De CRA stelt duidelijke securityeisen aan producten, waaronder toegangsbescherming, bescherming van vertrouwelijkheid, integriteit, beschikbaarheid en een veilige leveringstoestand. Om een veilig ontwikkelingsproces te waarborgen, moet vooral tijdens het ontwerp, de ontwikkeling en de productie hiermee rekening worden gehouden.
De Cyber Resilience Act (CRA) Vanaf 11 december 2027 moeten in een netwerk gekoppelde producten in de EU voldoen aan de vereisten van de Cyber Resilience Act (CRA). Cybersecurity wordt daardoor verplicht gedurende de gehele productlevenscyclus. Onze producten voldoen dan ook aan deze vereisten. Tegelijkertijd ondersteunen we u bij het aanpassen van uw processen en het verhogen van de veiligheid van uw installaties.
Der CRA unterteilt Produkte mit digitalen Elementen in insgesamt vier Risikoklassen
Wat betekent dat voor gebruikers?
De CRA stelt gebruikers in staat om te profiteren van producten die voldoen aan hogere cyberbeveiligingsnormen en minder risico's opleveren door hackers, beveiligingslekken of andere gevaren. Dergelijke producten moeten een CE-markering hebben om hun conformiteit met de nieuwe vereisten aan te tonen.
Fabrikanten zijn bovendien verplicht om de producten gedurende hun volledige levenscyclus te onderhouden en automatische beveiligingsupdates aan te bieden. Gebruikers kunnen daarom vertrouwen op de cyberbeveiligingsgaranties van met CE gemarkeerde producten.
Die wichtigsten Meilensteine des CRA im Überblick
Tijdschema voor de implementatie van de CRA
De CRA wordt geïmplementeerd volgens een duidelijk gedefinieerd schema met verschillende mijlpalen. Na publicatie in het Publicatieblad van de EU trad de verordening op 10 december 2024 in werking. De toepassingsverplichting wordt van kracht na een overgangsperiode waarin fabrikanten hun producten, processen en documentatie dienovereenkomstig kunnen aanpassen.
U moet deze termijnen kennen:
- 10 december 2024: inwerkingtreding van de Cyber Resilience Act
- 11 juni 2026: start van de eisen voor conformiteitsbeoordelingsinstanties
- 11 september 2026: invoering van meldingsplichten voor fabrikanten
- 11 december 2027: volledige toepassing van alle vereisten voor betrokken producten
Producten die na 11 december 2027 niet aan de CRA-vereisten voldoen, mogen in de Europese Unie niet meer op de markt worden gebracht. Cybersecurity wordt daarom de fundamentele voorwaarde voor producten.
CRA-implementatie bij Phoenix Contact
Het belang van de CRA voor uw producten De Cyber Resilience Act maakt vooral één ding duidelijk: cybersecurity wordt een basisvereiste voor in een netwerk gekoppelde producten. Aangezien veiligheidseisen al jaren stevig verankerd zijn in de productontwikkeling bij Phoenix Contact, voldoen veel van onze oplossingen tegenwoordig al aan essentiële veiligheids- en bestendigheidseisen. Klik op de betreffende CRA-vereisten voor meer informatie over onze implementatie.
360°-security – ons volledige aanbod zonder compromissen
Ons volledige 360°-securityconcept
Uitgebreide bescherming voor uw installaties en ondersteuning bij nieuwe richtlijnen
Voor ons is cybersecurity meer dan alleen veilige producten en wettelijke vereisten. Wij ondersteunen u bij het effectief beschermen van uw industriële netwerken tegen cyberaanvallen.
Om dit te bereiken, hanteren we een holistische kijk op Industrial Security. Dit is precies waar onze 360°-security-aanpak om de hoek komt kijken: deze combineert technische, organisatorische en procedurele maatregelen op basis van gevestigde normen zoals IEC 62443 en voegt ze samen in een consistent totaalconcept. We bestrijken alle relevante niveaus, van de selectie en integratie van veilige componenten via het ontwerp van robuuste netwerkarchitecturen tot en met de veilige werking evenals de gestructureerde behandeling van beveiligingsincidenten.
Tegelijkertijd bieden we u concrete ondersteuning bij het implementeren van nieuwe regelgevende vereisten, zoals de Cyber Resilience Act, NIS 2 of de machineverordening. Onze experts analyseren samen met u uw vereisten en ontwikkelen oplossingen op maat om ervoor te zorgen dat uw machines en systemen veilig worden opgesteld.
Wat betekent dit voor de fabrikant?
In het kader van het veilige ontwikkelingsproces moeten fabrikanten hun producten actief controleren op kwetsbaarheden en deze ook onmiddellijk verhelpen. Deze beveiligingsupdate dient gratis te worden geleverd en geldt voor een periode van vijf jaar. De CRA voert bovendien extra meldingsplichten in: fabrikanten moeten het Europees Agentschap voor Cyber Security (ENISA) onmiddellijk op de hoogte brengen wanneer ze kennis krijgen van actief uitgebuite kwetsbaarheden of aanvallen op hun producten, die de veiligheid in gevaar kunnen brengen, bijv. door downloadgebieden te manipuleren.
Het niet voldoen aan de eisen van de Cyber Resilience Act kan voor fabrikanten verstrekkende gevolgen hebben. Producten zonder geldige CE-markering of zonder bewezen conformiteit mogen in de Europese Unie niet op de markt worden gebracht of worden doorverkocht.
Daarnaast kunnen aanzienlijke boetes worden opgelegd tot 15 miljoen euro of 2,5% van de wereldwijde jaaromzet (afhankelijk van welk bedrag hoger is).
De Cyber Resilience Act is niet alleen van toepassing op EU-fabrikanten, maar op alle producten die op de EU-markt worden aangeboden, ongeacht waar ze zijn gemaakt.
Producten uit bijv. de VS of Azië moeten ook aan de eisen van de CRA voldoen, zodra ze in de EU worden verkocht of op de markt worden gebracht.
De CRA en de NIS 2-richtlijn gaan uit van verschillende principes, maar vullen elkaar aan in hun effect: terwijl de CRA de cybersecurity van producten met digitale elementen reguleert en daarom op de eerste plaats op fabrikanten is gericht, is NIS 2 gericht op de beveiliging van exploitanten.
Bedrijven moeten hun systemen en processen beveiligen als onderdeel van NIS 2, terwijl de CRA ervoor zorgt dat de gebruikte producten al aan de benodigde beveiligingseisen voldoen.
LinkedIn: Industrial communication en cyber-security Voeg u nu bij onze gemeenschap!
Industriële communicatienetwerken stellen ons in staat om op betrouwbare wijze gegevens van het veld via het besturingsniveau naar de cloud te verzenden. Op onze LinkedIn-pagina Industrial communication en cyber-security vindt u interessante informatie over netwerkbeschikbaarheid, cyber-security, onderhoud op afstand en nog veel meer. Voeg u bij onze gemeenschap!