Verplichtingenbibliotheek

Alle verplichtingen onder Verordening (EU) 2024/2847 — herleidbaar tot het artikel, met uitleg in eenvoudige taal.

OBL-ART7-01Binding

Bepalen of uw product een «belangrijk product» is en de juiste conformiteitsbeoordelingsprocedure toepassen

Producten waarvan de kernfunctionaliteit valt onder een categorie van Bijlage III zijn «belangrijke producten met digitale elementen» en moeten een strengere conformiteitsbeoordelingsprocedure doorlopen. Klasse I-producten mogen module A-zelfbeoordeling alleen gebruiken als geharmoniseerde normen of gemeenschappelijke specificaties volledig worden toegepast; anders is een aangemelde instantie vereist. Klasse II vereist altijd een aangemelde instantie.

Art. 7(1)Art. 7(2)Art. 32
Manufacturer
OBL-ART8-01Binding

Bepalen of uw product een «kritiek product» is en Europese cyberbeveiligingscertificering verkrijgen

Producten waarvan de kernfunctionaliteit valt onder Bijlage IV (hardwareapparaten met beveiligingsboxen, gateways voor slimme meters en smartcards/beveiligde elementen) zijn «kritieke producten met digitale elementen». Zodra de Commissie de relevante gedelegeerde handeling heeft aangenomen, moeten zij een Europees cyberbeveiligingscertificaat op betrouwbaarheidsniveau «substantieel» of hoger verkrijgen. Tot die tijd is een conformiteitsbeoordeling volgens module B+C of H vereist.

Art. 8(1)Art. 32(4)
Manufacturer
OBL-ART13-01Binding

Productveiligheid gedurende de gehele levenscyclus waarborgen (security by design)

Fabrikanten moeten producten met digitale elementen zodanig ontwerpen, ontwikkelen en produceren dat zij een passend niveau van cyberbeveiliging bieden op basis van de risico's. Beveiliging moet gedurende de gehele levenscyclus van het product worden gewaarborgd — van ontwerp tot buitengebruikstelling.

Art. 13(1)Art. 13(2)
Manufacturer
OBL-ART13-02Binding

Een cyberbeveiligingsrisicobeoordeling uitvoeren vóór het op de markt brengen

Alvorens een product met digitale elementen op de markt te brengen, moeten fabrikanten een beoordeling uitvoeren van de cyberbeveiligingsrisico's die verbonden zijn aan het product. De risicobeoordeling moet het ontwerp, de ontwikkeling en de productie van het product informeren, en moet als onderdeel van het technische dossier worden gedocumenteerd.

Art. 13(2)
Manufacturer
OBL-ART13-03Binding

Technische documentatie opstellen en bijhouden (Bijlage VII)

Fabrikanten moeten technische documentatie opstellen die alle informatie bevat die nodig is om aan te tonen dat het product voldoet aan de essentiële vereisten van de CRA. De documentatie moet up-to-date worden gehouden en tien jaar worden bewaard vanaf het op de markt brengen (of de verwachte levensduur van het product, als die langer is).

Art. 13(3)Art. 13(13)
Manufacturer
OBL-ART13-04Binding

De toepasselijke conformiteitsbeoordelingsprocedure doorlopen

Fabrikanten moeten conformiteit aantonen via de procedure die passend is voor hun productklasse. Standaardproducten mogen zichzelf certificeren (Module A). Belangrijke klasse I-producten mogen zichzelf certificeren als geharmoniseerde normen worden toegepast; anders moet een aangemelde instantie worden betrokken. Voor Belangrijke klasse II- en Kritieke producten is altijd een aangemelde instantie vereist.

Art. 13(4)Art. 32
Manufacturer
OBL-ART13-05Binding

Gepaste zorgvuldigheid betrachten ten aanzien van softwarecomponenten (SBOM en toeleveringsketen)

Wanneer een softwarecomponent die in een product met digitale elementen is opgenomen niet door de fabrikant is ontwikkeld, moet de fabrikant gepaste zorgvuldigheid betrachten om ervoor te zorgen dat de component de beveiliging van het product niet in gevaar brengt. Als onderdeel van de technische documentatie moet een software bill of materials (SBOM) worden opgesteld en bijgehouden.

Art. 13(5)
Manufacturer
OBL-ART13-06Binding

Geen bekende uitbuitbare kwetsbaarheden bij het op de markt brengen

Bij het op de markt brengen van een product met digitale elementen moeten fabrikanten ervoor zorgen dat het product geen bekende uitbuitbare kwetsbaarheden bevat. Deze verplichting geldt op het moment van distributie en voor elke daaropvolgende update die wordt uitgebracht.

Art. 13(6)
Manufacturer
OBL-ART13-07Binding

Een beleid voor gecoördineerde openbaarmaking van kwetsbaarheden opstellen en publiceren

Fabrikanten moeten een beleid voor gecoördineerde openbaarmaking van kwetsbaarheden (CVD) instellen en dit openbaar toegankelijk maken. Het beleid moet een contactpunt bevatten voor het melden van kwetsbaarheden en beschrijven hoe de fabrikant met meldingen omgaat, inclusief bevestigingstermijnen en het proces voor gecoördineerde openbaarmaking met onderzoekers.

Art. 13(7)
Manufacturer
OBL-ART13-08Binding

De ondersteuningsperiode van het product declareren en bekendmaken

Fabrikanten moeten de ondersteuningsperiode voor hun product declareren en deze informatie vóór aankoop beschikbaar stellen aan gebruikers. De ondersteuningsperiode moet ten minste vijf jaar bedragen, tenzij de verwachte gebruiksperiode van het product korter is. De einddatum van de ondersteuningsperiode moet vermeld staan in de productdocumentatie en op het verkooppunt.

Art. 13(8)
Manufacturer
OBL-ART13-09Binding

Beveiligingsupdates gedurende de ondersteuningsperiode leveren

Fabrikanten moeten gedurende ten minste vijf jaar (of de verwachte gebruiksperiode als die korter is) kosteloos beveiligingsupdates leveren. Updates moeten tijdig, afzonderlijk van functionaliteitsupdates worden geleverd, en de einddatum van de ondersteuningsperiode moet worden bekendgemaakt.

Art. 13(9)Art. 13(8)
Manufacturer
OBL-ART13-10Binding

Kwetsbaarheden gedurende de ondersteuningsperiode afhandelen en verhelpen

Fabrikanten moeten beschikken over processen om kwetsbaarheden in hun producten gedurende de gehele ondersteuningsperiode te identificeren, analyseren en aan te pakken. Bijlage I Deel II specificeert gedetailleerde vereisten, waaronder CVE-toewijzing, CVSS-scoring, gecoördineerde openbaarmaking en tijdige verhelping.

Art. 13(10)
Manufacturer
OBL-ART13-11Binding

Een EU-conformiteitsverklaring opstellen

Fabrikanten moeten een EU-conformiteitsverklaring opstellen in overeenstemming met Artikel 28 en Bijlage V, waarin wordt verklaard dat het product voldoet aan alle toepasselijke CRA-vereisten. De EU-conformiteitsverklaring moet actueel worden gehouden en beschikbaar worden gesteld aan markttoezichtautoriteiten en, waar van toepassing, aan gebruikers.

Art. 13(11)Art. 28
Manufacturer
OBL-ART13-12Binding

De CE-markering op het product aanbrengen

Fabrikanten moeten de CE-markering op hun producten aanbrengen vóór het op de EU-markt brengen, als bewijs dat het product voldoet aan alle toepasselijke CRA-vereisten. De CE-markering moet zichtbaar, leesbaar en onuitwisbaar zijn, en mag niet worden aangebracht voordat de EU-conformiteitsverklaring is opgesteld.

Art. 13(12)Art. 30
Manufacturer
OBL-ART13-13Binding

Zorgen dat het product uniek identificeerbaar is (serialisering)

Fabrikanten moeten ervoor zorgen dat elk product met digitale elementen een type, partijnummer, serienummer of ander element draagt waarmee het kan worden geïdentificeerd. Voor uitsluitend softwareproducten dient het versienummer dit doel.

Art. 13(14)
Manufacturer
OBL-ART13-14Binding

Het product voorzien van contactinformatie van de fabrikant

Fabrikanten moeten hun naam, geregistreerde handelsnaam of handelsmerk en postadres op het product of de verpakking vermelden. Waar beschikbaar moet ook een elektronisch contactadres (website of e-mail) worden vermeld. Dit stelt markttoezichtautoriteiten, importeurs, distributeurs en gebruikers in staat contact op te nemen met de fabrikant.

Art. 13(15)
Manufacturer
OBL-ART13-15Binding

Gebruikers voorzien van instructies en informatie (Bijlage II)

Fabrikanten moeten het product vergezellen van de informatie en instructies zoals vermeld in Bijlage II, in een taal die gebruikers gemakkelijk begrijpen. Dit omvat de productidentiteit, beveiligingsmogelijkheden, contactadres voor het melden van kwetsbaarheden, de einddatum van de ondersteuningsperiode en richtlijnen voor veilig gebruik.

Art. 13(16)
Manufacturer
OBL-ART13-16Binding

Corrigerende maatregelen nemen en samenwerken met markttoezicht

Wanneer een fabrikant reden heeft om aan te nemen dat een op de markt gebracht product niet voldoet aan de CRA-vereisten, moet hij onmiddellijk corrigerende maatregelen nemen — inclusief terugtrekking of terugroeping indien nodig. Fabrikanten moeten ook samenwerken met markttoezichtautoriteiten en alle gevraagde informatie en documentatie verstrekken.

Art. 13(17)Art. 13(18)
Manufacturer
OBL-ART14-01Binding

Actief uitgebuite kwetsbaarheden en incidenten melden aan ENISA

Fabrikanten moeten elke actief uitgebuite kwetsbaarheid in hun product via het enkelvoudige meldingsplatform melden aan ENISA binnen 24 uur (vroegtijdige waarschuwing) en 72 uur (melding). Een eindrapport is verschuldigd binnen 14 dagen. Deze verplichting is van toepassing vanaf 11 september 2026.

Art. 14(1)Art. 14(2)Art. 14(3)
Manufacturer
OBL-ART14-02Binding

Een gedetailleerde kwetsbaarheidsmelding indienen bij ENISA binnen 72 uur

Binnen 72 uur na het kennisnemen van een actief uitgebuite kwetsbaarheid in een product moeten fabrikanten een gedetailleerde kwetsbaarheidsmelding indienen bij ENISA via het enkelvoudige meldingsplatform. Dit volgt op de vroegtijdige waarschuwing van 24 uur (OBL-ART14-01) en moet technische details bevatten over de kwetsbaarheid en het getroffen product.

Art. 14(2)Art. 14(5)
Manufacturer
OBL-ART14-03Binding

Een eindrapport over de kwetsbaarheid indienen bij ENISA binnen 14 dagen

Binnen 14 dagen na het kennisnemen van een actief uitgebuite kwetsbaarheid moeten fabrikanten een eindrapport indienen bij ENISA met een volledige beschrijving van de kwetsbaarheid, de genomen corrigerende maatregelen en of de kwetsbaarheid openbaar is gemaakt of een CVE is toegewezen.

Art. 14(3)Art. 14(5)
Manufacturer
OBL-ART14-04Binding

Gebruikers onverwijld informeren over actief uitgebuite kwetsbaarheden

Wanneer een kwetsbaarheid actief wordt uitgebuit, moeten fabrikanten getroffen gebruikers onverwijld informeren. De melding moet voldoende informatie bevatten voor gebruikers om beschermende maatregelen te nemen, inclusief mitigerende maatregelen die beschikbaar zijn voordat een patch wordt uitgebracht.

Art. 14(4)
Manufacturer
OBL-ART18-01Binding

Zorgen dat elk mandaat van een gemachtigde vertegenwoordiger de wettelijke minimumtaken omvat

Een fabrikant kan via een schriftelijk mandaat een gemachtigde vertegenwoordiger (AR) aanwijzen. Het mandaat moet de AR in staat stellen ten minste drie wettelijke minimumtaken uit te voeren: het beschikbaar houden van de EU-conformiteitsverklaring en technische documentatie voor minimaal 10 jaar; het verstrekken van conformiteitsinformatie op verzoek; en het samenwerken aan corrigerende maatregelen. Kernverplichtingen inzake ontwerp en productie kunnen niet worden gedelegeerd.

Art. 18(1)Art. 18(2)Art. 18(3)
Manufacturer
OBL-ART19-01Binding

Productconformiteit verifiëren vóór het op de EU-markt brengen

Alvorens een product met digitale elementen op de EU-markt te brengen, moeten importeurs verifiëren dat de fabrikant de juiste conformiteitsbeoordeling heeft uitgevoerd, technische documentatie heeft opgesteld, de CE-markering heeft aangebracht en de EU-conformiteitsverklaring of prestatieverklaring beschikbaar heeft gesteld.

Art. 19(1)
Importer
OBL-ART19-02Binding

Niet-conforme producten niet op de markt brengen

Wanneer een importeur van mening is of redenen heeft om aan te nemen dat een product met digitale elementen niet voldoet aan de essentiële cyberbeveiligingsvereisten, mag de importeur het product niet op de markt brengen totdat de conformiteit is bereikt.

Art. 19(2)
Importer
OBL-ART19-03Binding

Producten voorzien van contactgegevens van de importeur

Importeurs moeten hun naam, geregistreerde handelsnaam of handelsmerk, postadres en waar beschikbaar hun website of e-mailadres vermelden op het product zelf, op de verpakking of in een bij het product gevoegd document.

Art. 19(3)
Importer
OBL-ART19-04Binding

Veilige opslag- en transportomstandigheden waarborgen

Zolang een product met digitale elementen onder de verantwoordelijkheid van de importeur valt, moet de importeur ervoor zorgen dat de opslag- en transport- omstandigheden de conformiteit met de essentiële cyberbeveiligingsvereisten niet in gevaar brengen.

Art. 19(4)
Importer
OBL-ART19-05Binding

Corrigerende maatregelen nemen en significante cyberbeveiligingsrisico's melden

Als een importeur ontdekt dat een product dat hij op de markt heeft gebracht niet conform is, moet hij onmiddellijk corrigerende maatregelen nemen — inclusief terugtrekking of terugroeping indien nodig. Wanneer het product een significant cyberbeveiligingsrisico vormt, moet de importeur onmiddellijk de relevante nationale bevoegde autoriteit informeren.

Art. 19(5)
Importer
OBL-ART19-06Binding

Documentatie gedurende 10 jaar bewaren

Importeurs moeten een kopie van de EU-conformiteitsverklaring of prestatie- verklaring gedurende 10 jaar bewaren nadat het product op de markt is gebracht, en ervoor zorgen dat technische documentatie op verzoek aan markttoezicht- autoriteiten ter beschikking kan worden gesteld.

Art. 19(6)
Importer
OBL-ART19-07Binding

Samenwerken met markttoezichtautoriteiten

Op een gemotiveerd verzoek van een bevoegde autoriteit moeten importeurs alle informatie en documentatie — in papieren of elektronische vorm — verstrekken die nodig is om de conformiteit van een product met digitale elementen aan te tonen. Zij moeten ook samenwerken bij eventuele vereiste corrigerende maatregelen.

Art. 19(7)
Importer
OBL-ART20-01Binding

Productconformiteit verifiëren vóór beschikbaarstelling op de markt

Bij het beschikbaar stellen van een product met digitale elementen op de markt moeten distributeurs met gepaste zorgvuldigheid handelen en verifiëren dat het product de CE-markering draagt, vergezeld gaat van de vereiste documentatie en informatie, en dat de fabrikant en importeur (indien van toepassing) hebben voldaan aan hun labelings- en identificatieverplichtingen.

Art. 20(1)
Distributor
OBL-ART20-02Binding

Niet-conforme producten niet beschikbaar stellen op de markt

Wanneer een distributeur van mening is of redenen heeft om aan te nemen dat een product niet voldoet aan de essentiële vereisten van de CRA, mag de distributeur het product niet beschikbaar stellen op de markt totdat de conformiteit is bereikt, en moet de fabrikant en, indien van toepassing, de markttoezichtautoriteit worden geïnformeerd.

Art. 20(2)
Distributor
OBL-ART20-03Binding

Veilige opslag- en transportomstandigheden waarborgen

Distributeurs moeten ervoor zorgen dat, zolang een product met digitale elementen onder hun verantwoordelijkheid valt, de opslag- en transport- omstandigheden de conformiteit met de essentiële cyberbeveiligingsvereisten niet in gevaar brengen.

Art. 20(3)
Distributor
OBL-ART20-04Binding

Corrigerende maatregelen nemen en significante cyberbeveiligingsrisico's melden

Als een distributeur ontdekt dat een product dat hij beschikbaar heeft gesteld op de markt niet conform is, moet hij onmiddellijk corrigerende maatregelen nemen, inclusief terugtrekking of terugroeping indien nodig. Wanneer het product een significant cyberbeveiligingsrisico vormt, moet de distributeur onmiddellijk de relevante nationale markttoezichtautoriteit informeren.

Art. 20(4)
Distributor
OBL-ART20-05Binding

Samenwerken met markttoezichtautoriteiten

Op een gemotiveerd verzoek van een bevoegde autoriteit moeten distributeurs alle informatie en documentatie verstrekken die nodig is om de conformiteit van een product aan te tonen, en samenwerken bij eventuele corrigerende maatregelen die door die autoriteit worden vereist.

Art. 20(5)
Distributor
OBL-ART22-01Binding

Elke persoon die een substantiële wijziging aanbrengt en het product op de markt brengt wordt fabrikant

Elke natuurlijke of rechtspersoon — anders dan de oorspronkelijke fabrikant, importeur of distributeur — die een substantiële wijziging aanbrengt in een product en het op de markt aanbiedt, wordt beschouwd als fabrikant. Die persoon is vervolgens onderworpen aan de artikelen 13 en 14, ofwel voor het getroffen deel van het product, ofwel voor het gehele product als de wijziging de cyberveiligheid van het gehele product beïnvloedt.

Art. 22(1)Art. 22(2)Art. 13+1 more
ManufacturerImporterDistributor
OBL-ART23-01Binding

Traceerbaarheidsgegevens van de toeleveringsketen bijhouden en op verzoek verstrekken

Alle marktdeelnemers moeten op verzoek van markttoezichtautoriteiten in staat zijn (a) elke marktdeelnemer te identificeren die hen een product heeft geleverd en (b) elke marktdeelnemer aan wie zij een product hebben geleverd. Gegevens moeten 10 jaar worden bewaard vanaf elke transactie.

Art. 23(1)Art. 23(2)
ManufacturerImporterDistributorOpen-source steward
OBL-ART24-01Binding

Een cyberbeveiligingsbeleid voor open-sourcesoftware opstellen en documenteren

Beheerders van open-sourcesoftware moeten een cyberbeveiligingsbeleid opstellen en documenteren dat de ontwikkeling van een veilig product bevordert en een effectieve afhandeling van kwetsbaarheden in de open-sourcesoftware-componenten die zij ondersteunen mogelijk maakt.

Art. 24(1)
Open-source steward
OBL-ART24-02Binding

Actief uitgebuite kwetsbaarheden en ernstige incidenten melden

Beheerders van open-sourcesoftware moeten de relevante CSIRT (computer security incident response team) die als coördinator is aangewezen onverwijld informeren over elke actief uitgebuite kwetsbaarheid in hun open-sourcesoftware-componenten, alsook over elk ernstig incident dat de beveiliging van die componenten treft.

Art. 24(2)
Open-source steward
OBL-ART24-03Binding

Samenwerken met markttoezichtautoriteiten

Beheerders van open-sourcesoftware moeten op verzoek samenwerken met markttoezichtautoriteiten en alle informatie verstrekken die nodig is voor de uitvoering van hun regelgevingstaken.

Art. 24(3)
Open-source steward
OBL-ART24-04Binding

Op verzoek technische documentatie opstellen

Op verzoek van markttoezichtautoriteiten moeten beheerders van open-source- software technische documentatie opstellen en actueel houden voor de open- sourcesoftware-componenten die zij beheren, voldoende om beoordeling van cyberbeveiligingsnaleving mogelijk te maken.

Art. 24(4)
Open-source steward
OBL-ART28-01Binding

Een EU-conformiteitsverklaring opstellen met alle vereiste informatie

Fabrikanten moeten een EU-conformiteitsverklaring (EU-DoC) opstellen die de modelstructuur van Bijlage V volgt en alle gespecificeerde elementen bevat. De EU-DoC verklaart dat het product voldoet aan de toepasselijke essentiële cyberbeveiligingseisen. Een vereenvoudigde versie (Bijlage VI) mag bij het product worden gevoegd op voorwaarde dat de volledige DoC online toegankelijk is. De DoC moet worden bijgewerkt wanneer relevante wijzigingen optreden.

Art. 28Art. 13(12)Art. 13(20)
Manufacturer
OBL-ART31-01Binding

Technische documentatie opstellen en bijhouden met alle elementen van Bijlage VII

Fabrikanten moeten technische documentatie opstellen voordat een product op de markt wordt gebracht en deze continu bijwerken (ten minste tijdens de ondersteuningsperiode). De documentatie moet alle in Bijlage VII genoemde elementen bevatten en aantonen hoe het product en de fabrieksprocessen voldoen aan de essentiële cyberbeveiligingseisen van Bijlage I. Ze moet ten minste 10 jaar beschikbaar zijn voor markttoezichtautoriteiten.

Art. 31Art. 13(12)Art. 13(13)
Manufacturer
OBL-ART32-01Binding

De juiste conformiteitsbeoordelingsprocedure selecteren en voltooien voor het in de handel brengen van het product

Fabrikanten moeten een conformiteitsbeoordeling uitvoeren voordat het product op de markt wordt gebracht, waaruit blijkt dat het product en de processen voldoen aan Bijlage I. De vereiste procedure hangt af van de productclassificatie: module A voor standaardproducten, derdepartijbeoordeling voor bepaalde belangrijke producten, en verplichte aangemelde instantie voor klasse II en kritieke producten.

Art. 32(1)Art. 32(2)Art. 32(3)+1 more
Manufacturer
Obligations library — CRA-compliancehub