---
name: "CRA-conformiteitszelfbeoordeling"
version: "1.0"
updated: "2026-07-27"
source: "https://www.orbiqhq.com/nl/sjablonen/cra-conformiteit-zelfbeoordeling-sjabloon"
license: "Vrij te gebruiken en aan te passen voor uw organisatie. Bronvermelding gewaardeerd. Geen juridisch advies."
legal_basis:
  - "https://eur-lex.europa.eu/eli/reg/2024/2847/oj"            # Cyber Resilience Act — art. 13, 14, 32, bijlage I, III, IV, VII, VIII
  - "https://eur-lex.europa.eu/eli/reg_impl/2025/2392/oj"       # CIR (EU) 2025/2392 — technische beschrijvingen van belangrijke/kritieke productcategorieën
---

# CRA-conformiteitszelfbeoordeling (machine-leesbaar)

Doel: een gereedheidsbeoordeling onder de Cyber Resilience Act uitvoeren voor een product met
digitale elementen — reikwijdte, classificatie (standaard / belangrijk klasse I / belangrijk
klasse II / kritiek), de rechtmatige conformiteitsroute van artikel 32, eis-voor-eis-controles
van bijlage I, en gereedheid voor documentatie en artikel 14-melding. Dit bestand is
zelfstandig bruikbaar: een agent kan op basis van onderstaande definities een product
classificeren, de rechtmatige conformiteitsroutes afleiden, de twee bijlage I-checklists met
statustracking genereren en een hiatenrapport produceren.

De CRA-klok (Verordening (EU) 2024/2847):
- `2024-12-10` — in werking getreden.
- `2026-06-11` — hoofdstuk IV van toepassing (aangemelde instanties kunnen worden aangewezen).
- `2026-09-11` — meldplichten van artikel 14 van toepassing, ook voor producten die al op de
  markt zijn (centraal meldingsplatform; 24 u / 72 u / 14 d voor actief uitgebuite
  kwetsbaarheden, 24 u / 72 u / 1 maand voor ernstige incidenten).
- `2027-12-11` — volledige toepassing: essentiële eisen van bijlage I, technische documentatie
  van bijlage VII, EU-conformiteitsverklaring, CE-markering.

Structurele regels:
1. Classificatie gaat aan alles vooraf: de rechtmatige conformiteitsroutes zijn een FUNCTIE van
   (classification, harmonised_standards_fully_applied, is_foss). Kies nooit eerst een module.
2. Classificatie volgt de KERNfunctionaliteit (CIR (EU) 2025/2392, vastgesteld 2025-11-28): een
   product dat een component uit een categorie van bijlage III/IV integreert, wordt NIET naar
   die component geclassificeerd, tenzij de categorie past bij het product als geheel. Leg de
   redenering vast.
3. Elke status `not_applicable` op een eis van bijlage I, deel I, punt 2, MOET als onderbouwing
   de cyberbeveiligingsrisicobeoordeling van artikel 13, lid 2, aanhalen — punt 2 geldt
   'waar van toepassing' op basis van die beoordeling, niet op basis van gemak.
4. Sancties (art. 64): schendingen van bijlage I / art. 13 / art. 14 tot EUR 15.000.000 of 2,5%
   van de totale wereldwijde jaaromzet, indien dat hoger is.

Jurisdictienotities: VK — geen CRA-equivalent; het PSTI-regime (van kracht 2024-04-29) dekt
verbonden consumentenproducten met een smallere basisset. Noorwegen/EER — de CRA is
EER-relevant en zal naar verwachting in de EER-overeenkomst worden opgenomen; producten die op
de EU-markt worden aangeboden, vallen binnen de reikwijdte ongeacht de vestigingsplaats van de
fabrikant. Nederland — de RDI (Rijksinspectie Digitale Infrastructuur) is markttoezichthouder
en aanmeldende autoriteit; NCSC-NL is het CSIRT dat artikel 14-meldingen ontvangt; de
Uitvoeringswet verordening cyberweerbaarheid was in juli 2026 nog in voorbereiding.

---

## 1. Reikwijdtetoets — alle drie moeten gelden, geen van de uitsluitingen

| # | Veld | Type | Regel |
|---|---|---|---|
| 1 | `is_product_with_digital_elements` | bool | Software- of hardwareproduct en de bijbehorende oplossingen voor gegevensverwerking op afstand, met een beoogde of redelijkerwijs te voorziene directe of indirecte dataverbinding (art. 3, punt 1) |
| 2 | `placed_on_eu_market` | bool | In het kader van een commerciële activiteit op de markt aangeboden — gratis producten die anderszins worden gemonetiseerd, tellen mee |
| 3 | `sectoral_exclusion` | enum | `none` / `medical_devices_mdr_ivdr` / `civil_aviation` / `motor_vehicles` / `marine_equipment` / `national_security_defence` — elke waarde anders dan `none` plaatst het product buiten de CRA-reikwijdte |
| 4 | `saas_note` | info | Pure SaaS valt buiten de reikwijdte, tenzij het een oplossing voor gegevensverwerking op afstand van een product met digitale elementen is |

## 2. Classificatie

| Veld | Type | Regel |
|---|---|---|
| `class1_categories` | vaste lijst (19) | identity_mgmt_and_pam, browsers, password_managers, malware_detection, vpn_products, network_management, siem, boot_managers, pki_certificate_issuance, network_interfaces, operating_systems, routers_modems_switches, microprocessors_security_functions, microcontrollers_security_functions, asics_fpgas_security_functions, smart_home_virtual_assistants, smart_home_security_devices, internet_connected_toys, personal_wearables_health |
| `class2_categories` | vaste lijst (4) | hypervisors_container_runtimes, firewalls_ids_ips, tamper_resistant_microprocessors, tamper_resistant_microcontrollers |
| `critical_categories` | vaste lijst (3) | hardware_security_boxes (HSM's, betaalterminals), smart_meter_gateways, smartcards_secure_elements |
| `core_functionality_match` | tekst | De overeenkomende categorie ALS het product ALS GEHEEL past bij de technische beschrijving ervan in CIR (EU) 2025/2392; geïntegreerde/ondersteunende componenten classificeren het product niet |
| `classification` | enum | `default` / `important_class_1` / `important_class_2` / `critical` — `default` wanneer er geen match op kernfunctionaliteit is |

## 3. Afleiding van de conformiteitsroute (art. 32)

```
inputs: classification, standards_fully_applied (bool), is_foss (bool)

default            -> [module_a, module_b_c, module_h, eucc]           # keuze van de fabrikant
important_class_1  -> standards_fully_applied or is_foss(public docs)
                      ? [module_a, module_b_c, module_h, eucc_substantial]
                      : [module_b_c, module_h, eucc_substantial]
important_class_2  -> is_foss(public docs)
                      ? [module_a, module_b_c, module_h, eucc_substantial]
                      : [module_b_c, module_h, eucc_substantial]
critical           -> eucc-schema waar verplicht via gedelegeerde handeling, anders de klasse II-routes

notified_body_required = chosen_route in [module_b_c, module_h]
```

Voorbehoud medio 2026: de geharmoniseerde CRA-normen zijn nog in ontwikkeling
(normalisatieverzoek M/606, 41 normen, aanvaard door CEN/CENELEC/ETSI op 2025-04-03;
horizontale ontwerpen prEN 40000-1-2 / -1-3 / -1-4). `standards_fully_applied = true` vereist
citaties in het Publicatieblad van de EU — verifieer dit voordat u op de
zelfbeoordelingsroute voor klasse I vertrouwt.

## 4. Checklist bijlage I, deel I — 14 records

Velden per record: `ref`, `requirement`, `status` (enum: `compliant` / `partial` / `gap` /
`not_applicable`), `evidence`, `owner`, `notes` (onderbouwing VERPLICHT bij `not_applicable`).

| ref | eis (samenvatting) |
|---|---|
| 1 | Passend cyberbeveiligingsniveau op basis van de risico's (verankerd in de risicobeoordeling van art. 13, leden 2 en 3) |
| 2a | Geen bekende uitbuitbare kwetsbaarheden op het moment van in de handel brengen |
| 2b | Standaard veilige configuratie, met de mogelijkheid tot reset naar de oorspronkelijke staat |
| 2c | Kwetsbaarheden verhelpbaar via beveiligingsupdates; automatische beveiligingsupdates met opt-out voor de gebruiker als standaard, waar van toepassing |
| 2d | Bescherming tegen ongeautoriseerde toegang (authenticatie, identiteits-/toegangsbeheer); mogelijke ongeautoriseerde toegang rapporteren |
| 2e | Vertrouwelijkheid van opgeslagen/verzonden/verwerkte gegevens (state-of-the-art versleuteling in rust en onderweg) |
| 2f | Integriteit van gegevens, opdrachten, programma's en configuratie tegen ongeautoriseerde manipulatie; aantastingen rapporteren |
| 2g | Dataminimalisatie — alleen adequate, relevante en noodzakelijke gegevens verwerken |
| 2h | Beschikbaarheid van essentiële en basisfuncties, incl. weerbaarheid tegen en beperking van DoS-aanvallen |
| 2i | Negatieve impact op de beschikbaarheid van diensten van andere apparaten of netwerken minimaliseren |
| 2j | Aanvalsoppervlakken beperken, inclusief externe interfaces |
| 2k | Impact van incidenten verminderen via mechanismen voor de beperking van uitbuiting |
| 2l | Beveiligingsgerelateerde informatie via registratie/monitoring van interne activiteit, met opt-out voor de gebruiker |
| 2m | Veilige, eenvoudige en permanente verwijdering van alle gegevens en instellingen; veilige overdracht naar een ander product waar van toepassing |

## 5. Checklist bijlage I, deel II — 8 records

Dezelfde velden als deel I. `not_applicable` is in deel II zelden verdedigbaar (procesplichten).

| ref | eis (samenvatting) |
|---|---|
| 1 | Kwetsbaarheden en componenten identificeren en documenteren; SBOM in een gangbaar, machine-leesbaar formaat, dat ten minste de top-level-afhankelijkheden dekt |
| 2 | Kwetsbaarheden zonder vertraging aanpakken en verhelpen; beveiligingsupdates gescheiden van functionaliteitsupdates waar technisch haalbaar |
| 3 | Effectieve en regelmatige beveiligingstests en -beoordelingen |
| 4 | Openbaarmaking van verholpen kwetsbaarheden zodra de update beschikbaar is (beschrijving, impact, ernst, herstelinformatie) |
| 5 | Beleid voor gecoördineerde openbaarmaking van kwetsbaarheden (CVD) ingevoerd en gehandhaafd |
| 6 | Het delen van kwetsbaarheidsinformatie faciliteren; een contactadres voor meldingen bieden |
| 7 | Veilige distributiemechanismen voor updates |
| 8 | Beveiligingspatches zonder vertraging en kosteloos verspreiden, met adviesberichten |

## 6. Gereedheid documentatie & rapportage

| # | item | regel |
|---|---|---|
| 1 | `technical_documentation` | Bijlage VII: productbeschrijving, informatie over ontwerp/ontwikkeling/kwetsbaarheidsafhandeling, risicobeoordeling, bepaling van de ondersteuningsperiode, toegepaste normen, testrapporten, EU-conformiteitsverklaring (bijlage V). Bewaar ≥10 jaar of de ondersteuningsperiode, indien langer |
| 2 | `support_period` | Art. 13, lid 8: weerspiegelt de verwachte gebruiksduur, MINIMAAL 5 jaar tenzij een kortere gebruiksduur wordt verwacht; einddatum vermeld bij aankoop |
| 3 | `srp_access` | Registratie op het Single Reporting Platform van ENISA + interne eigenaar vóór 2026-09-11 |
| 4 | `art14_process_vulns` | Vroegtijdige waarschuwing binnen 24 u / melding binnen 72 u / eindrapport binnen 14 d voor actief uitgebuite kwetsbaarheden |
| 5 | `art14_process_incidents` | 24 u / 72 u / 1 maand voor ernstige incidenten |
| 6 | `user_information` | Art. 14, lid 8: getroffen gebruikers informeren, waar passend in een gestructureerd, machine-leesbaar formaat — zie cra-vulnerability-advisory-template.md |
| 7 | `ce_marking` | Aangebracht conform art. 30 na afronding van de conformiteitsroute; verplicht voor het in de handel brengen vanaf 2027-12-11 |

## Workflowhints voor agents

- HIATENRAPPORT: som records op met `status` in {`gap`, `partial`}, geordend op (deel I vóór
  deel II, daarna ref); voeg de `evidence`-verwachtingen uit de eistekst toe.
- ROUTECONTROLE: bereken sectie 3 opnieuw telkens wanneer `classification`,
  `standards_fully_applied` of `is_foss` wijzigt; signaleer wanneer de gekozen route niet
  langer rechtmatig is.
- N.V.T.-AUDIT: elke `not_applicable` in deel I zonder verwijzing naar de risicobeoordeling in
  `notes` is een bevinding, geen vrijstelling.
- TIJDLIJNWAARSCHUWINGEN: waarschuw wanneer de beoogde markttoetreding ≥ 2027-12-11 valt en er
  nog een `gap` openstaat; waarschuw wanneer `srp_access` na 2026-09-11 niet is ingevuld.

---

Sjabloon van Orbiq — https://www.orbiqhq.com/nl/sjablonen/cra-conformiteit-zelfbeoordeling-sjabloon
Versie 1.0 · Bijgewerkt 2026-07-27 · Geen juridisch advies.
