De Cyber Resilience Act deadline is 11 december 2027: reserveonderdelen vallen onder de reikwijdte
Reserveonderdelen bevatten firmware, en firmware brengt risico’s met zich mee
Een vervangende sensorprintplaat voor een collaboratieve robotarm ziet eruit als een standaardproduct: een PCB, een connector, een behuizing. Maar als die printplaat een microcontroller met ingebedde software bevat, is het een ‘product met digitale elementen’ volgens Verordening (EU) 2024/2847, de Cyber Resilience Act (CRA). De verordening is van toepassing vanaf 11 december 2027 en vrijwaart reserveonderdelen die afzonderlijk op de markt worden gebracht niet. Voor een servicenetwerk dat after-sales ondersteuning opzet voor Chinese robotfabrikanten die Europa betreden, verandert dit hoe reserveonderdelen moeten worden gedocumenteerd, bijgewerkt en getraceerd.
De CRA definieert een ‘product met digitale elementen’ als elk software- of hardwareproduct en de bijbehorende oplossingen voor externe gegevensverwerking, inclusief software- of hardwarecomponenten die afzonderlijk op de markt worden gebracht. Een motorregelaar die met firmware wordt geleverd, is zo’n product. Een sensorprintplaat die kalibratieroutines uitvoert, is zo’n product. Zelfs een eenvoudige I/O-module met een bootloader komt in aanmerking. De enige onderdelen die buiten de reikwijdte vallen, zijn die zonder programmeerbare logica en zonder software die kan worden bijgewerkt of misbruikt.
Waarom een vervangende printplaat niet zomaar een component is
In de after-sales context wordt een reserveonderdeel vaak behandeld als een reparatie-item, niet als een nieuw product. Maar de CRA kijkt naar het moment van het op de markt brengen, niet naar het eindgebruik. Wanneer een distributeur of een servicenetwerk een vervangende motorregelaar inslaat en verkoopt aan een onderhoudsprovider, wordt die regelaar als zelfstandig product op de markt gebracht. Het moet voldoen aan dezelfde essentiële cyberbeveiligingseisen als de originele apparatuur.
Dat betekent dat het reserveonderdeel moet worden ontworpen, ontwikkeld en geproduceerd zodat het vrij is van bekende exploiteerbare kwetsbaarheden, een veilige standaardconfiguratie heeft en wordt ondersteund met beveiligingsupdates gedurende de verwachte levensduur van het product. De fabrikant moet ook een Software Bill of Materials (SBOM) verstrekken en actief geëxploiteerde kwetsbaarheden melden aan het EU-agentschap voor cyberbeveiliging (ENISA). Deze verplichtingen zijn niet optioneel voor reserveonderdelen.
Alleen hardware versus onderdelen met firmware
Het onderscheid is praktisch. Een metalen beugel, een kabel, een passief filter of een mechanische afdichting heeft geen digitale elementen. Het kan niet worden bijgewerkt, kan niet worden misbruikt en heeft geen beleid voor beveiligingsupdates nodig. Maar een vervangende sensorprintplaat met een microcontroller, een motorregelaar met een CAN-stack, of een visionmodule met ingebedde beeldverwerking is een andere categorie. De onderstaande tabel vat de belangrijkste verschillen samen.
| Aspect | Alleen hardware-onderdeel | Onderdeel met firmware |
|---|---|---|
| Definitie onder CRA | Geen product met digitale elementen | Product met digitale elementen |
| Voorbeelden | Beugel, kabel, koellichaam, schroef | Sensorprintplaat, motorregelaar, I/O-module |
| Cyberbeveiligingseisen | Geen | Veilig ontwerp, kwetsbaarheidsbeheer, update-ondersteuning |
| Documentatie | Basisdatasheet | SBOM, conformiteitsbeoordeling, EU-conformiteitsverklaring |
| Updateverplichting | Niet van toepassing | Beveiligingsupdates voor verwachte levensduur |
| Risico op markttoezicht | Laag | Hoog indien niet-conform |
Wat dit betekent voor servicenetwerken en fabrikanten
Voor een servicenetwerk dat wordt opgezet om Chinese robotfabrikanten te ondersteunen, is het praktische gevolg dat de logistiek van reserveonderdelen moet worden behandeld als productconformiteitslogistiek. Elk onderdeel met firmware moet traceerbaar zijn naar een CE-markering die voldoet aan de CRA-eisen. De fabrikant moet een enkel aanspreekpunt hebben voor beveiligingskwesties, en het servicenetwerk moet kunnen identificeren welke softwareversie op elk onderdeel is geïnstalleerd.
Dit is niet alleen een administratieve last. De CRA vereist dat kwetsbaarheden worden behandeld volgens bijlage I van de verordening, die verplichtingen omvat om gebruikers en ENISA te informeren. Een servicenetwerk dat een motorregelaar vervangt, moet weten of het nieuwe onderdeel de nieuwste firmware heeft en of bekende kwetsbaarheden zijn gepatcht. Als het netwerk een verouderd onderdeel installeert, kan het aansprakelijk worden gesteld voor het introduceren van een kwetsbaarheid in het robotsysteem.
Praktische stappen voor naleving van reserveonderdelen
- Classificeer elk reserveonderdeel: bepaal of het programmeerbare logica of firmware bevat.
- Verkrijg voor onderdelen met firmware de EU-conformiteitsverklaring en de SBOM van de fabrikant.
- Zorg ervoor dat de beveiligingsupdateperiode van het onderdeel duidelijk is vermeld en dat het servicenetwerk toegang heeft tot updatebestanden.
- Houd gegevens bij van welke softwareversie in elk onderdeel is geïnstalleerd en wanneer deze is bijgewerkt.
- Controleer of de fabrikant een proces heeft voor het melden van kwetsbaarheden aan ENISA en voor het informeren van gebruikers.
Deadlines en overgangsperioden
De CRA is op 10 december 2024 in werking getreden. De meeste verplichtingen zijn van toepassing vanaf 11 december 2027, de datum waarop producten die op de markt worden gebracht moeten voldoen. Er is een kortere overgang voor de meldingsverplichtingen, die van toepassing zijn vanaf 11 september 2026. Voor reserveonderdelen is de belangrijkste datum hetzelfde: vanaf 11 december 2027 moet elk reserveonderdeel met firmware dat op de markt wordt gebracht CRA-conform zijn.
Het is vermeldenswaard dat de verordening geen aparte categorie voor reserveonderdelen heeft. Ze worden behandeld als elk ander product met digitale elementen. Dit betekent dat een fabrikant niet kan stellen dat een reserveonderdeel ‘alleen voor reparatie’ is en dus vrijgesteld. De richtsnoeren van de Europese Commissie over de CRA, beschikbaar op haar digitale strategiepagina, bevestigen dat de verordening van toepassing is op producten die op de markt worden gebracht, ongeacht het beoogde gebruik.
Wat varieert per land en wat te controleren
Hoewel de CRA een verordening is en rechtstreeks van toepassing is in alle EU-lidstaten, worden markttoezicht en handhaving uitgevoerd door nationale autoriteiten. Dit betekent dat de mate van controle van land tot land kan verschillen. Sommige autoriteiten richten zich mogelijk op producten met een hoog risico, terwijl anderen willekeurige controles uitvoeren. Servicenetwerken moeten bij de nationale markttoezichtautoriteit in elk land waar ze actief zijn nagaan wat de lokale handhavingsprioriteiten zijn.
Daarnaast is de CRA afgestemd op de geharmoniseerde normen die nog worden ontwikkeld. Totdat die normen zijn gepubliceerd, kunnen fabrikanten andere technische specificaties gebruiken om conformiteit aan te tonen. Servicenetwerken moeten vragen om de technische documentatie die de CE-markering ondersteunt, inclusief de risicobeoordeling en de toegepaste beveiligingseisen.
Conclusie: reserveonderdelen zijn een nalevingsgrens
De Cyber Resilience Act gaat niet alleen over nieuwe robots of slimme apparaten. Het reikt tot in het after-sales ecosysteem, waar reserveonderdelen met firmware dagelijks op de markt worden gebracht. Voor een lokaal servicenetwerk dat wordt opgezet om Chinese robotfabrikanten te ondersteunen, is de boodschap duidelijk: behandel elk reserveonderdeel met firmware als een product dat moet voldoen aan dezelfde cyberbeveiligingsnormen als de originele apparatuur. Dat betekent vragen om de juiste documentatie, softwareversies bijhouden en klaar zijn om beveiligingsupdates te ondersteunen. De deadline is 11 december 2027 en die zal sneller komen dan velen verwachten.
Bronnen
- EUR-Lex — Verordening (EU) 2024/2847 (CRA) — https://eur-lex.europa.eu/eli/reg/2024/2847/oj (geraadpleegd 2025-09-20)
- Europese Commissie — Cyber Resilience Act — https://digital-strategy.ec.europa.eu/ (geraadpleegd 2025-09-20)
