De software-onderdelenlijst voor reserveonderdelen: waarom een printplaat nu een nalevingsdocument is
De verschuiving van hardware- naar softwarenaleving
Wanneer een Europese servicetechnicus een motorstuurkaart vervangt in een in China gemaakte robotarm, is de fysieke handeling eenvoudig: loskoppelen, losschroeven, vervangen, testen. Maar onder de Cyber Resilience Act (CRA) is die kaart niet langer alleen een hardwarecomponent. Het bevat firmware, en firmware is nu een gereguleerd digitaal element. De CRA, formeel Verordening (EU) 2024/2847, vereist dat fabrikanten een software-onderdelenlijst (SBOM) verstrekken voor producten met digitale elementen. Voor reserveonderdelen betekent dit dat een eenvoudige printplaat op zichzelf een nalevingsdocument kan zijn.
De praktische consequentie voor after-salesnetwerken is aanzienlijk. Een reserveonderdeel dat enige programmeerbare logica bevat—van een microcontroller tot een volledige system-on-module—moet traceerbaar zijn, niet alleen via het onderdeelnummer, maar ook via de exacte softwareversie, de afhankelijkheden en de kwetsbaarheidsstatus. Dit is geen bureaucratische extra; het is een wettelijke verplichting die van invloed is op hoe reserveonderdelen worden ingekocht, opgeslagen en geïnstalleerd.
Wat de CRA daadwerkelijk vereist
De CRA, gepubliceerd in het Publicatieblad van de Europese Unie op 23 oktober 2024, introduceert geharmoniseerde regels voor producten met digitale elementen. De reikwijdte omvat ‘elke software- of hardwareproduct en de bijbehorende oplossingen voor externe gegevensverwerking, inclusief softwarecomponenten die afzonderlijk op de markt worden gebracht.’ Reserveonderdelen zijn niet expliciet vrijgesteld. In de overwegingen van de verordening wordt zelfs verduidelijkt dat componenten die bedoeld zijn voor integratie in eindproducten aan dezelfde essentiële eisen moeten voldoen wanneer ze op de markt worden gebracht.
Artikel 13 van de CRA stelt de verplichtingen voor fabrikanten vast, waaronder de plicht om ‘kwetsbaarheden en componenten te identificeren en te documenteren, onder meer door het opstellen van een software-onderdelenlijst.’ De SBOM moet ‘de toeleveringsketenrelaties van het product, de componenten in het product en de kwetsbaarheden waaraan het product kan worden blootgesteld’ bevatten. Dit is geen eenmalig document; het moet gedurende de ondersteuningsperiode actueel worden gehouden, die doorgaans ten minste vijf jaar na het op de markt brengen van het product bedraagt.
Voor een reserveonderdeel zoals een stuurkaart moet de fabrikant (of de importeur, als de fabrikant buiten de EU is gevestigd) een SBOM verstrekken die de op die kaart geïnstalleerde firmware dekt. Dit omvat de firmwareversie, de gebruikte open-sourcebibliotheken en eventuele bekende kwetsbaarheden. De SBOM moet op verzoek beschikbaar worden gesteld aan de markttoezichtautoriteiten en in de praktijk wordt deze ook gedeeld met downstream zakelijke gebruikers om hen in staat te stellen risico’s te beoordelen en te beheren.
Waarom een printplaat nu een nalevingsdocument is
Overweeg een typisch scenario: een Chinese robotfabrikant verscheept een collaboratieve robot naar een Europese integreerder. De hoofdcontrollerkaart van de robot bevat firmware die veiligheidsfuncties, communicatieprotocollen en bewegingsbesturing afhandelt. Wanneer die kaart uitvalt, bestelt het after-salesnetwerk een vervanging. Onder de CRA is de vervangende kaart op zichzelf een ‘product met digitale elementen’. Het moet een eigen SBOM hebben, niet alleen de SBOM van de complete robot.
Dit is belangrijk omdat de firmware op de vervangende kaart kan verschillen van het origineel. Het kan een beveiligingspatch, een bugfix of een nieuwe functie bevatten. De SBOM voor het reserveonderdeel moet die specifieke firmwareversie weerspiegelen. Als het after-salesnetwerk een kaart installeert met verouderde of kwetsbare firmware, kan dit een beveiligingslek creëren waarvoor de fabrikant aansprakelijk is. De SBOM is het document dat bewijst dat het onderdeel conform en traceerbaar is.
Bovendien vereist de CRA dat kwetsbaarheden in het product gedurende de ondersteuningsperiode worden aangepakt. Als er een kwetsbaarheid wordt ontdekt in een firmwarecomponent, moet de fabrikant een beveiligingsupdate uitbrengen. Het after-salesnetwerk moet kunnen identificeren welke reserveonderdelen zijn getroffen, waarvoor een nauwkeurige SBOM voor elk onderdeel nodig is. Zonder dit kan het netwerk recalls of patches niet effectief beheren.
Hardwareonderdeel versus firmware-dragend onderdeel: een nalevingsvergelijking
| Aspect | Alleen-hardware reserveonderdeel (bijv. beugel, tandwiel) | Firmware-dragend reserveonderdeel (bijv. stuurkaart) |
|---|---|---|
| Regelgevingsclassificatie | Geen product met digitale elementen; geen SBOM vereist | Product met digitale elementen; SBOM verplicht |
| Benodigde documentatie | Conformiteitsverklaring (indien van toepassing), materiaaldatasheet | Conformiteitsverklaring, SBOM, kwetsbaarheidsmelding |
| Traceerbaarheid | Onderdeelnummer, batchnummer | Onderdeelnummer, firmwareversie, SBOM-hash |
| Kwetsbaarheidsbeheer | Niet van toepassing | Moet worden gecontroleerd en gepatcht tijdens de ondersteuningsperiode |
| Risico op markttoezicht | Laag; voornamelijk fysieke veiligheid | Hoog; niet-naleving kan leiden tot boetes en productterugroepacties |
| Impact op after-sales | Eenvoudig voorraadbeheer | Vereist softwareversiebeheer en updateprocedures |
Hoe u een SBOM voor een reserveonderdeel opstelt
Het opstellen van een SBOM voor een reserveonderdeel is niet zo ontmoedigend als het lijkt, maar vereist een systematische aanpak. De richtlijnen van de Europese Commissie over de CRA (beschikbaar op de digital-strategy-website) benadrukken dat de SBOM machineleesbaar moet zijn en een standaardformaat moet volgen, zoals SPDX of CycloneDX. Hier is een stapsgewijs proces dat een servicenetwerk kan gebruiken:
- Identificeer de firmware-dragende componenten: Bepaal voor elk reserveonderdeel of het programmeerbare logica bevat. Dit omvat microcontrollers, FPGA’s en elke module met ingebedde software.
- Inventariseer de softwarecomponenten: Voor elk firmware-dragend onderdeel, vermeld alle softwarecomponenten, inclusief het besturingssysteem (indien aanwezig), bibliotheken en modules van derden. Dit is de kern van de SBOM.
- Leg versie en herkomst vast: Noteer voor elke component de exacte versie, de leverancier en de licentie. Deze informatie is essentieel voor het volgen van kwetsbaarheden.
- Genereer de SBOM in een standaardformaat: Gebruik een tool om een SBOM te genereren in SPDX- of CycloneDX-formaat. Dit kan door de fabrikant worden gedaan, maar het after-salesnetwerk moet dit opvragen en de nauwkeurigheid ervan verifiëren.
- Zet een proces op voor het monitoren van kwetsbaarheden: De SBOM is alleen nuttig als deze actueel wordt gehouden. Abonneer u op kwetsbaarheidsdatabases (bijv. NVD) en volg adviezen voor de vermelde componenten.
- Integreer SBOM in voorraadbeheer: Koppel de SBOM van elk reserveonderdeel aan de stock keeping unit (SKU) in het voorraadsysteem. Zo kan het netwerk snel identificeren welke onderdelen door een nieuwe kwetsbaarheid worden getroffen.
Praktische implicaties voor after-salesnetwerken
Voor een servicenetwerk zoals dat in Europa wordt opgezet, verandert de CRA de manier waarop reserveonderdelen worden behandeld. Het is niet langer voldoende om een vervangende kaart op voorraad te hebben; het netwerk moet ook de bijbehorende SBOM hebben en de firmware indien nodig kunnen bijwerken. Dit vereist nauwe samenwerking met de fabrikant om nauwkeurige SBOM’s te verkrijgen en tijdig beveiligingsupdates te ontvangen.
Een van de uitdagingen is dat veel Chinese fabrikanten mogelijk nog geen SBOM’s voor hun componenten hebben. Het after-salesnetwerk moet daarom aandringen op deze documentatie als onderdeel van het inkoopproces. Het kan ook nodig zijn om fabrikanten te helpen de vereisten te begrijpen, aangezien de CRA van toepassing is op elk product dat op de EU-markt wordt gebracht, ongeacht waar de fabrikant is gevestigd.
Een andere implicatie is de behoefte aan technische expertise. De technici van het netwerk moeten worden opgeleid om firmware-updates uit te voeren en te verifiëren dat de geïnstalleerde firmware overeenkomt met de SBOM. Dit is een nieuwe vaardigheid die verder gaat dan traditionele hardware-reparatie.
Eerlijke kanttekeningen: wat varieert en wat te verifiëren
Het is belangrijk op te merken dat de CRA een verordening is, geen richtlijn, dus deze geldt uniform in alle EU-lidstaten. De handhaving en sancties kunnen echter per land verschillen, omdat nationale autoriteiten verantwoordelijk zijn voor markttoezicht. De CRA stelt maximale boetes vast (tot €15 miljoen of 2,5% van de wereldwijde omzet, afhankelijk van welk bedrag hoger is), maar de daadwerkelijke handhaving kan verschillen.
Ook heeft de CRA overgangsperioden. Deze trad in werking op 11 december 2024, maar de meeste verplichtingen gelden vanaf 11 december 2027. Dit geeft fabrikanten en servicenetwerken de tijd om zich voor te bereiden, maar het is verstandig om vroeg te beginnen, vooral voor reserveonderdelen die al in de toeleveringsketen zitten.
Tot slot zijn het exacte formaat en de inhoud van de SBOM niet volledig gespecificeerd in de verordening. De Europese Commissie zal naar verwachting uitvoeringshandelingen en richtsnoeren uitvaardigen, maar tot die tijd is het raadzaam om de gangbare standaarden (SPDX, CycloneDX) te volgen en af te stemmen op de vereisten van de markttoezichtautoriteiten.
Conclusie
De Cyber Resilience Act verandert een eenvoudige printplaat in een nalevingsdocument. Voor after-salesnetwerken is dit zowel een uitdaging als een kans. Door SBOM’s te omarmen, kan het netwerk een hoger serviceniveau bieden, waardoor elk reserveonderdeel niet alleen functioneel is, maar ook veilig en conform. De sleutel is om de processen nu op te zetten, voordat de verplichtingen volledig afdwingbaar worden.
Bronnen
- EUR-Lex — Verordening (EU) 2024/2847 — https://eur-lex.europa.eu/eli/reg/2024/2847/oj (geraadpleegd op 2026-03-24)
- Europese Commissie — Cyber Resilience Act — https://digital-strategy.ec.europa.eu/ (geraadpleegd op 2026-03-24)
