Aan de slag met de Cyber Resilience Act

0

Digitale producten die op de Europese markt worden gebracht, moeten vanaf 11 december 2027 voldoen aan de eisen uit de Cyber Resilience Act (CRA). Wat betekent dat voor de fabrikanten van deze producten en welke stappen kunnen ze nu al zetten? De Development-club van FHI ging daar op 16 januari tijdens een bijeenkomst bij Kiwa Nederland dieper op in.

Risicoanalyses en best practices bieden nuttige handvatten

Onder de CRA, een Europese verordening bedoeld om de beveiliging van digitale producten te verbeteren, moeten alle producten met een digitale component voldoen aan bepaalde veiligheidseisen. Die gelden niet alleen voor hardware met een digitale component, maar ook voor software én oplossingen voor gegevensverwerking op afstand, mits dat onderdeel is van de kernfunctionaliteit.

‘Simpel gezegd valt alle hardware of software die iets van code uitvoert onder deze wet’, verklaart Kevin Veldman, AI-compliance-specialist en tot voor kort productmanager Cyber bij Kiwa, tijdens de bijeenkomst van FHI. Als voorbeeld noemt hij een smart speaker, die muziek ophaalt via een API. Die API – de digitale component – is nodig voor de kernfunctionaliteit: muziek afspelen. Dus valt het apparaat onder de CRA.  

Fikse boetes

Hoewel de CRA officieel al sinds eind 2024 van kracht is, hoeven producten die op de Europese markt komen pas vanaf 11 december 2027 aan de eisen te voldoen. Toch is het voor fabrikanten verstandig om nu al met de CRA aan de slag te gaan, zodat nieuwe producten voldoen aan de wetgeving. Wie straks niet aan de CRA voldoet, staat namelijk een fikse boete te wachten: per overtreding tot 15 miljoen euro of 2,5 procent van de wereldwijde jaaromzet.

‘Alle hardware of software die iets van code uitvoert, valt onder deze wet’

Hoewel een deel van de technische eisen van de CRA nog verder wordt uitgewerkt, is een aantal eisen al wel bekend. Zo moeten producten minimaal vijf jaar, maar vaak langer, verplicht gratis beveiligingsupdates aanbieden. Verder zijn fabrikanten vanaf 11 september 2026 verplicht om gevonden kwetsbaarheden en ernstige incidenten te melden bij het Nationaal Cyber Security Centrum (NCSC).

De CRA vereist van fabrikanten verder een risicobeoordeling, waar vervolgens tijdens de plannings-, ontwerp-, ontwikkelings-, productie-, leverings- en onderhoudsfase van het product rekening mee wordt gehouden. Wat maakt een bedrijf precies en wat is het beoogde gebruik? Wat kan er misgaan en hoe groot is de kans dat dit ook daadwerkelijk gebeurt? Wat kan de fabrikant doen om dat te voorkomen? Dus welke beperkende maatregelen neemt hij?

Als onderdeel van de risicobeoordeling moeten fabrikanten verder bekijken aan welk van de eisen (zie kader) zij moeten voldoen. Zijn er redenen om niet aan een eis te voldoen, dan dienen zij te beschrijven waarom. ‘Een risicoanalyse moet altijd gemotiveerd zijn’, benadrukt Veldman. ‘Beweer je bijvoorbeeld bij een beveiligingssysteem in de auto dat er weinig risico is dat iemand overlijdt als dat systeem niet goed functioneert, dan klopt dat natuurlijk niet.’ Er is dus een redelijke, duidelijk beschreven basis vereist waarom een product niet aan een bepaalde veiligheidseis hoeft te voldoen.

Normen in ontwikkeling

Hoe voldoet een fabrikant dan aan die beveiligingseisen en hoe bewijst hij dat? Binnen Europa wordt gewerkt aan zogenaamde ‘geharmoniseerde normen’, met concrete best practices om aan bepaalde eisen te voldoen. Aan de hand van deze standaarden kunnen bedrijven ook aantonen dat hun product aan de CRA voldoet. Deze normen zijn echter nog in ontwikkeling en de definitieve versies moeten nog verschijnen. Wel zijn al wat conceptversies beschikbaar, die te gebruiken zijn als handvat, met in het achterhoofd dat er nog wat kan veranderen aan de eisen in de definitieve variant. Denk aan de IEC 62443-4-1, waar eind 2026 de definitieve versie van verschijnt.

Een andere optie is om te kijken naar bestaande standaarden waarmee risico’s worden afgedekt. De ISO 27001 beschrijft bijvoorbeeld best practices voor incident response. ‘Daarmee kun je bijvoorbeeld zeggen dat je incident response goed geregeld hebt, omdat je al aan de ISO 27001 voldoet’, tipt Veldman.

Eisen rond bewijslast

De CRA stelt verschillende eisen aan de bewijslast, afhankelijk van het type product. Concreet zijn er vier categorieën: reguliere producten, belangrijke producten in klasse 1 en 2, en kritieke producten. Voor reguliere producten – waaronder smart speakers, spelletjes en harde schijven – is een zelfbeoordeling voldoende. Belangrijke producten in klasse 1 – zoals wachtwoordmanagers, netwerkapparatuur en virtuele assistenten voor slimme huizen – kunnen ook nog met een zelfbeoordeling aan de slag, maar alleen op basis van geharmoniseerde normen. Bestaat er geen geharmoniseerde norm, dan moet het product beoordeeld worden door een conformiteitsbeoordelingsinstantie.

Belangrijke producten in klasse 2 dienen altijd door een conformiteitsbeoordelingsinstantie beoordeeld te worden. Dit zijn bijvoorbeeld hypervisors, firewalls en inbraakdetectiesystemen. Kritieke producten, ten slotte, moeten gecertificeerd worden volgens een geschikt certificeringsschema onder de Cyber Security Act. Verder moeten deze producten verplicht langs een conformiteitsbeoordelingsinstantie. Tot kritieke producten behoren onder meer hardware met een beveiligingskastje, gateways voor slimme meters en smartcards.

Aan de slag

Zoals gezegd, hoeven producten pas op 11 december 2027 te voldoen aan de CRA. Maar juist omdat veel al start bij de ontwerpfase, is het belangrijk om nu al te beginnen met deze vereisten. Organisaties kunnen nu al drie concrete stappen zetten, benadrukt Veldman: ‘Maak een risicoanalyse van het product. Bekijk de dertien eisen en achterhaal aan welke eisen het product moet voldoen. Verbind standaarden aan die dertien eisen: welke best practices kun je gebruiken om aan de eisen te voldoen? Zijn er al conceptversies van standaarden die als handvat kunnen dienen? Implementeer vervolgens deze best practices en zorg voor de vereiste technische documentatie.’

Meer informatie over de CRA is te vinden bij de Rijksinspectie Digitale Infrastructuur.

Beveiligingseisen Cyber Resilience Act

In de bijlage van de Cyber Resilience Act staat een lijst met de volgende beveiligingseisen voor producten:

  1. Producten worden aangeboden zonder bekende uitbuitbare kwetsbaarheden.
  2. Producten bevatten een standaard beveiligde configuratie (security by default).
  3. Kwetsbaarheden worden aangepakt door middel van beveiligingsupdates, waaronder automatische beveiligingsupdates die binnen een passende termijn worden geïnstalleerd.
  4. Er is gezorgd voor bescherming tegen ongeoorloofde toegang door middel van passende controlemechanismen.
  5. Informatie wordt vertrouwelijk opgeslagen, verzonden of anderszins verwerkt.
  6. De integriteit van data wordt beschermd, bijvoorbeeld door te zorgen dat bestanden die niet verwijderd mogen worden, ook niet verwijderd kunnen worden.
  7. Minimale gegevensverwerking: er worden alleen gegevens verwerkt die nodig zijn voor het beoogde doel van het product.
  8. De beschikbaarheid van essentiële basisfuncties wordt beschermd, onder meer via maatregelen tegen Denial of Service-aanvallen.
  9. De negatieve impact van het product zelf of van verbonden apparaten op de beschikbaarheid van diensten die door andere apparaten of netwerken worden geleverd, wordt tot een minimum beperkt.
  10. Producten worden ontworpen, ontwikkeld en geproduceerd om kwetsbaarheden voor aanvallen, met inbegrip van externe interfaces, te beperken.
  11. Producten worden ontworpen, ontwikkeld en geproduceerd om de gevolgen van een incident te beperken.
  12. Producten verstrekken beveiligingsgerelateerde informatie door relevante interne activiteiten te registreren en te monitoren.
  13. Gebruikers hebben de mogelijkheid om alle gegevens en instellingen veilig en gemakkelijk permanent te verwijderen.
Share.

Reageer

Deze site gebruikt Akismet om spam te verminderen. Bekijk hoe je reactie gegevens worden verwerkt.

Geverifieerd door ExactMetrics