Op 19 juli hebben de landen van de EU overeenstemming weten te bereiken over de details van de Cyber Resilience Act (CRA). Met deze details moet nu het Europees Parlement worden overtuigd, alvorens er een definitieve wetstekst kan worden opgesteld.
Deze taak ligt nu bij Spanje, dat als voorzitten van de Raad van de EU namens de lidstaten met het EP moet onderhandelen. De Nederlandse regering was actief betrokken bij het bereiken van de overeenstemming en heeft nog enkele belangrijke punten weten aan te scherpen. Zo wordt de verplichting voor gratis veiligheidsupdates uitgebreid van 5 jaar naar de gehele levensduur van een apparaat.
Ook zorgt ingrijpen van Nederland ervoor dat kleine bedrijven worden geholpen bij de naleving van de CRA. Daarvoor komen vereenvoudigde formats voor technische documentatie, trainingen en bewustwordingsinitiatieven.
Belangrijkste punten
De CRA moet ervoor zorgen dat er alleen digitale producten op de markt komen die voldoen aan de strengste beveiligingseisen. Fabrikanten worden verplicht gedurende de hele levensduur van de producten gratis veiligheidsupdates te leveren en digitale kwetsbaarheden & incidenten te melden. Daarbij geldt dat niet-commerciële open source software is vrijgesteld van de regeling en de EU wil voldoende tijd inruimen voor fabrikanten om de regels te implementeren.