Europese Commissie geeft langverwachte duidelijkheid voor de Cyber Resilience Act

De Europese Commissie heeft officiële richtlijnen gepubliceerd voor de toepassing van de Cyber Resilience Act (CRA), zodat fabrikanten, leveranciers en open-sourceprojecten beter weten hoe de wet in de praktijk moet worden toegepast. De guidance verduidelijkt wanneer software, hardware en combinaties daarvan onder de CRA vallen en wanneer software als “op de markt gebracht” wordt beschouwd.

Ook wordt uitgebreid ingegaan op de positie van open-source software, maintainers en open-source stewards, inclusief wanneer commerciële activiteiten CRA-verplichtingen activeren. Daarnaast verduidelijkt de Commissie het begrip “substantial modification” en de gevolgen daarvan voor conformiteitsbeoordelingen en CE-markering. Er is extra aandacht voor complexe systemen, software-updates en producten die al vóór de CRA zijn ontwikkeld maar pas later op de markt worden gebracht.

De guidance beschrijft hoe cybersecurity-risicobeoordelingen moeten worden uitgevoerd en hoe afhankelijkheden van externe componenten moeten worden meegenomen. Ook remote data processing, cloudfunctionaliteiten en de relatie tussen software en online diensten worden verder afgebakend. Verder behandelt het document de supportperiode, kwetsbaarhedenbeheer en meldplichten gedurende de volledige levenscyclus van digitale producten.

De richtlijnen zijn juridisch niet bindend, maar geven wel de officiële interpretatie van de Europese Commissie en zullen een belangrijke rol spelen bij toezicht en handhaving. Voor organisaties die software of connected producten ontwikkelen, wordt deze guidance een essentieel hulpmiddel om tijdig CRA-compliant te worden.

Previous Post

Google’s selfie-login toont precies waarom we eIDAS 2.0 nodig hebben

Related Posts