{"id":9889,"date":"2025-12-15T16:06:56","date_gmt":"2025-12-15T15:06:56","guid":{"rendered":"https:\/\/ibj.be\/nieuws\/first-faq-on-the-cyber-resilience-act\/"},"modified":"2025-12-16T10:53:20","modified_gmt":"2025-12-16T09:53:20","slug":"first-faq-on-the-cyber-resilience-act","status":"publish","type":"post","link":"https:\/\/ibj.be\/nl\/partnerblog\/first-faq-on-the-cyber-resilience-act\/","title":{"rendered":"Eerste FAQ over de Cyber Resilience Act"},"content":{"rendered":"\n<div class=\"wp-block-stackable-heading stk-block-heading stk-block-heading--v2 stk-block stk-409b11a\" id=\"wat-fabrikanten-moeten-weten\" data-block-id=\"409b11a\"><style>.stk-409b11a {margin-bottom:15px !important;}<\/style><h4 class=\"stk-block-heading__text\">Wat Fabrikanten Moeten Weten<\/h4><\/div>\n\n\n\n<p class=\"wp-block-paragraph\"><em><em>De auteurs van deze blog nemen deel aan het door de EU gefinancierde project CRACY, dat KMO&#8217;s helpt de Cyber Resilience Act te begrijpen en na te leven.<\/em><\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Op 3 december 2025 heeft de Europese Commissie een document met veelgestelde vragen over de Cyber Resilience Act (CRA) vastgesteld, dat verdere verduidelijking en voorbeelden biedt over hoe fabrikanten de komende nalevingsverplichtingen voor hun producten met digitale elementen (PDE&#8217;s) moeten benaderen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Voor een meer algemene bespreking van de inhoud en reikwijdte van de CRA verwijzen we naar <a href=\"https:\/\/www.timelex.eu\/en\/blog\/european-cyber-resilience-act-shadow-ai-act\">onze eerdere blogpost over dit onderwerp<\/a>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Hoewel de FAQ een vele onderwerpen in de verordening behandelt, zijn de secties over fabrikantverplichtingen in hoofdstukken 4 en 5 bijzonder onthullend en eerlijk gezegd behoorlijk veeleisend. In tegenstelling tot een concreet beeld van de risicobeoordeling\u00adsverplichtingen van de fabrikant, is het beeld dat naar voren komt er een waarin fabrikanten worden verwacht te functioneren als theoretische cybersecurity\u00adexperts, met bijzonder veeleisende verplichtingen wat betreft risicobeoordeling en componentintegratie. Het is opmerkelijk dat informatie ontbreekt over vrije en open-source software en oplossingen voor gegevensverwerking op afstand. Dit gebrek aan informatie kan te wijten zijn aan toekomstige richtsnoeren op grond van artikel 26 van de CRA die (hopelijk) later dit jaar of begin 2026 zouden uitkomen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Deze blogpost onderzoekt drie kritieke gebieden waar de FAQ belangrijke verduidelijkingen biedt:<\/p>\n\n\n\n<ol start=\"1\" class=\"wp-block-list\">\n<li>Vereisten voor risicobeoordeling<\/li>\n\n\n\n<li>Essenti\u00eble vereisten voor producten met digitale elementen<\/li>\n\n\n\n<li>Verplichtingen voor kwetsbaarheidsbeheer<\/li>\n<\/ol>\n\n\n\n<div class=\"wp-block-stackable-heading stk-block-heading stk-block-heading--v2 stk-block stk-b75a3b1\" id=\"risicobeoordeling\" data-block-id=\"b75a3b1\"><style>.stk-b75a3b1 {margin-bottom:15px !important;}<\/style><h4 class=\"stk-block-heading__text\">Risicobeoordeling<\/h4><\/div>\n\n\n\n<p class=\"wp-block-paragraph\">De FAQ maakt duidelijk dat de risicobeoordeling\u00adsvereisten van de CRA uitgebreid en veeleisend zijn, maar zonder een bindend kader op te leggen. Fabrikanten moeten grondige beoordelingen uitvoeren die risico\u00efdentificatie, -analyse en -evaluatie omvatten, evenals risicobehandeling gedurende de gehele levenscyclus (van ontwerp en ontwikkeling tot productie, levering en onderhoud).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Er wordt geen pasklaar raamwerk geleverd. De FAQ benadrukt contextspecifieke threat modelling. Fabrikanten moeten hun risicobeoordelingen afstemmen op de specifieke situatie waarin hun product zal worden gebruikt. Een product bestemd voor kritieke infrastructuur en bediend door getraind personeel in een fabrieksomgeving vormt een heel ander risicoprofiel dan dezelfde technologie ingezet als consumentengoed in huizen. Deze contextgevoeligheid is in theorie verstandig, maar voegt in de praktijk gelaagde complexiteit toe.<\/p>\n\n\n\n<div class=\"wp-block-stackable-heading stk-block-heading stk-block-heading--v2 stk-block stk-9462cab\" id=\"voorzienbaar-gebruik-en-misbruik\" data-block-id=\"9462cab\"><style>.stk-9462cab {margin-bottom:15px !important;}<\/style><h4 class=\"stk-block-heading__text\">Voorzienbaar Gebruik en Misbruik<\/h4><\/div>\n\n\n\n<p class=\"wp-block-paragraph\">Misschien wel het meest opvallende aspect van de risicobeoordeling\u00adsvereisten betreft het &#8220;beoogd doel&#8221; en &#8220;redelijkerwijs voorzienbaar gebruik of misbruik&#8221; van producten. Hoewel dit concepten zijn uit andere EU-harmonisatie\u00adwetgeving, vormen ze bijzondere uitdagingen in de context van de CRA, waar de verordening van toepassing is op een grote verscheidenheid aan technologie\u00ebn, vari\u00ebrend van de kleinste IT tot de grootste OT-systemen. In die context verzacht de FAQ hun toepassing niet, maar legt juist een bijzonder zware last op fabrikanten, vooral degenen die componenten produceren die mogelijk in andere producten kunnen worden ge\u00efntegreerd.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Fabrikanten moeten zowel downstream-integratie als eindgebruiks\u00adscenario&#8217;s overwegen. Als uw product als component in het product van een andere fabrikant kan worden opgenomen, moet u nadenken over de relevante risico&#8217;s met betrekking tot verschillende soorten integratie. De FAQ vraagt component\u00adfabrikanten in wezen om zich alle dingen voor te stellen waarvoor hun chip, module of component zou kunnen worden gebruikt. Dit legt de drempel van wat &#8220;redelijk&#8221; is vrij hoog. Het is een aanzienlijke analytische last die uitdagend kan zijn voor KMO&#8217;s, maar ook voor fabrikanten van veelzijdige componenten met brede potenti\u00eble toepassingen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">De FAQ gaat nog verder. Sommige gebruikers\u00adaanpassingen worden gekarakteriseerd als &#8220;redelijkerwijs voorzienbaar gebruik&#8221;. Fabrikanten moeten risico&#8217;s die verband houden met gebruikers\u00adaanpassingen expliciet identificeren, behandel\u00admaatregelen implementeren en passende informatie en instructies aan gebruikers verstrekken over deze aanpassings\u00admogelijkheden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">De FAQ strekt zich zelfs uit tot redelijkerwijs voorzienbaar misbruik, met als voorbeeld ethisch hacken door gebruikers. Van fabrikanten wordt verwacht dat ze risico&#8217;s communiceren die verband houden met dergelijke scenario&#8217;s. De implicaties zijn enigszins verbijsterend: fabrikanten moeten mogelijk effectief risicobeoordelingen verstrekken voor scenario&#8217;s waarin gebruikers hun producten opzettelijk demonteren of onderzoeken. Dit vertegenwoordigt een aanzienlijke uitbreiding van traditioneel productvelligheids\u00addenken.<\/p>\n\n\n\n<div class=\"wp-block-stackable-heading stk-block-heading stk-block-heading--v2 stk-block stk-6d7d77a\" id=\"de-toekomst-voorspellen\" data-block-id=\"6d7d77a\"><style>.stk-6d7d77a {margin-bottom:15px !important;}<\/style><h4 class=\"stk-block-heading__text\">De toekomst voorspellen?<\/h4><\/div>\n\n\n\n<p class=\"wp-block-paragraph\">Alsof de bestaande vereisten nog niet veeleisend genoeg waren, suggereert de FAQ dat fabrikanten redelijke projecties kunnen overwegen over veranderingen in het bedreigings\u00adlandschap en hoe deze de risicobeoordeling gedurende de levensduur van het product kunnen be\u00efnvloeden. Deze toekomstgerichte verplichting vraagt fabrikanten niet alleen om huidige risico&#8217;s te beoordelen, maar om te anticiperen hoe cyberdreigingen zich kunnen ontwikkelen gedurende de jaren dat hun product in gebruik blijft. Het is onduidelijk hoe ver men moet gaan. Het zou mogelijk kunnen zijn te denken dat dit zou kunnen neerkomen op een standaard standaardzin die stelt dat quantum computing en AI elk onderdeel van cyberbeveiliging zoals we die kennen kunnen ontwrichten. Het werkelijk in de toekomst kijken bij risicobeoordelingen zal echter waarschijnlijk significant veeleisender zijn.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">De FAQ benadrukt ook dat het gebruik van geharmoniseerde normen geen volledige naleving van risicobeoordeling\u00adsverplichtingen garandeert. Hoewel geharmoniseerde normen wel een vermoeden van conformiteit bieden, behouden fabrikanten de uiteindelijke verantwoordelijkheid voor het waarborgen dat hun risicobeoordeling volledig en nauwkeurig is. Dit is nog een gebied waar de FAQ verduidelijkt dat fabrikanten niet simpelweg kunnen vertrouwen op gevestigde kaders, maar onafhankelijk oordeel en expertise moeten uitoefenen.<\/p>\n\n\n\n<div class=\"wp-block-stackable-heading stk-block-heading stk-block-heading--v2 stk-block stk-d937269\" id=\"essentiele-vereisten\" data-block-id=\"d937269\"><style>.stk-d937269 {margin-bottom:15px !important;}<\/style><h4 class=\"stk-block-heading__text\">Essenti\u00eble Vereisten<\/h4><\/div>\n\n\n\n<p class=\"wp-block-paragraph\">De FAQ biedt belangrijke verduidelijkingen over wanneer fabrikanten kwetsbaarheden in hun PDE&#8217;s moeten aanpakken.<\/p>\n\n\n\n<div class=\"wp-block-stackable-heading stk-block-heading stk-block-heading--v2 stk-block stk-9c40d09\" id=\"de-exploitability-norm\" data-block-id=\"9c40d09\"><style>.stk-9c40d09 {margin-bottom:15px !important;}<\/style><h4 class=\"stk-block-heading__text\">De Exploitability-Norm<\/h4><\/div>\n\n\n\n<p class=\"wp-block-paragraph\">Fabrikanten moeten PDE&#8217;s beschikbaar stellen zonder bekende exploiteerbare kwetsbaarheden. De FAQ biedt hier enige opluchting: kwetsbaarheden die alleen onder theoretische omstandigheden bestaan, zoals laboratorium\u00adomgevingen of simulaties, of in situaties die niet zouden voorkomen in de werkelijke operationele omgeving van het product, activeren deze verplichting niet. Ze zijn niet &#8220;exploiteerbaar&#8221;. Dat gezegd hebbende, gezien de uitgebreide interpretatie van &#8220;redelijkerwijs voorzienbaar gebruik en misbruik&#8221; die hierboven is besproken, kan de operationele omgeving breder zijn dan fabrikanten aanvankelijk zouden kunnen aannemen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">De FAQ verduidelijkt ook dat fabrikanten niet verplicht zijn om nieuw ontdekte kwetsbaarheden te verhelpen in het tijdvenster tussen het op de markt brengen van een product en het bereiken van de eindgebruiker. Dit zou bijvoorbeeld het geval zijn wanneer een product in de schappen van een winkel ligt, voordat het wordt gekocht. Kwetsbaarheidsbeheer\u00adsverplichtingen zijn echter wel van toepassing tijdens de ondersteunings\u00adperiode zodra het product in gebruik wordt genomen.<\/p>\n\n\n\n<div class=\"wp-block-stackable-heading stk-block-heading stk-block-heading--v2 stk-block stk-e193169\" id=\"secure-by-default-en-componentintegratie\" data-block-id=\"e193169\"><style>.stk-e193169 {margin-bottom:15px !important;}<\/style><h4 class=\"stk-block-heading__text\">Secure by Default en Componentintegratie<\/h4><\/div>\n\n\n\n<p class=\"wp-block-paragraph\">Een belangrijke verduidelijking betreft de &#8220;secure by default&#8221;-vereiste. Deze verplichting is alleen van toepassing op componenten die afzonderlijk op de markt worden gebracht, niet op hoe die componenten later worden geconfigureerd of ingezet door integrerende fabrikanten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dit cre\u00ebert een interessante marktdynamiek. Het zal gemakkelijker zijn om producten te assembleren en componenten buiten de EU te integreren, en dan alleen het uiteindelijke PDE op de Europese markt te brengen. Onder deze aanpak hoeven individuele componenten niet aan de essenti\u00eble vereisten te voldoen, inclusief secure by default, zolang het eindproduct dat maar doet. De last wordt daarom verschoven naar de uiteindelijke integrator. Dit kan supply chain-strategie\u00ebn be\u00efnvloeden, om EU-regulering grotendeels te omzeilen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Gerelateerd hieraan bevestigt de FAQ dat integrerende fabrikanten niet verplicht zijn ervoor te zorgen dat alle componenten die in hun producten worden gebruikt, onafhankelijk aan elke essenti\u00eble vereiste voldoen. De verantwoordelijkheid van de fabrikant treedt in werking wanneer ze het product op de markt brengen. Fabrikanten zullen een due diligence-beoordeling van de componenten moeten uitvoeren om ervoor te zorgen dat het uiteindelijke PDE voldoet aan de essenti\u00eble vereisten.<\/p>\n\n\n\n<div class=\"wp-block-stackable-heading stk-block-heading stk-block-heading--v2 stk-block stk-bbd0a32\" id=\"kwetsbaarheidsbeheer\" data-block-id=\"bbd0a32\"><style>.stk-bbd0a32 {margin-bottom:15px !important;}<\/style><h4 class=\"stk-block-heading__text\">Kwetsbaarheidsbeheer<\/h4><\/div>\n\n\n\n<p class=\"wp-block-paragraph\">De FAQ hanteert een pragmatische, risicogebaseerde benadering van kwetsbaarheidsbeheer die welkom nieuws zal zijn voor veel fabrikanten.<\/p>\n\n\n\n<div class=\"wp-block-stackable-heading stk-block-heading stk-block-heading--v2 stk-block stk-d521de9\" id=\"niet-elke-kwetsbaarheid-vereist-een-patch\" data-block-id=\"d521de9\"><style>.stk-d521de9 {margin-bottom:15px !important;}<\/style><h4 class=\"stk-block-heading__text\">Niet Elke Kwetsbaarheid Vereist een Patch<\/h4><\/div>\n\n\n\n<p class=\"wp-block-paragraph\">De FAQ stelt dat fabrikanten niet verplicht zijn een patch te leveren voor alle ontdekte kwetsbaarheden. Afhankelijk van &#8220;exploiteerbaarheids&#8221;\u00adniveaus, kan het niet nodig zijn om een afzonderlijke update te implementeren als er in de praktijk geen werkelijk risico bestaat dat de kwetsbaarheid wordt ge\u00ebxploiteerd. Het stelt wel dat elke ontdekte kwetsbaarheid op de een of andere manier moet worden verholpen, maar dat een patch mogelijk niet altijd de meest geschikte oplossing is. In gevallen met zeer laag risico stelt de FAQ dat het documenteren van de kwetsbaarheid en het verstrekken van aanbevelingen aan gebruikers voldoende kan zijn in termen van herstel. Deze risicogebaseerde benadering van herstel is een welkom instrument voor fabrikanten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">In dezelfde trend moeten herroepingen van producten vanwege onherstelbare kwetsbaarheden uitzonderlijk zijn, alleen vereist wanneer de kwetsbaarheid een zeer significant risico op exploitatie vormt. Dit sluit aan bij het principe dat niet elke kwetsbaarheid de meest extreme reactie vereist.<\/p>\n\n\n\n<div class=\"wp-block-stackable-heading stk-block-heading stk-block-heading--v2 stk-block stk-9daec5d\" id=\"integratiecomplexiteit\" data-block-id=\"9daec5d\"><style>.stk-9daec5d {margin-bottom:15px !important;}<\/style><h4 class=\"stk-block-heading__text\">Integratiecomplexiteit<\/h4><\/div>\n\n\n\n<p class=\"wp-block-paragraph\">Een bijzonder belangrijke verduidelijking betreft producten die componenten integreren die oorspronkelijk niet op de EU-markt zijn gebracht, of componenten die op de markt zijn gebracht voordat de CRA van toepassing werd. In deze gevallen is de integrerende fabrikant zelf belast met het aanpakken van de kwetsbaarheden in die componenten. De component\u00adfabrikant heeft geen verplichting om te helpen, aangezien deze niet binnen de reikwijdte van de CRA valt. Hetzelfde principe geldt wanneer de ondersteunings\u00adperiode van een component is ge\u00ebindigd, maar de ondersteunings\u00adperiode van het ge\u00efntegreerde product doorloopt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dit cre\u00ebert een substanti\u00eble verantwoordelijkheid voor integrerende fabrikanten. Ze moeten due diligence uitvoeren bij het selecteren van componenten en bereid zijn om langetermijn\u00adkwetsbaarheidsbeheer op zich te nemen voor componenten waarvan de oorspronkelijke fabrikanten ze mogelijk niet langer ondersteunen.<\/p>\n\n\n\n<div class=\"wp-block-stackable-heading stk-block-heading stk-block-heading--v2 stk-block stk-d3616f0\" id=\"rapportageverplichtingen\" data-block-id=\"d3616f0\"><style>.stk-d3616f0 {margin-bottom:15px !important;}<\/style><h4 class=\"stk-block-heading__text\">Rapportageverplichtingen<\/h4><\/div>\n\n\n\n<p class=\"wp-block-paragraph\">De FAQ verduidelijkt de meldings\u00advereisten wanneer kwetsbaarheden worden ontdekt in ge\u00efntegreerde componenten. Als er een actief ge\u00ebxploiteerde kwetsbaarheid in een component is, moeten zowel de PDE-fabrikant als de component\u00adfabrikant melding doen. Als er echter een kwetsbaarheid bestaat maar deze niet actief wordt ge\u00ebxploiteerd, moet de integrerende fabrikant de component\u00adfabrikant op de hoogte stellen, maar is deze niet verplicht om eindgebruikers op de hoogte te stellen.<\/p>\n\n\n\n<div class=\"wp-block-stackable-heading stk-block-heading stk-block-heading--v2 stk-block stk-7fc3378\" id=\"geen-actieve-scanverplichting\" data-block-id=\"7fc3378\"><style>.stk-7fc3378 {margin-bottom:15px !important;}<\/style><h4 class=\"stk-block-heading__text\">Geen Actieve Scanverplichting<\/h4><\/div>\n\n\n\n<p class=\"wp-block-paragraph\">E\u00e9n gebied waar de FAQ wel opluchting biedt: fabrikanten hebben geen plicht om continue monitoring van kwetsbaarheden uit te voeren of er actief naar te scannen. Hoewel fabrikanten kwetsbaarheden verantwoordelijk moeten afhandelen wanneer ze zich ervan bewust worden, is er geen verplichting om constant toezicht te houden op mogelijke beveiligings\u00adproblemen.<\/p>\n\n\n\n<div class=\"wp-block-stackable-heading stk-block-heading stk-block-heading--v2 stk-block stk-8d7cc0c\" id=\"vooruitkijken\" data-block-id=\"8d7cc0c\"><style>.stk-8d7cc0c {margin-bottom:15px !important;}<\/style><h4 class=\"stk-block-heading__text\">Vooruitkijken<\/h4><\/div>\n\n\n\n<p class=\"wp-block-paragraph\">De FAQ maakt duidelijk dat fabrikanten gedurende de gehele product\u00adlevenscyclus substanti\u00eble verplichtingen hebben. De last is bijzonder zwaar tijdens de ontwerp- en ontwikkelings\u00adfase, met zijn veeleisende risicobeoordeling\u00adsvereisten, maar zoals de FAQ benadrukt, zijn de verplichtingen tijdens de onderhouds- en ondersteunings\u00adperiode even significant.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dit is slechts het begin van de begeleidings\u00adinspanningen van de Commissie. Artikel 26 van de CRA schrijft aanvullende richtsnoeren voor over verschillende onderwerpen, waaronder de reikwijdte van de verordening met bijzondere nadruk op oplossingen voor gegevensverwerking op afstand en vrije en open-source software, de toepassing van ondersteunings\u00adperioden voor bepaalde productcategorie\u00ebn, richtsnoeren voor fabrikanten die onder zowel de CRA als andere EU-harmonisatie\u00adwetgeving vallen, en het concept van substanti\u00eble wijziging.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Hoewel deze FAQ de wisselwerking met andere harmonisatie\u00adwetgeving tot op zekere hoogte behandelt, blijven er hiaten bestaan. Fabrikanten die bijvoorbeeld onder zowel de Machinerichtlijn als de CRA werken, zouden baat hebben bij duidelijkere richtsnoeren over hoe technische documentatie en risicobeoordeling\u00adsvereisten over beide kaders moeten worden afgestemd.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Fabrikanten moeten nu beginnen met voorbereiden op deze veeleisende vereisten, vooral als ze componenten produceren die in andere producten kunnen worden ge\u00efntegreerd of als ze zelf componenten van derden integreren. De dagen van cyberbeveiliging als bijzaak zijn definitief voorbij onder het CRA-regime.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Auteurs<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/www.timelex.eu\/nl\/team\/wout-platteau\">Wout Platteau<\/a> en <a href=\"https:\/\/www.timelex.eu\/fr\/team\/pedro-demolder\">Pedro Demolder<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>The authors of this blog are participating in the EU-funded project CRACY, helping SMEs understand and comply with the Cyber Resilience Act.<\/p>\n<p>On 3 December 2025, the European Commission has adopted a frequently asked questions document on the Cyber Resilience Act (CRA), providing further clarification and examples on how manufacturers should approach the forthcoming compliance obligations for their products with digital elements (PDEs).<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[63],"tags":[],"class_list":["post-9889","post","type-post","status-publish","format-standard","hentry","category-partnerblog"],"blocksy_meta":[],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.1 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Eerste FAQ over de Cyber Resilience Act - IBJ - IJE<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/ibj.be\/nl\/partnerblog\/first-faq-on-the-cyber-resilience-act\/\" \/>\n<meta property=\"og:locale\" content=\"nl_NL\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Eerste FAQ over de Cyber Resilience Act - IBJ - IJE\" \/>\n<meta property=\"og:description\" content=\"The authors of this blog are participating in the EU-funded project CRACY, helping SMEs understand and comply with the Cyber Resilience Act. On 3 December 2025, the European Commission has adopted a frequently asked questions document on the Cyber Resilience Act (CRA), providing further clarification and examples on how manufacturers should approach the forthcoming compliance obligations for their products with digital elements (PDEs).\" \/>\n<meta property=\"og:url\" content=\"https:\/\/ibj.be\/nl\/partnerblog\/first-faq-on-the-cyber-resilience-act\/\" \/>\n<meta property=\"og:site_name\" content=\"IBJ - IJE\" \/>\n<meta property=\"article:published_time\" content=\"2025-12-15T15:06:56+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2025-12-16T09:53:20+00:00\" \/>\n<meta name=\"author\" content=\"Patricia De Bruyn\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Geschreven door\" \/>\n\t<meta name=\"twitter:data1\" content=\"Patricia De Bruyn\" \/>\n\t<meta name=\"twitter:label2\" content=\"Geschatte leestijd\" \/>\n\t<meta name=\"twitter:data2\" content=\"9 minuten\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/ibj.be\\\/nl\\\/partnerblog\\\/first-faq-on-the-cyber-resilience-act\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/ibj.be\\\/nl\\\/partnerblog\\\/first-faq-on-the-cyber-resilience-act\\\/\"},\"author\":{\"name\":\"Patricia De Bruyn\",\"@id\":\"https:\\\/\\\/ibj.be\\\/nl\\\/#\\\/schema\\\/person\\\/b5e9ddc0ee98d880a4c9b775bef2277a\"},\"headline\":\"Eerste FAQ over de Cyber Resilience Act\",\"datePublished\":\"2025-12-15T15:06:56+00:00\",\"dateModified\":\"2025-12-16T09:53:20+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/ibj.be\\\/nl\\\/partnerblog\\\/first-faq-on-the-cyber-resilience-act\\\/\"},\"wordCount\":1866,\"publisher\":{\"@id\":\"https:\\\/\\\/ibj.be\\\/nl\\\/#organization\"},\"articleSection\":[\"Partnerblog\"],\"inLanguage\":\"nl-NL\"},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/ibj.be\\\/nl\\\/partnerblog\\\/first-faq-on-the-cyber-resilience-act\\\/\",\"url\":\"https:\\\/\\\/ibj.be\\\/nl\\\/partnerblog\\\/first-faq-on-the-cyber-resilience-act\\\/\",\"name\":\"Eerste FAQ over de Cyber Resilience Act - IBJ - IJE\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/ibj.be\\\/nl\\\/#website\"},\"datePublished\":\"2025-12-15T15:06:56+00:00\",\"dateModified\":\"2025-12-16T09:53:20+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/ibj.be\\\/nl\\\/partnerblog\\\/first-faq-on-the-cyber-resilience-act\\\/#breadcrumb\"},\"inLanguage\":\"nl-NL\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/ibj.be\\\/nl\\\/partnerblog\\\/first-faq-on-the-cyber-resilience-act\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/ibj.be\\\/nl\\\/partnerblog\\\/first-faq-on-the-cyber-resilience-act\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/ibj.be\\\/nl\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Eerste FAQ over de Cyber Resilience Act\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/ibj.be\\\/nl\\\/#website\",\"url\":\"https:\\\/\\\/ibj.be\\\/nl\\\/\",\"name\":\"IBJ - IJE\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\\\/\\\/ibj.be\\\/nl\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/ibj.be\\\/nl\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"nl-NL\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/ibj.be\\\/nl\\\/#organization\",\"name\":\"IBJ - IJE\",\"url\":\"https:\\\/\\\/ibj.be\\\/nl\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"nl-NL\",\"@id\":\"https:\\\/\\\/ibj.be\\\/nl\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/ibj.be\\\/wp-content\\\/uploads\\\/2024\\\/06\\\/ibj-ije-logo-color.svg\",\"contentUrl\":\"https:\\\/\\\/ibj.be\\\/wp-content\\\/uploads\\\/2024\\\/06\\\/ibj-ije-logo-color.svg\",\"width\":288,\"height\":121,\"caption\":\"IBJ - IJE\"},\"image\":{\"@id\":\"https:\\\/\\\/ibj.be\\\/nl\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.linkedin.com\\\/company\\\/10961968\\\/\"]},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/ibj.be\\\/nl\\\/#\\\/schema\\\/person\\\/b5e9ddc0ee98d880a4c9b775bef2277a\",\"name\":\"Patricia De Bruyn\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"nl-NL\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/764054f6aae57a8103496851b040b9c7a90b28922c87b7fec3479759f49afa9e?s=96&d=mm&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/764054f6aae57a8103496851b040b9c7a90b28922c87b7fec3479759f49afa9e?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/764054f6aae57a8103496851b040b9c7a90b28922c87b7fec3479759f49afa9e?s=96&d=mm&r=g\",\"caption\":\"Patricia De Bruyn\"}}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Eerste FAQ over de Cyber Resilience Act - IBJ - IJE","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/ibj.be\/nl\/partnerblog\/first-faq-on-the-cyber-resilience-act\/","og_locale":"nl_NL","og_type":"article","og_title":"Eerste FAQ over de Cyber Resilience Act - IBJ - IJE","og_description":"The authors of this blog are participating in the EU-funded project CRACY, helping SMEs understand and comply with the Cyber Resilience Act. On 3 December 2025, the European Commission has adopted a frequently asked questions document on the Cyber Resilience Act (CRA), providing further clarification and examples on how manufacturers should approach the forthcoming compliance obligations for their products with digital elements (PDEs).","og_url":"https:\/\/ibj.be\/nl\/partnerblog\/first-faq-on-the-cyber-resilience-act\/","og_site_name":"IBJ - IJE","article_published_time":"2025-12-15T15:06:56+00:00","article_modified_time":"2025-12-16T09:53:20+00:00","author":"Patricia De Bruyn","twitter_card":"summary_large_image","twitter_misc":{"Geschreven door":"Patricia De Bruyn","Geschatte leestijd":"9 minuten"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/ibj.be\/nl\/partnerblog\/first-faq-on-the-cyber-resilience-act\/#article","isPartOf":{"@id":"https:\/\/ibj.be\/nl\/partnerblog\/first-faq-on-the-cyber-resilience-act\/"},"author":{"name":"Patricia De Bruyn","@id":"https:\/\/ibj.be\/nl\/#\/schema\/person\/b5e9ddc0ee98d880a4c9b775bef2277a"},"headline":"Eerste FAQ over de Cyber Resilience Act","datePublished":"2025-12-15T15:06:56+00:00","dateModified":"2025-12-16T09:53:20+00:00","mainEntityOfPage":{"@id":"https:\/\/ibj.be\/nl\/partnerblog\/first-faq-on-the-cyber-resilience-act\/"},"wordCount":1866,"publisher":{"@id":"https:\/\/ibj.be\/nl\/#organization"},"articleSection":["Partnerblog"],"inLanguage":"nl-NL"},{"@type":"WebPage","@id":"https:\/\/ibj.be\/nl\/partnerblog\/first-faq-on-the-cyber-resilience-act\/","url":"https:\/\/ibj.be\/nl\/partnerblog\/first-faq-on-the-cyber-resilience-act\/","name":"Eerste FAQ over de Cyber Resilience Act - IBJ - IJE","isPartOf":{"@id":"https:\/\/ibj.be\/nl\/#website"},"datePublished":"2025-12-15T15:06:56+00:00","dateModified":"2025-12-16T09:53:20+00:00","breadcrumb":{"@id":"https:\/\/ibj.be\/nl\/partnerblog\/first-faq-on-the-cyber-resilience-act\/#breadcrumb"},"inLanguage":"nl-NL","potentialAction":[{"@type":"ReadAction","target":["https:\/\/ibj.be\/nl\/partnerblog\/first-faq-on-the-cyber-resilience-act\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/ibj.be\/nl\/partnerblog\/first-faq-on-the-cyber-resilience-act\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/ibj.be\/nl\/"},{"@type":"ListItem","position":2,"name":"Eerste FAQ over de Cyber Resilience Act"}]},{"@type":"WebSite","@id":"https:\/\/ibj.be\/nl\/#website","url":"https:\/\/ibj.be\/nl\/","name":"IBJ - IJE","description":"","publisher":{"@id":"https:\/\/ibj.be\/nl\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/ibj.be\/nl\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"nl-NL"},{"@type":"Organization","@id":"https:\/\/ibj.be\/nl\/#organization","name":"IBJ - IJE","url":"https:\/\/ibj.be\/nl\/","logo":{"@type":"ImageObject","inLanguage":"nl-NL","@id":"https:\/\/ibj.be\/nl\/#\/schema\/logo\/image\/","url":"https:\/\/ibj.be\/wp-content\/uploads\/2024\/06\/ibj-ije-logo-color.svg","contentUrl":"https:\/\/ibj.be\/wp-content\/uploads\/2024\/06\/ibj-ije-logo-color.svg","width":288,"height":121,"caption":"IBJ - IJE"},"image":{"@id":"https:\/\/ibj.be\/nl\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.linkedin.com\/company\/10961968\/"]},{"@type":"Person","@id":"https:\/\/ibj.be\/nl\/#\/schema\/person\/b5e9ddc0ee98d880a4c9b775bef2277a","name":"Patricia De Bruyn","image":{"@type":"ImageObject","inLanguage":"nl-NL","@id":"https:\/\/secure.gravatar.com\/avatar\/764054f6aae57a8103496851b040b9c7a90b28922c87b7fec3479759f49afa9e?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/764054f6aae57a8103496851b040b9c7a90b28922c87b7fec3479759f49afa9e?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/764054f6aae57a8103496851b040b9c7a90b28922c87b7fec3479759f49afa9e?s=96&d=mm&r=g","caption":"Patricia De Bruyn"}}]}},"jetpack_featured_media_url":"","_links":{"self":[{"href":"https:\/\/ibj.be\/nl\/wp-json\/wp\/v2\/posts\/9889","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/ibj.be\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/ibj.be\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/ibj.be\/nl\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/ibj.be\/nl\/wp-json\/wp\/v2\/comments?post=9889"}],"version-history":[{"count":5,"href":"https:\/\/ibj.be\/nl\/wp-json\/wp\/v2\/posts\/9889\/revisions"}],"predecessor-version":[{"id":9903,"href":"https:\/\/ibj.be\/nl\/wp-json\/wp\/v2\/posts\/9889\/revisions\/9903"}],"wp:attachment":[{"href":"https:\/\/ibj.be\/nl\/wp-json\/wp\/v2\/media?parent=9889"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/ibj.be\/nl\/wp-json\/wp\/v2\/categories?post=9889"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/ibj.be\/nl\/wp-json\/wp\/v2\/tags?post=9889"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}