Cyber Resilience Act wordt een uitdaging voor het mkb
De Cyber Resilience Act (CRA) is sinds december 2024 van kracht en stelt kleine en middelgrote ondernemingen voor nieuwe uitdagingen. Vanaf september 2026 gelden de eerste meldplichten, maar de overheidssteun voor het mkb blijft beperkt. Brancheorganisaties zoals TeleTrusT bekritiseren nu al dat de voorziene hulp ver achterblijft bij de werkelijke behoefte.
Anders dan bij andere regelgeving zoals NIS-2 kent de CRA geen uitzonderingen op basis van bedrijfsgrootte. Alle fabrikanten, importeurs en distributeurs van producten met digitale elementen – van software en hardware tot IoT-apparaten – moeten uitgebreide cyberbeveiligingsmaatregelen doorvoeren. Daarbij draagt de directie persoonlijke aansprakelijkheid als het misgaat.
Overheidssteun blijft ontoereikend
Het huidige conceptwetsvoorstel voor de CRA-uitvoeringswet laat de omvang van het probleem zien: de overheid trekt slechts 1,28 miljoen euro per jaar uit voor ondersteuning. Ter vergelijking: de NIS2-wet voorzag alleen al voor opleidingen binnen de federale overheid in het viervoudige. Dit ondersteuningsgat maakt duidelijk dat het mkb de uitvoering zelf ter hand moet nemen.
Het regelgevende venster sluit zich al: bedrijven hebben nog maar enkele maanden voordat de eerste harde verplichtingen gelden. Wie niet klaar is voor september 2026, riskeert aanzienlijke gevolgen.
Vijf stappen naar CRA-readiness
Stap 1: bepaal of u eronder valt
Elk product dat direct of indirect verbinding kan maken met een apparaat of een netwerk valt onder de CRA. Dat geldt zowel voor IoT-apparaten als voor pure softwareproducten, ongeacht of er daadwerkelijk verbinding wordt gemaakt. Niet betrokken zijn SaaS-oplossingen en opensourcecomponenten. Bedrijven moeten eerst een volledige inventarisatie van hun producten uitvoeren.
Stap 2: meldprocessen inrichten
Vanaf 11 september 2026 moeten actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten gemeld worden. Het tijdschema is daarbij strak:
- Eerste melding binnen 24 uur
- Vervolgmelding binnen 72 uur
- Eindrapport uiterlijk 14 dagen na beschikbaarheid van een oplossing
Bedrijven die nog geen interne processen voor kwetsbaarhedenbeheer en incident response hebben, moeten die nu opzetten – niet als IT-project, maar als bedrijfsbreed thema.
Stap 3: security by design verankeren
De CRA vereist dat beveiliging vanaf het begin onderdeel is van de productontwikkeling. De grootste hiaten ontstaan daar waar architectuurbeslissingen over authenticatie, datastroomcontrole en multitenancy zonder expliciet securityperspectief worden genomen. Het mkb hoeft geen perfect proces na te streven, maar moet wel een aantoonbare en gedocumenteerde aanpak ontwikkelen.
Stap 4: toeleveringsketen en opensourceafhankelijkheden inventariseren
Veel producten bestaan tegenwoordig uit een combinatie van eigen ontwikkeling, opensourcebibliotheken, clouddiensten en componenten van derden. De CRA adresseert precies deze risico's: fabrikanten dragen ook de verantwoordelijkheid voor ingebedde componenten van derden. Een Software Bill of Materials (SBOM) – een gestructureerd overzicht van alle gebruikte softwarebestanddelen – is het centrale instrument om transparantie te creëren en in geval van nood slagvaardig te blijven.
Stap 5: subsidiemogelijkheden benutten
De EU stelt via het programma SECURE in totaal 16,5 miljoen euro aan directe financiële steun beschikbaar voor mkb-bedrijven die producten met digitale elementen maken, ontwikkelen of verkopen. Subsidiabel zijn onder meer risicoanalyses, penetratietests en beveiligingsbeoordelingen. Aanvraaggerechtigd zijn bedrijven met minder dan 250 medewerkers en tot 50 miljoen euro jaaromzet.
Regulering opvatten als concurrentievoordeel
De CRA-eisen bieden ook strategische kansen. Wie CRA-conform is, wordt de voorkeurspartner in toeleveringsketens waarin opdrachtgevers straks op aantoonbare beveiligingsstandaarden moeten staan. Omgekeerd dreigt verlies van opdrachten voor iedereen die niet kan leveren.
Ari Albertini, CEO van FTAPI, benadrukt: "De nieuwe regelgeving dwingt bedrijven om strategisch over cyberbeveiliging na te denken. Dit is het moment waarop wordt bepaald wie de komende jaren nog als betrouwbare technologiepartner wordt gezien. Mkb-bedrijven die nu handelen, kopen zich een voorsprong die anderen niet meer kunnen inhalen."
Vooruitblik: einde van een tijdperk van vrijwillige cyberbeveiliging
De CRA markeert het einde van een tijdperk waarin cyberbeveiliging uitsluitend een onderwerp voor specialisten was. Het BSI heeft al de leiding van het Europese markttoezicht AdCo CRA op zich genomen, waarbij Anna Schwendicke verantwoordelijk is voor deze taak. Bedrijven die beveiliging als operationele en strategische vanzelfsprekendheid opvatten, beschermen niet alleen hun producten, maar borgen ook hun marktpositie op lange termijn in een gereguleerd Europa.
De tijd van vrijwillige maatregelen loopt af. Het mkb moet nu handelen om tot september 2026 de noodzakelijke CRA-readiness op te bouwen. Wie wacht, riskeert niet alleen complianceproblemen, maar ook het verlies van belangrijke marktkansen in een steeds veiligheidsbewustere digitale economie.