De Cyber Resilience Act (CRA) Vanaf 11 december 2027 moeten in een netwerk gekoppelde producten in de EU voldoen aan de vereisten van de Cyber Resilience Act (CRA). Cybersecurity wordt daardoor verplicht gedurende de gehele productlevenscyclus. Onze producten voldoen dan ook aan deze vereisten. Tegelijkertijd ondersteunen we u bij het aanpassen van uw processen en het verhogen van de veiligheid van uw installaties.

Productie conform de Cyber Resilience Act (CRA)
Pictogram personengroep

Der CRA unterteilt Produkte mit digitalen Elementen in insgesamt vier Risikoklassen

Wat betekent dat voor gebruikers?

De CRA stelt gebruikers in staat om te profiteren van producten die voldoen aan hogere cyberbeveiligingsnormen en minder risico's opleveren door hackers, beveiligingslekken of andere gevaren. Dergelijke producten moeten een CE-markering hebben om hun conformiteit met de nieuwe vereisten aan te tonen.

Fabrikanten zijn bovendien verplicht om de producten gedurende hun volledige levenscyclus te onderhouden en automatische beveiligingsupdates aan te bieden. Gebruikers kunnen daarom vertrouwen op de cyberbeveiligingsgaranties van met CE gemarkeerde producten.

Uitroeptekenpictogram

Die wichtigsten Meilensteine des CRA im Überblick

Tijdschema voor de implementatie van de CRA

De CRA wordt geïmplementeerd volgens een duidelijk gedefinieerd schema met verschillende mijlpalen. Na publicatie in het Publicatieblad van de EU trad de verordening op 10 december 2024 in werking. De toepassingsverplichting wordt van kracht na een overgangsperiode waarin fabrikanten hun producten, processen en documentatie dienovereenkomstig kunnen aanpassen.

U moet deze termijnen kennen:

  • 10 december 2024: inwerkingtreding van de Cyber Resilience Act
  • 11 juni 2026: start van de eisen voor conformiteitsbeoordelingsinstanties
  • 11 september 2026: invoering van meldingsplichten voor fabrikanten
  • 11 december 2027: volledige toepassing van alle vereisten voor betrokken producten

Producten die na 11 december 2027 niet aan de CRA-vereisten voldoen, mogen in de Europese Unie niet meer op de markt worden gebracht. Cybersecurity wordt daarom de fundamentele voorwaarde voor producten.

Alle feiten op een rij
Gids voor de Cyber Resilience Act

Een snel overzicht van de Cyber Resilience Act: onze whitepaper "De Cyber Resilience Act – Toekomst van cybersecurity voor digitale producten" vat de belangrijkste feiten samen en laat zien hoe Phoenix Contact de eisen in de praktijk brengt.

Whitepaper nu downloaden
Whitepaper: De Cyber Resilience Act – De toekomst van cybersecurity voor digitale producten

CRA-implementatie bij Phoenix Contact


Het belang van de CRA voor uw producten De Cyber Resilience Act maakt vooral één ding duidelijk: cybersecurity wordt een basisvereiste voor in een netwerk gekoppelde producten. Aangezien veiligheidseisen al jaren stevig verankerd zijn in de productontwikkeling bij Phoenix Contact, voldoen veel van onze oplossingen tegenwoordig al aan essentiële veiligheids- en bestendigheidseisen. Klik op de betreffende CRA-vereisten voor meer informatie over onze implementatie.

Interactieve beeldkaart: De vereisten van de CRA in één oogopslag
Beveiliging gedurende de gehele levenscyclus
We houden tegenwoordig al rekening met cybersecurity tijdens de gehele levenscyclus van onze producten – van planning via design en ontwikkeling tot en met productie, aflevering en onderhoud. De focus ligt hier op de beschermingsdoelen van vertrouwelijkheid, integriteit en beschikbaarheid, evenals op effectieve bescherming tegen onbevoegde toegang.
Beveiliging gedurende de gehele levenscyclus
Praktische documentatie
Dit wordt aangevuld met uitgebreide en begrijpelijke documentatie. U ontvangt alle informatie die u nodig hebt om onze producten veilig te installeren, te integreren, te bedienen en, indien nodig, buiten bedrijf te stellen. Zo creëren we voor u de basis om uw systemen niet alleen efficiënt, maar ook veilig en duurzaam te kunnen exploiteren.
Praktische documentatie
Gestructureerd beheer van kwetsbaarheden
Naast documentatie is transparante communicatie cruciaal voor een systematisch beheer van kwetsbaarheden. We voorzien u vandaag al van gerichte en betrouwbare informatie over relevante kwetsbaarheden en beschikbare maatregelen. Bezoek onze PSIRT-website of abonneer u op onze Engelstalige PSIRT Newsletter om er zeker van te zijn dat u geen actuele informatie mist.
Meer informatie over ons PSIRT
Gestructureerd beheer van kwetsbaarheden
Langdurige veiligheid
Bovendien bieden we beveiligingsupdates gedurende een lange periode aan, waardoor we planningsveiligheid voor uw toepassingen en investeringen creëren. Tegelijkertijd zorgen we ervoor dat alle noodzakelijke bewijzen van naleving van de veiligheidsvereisten kunnen worden geleverd, bijvoorbeeld als onderdeel van de CE-markering.
Langdurige veiligheid
Documentatie van security-risico's
Voor onze producten betekent dit dat cybersecurity-risico's systematisch worden geïdentificeerd, beoordeeld en gedocumenteerd. We houden al in de ontwikkelingsfase rekening met potentiële bedreigingen en houden de resultaten gedurende de gehele levenscyclus up-to-date en transparant.
Documentatie van security-risico's
Veilig gebruik van onze producten
We bewaken en verhelpen veiligheidshiaten voortdurend en voorzien u van updates en aanbevelingen voor maatregelen gedurende ten minste vijf jaar. Voor u betekent dit vooral één ding: langdurige planningszekerheid voor de producten die u gebruikt.
Veilig gebruik van onze producten
Whitepaper: IEC 62443 praktisch uitgelegd
IEC 62443 als succesfactor voor security-concepten

Hoe kunnen cybersecurity en EU-vereisten zoals NIS 2, CRA en de machineverordening met elkaar in overeenstemming worden gebracht? Onze whitepaper laat zien hoe IEC 62443 dit ondersteunt en biedt een overzicht van de implementatie van cybersecurity in de automatisering.

Whitepaper nu downloaden
IEC 62443 gecertificeerde producten

360°-security – ons volledige aanbod zonder compromissen


Implementatie van IEC 62443 – totaalbeveiliging

Ons volledige 360°-securityconcept

Uitgebreide bescherming voor uw installaties en ondersteuning bij nieuwe richtlijnen

Voor ons is cybersecurity meer dan alleen veilige producten en wettelijke vereisten. Wij ondersteunen u bij het effectief beschermen van uw industriële netwerken tegen cyberaanvallen.
Om dit te bereiken, hanteren we een holistische kijk op Industrial Security. Dit is precies waar onze 360°-security-aanpak om de hoek komt kijken: deze combineert technische, organisatorische en procedurele maatregelen op basis van gevestigde normen zoals IEC 62443 en voegt ze samen in een consistent totaalconcept. We bestrijken alle relevante niveaus, van de selectie en integratie van veilige componenten via het ontwerp van robuuste netwerkarchitecturen tot en met de veilige werking evenals de gestructureerde behandeling van beveiligingsincidenten.

Tegelijkertijd bieden we u concrete ondersteuning bij het implementeren van nieuwe regelgevende vereisten, zoals de Cyber Resilience Act, NIS 2 of de machineverordening. Onze experts analyseren samen met u uw vereisten en ontwikkelen oplossingen op maat om ervoor te zorgen dat uw machines en systemen veilig worden opgesteld.

Wat betekent dit voor de fabrikant?

mGuard-pictogram met veiligheidsslot
Productiepictogram
Niet-naleving van de CRA
Wat betekent de CRA voor producten buiten de EU?
Verschil tussen NIS 2 en CRA
mGuard-pictogram met veiligheidsslot

De CRA stelt duidelijke securityeisen aan producten, waaronder toegangsbescherming, bescherming van vertrouwelijkheid, integriteit, beschikbaarheid en een veilige leveringstoestand. Om een veilig ontwikkelingsproces te waarborgen, moet vooral tijdens het ontwerp, de ontwikkeling en de productie hiermee rekening worden gehouden.

Productiepictogram

In het kader van het veilige ontwikkelingsproces moeten fabrikanten hun producten actief controleren op kwetsbaarheden en deze ook onmiddellijk verhelpen. Deze beveiligingsupdate dient gratis te worden geleverd en geldt voor een periode van vijf jaar. De CRA voert bovendien extra meldingsplichten in: fabrikanten moeten het Europees Agentschap voor Cyber Security (ENISA) onmiddellijk op de hoogte brengen wanneer ze kennis krijgen van actief uitgebuite kwetsbaarheden of aanvallen op hun producten, die de veiligheid in gevaar kunnen brengen, bijv. door downloadgebieden te manipuleren.

Niet-naleving van de CRA

Het niet voldoen aan de eisen van de Cyber Resilience Act kan voor fabrikanten verstrekkende gevolgen hebben. Producten zonder geldige CE-markering of zonder bewezen conformiteit mogen in de Europese Unie niet op de markt worden gebracht of worden doorverkocht.

Daarnaast kunnen aanzienlijke boetes worden opgelegd tot 15 miljoen euro of 2,5% van de wereldwijde jaaromzet (afhankelijk van welk bedrag hoger is).

Wat betekent de CRA voor producten buiten de EU?

De Cyber Resilience Act is niet alleen van toepassing op EU-fabrikanten, maar op alle producten die op de EU-markt worden aangeboden, ongeacht waar ze zijn gemaakt.

Producten uit bijv. de VS of Azië moeten ook aan de eisen van de CRA voldoen, zodra ze in de EU worden verkocht of op de markt worden gebracht.

Verschil tussen NIS 2 en CRA

De CRA en de NIS 2-richtlijn gaan uit van verschillende principes, maar vullen elkaar aan in hun effect: terwijl de CRA de cybersecurity van producten met digitale elementen reguleert en daarom op de eerste plaats op fabrikanten is gericht, is NIS 2 gericht op de beveiliging van exploitanten.

Bedrijven moeten hun systemen en processen beveiligen als onderdeel van NIS 2, terwijl de CRA ervoor zorgt dat de gebruikte producten al aan de benodigde beveiligingseisen voldoen.

LinkedIn-logo

LinkedIn: Industrial communication en cyber-security Voeg u nu bij onze gemeenschap!

Industriële communicatienetwerken stellen ons in staat om op betrouwbare wijze gegevens van het veld via het besturingsniveau naar de cloud te verzenden. Op onze LinkedIn-pagina Industrial communication en cyber-security vindt u interessante informatie over netwerkbeschikbaarheid, cyber-security, onderhoud op afstand en nog veel meer. Voeg u bij onze gemeenschap!