Northwave Cyber Security brengt een CRA Quick Scan uit waarmee organisaties kunnen bepalen of hun producten onder de Cyber Resilience Act vallen en welke stappen nodig zijn om te voldoen aan de wetgeving. Het bedrijf stelt dat veel organisaties nog moeite hebben met de vertaling van de Europese regelgeving naar hun ontwikkelproces. Een deel van de meldplicht uit de CRA gaat al in september 2026 in.
Northwave Cyber Security introduceert een CRA Quick Scan voor organisaties die producten met digitale componenten ontwikkelen. Met de scan krijgen bedrijven volgens het bedrijf inzicht in hun huidige volwassenheid op het gebied van cybersecurity, de belangrijkste risico’s en de stappen die nodig zijn om te voldoen aan de Cyber Resilience Act (CRA).
De CRA is Europese wetgeving die gefaseerd van kracht wordt en van toepassing is op vrijwel alle producten met digitale elementen die op de Europese markt worden gebracht. Dat varieert van industriële systemen zoals productierobots, PLC-besturingen en slimme elektriciteitsnetten tot IoT-apparaten zoals slimme deurbellen, thermostaten en wearables. Ook software valt onder de wet, waaronder besturingssystemen, antivirussoftware, wachtwoordmanagers en mobiele apps. Software die een leverancier uitsluitend als dienst aanbiedt en zelf host en beheert, blijft doorgaans buiten de reikwijdte van de CRA. Fabrikanten moeten gedurende de verwachte levensduur van een product beveiligingsupdates blijven leveren, met een minimum van vijf jaar tenzij de verwachte levensduur korter is.
Volgens Northwave worstelen veel organisaties met de vraag of hun product onder de wetgeving valt en wat dat concreet betekent voor het ontwikkelproces. Berend Kloeg, Business Security Consultant bij Northwave, geeft aan dat de CRA bewust breed is opgesteld om toepasbaar te zijn op uiteenlopende producten en sectoren, waardoor de interpretatie niet altijd eenvoudig is. Volgens Kloeg noemt de wet de eisen, maar niet altijd hoe organisaties daaraan invulling moeten geven. Welk beveiligingsniveau passend is, hangt volgens hem af van het risicoprofiel, de sector en de impact van een kwetsbaarheid.
Organisatiebrede beoordeling
De CRA Quick Scan kijkt volgens Northwave verder dan de technische inrichting van een product. Tijdens de assessment spreekt het bedrijf met afdelingen die betrokken zijn bij ontwikkeling, beveiliging en onderhoud van digitale producten, waaronder engineering, productmanagement, softwareontwikkeling, informatiebeveiliging, compliance en management. Deze gesprekken moeten inzicht bieden in de technische, organisatorische en commerciële processen die van invloed zijn op de naleving van de CRA.
Kloeg wijst erop dat kennis binnen organisaties vaak verspreid is over verschillende teams, waarbij een ontwikkelteam anders naar een product kijkt dan security, legal of sales. Als externe partij kan Northwave die informatie samenbrengen en beoordelen in het licht van de CRA, wat volgens het bedrijf een objectief beeld oplevert van wat op orde is en waar verbeteringen nodig zijn. Na de scan ontvangen organisaties een analyse met een actieplan, inclusief een indicatie van de benodigde tijd en investeringen om te voldoen aan de wetgeving.
Meldplicht vanaf september 2026
De meeste verplichtingen uit de CRA gelden vanaf december 2027, maar Northwave wijst erop dat een deel van de wet eerder ingaat. Vanaf 11 september 2026 moeten fabrikanten actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten die gevolgen hebben voor de beveiliging van hun producten melden.
Volgens Kloeg begint de klok te lopen zodra een fabrikant weet dat een kwetsbaarheid actief wordt misbruikt of dat zich een ernstig incident voordoet. Binnen 24 uur moet een eerste melding worden gedaan, gevolgd door een uitgebreidere melding binnen 72 uur. Dat vereist volgens Kloeg dat organisaties precies weten welke producten ze hebben, welke kwetsbaarheden relevant zijn en welke teams verantwoordelijk zijn voor analyse en opvolging. Die processen moeten volgens hem nu al ingericht worden.
Compliance als commerciële factor
De belangstelling voor de CRA-scan neemt toe in Nederland en in landen met een sterke maakindustrie, zoals Duitsland en Scandinavië, waar Northwave ook actief is. Het bedrijf signaleert daar behoefte aan ondersteuning bij het vertalen van de Europese regelgeving naar maatregelen voor productontwikkeling en cybersecurity. Northwave stelt dat CRA-compliance niet alleen een wettelijke verplichting is, maar ook een commerciële randvoorwaarde wordt, omdat klanten en ketenpartners vaker vragen hoe leveranciers hun productbeveiliging hebben ingericht voordat een samenwerking wordt aangegaan.
Kloeg verwacht dat veel organisaties, net als bij DORA en NIS2, pas kort voor de deadline in beweging komen. Het implementeren van security-by-design, vulnerability management en de bijbehorende processen kost volgens hem echter veel tijd. Wie er vroeg mee begint, voorkomt volgens Kloeg dat compliance later een rem wordt op productontwikkeling of commerciële kansen.