CRA-ready! Met EUCHNER
TÜV certificeerde de CRA bedrijfs- en ontwikkelingsprocessen van EUCHNER. Dit betekent dat de stappen die door EUCHNER zijn genomen om in 2027 aan de Cyber Resilience Act te voldoen, de juiste zijn.
Moderne “smart” veiligheidscomponenten verzenden data naar en ontvangen data van besturingen. Die data moet weerbaar zijn tegen binnendringen door kwaadwilligen. Tot deze componenten behoren zéker ook de sleutelsystemen (Electronic-Key-System) die voor autorisatie worden gebruikt. Maar ook slimme deursloten op industriële bussystemen (ProfiNet, EtherNet, EtherCat). Transpondergecodeerde veiligheidsschakelaars die aan de gebruikerszijde enkel OSSD-signalen bieden, verzenden geen data en vallen buiten de actieradius van de CRA.
Kwaadwillende softwarespecialisten proberen besturingssystemen binnen te dringen om daar ofwel chaos te creëren ofwel systemen te gijzelen tegen betaling. De 27 landen van de Europese Unie hebben de CRA-wet opgetuigd om deze risico’s terug te dringen.
Data moet worden beveiligd tegen onbedoelde externe invloeden. Encryptie van data is uiteraard een eerstelijns oplossing. Toch ook speelt het gedrag van de mens hier een grote rol. Beveiliging van data wordt door mensen ingesteld en kan dus ook door mensen ongedaan worden gemaakt. De CRA dwingt daarom om interne bedrijfsprocessen, die maar zijdelings met producten te maken hebben, ook weerbaar te maken.
Alle te nemen maatregelen en genomen maatregelen moeten worden geborgd en worden gedocumenteerd. Na alles op orde te hebben gebracht kun je door een ‘notified body’ worden gecertificeerd. Afnemers van producten willen dergelijke certificaten zien en ontvangen, want alleen met zo’n garantie kunnen zij een eindproduct bouwen dat eveneens CRA-gecertificeerd moet worden.
Er zijn componenten die geen CRA-certificaat kunnen krijgen en tóch mogen worden geleverd. Dit betreft retrofit-onderdelen, maar ook onderdelen die in een eindproduct geen risico vormen. Dit dient de bouwer van het eindproduct (machine) te beoordelen en vast te leggen.
Je zou denken dat CRA-implicaties zich alleen binnen de EU afspelen. Maar ben je machinebouwer buiten de EU en je wilt je producten in de EU leveren, dan geldt voor die producten eveneens de CRA. Het wordt leveranciers buiten de EU die binnen de EU willen leveren dus behoorlijk lastiger.
De CRA is zware wetgeving. Cybercriminelen beperken in hun successen noopt namelijk zware maatregelen. Mogelijk vindt deze wetgeving navolging in landen buiten de EU want Cyber attacks zijn een wereldwijd probleem.
Uiteraard reikt de CRA dieper dan alleen machinebouw. Bedenk eens hoeveel essentiële organisaties vatbaar zijn: ziekenhuizen, vervoersmaatschappijen, autofabrikanten, energiebedrijven en ga zo maar door. Het is een behoorlijke klus om aan de CRA te voldoen. Maar het is hoog nodig.
De CRA is een verordening, dus zal in de gehele EU onmiddellijk van kracht worden op.
Vanaf 11 september 2026 moeten Fabrikanten actief geëxploiteerde kwetsbaarheden en ernstige incidenten verplicht melden.
Vanaf 11 december 2027 is de CRA-wet volledig van toepassing. Vanaf dan moeten alle hardware en software met digitale elementen aan strenge veiligheidseisen voldoen (security-by-design).
