Eveline Meijer - 12 augustus 2026

Northwave introduceert Cyber Resilience Act Quick Scan

Cybersecurityspecialist Northwave introduceert de CRA Quick Scan, waarmee organisaties snel inzicht krijgen in de stappen die nodig zijn om aan de Europese wetgeving Cyber Resilience Act (CRA) te voldoen. Ook geeft de scan inzicht in de huidige volwassenheid van een organisatie en de belangrijkste risico's.

Northwave introduceert Cyber Resilience Act Quick Scan image

De CRA geldt voor vrijwel alle producten met digitale elementen die op de Europese markt worden gebracht. Denk bijvoorbeeld aan industriële systemen als productierobots en slimme elektriciteitsnetten, maar ook aan IoT-apparaten als wearables en slimme deurbellen. Zelfs software valt onder de CRA. Het gaat dan bijvoorbeeld om besturingssystemen, antivirussoftware en wachtwoordmanagers. 

 "De CRA is bewust breed opgesteld, zodat de wet toepasbaar is op uiteenlopende producten en sectoren. Daardoor is de interpretatie niet altijd eenvoudig", zegt Berend Kloeg, Business Security Consultant bij Northwave. Volgens het bedrijf vragen veel organisaties zich dan ook af of hun product onder de wetgeving valt. En zo ja, wat dat dan betekent voor het ontwikkelproces. "De wet noemt de eisen, maar niet altijd hoe organisaties daaraan invulling moeten geven. Wat is voor jouw product een passend beveiligingsniveau? Dat hangt af van het risicoprofiel, de sector en de impact van een kwetsbaarheid."

De CRA Quick Scan ondersteunt daarbij. Tijdens een assessment spreekt Northwave met alle relevante afdelingen die betrokken zijn bij de ontwikkeling, beveiliging en het onderhoud van digitale producten. Dat kunnen onder meer engineering, productmanagement, development, compliance en management zijn. Zo ontstaat een objectief beeld van wat al op orde is en waar nog verbeteringen nodig zijn. Organisaties ontvangen na afloop van de scan een analyse een actieplan, inclusief een indicatie van de benodigde tijd en investeringen om compliant te worden. 

CRA gaat gefaseerd in

De CRA wordt gefaseerd van kracht. De meeste verplichtingen gelden vanaf december 2027, maar dat geldt niet voor alle regels. Vanaf 11 september 2026 moeten fabrikanten actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten die gevolgen hebben voor de beveiliging van hun producten al melden. 

"Zodra je als fabrikant weet dat een kwetsbaarheid actief wordt misbruikt of dat zich een ernstig beveiligingsincident voordoet, begint de klok te lopen. Binnen 24 uur moet een eerste melding worden gedaan, gevolgd door een uitgebreidere melding binnen 72 uur. Dat betekent dat je als organisatie precies moet weten welke producten je hebt, welke kwetsbaarheden relevant zijn en welke teams verantwoordelijk zijn voor de analyse en opvolging”, zegt Kloeg. 

Daarom luidt het advies om nu al bezig te zijn met de CRA. "Wie nu begint, voorkomt dat compliance straks een rem wordt op productontwikkeling of commerciële kansen."

CyberSec BN+ BW Axians - TAM - week 5
CyberSec BN+ BW

Wil jij dagelijkse updates?

Schrijf je dan in voor onze nieuwsbrief!