Why now – Palantir alternatives for Europe: what 'sovereign' actually means, and how European public bodies are decidingInschrijven →
Cyber Resilience Act (CRA)

Secure by design, met bewijs dat bij de code begint

De Cyber Resilience Act maakt cyberbeveiliging tot voorwaarde om hardware en software op de EU-markt te brengen. Scrydon is secure by default gebouwd en behandelt de fabrikantenplichten van de CRA als de zijne — en geeft klanten die producten op het platform leveren de controls en het bewijs die zij nodig hebben.

Geschreven voor de security-, risico- en privacyteams die dit moeten aantonen — niet alleen beschrijven.

Wat het is

Cyber Resilience Act (CRA)

De Cyber Resilience Act (Verordening (EU) 2024/2847) stelt horizontale cyberbeveiligingseisen aan producten met digitale elementen — hardware en software met een directe of indirecte verbinding met een apparaat of netwerk — die op de EU-markt worden gebracht. Fabrikanten moeten producten ontwerpen, ontwikkelen en produceren in lijn met essentiële cyberbeveiligingseisen, een proces voor kwetsbaarhedenafhandeling voeren gedurende de ondersteuningsperiode van het product, een software bill of materials bijhouden, beveiligingsupdates leveren, actief uitgebuite kwetsbaarheden en ernstige incidenten melden via het centrale meldplatform van ENISA, en conformiteit aantonen met de CE-markering. Productklassen met een hoger risico ('belangrijk' en 'kritiek') kennen een strengere conformiteitsbeoordeling. De verordening is op 10 december 2024 in werking getreden; de meldplichten gelden vanaf 11 september 2026 en de hoofdverplichtingen vanaf 11 december 2027, met boetes tot 15 miljoen euro of 2,5% van de wereldwijde omzet.
In het kort
Jurisdictie
Europese Unie
Van toepassing op
Fabrikanten, importeurs en distributeurs van producten met digitale elementen — hardware en software — die op de EU-markt worden gebracht, waaronder softwareleveranciers en de organisaties die daarop verbonden producten bouwen.
Neem contact op
Hoe wij helpen

Hoe Scrydon u helpt te voldoen

De controls zijn in de runtime ingebouwd, zodat u compliance kunt aantonen met bewijs uit het platform zelf — in plaats van het achteraf samen te stellen.

Secure by default, out of the box

Fail-closed defaults, een mTLS-service mesh, drielaagse toegangscontrole en één policy-as-code-beslispunt betekenen dat het platform in een veilige configuratie met een minimaal aanvalsoppervlak wordt geleverd. Dat is wat de essentiële eisen van de CRA van een product bij levering vragen — secure by default, met bescherming van vertrouwelijkheid en integriteit, en zonder meer bloot te stellen dan nodig.

Kwetsbaarhedenafhandeling en gecontroleerde updates

Als softwarefabrikant onderhoudt Scrydon een proces voor kwetsbaarhedenafhandeling en gecoördineerde openbaarmaking voor het platform en levert het beveiligingsupdates gedurende de ondersteuningsperiode. Omdat implementaties draaien vanuit reproduceerbare, beleidsgestuurde configuratie, kunt u die updates gecontroleerd en aantoonbaar door uw eigen omgevingen uitrollen — ook air-gapped.

Logging voor incidentdetectie en -melding

De essentiële eisen verwachten dat een product relevante interne activiteit vastlegt en monitort, waaronder toegang tot of wijziging van gegevens. Het onveranderlijke, doorzoekbare audit log doet precies dat en geeft u de actor-, IP- en besluitdetails die nodig zijn om een actief uitgebuite kwetsbaarheid of een ernstig incident binnen de termijnen van 24 en 72 uur van de CRA te karakteriseren.

Een toeleveringsketen die u kunt opsommen

De CRA verwacht dat fabrikanten weten wat er in hun producten zit. Scrydon houdt de AI- en datatoeleveringsketen expliciet — externe AI-leveranciers zijn opt-in, modellen draaien waar u kiest en platformcomponenten zijn gedocumenteerd — zodat uw eigen software bill of materials en technische documentatie het platform en alles wat het bereikt kunnen verantwoorden.

Evidence packs per framework

Evidence packs koppelen platformcontrols aan de essentiële eisen van de CRA, naast ISO 27001 en NIS2, en geven productbeveiligings-, compliance- en conformiteitsbeoordelingswerk een gedocumenteerd startpunt voor de technische documentatie en risicobeoordeling die de verordening vereist.

Belangrijkste vereisten

CRA: wat er van u wordt gevraagd

  • Ontwerp, ontwikkel en produceer producten in lijn met de essentiële cyberbeveiligingseisen van de CRA, secure by default.
  • Voer een cyberbeveiligingsrisicobeoordeling uit en houd technische documentatie bij, inclusief een software bill of materials.
  • Voer een proces voor kwetsbaarhedenafhandeling met gecoördineerde openbaarmaking en gratis beveiligingsupdates gedurende de ondersteuningsperiode (minimaal vijf jaar, tenzij de verwachte levensduur van het product korter is).
  • Meld actief uitgebuite kwetsbaarheden en ernstige incidenten: vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur, eindverslag binnen 14 dagen.
  • Doorloop de toepasselijke conformiteitsbeoordeling — strenger voor belangrijke en kritieke producten — en breng de CE-markering aan.
  • Geef gebruikers duidelijke beveiligingsinformatie, instructies en een vastgelegde ondersteuningsperiode.
  • Houd de tijdlijn aan: meldplichten vanaf 11 september 2026, de hoofdverplichtingen vanaf 11 december 2027.
Waar de grens ligt

Wat wij leveren, en wat van u blijft

Geen enkele leverancier kan namens u compliant zijn. Wij bouwen de controls in het platform en leveren het bewijs; de beoordeling van uw eigen omgeving blijft bij u. Hier is de verdeling, expliciet benoemd, zodat die niet pas laat in een security review opduikt.

Scrydon levert

  • Controls die standaard in de runtime worden afgedwongen, niet overgelaten aan configuratie.
  • Een onveranderlijke, doorzoekbare vastlegging van wat er draaide, namens wie, en op welke data.
  • Bewijspakketten die aansluiten op de verplichtingen op deze pagina.
  • Gedocumenteerde architectuur en datastromen die uw beoordelaars kunnen lezen.
  • Uitrol binnen uw eigen perimeter — tot volledig losgekoppeld aan toe.

U blijft verantwoordelijk voor

  • Het classificeren van uw eigen systemen en data onder het framework.
  • Uw risicoanalyse, DPIA en conformiteitsbeoordeling.
  • Aan wie u toegang verleent, en op welke grond.
  • Uw incidentrespons en meldplichten.
  • De operationele beveiliging van de omgeving waarin u het draait.
FAQ

Veelgestelde vragen

Is de Cyber Resilience Act van toepassing op Scrydon zelf?+
Ja. Software die op de EU-markt wordt gebracht, is een product met digitale elementen; Scrydon is dus fabrikant onder de CRA en behandelt de verplichtingen als de zijne: secure-by-design-engineering, een proces voor kwetsbaarhedenafhandeling en openbaarmaking, beveiligingsupdates gedurende de ondersteuningsperiode en voorbereiding op de meldplichten die vanaf 11 september 2026 gelden. Wij beschrijven onze houding op de pagina Vertrouwen & beveiliging en publiceren status in plaats van beloften. Deze pagina gaat ook over hoe het platform klanten ondersteunt die zelf fabrikant zijn.
Is de CRA op ons van toepassing als wij op Scrydon bouwen?+
Als u een product met digitale elementen op de EU-markt brengt — een apparaat, een applicatie of software met connectiviteit — bent u fabrikant en geldt de CRA voor dat product, inclusief de delen die op het platform zijn gebouwd. Software die uitsluitend intern wordt gebruikt en diensten die louter als SaaS worden geleverd, vallen doorgaans buiten de CRA, al valt gegevensverwerking op afstand waarvan een product afhankelijk is wél binnen de scope en vallen diensten onder NIS2. Waar u in scope valt, levert Scrydon veilige standaardinstellingen, logging en gedocumenteerde componenten waarop uw eigen conformiteitswerk kan steunen.
Wanneer gaan de CRA-verplichtingen gelden?+
De verordening is op 10 december 2024 in werking getreden. De meldplichten voor actief uitgebuite kwetsbaarheden en ernstige incidenten gelden vanaf 11 september 2026, de bepalingen over conformiteitsbeoordelingsinstanties vanaf 11 juni 2026, en de hoofdverplichtingen — essentiële eisen, kwetsbaarhedenafhandeling, conformiteitsbeoordeling en CE-markering — vanaf 11 december 2027. Omdat die data binnen de levensduur vallen van producten die nu worden ontworpen, is bouwen op een secure-by-default-platform een manier om ze te halen zonder achteraf te moeten herstellen.
Hoe helpt het platform bij de essentiële cyberbeveiligingseisen?+
De essentiële eisen in bijlage I omvatten secure-by-default-configuratie, bescherming van vertrouwelijkheid en integriteit, toegangscontrole, een minimaal aanvalsoppervlak, weerbaarheid tegen aanvallen en logging van relevante interne activiteit. De fail-closed defaults, mTLS-service mesh, drielaagse toegangscontrole, policy-as-code-autorisatie, DLP-guardrails en het onveranderlijke audit log van Scrydon sluiten op elk daarvan aan, en evidence packs documenteren de koppeling voor uw technisch dossier.
Wat zijn de meldtermijnen voor kwetsbaarheden en incidenten, en hoe helpt Scrydon?+
Fabrikanten moeten een actief uitgebuite kwetsbaarheid of ernstig incident binnen 24 uur na kennisname vroegtijdig melden, binnen 72 uur een uitgebreidere melding doen en binnen 14 dagen een eindverslag indienen (één maand voor incidenten), via het centrale meldplatform. Het audit log geeft u de actor-, IP- en besluitdetails om snel te karakteriseren wat er is gebeurd; het eigen openbaarmakingsproces van Scrydon houdt u op de hoogte over het platform. Het indienen van de meldingen voor uw product blijft uw verplichting als fabrikant.
Hoe ondersteunt Scrydon de software bill of materials?+
De CRA vereist dat fabrikanten de componenten in hun producten identificeren en documenteren, ten minste tot op het niveau van de directe afhankelijkheden, in een machineleesbare SBOM. Scrydon documenteert de componenten die het levert, zodat de SBOM en technische documentatie van uw product het platform kunnen verantwoorden, en houdt de AI-toeleveringsketen expliciet via opt-in externe leveranciers en uw keuze waar modellen draaien. Het opstellen en bijhouden van de SBOM voor uw product als geheel blijft uw verantwoordelijkheid.
Hoe verhoudt de CRA zich tot NIS2 en ISO 27001?+
De CRA reguleert producten; NIS2 reguleert de entiteiten en diensten die ze gebruiken; ISO 27001 bestuurt het beveiligingsmanagement van een organisatie. Ze zijn ontworpen om elkaar te versterken: CRA-conforme producten helpen NIS2-entiteiten hun ketenbeveiliging aan te tonen, en een ISO 27001-ISMS is een natuurlijke thuisbasis voor de processen voor kwetsbaarhedenafhandeling en veilige ontwikkeling die de CRA vraagt. De evidence packs van Scrydon koppelen zijn controls aan alle drie, zodat hetzelfde bewijs voor elk kader dient.

Of schrijf ons

Vertel ons waar u aan werkt en wie moet antwoorden. Een mens leest het en antwoordt binnen één werkdag.

We gebruiken deze gegevens alleen om u te antwoorden. Privacybeleid

Schrijft u liever? Mail naar hello [at] scrydon.com en wij nemen contact met u op.