor producten met digitale elementen, zoals software, apps en slimme apparaten.
    • Sinds 11 september 2026 geldt de meldplicht: actief uitgebuite kwetsbaarheden en ernstige incidenten melden via het ENISA-platform, met een eerste melding binnen 24 uur.
    • De overige verplichtingen, zoals eisen aan ontwerp en ontwikkeling, gelden vanaf 11 december 2027.
    • Een pentest toont of een kwetsbaarheid echt misbruikt kan worden en of je fix werkt. Hij vervangt je meld- en incidentproces niet en maakt je product niet CRA-conform.
    • Begin met een overzicht van je producten, een intern meldproces en een test van de onderdelen die klanten en aanvallers het eerst raken.

    Sinds 11 september 2026 moeten fabrikanten van producten met digitale elementen actief uitgebuite kwetsbaarheden en ernstige incidenten melden via een Europees platform. Wie software, apps of slimme apparaten op de Europese markt brengt, krijgt dus een nieuwe plicht, ook voor producten die al op de markt zijn.

    Die plicht vervangt geen beveiliging, ze maakt ze zichtbaarder. Hieronder lees je wat de Cyber Resilience Act (CRA) is, wat er nu al geldt en wat pas in december 2027 volgt. We leggen ook uit wat een pentest van je API of een pentest van je applicaties wel en niet kan doen.

    Productchip met een schild en vinkje in een ring van 24 uur, als symbool voor productbeveiliging en de CRA-meldplicht

    Wat is de Cyber Resilience Act?

    De Cyber Resilience Act is Europese regelgeving die cyberbeveiliging verplicht stelt voor producten met digitale elementen die op de Europese markt worden aangeboden. Denk aan software, apps en apparaten met software. De verordening trad in werking op 10 december 2024 en wordt gefaseerd van kracht.

    Wat geldt er sinds 11 september 2026?

    Fabrikanten moeten twee soorten gebeurtenissen melden: actief uitgebuite kwetsbaarheden in hun product en ernstige incidenten die de beveiliging van het product raken. De melding gaat via het Single Reporting Platform van ENISA en bereikt zo tegelijk het nationale CSIRT en ENISA.

    Binnen 24 uur volgt een eerste waarschuwing, binnen 72 uur een uitgebreidere melding. De meldplicht geldt ook voor producten die al op de markt zijn. Volgens de richtsnoeren van de Europese Commissie van 27 juli 2026 hoef je niet met terugwerkende kracht te melden wat je al voor 11 september 2026 wist.

    Boetes kunnen oplopen tot 15 miljoen euro of 2,5% van de wereldwijde jaaromzet.

    Wat volgt er vanaf 11 december 2027?

    Vanaf 11 december 2027 gelden de overige verplichtingen van de CRA, zoals eisen aan het ontwerp en de ontwikkeling van het product, het beheer van kwetsbaarheden gedurende de levensduur en de CE-markering. Dat lijkt ver weg, maar voor producten die je nu ontwikkelt begint het werk vandaag.

    Wat kan een pentest hier wel en niet doen?

    Een pentest toont of een kwetsbaarheid in je product echt misbruikt kan worden, welke impact dat heeft en of je fix werkt. Dat maakt het makkelijker om snel te beslissen wat je herstelt en wat je moet melden.

    Een pentest vervangt je meld- en incidentproces niet. Hij kan niet vaststellen of een kwetsbaarheid in het wild wordt uitgebuit, en hij maakt je product niet CRA-conform. Zie hem als technisch bewijs binnen je productbeveiliging.

    Waar begin je?

    • Maak een overzicht van je producten met digitale elementen en wie ervoor verantwoordelijk is.
    • Spreek intern af wie een melding doet en hoe je binnen 24 uur een eerste waarschuwing klaar hebt.
    • Test de onderdelen die het eerst geraakt worden: API's, webapplicaties en integraties.
    • Plan een retest na elke fix, zodat je kunt aantonen dat het risico gesloten is.

    Veelgestelde vragen

    Wat is de Cyber Resilience Act (CRA)?

    De CRA is Europese regelgeving (Verordening (EU) 2024/2847) voor producten met digitale elementen, zoals software, apps en slimme apparaten. Ze verplicht fabrikanten om cyberbeveiliging in hun product te bouwen en kwetsbaarheden te beheren.

    Sinds wanneer geldt de CRA-meldplicht?

    Sinds 11 september 2026. Fabrikanten melden actief uitgebuite kwetsbaarheden en ernstige incidenten via het Single Reporting Platform van ENISA. De overige verplichtingen gelden vanaf 11 december 2027.

    Maakt een pentest mijn product CRA-conform?

    Nee. Een pentest is technisch bewijs dat kwetsbaarheden echt misbruikt kunnen worden en dat je fix werkt. Conformiteit omvat ook ontwerp, documentatie en processen. Je kunt een API pentest of een pentest van je webapplicatie inzetten als onderdeel van je aanpak.

    Valt mijn software onder de CRA?

    Dat hangt af van wat je levert. De CRA geldt voor producten met digitale elementen die op de Europese markt worden aangeboden, zoals software, apps en apparaten met software. Zuivere online diensten vallen er meestal niet onder. Toets dit voor jouw situatie bij een jurist of compliancepartner.

    Wat laat ik testen voor ik een product uitbreng?

    Begin met de onderdelen die klanten en aanvallers het eerst raken: API's, webapplicaties, authenticatie en integraties. Na herstel bevestigt een retest dat de fix werkt. Bij AI-functies in je product helpt een AI-systeem pentest.

    Gerelateerde diensten en bronnen

    Wil je je product technisch laten testen, start dan met onze API pentest of webapplicatie pentest. Voor vervolgtests na een wijziging werkt RedSOC, pentesting op afroep. Op de website van de Europese Commissie vind je de uitleg over de CRA-meldplicht.