Nieuwe Europese cyberregels: dit moet je als mkb’er weten

Ondernemers krijgen te maken met strengere Europese cybersecurityregels

Werk je met software, slimme apparaten of andere digitale producten? Dan krijg je de komende tijd waarschijnlijk te maken met strengere Europese cybersecurityregels. De Europese Commissie heeft daarom een praktische leidraad gepubliceerd die bedrijven moet helpen om zich voor te bereiden op de Cyber Resilience Act (CRA).

Nieuwe Europese cyberregels: dit moet je als mkb’er weten

Europese Commissie publiceert leidraad

De nieuwe regels zijn vooral relevant voor bedrijven die digitale producten ontwikkelen, produceren of verkopen. Ook kleinere bedrijven kunnen ermee te maken krijgen. Brussel probeert daarom met de nieuwe uitleg duidelijker te maken wat ondernemers precies moeten doen.

Wat betekent de Cyber Resilience Act voor je bedrijf?

De Cyber Resilience Act is sinds december 2024 van kracht en stelt eisen aan de beveiliging van digitale producten. Denk bijvoorbeeld aan software, apps, computers en slimme apparaten zoals babyfoons en smartwatches.

Het uitgangspunt is simpel: digitale producten moeten beter worden beveiligd tegen cyberaanvallen en kwetsbaarheden. Dat gaat niet alleen om de beveiliging op het moment dat een product op de markt komt. Ook tijdens de verdere levensduur van het product moeten bedrijven aandacht houden voor cybersecurity en updates.

Voor mkb’ers kan het lastig zijn om te bepalen welke regels precies van toepassing zijn. Daarom geeft de Europese Commissie nu extra uitleg.

Handige voorbeelden voor ondernemers

In de nieuwe leidraad legt Brussel onder meer uit wanneer een product onder de CRA valt. Ook wordt uitgelegd wat wordt bedoeld met een ‘substantiële wijziging’ van een product en hoe lang bedrijven ondersteuning en beveiligingsupdates moeten aanbieden.

Verder gaat de leidraad in op de verplichtingen rond het beoordelen van cyberrisico’s en het melden van kwetsbaarheden en incidenten. De Commissie heeft 67 voorbeelden en stroomdiagrammen toegevoegd. Daarmee kunnen ondernemers sneller nagaan welke regels op hun product of dienst van toepassing zijn.

Let op: eerste deadline is al in september

Hoewel de belangrijkste verplichtingen pas op 11 december 2027 ingaan, hoeven bedrijven niet tot die tijd te wachten. De meldplicht voor bepaalde ernstige incidenten en actief uitgebuite kwetsbaarheden gaat al op 11 september 2026 in.

Voor mkb-bedrijven die digitale producten maken of verkopen is het daarom verstandig om nu al te kijken hoe cybersecurity binnen de organisatie is geregeld. Wie verantwoordelijk is voor het melden van een kwetsbaarheid, hoe updates worden geregeld en welke risico’s een product heeft, zijn vragen waar je straks een antwoord op moet hebben.

De nieuwe leidraad van de Europese Commissie is juridisch niet-bindend, maar biedt ondernemers wel meer houvast bij de voorbereiding op de nieuwe regels.

Wat vind je van dit artikel?

Fleur Willemsen

Auteur

Fleur Willemsen

Fleur Willemsen is redacteur bij MKB Servicedesk.