Secure by design, met bewijs dat bij de code begint
De Cyber Resilience Act maakt cyberbeveiliging tot voorwaarde om hardware en software op de EU-markt te brengen. Scrydon is secure by default gebouwd en behandelt de fabrikantenplichten van de CRA als de zijne — en geeft klanten die producten op het platform leveren de controls en het bewijs die zij nodig hebben.
Geschreven voor de security-, risico- en privacyteams die dit moeten aantonen — niet alleen beschrijven.
Cyber Resilience Act (CRA)
- Jurisdictie
- Europese Unie
- Van toepassing op
- Fabrikanten, importeurs en distributeurs van producten met digitale elementen — hardware en software — die op de EU-markt worden gebracht, waaronder softwareleveranciers en de organisaties die daarop verbonden producten bouwen.
Hoe Scrydon u helpt te voldoen
Secure by default, out of the box
Fail-closed defaults, een mTLS-service mesh, drielaagse toegangscontrole en één policy-as-code-beslispunt betekenen dat het platform in een veilige configuratie met een minimaal aanvalsoppervlak wordt geleverd. Dat is wat de essentiële eisen van de CRA van een product bij levering vragen — secure by default, met bescherming van vertrouwelijkheid en integriteit, en zonder meer bloot te stellen dan nodig.
Kwetsbaarhedenafhandeling en gecontroleerde updates
Als softwarefabrikant onderhoudt Scrydon een proces voor kwetsbaarhedenafhandeling en gecoördineerde openbaarmaking voor het platform en levert het beveiligingsupdates gedurende de ondersteuningsperiode. Omdat implementaties draaien vanuit reproduceerbare, beleidsgestuurde configuratie, kunt u die updates gecontroleerd en aantoonbaar door uw eigen omgevingen uitrollen — ook air-gapped.
Logging voor incidentdetectie en -melding
De essentiële eisen verwachten dat een product relevante interne activiteit vastlegt en monitort, waaronder toegang tot of wijziging van gegevens. Het onveranderlijke, doorzoekbare audit log doet precies dat en geeft u de actor-, IP- en besluitdetails die nodig zijn om een actief uitgebuite kwetsbaarheid of een ernstig incident binnen de termijnen van 24 en 72 uur van de CRA te karakteriseren.
Een toeleveringsketen die u kunt opsommen
De CRA verwacht dat fabrikanten weten wat er in hun producten zit. Scrydon houdt de AI- en datatoeleveringsketen expliciet — externe AI-leveranciers zijn opt-in, modellen draaien waar u kiest en platformcomponenten zijn gedocumenteerd — zodat uw eigen software bill of materials en technische documentatie het platform en alles wat het bereikt kunnen verantwoorden.
Evidence packs per framework
Evidence packs koppelen platformcontrols aan de essentiële eisen van de CRA, naast ISO 27001 en NIS2, en geven productbeveiligings-, compliance- en conformiteitsbeoordelingswerk een gedocumenteerd startpunt voor de technische documentatie en risicobeoordeling die de verordening vereist.
CRA: wat er van u wordt gevraagd
- Ontwerp, ontwikkel en produceer producten in lijn met de essentiële cyberbeveiligingseisen van de CRA, secure by default.
- Voer een cyberbeveiligingsrisicobeoordeling uit en houd technische documentatie bij, inclusief een software bill of materials.
- Voer een proces voor kwetsbaarhedenafhandeling met gecoördineerde openbaarmaking en gratis beveiligingsupdates gedurende de ondersteuningsperiode (minimaal vijf jaar, tenzij de verwachte levensduur van het product korter is).
- Meld actief uitgebuite kwetsbaarheden en ernstige incidenten: vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur, eindverslag binnen 14 dagen.
- Doorloop de toepasselijke conformiteitsbeoordeling — strenger voor belangrijke en kritieke producten — en breng de CE-markering aan.
- Geef gebruikers duidelijke beveiligingsinformatie, instructies en een vastgelegde ondersteuningsperiode.
- Houd de tijdlijn aan: meldplichten vanaf 11 september 2026, de hoofdverplichtingen vanaf 11 december 2027.
Veelgestelde vragen
Is de Cyber Resilience Act van toepassing op Scrydon zelf?+
Is de CRA op ons van toepassing als wij op Scrydon bouwen?+
Wanneer gaan de CRA-verplichtingen gelden?+
Hoe helpt het platform bij de essentiële cyberbeveiligingseisen?+
Wat zijn de meldtermijnen voor kwetsbaarheden en incidenten, en hoe helpt Scrydon?+
Hoe ondersteunt Scrydon de software bill of materials?+
Hoe verhoudt de CRA zich tot NIS2 en ISO 27001?+
Schrijft u liever? Mail naar hello [at] scrydon.com en wij nemen contact met u op.