Cyber Resilience Act
Verordening (EU) 2024/2847 en de eSeGeCe-componentbibliotheken. Laatst bijgewerkt: augustus 2026
Verordening (EU) 2024/2847 en de eSeGeCe-componentbibliotheken. Laatst bijgewerkt: augustus 2026
Klanten die producten voor de Europese markt bouwen vragen ons hoe de Cyber Resilience Act software raakt waarin onze componenten zijn ingebed. Deze pagina zet uiteen waar de verordening staat, welke verplichtingen bij ons liggen en welke bij u, en wat wij leveren zodat u uw eigen dossier voor gepaste zorgvuldigheid kunt afronden.
Verordening (EU) 2024/2847 is op 10 december 2024 in werking getreden, maar de verplichtingen komen gefaseerd:
Tot december 2027 draagt geen enkel product op de markt een CRA-conformiteitsverklaring, omdat het kader dat die afgeeft nog wordt opgezet. Elke leverancier die vandaag beweert een afgeronde CRA-conformiteitsbeoordeling te hebben, beschrijft iets wat nog niet bestaat. Wat wij nu wel kunnen doen, en daarvoor is deze pagina bedoeld, is u het bewijsmateriaal geven dat uw eigen beoordeling nodig heeft.
Ja. Een commercieel geleverde softwarebibliotheek is zelf een product met digitale elementen, dus de eSeGeCe-componenten vallen binnen het toepassingsgebied van de verordening en wij zijn de fabrikant ervan. Dat staat los van uw eigen verplichtingen voor het product dat u in de handel brengt.
De eSeGeCe-componentbibliotheken staan niet in bijlage III of bijlage IV van de verordening. Het zijn geen besturingssystemen, hypervisors, containerruntimes, firewalls, inbraakdetectiesystemen, VPN's, systemen voor identiteitsbeheer, wachtwoordmanagers, opstartbeheerders, publiekesleutelinfrastructuren, netwerkbeheersystemen of enige andere belangrijke of kritieke klasse.
Zij vallen daarom in de standaardcategorie, waarin conformiteit door de fabrikant wordt vastgesteld via de interne controleprocedure van module A en niet door een aangemelde instantie. Voor uw dossier betekent dit dat het integreren van onze componenten uw product niet op zichzelf in een hogere conformiteitsbeoordelingsklasse trekt. Hoe uw eigen product wordt ingedeeld hangt af van wat het doet.
U bent de fabrikant van het product dat u op de EU-markt brengt, en de CE-markering en conformiteitsverklaring voor dat product zijn van u. Twee artikelen regelen de verhouding tussen ons:
Bijlage I deel I verlangt dat een product met een veilige standaardconfiguratie wordt geleverd, dat het zich beschermt tegen denial of service en dat het aanvalsoppervlak zo klein mogelijk is. Dat werk is al zichtbaar in het product. Recente releases zorgden ervoor dat de WebSocket-server binnenkomende controleframes in snelheid begrenst, dat hij het aantal gelijktijdige verbindingen begrenst in plaats van een onbeperkt aantal te accepteren, dat de HTTP/2-server een maximale grootte voor de verzoekinhoud kreeg en dat de browserbronnen die een MCP-server mogen aanroepen werden beperkt. Transportbeveiliging is beschikbaar via OpenSSL of, op Windows, via SChannel zonder enige externe bibliotheek om uit te leveren. Deze standaardinstellingen zijn aangescherpt omdat het de juiste standaardinstellingen zijn, niet omdat een deadline dat vereiste.
Met het oog op bovenstaande termijnen werken wij aan de technische documentatie uit bijlage VII, de EU-conformiteitsverklaring uit bijlage V, de CE-markering voor zover die op ons van toepassing is, de informatie en instructies voor gebruikers uit bijlage II, en het interne proces voor de meldingsplichten uit artikel 14 die in september 2026 beginnen. Wij publiceren de resultaten hier zodra ze klaar zijn. De geharmoniseerde normen bij de verordening worden nog opgesteld en wij sluiten daarop aan zodra ze beschikbaar zijn.
Heeft uw complianceteam een leveranciersbeoordelingsformulier, een componentvragenlijst of een SBOM-verzoek, stuur het dan via ons contactformulier onder vermelding van product, editie en versie die u gebruikt, en wij vullen het in met de specifieke antwoorden voor uw build.
Deze pagina wordt verstrekt ter ondersteuning van uw eigen beoordeling. Het is informatie over onze producten en onze werkwijze, geen juridisch advies over uw verplichtingen op grond van de verordening.