
CRA-conformiteitszelfbeoordeling: gratis sjabloon (Excel)
Classificeer uw product, kies de rechtmatige route van artikel 32 en toets elke bijlage I-vereiste vóór de CRA-deadlines. Gratis XLSX, zonder registratie.
Download dit sjabloon
Versie 1.0 · Bijgewerkt 27 jul 2026 · Gratis, geen e-mail vereist · Downloadbestanden in het Nederlands (anders: Engels)
Gratis CRA-conformiteitszelfbeoordeling (bijlage I, Excel)
Deze gratis CRA-conformiteitszelfbeoordeling is een downloadbaar Excel-werkboek (plus een PDF-veldgids en machine-leesbare Markdown; de downloadbestanden zijn beschikbaar in het Nederlands) dat een fabrikant door de vier vragen leidt die Verordening (EU) 2024/2847 — de Cyber Resilience Act, in het Nederlands ook wel de Cyberweerbaarheidsverordening — beslissend maakt: valt het product binnen de reikwijdte, welke klasse heeft het (standaard, belangrijk klasse I of II, of kritiek), welke conformiteitsbeoordelingsroute van artikel 32 is voor die klasse rechtmatig — en voldoet het aan elke eis in bijlage I, deel I (de 14 producteigenschappen) en deel II (de 8 processen voor kwetsbaarheidsafhandeling)? Inclusief statusdropdowns, bewijskolommen en een gereedheidsblad voor documentatie en rapportage. Zonder registratie.
De timing is belangrijker dan de meeste fabrikanten beseffen. De meldplichten van artikel 14 gelden vanaf 11 september 2026 — ook voor producten die al op de markt zijn — en het volledige regime van essentiële eisen landt op 11 december 2027. Aangemelde instanties kunnen pas vanaf 11 juni 2026 worden aangewezen, waardoor beoordelingscapaciteit schaars zal zijn op precies het moment dat fabrikanten van klasse I- en II-producten haar nodig hebben. De zelfbeoordeling bestaat om vroeg en op papier te beantwoorden: welke route hebben wij nodig, en hoe groot is de kloof?
Belangrijkste punten
- Classificatie komt eerst, en volgt de kernfunctionaliteit. Uitvoeringsverordening (EU) 2025/2392, vastgesteld op 28 november 2025, geeft bindende technische beschrijvingen voor alle 26 belangrijke en kritieke categorieën — en classificeert producten naar wat zij in de kern zijn, niet naar wat zij bevatten. Een router met ingebouwde firewall is een router; een zelfstandige firewall is klasse II. Het eerste blad van het werkboek loopt alle 19 + 4 + 3 categorieën langs met precies die toets.
- Zelfbeoordeling is de standaardroute — maar een voorwaardelijke. Interne controle volgens module A staat open voor elk standaardproduct. Voor belangrijke producten van klasse I is zij alleen beschikbaar wanneer geharmoniseerde normen, gemeenschappelijke specificaties of EUCC-certificaten volledig worden toegepast — en met de geharmoniseerde CRA-normen die medio 2026 nog in ontwikkeling zijn (normalisatieverzoek M/606: 41 normen, op 3 april 2025 aanvaard door CEN, CENELEC en ETSI), is die voorwaarde vandaag moeilijk te vervullen. Stand eind juli 2026: er is nog geen geharmoniseerde CRA-norm in het Publicatieblad van de EU geciteerd en er staat nog geen aangemelde instantie voor de CRA in NANDO — plan klasse I daarom als een route via een aangemelde instantie totdat normen in het Publicatieblad zijn geciteerd.
- Bijlage I is toetsbaar — toets haar dus. Deel I, punt 2, geldt 'waar van toepassing' op basis van de cyberbeveiligingsrisicobeoordeling (artikel 13, lid 2), wat betekent dat elke 'niet van toepassing' een gedocumenteerde onderbouwing nodig heeft, geen schouderophalen. De checklistbladen dwingen precies dat af.
- Rapportagegereedheid is een probleem voor 2026, niet voor 2027. Vanaf 11 september 2026 activeren actief uitgebuite kwetsbaarheden een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindrapport binnen 14 dagen via het Single Reporting Platform van ENISA — ernstige incidenten volgen 24 uur / 72 uur / 1 maand. Het gereedheidsblad volgt het proces, de platformtoegang en de gebruikersinformatieplicht van artikel 14, lid 8.
- De boetes zijn van DORA-formaat. Schendingen van bijlage I of de artikelen 13/14 lopen op tot 15 miljoen euro of 2,5% van de wereldwijde omzet (artikel 64) — en niet-conforme producten kunnen bovendien van de markt worden gehaald.
Wat er in het werkboek zit
| Blad | Wat het bevat | Waarom het belangrijk is |
|---|---|---|
| 1. Reikwijdte & classificatie | Productgegevens, de reikwijdtetoets van artikel 2 (inclusief de sectorale uitsluitingen en de SaaS-grens) en de volledige categoriechecklists van bijlage III / bijlage IV met de kernfunctionaliteitsregel | Alles wat volgt — route, aangemelde instantie, kosten — hangt van dit antwoord af |
| 2. Conformiteitsroute | De beslislogica van artikel 32: rechtmatige modules per klasse, de voorwaarde van geharmoniseerde normen voor klasse I, de FOSS-uitzondering, de vlag voor aangemelde instanties, markttoetreding versus 11 december 2027 | Een onrechtmatige route kiezen betekent de beoordeling onder tijdsdruk overdoen |
| 3. Bijlage I, deel I | De 14 eisen aan producteigenschappen — punt 1 plus punt 2, onder a) t/m m) — elk met status, bewijsreferentie, eigenaar en notities | De inhoudelijke kern van CRA-conformiteit |
| 4. Bijlage I, deel II | De 8 eisen voor kwetsbaarheidsafhandeling: SBOM, herstel, testen, openbaarmaking, CVD-beleid, contactadres, veilige updates, gratis verspreiding | Procesplichten die de hele ondersteuningsperiode doorlopen |
| 5. Documentatie & rapportage | De elementen van de technische documentatie van bijlage VII, de ondersteuningsperiode van artikel 13, lid 8 (minimaal 5 jaar tenzij een kortere gebruiksduur wordt verwacht), artikel 14-gereedheid, CE-markering, boeteblootstelling | Het dossier waar een aangemelde instantie of markttoezichtautoriteit om vraagt |
De statuswaarden zijn overal Conform / Gedeeltelijk / Hiaat / Niet van toepassing (onderbouwd), met dropdownvalidaties, en een uitgewerkt voorbeeld gebruikt een fictieve endpoint-monitoringagent om een afgeronde classificatiebeslissing te tonen. De machine-leesbare Markdown-variant bevat de volledige velddefinities, de classificatie-enums en de routeafleidingslogica als pseudocode, zodat een AI-agent op basis van alleen dit bestand een product kan classificeren, de rechtmatige routes kan afleiden en een hiatenrapport kan produceren.
Zo gebruikt u het
- Voer de reikwijdtetoets eerlijk uit. Software of hardware met een directe of indirecte dataverbinding, commercieel in de EU in de handel gebracht, valt erbinnen — tenzij een sectoraal regime (medische hulpmiddelen, luchtvaart, voertuigen, uitrusting van zeeschepen) het al dekt. Pure SaaS valt buiten de reikwijdte, tenzij het de oplossing voor gegevensverwerking op afstand van een product is.
- Classificeer op kernfunctionaliteit. Loop de 19 klasse I-, 4 klasse II- en 3 kritieke categorieën langs en toets elke mogelijke match aan de technische beschrijvingen in CIR (EU) 2025/2392. Leg de redenering vast — markttoezichtautoriteiten kunnen erom vragen, en een verkeerde klasse maakt de gekozen route ongeldig.
- Leid de route af en controleer daarna de normenvoorwaarde. Bent u klasse I en rekent u op zelfbeoordeling, verifieer dan dat geharmoniseerde normen die de relevante eisen dekken daadwerkelijk in het Publicatieblad van de EU zijn geciteerd — niet slechts opgesteld — voordat u op module A vertrouwt.
- Werk de twee checklists van bijlage I af. Veranker elke status in bewijs (architectuurdocumenten, testrapporten, beleidsdocumenten) en onderbouw elke 'n.v.t.' vanuit de risicobeoordeling. Deel II is proces, geen product: een SBOM die u één keer hebt gegenereerd, is een Gedeeltelijk, geen Conform.
- Sluit de documentatie- en rapportagehiaten. De documentatie van bijlage VII moet bestaan vóór het in de handel brengen; de ondersteuningsperiode moet zijn bepaald en vermeld (ten minste 5 jaar, tenzij werkelijk een kortere gebruiksduur wordt verwacht); het artikel 14-proces moet operationeel zijn op 11 september 2026.
Juridische grondslag
- Verordening (EU) 2024/2847 (Cyber Resilience Act), artikel 32 en bijlage VIII — de conformiteitsbeoordelingsprocedures: interne controle (module A), EU-typeonderzoek plus conformiteit met het type (modules B en C), volledige kwaliteitsborging (module H) en Europese cyberbeveiligingscertificeringsschema's; met de klasseafhankelijke beperkingen zoals hierboven beschreven en de uitzondering met openbare documentatie voor gratis en opensourcesoftware.
- Bijlage III en bijlage IV, zoals verduidelijkt door Uitvoeringsverordening (EU) 2025/2392 — de belangrijke (klasse I en II) en kritieke productcategorieën met bindende technische beschrijvingen, en het classificatiebeginsel van de kernfunctionaliteit.
- Bijlage I — de eisen aan producteigenschappen van deel I (punt 1 en punt 2, onder a) t/m m)) en de eisen voor kwetsbaarheidsafhandeling van deel II (punten 1 t/m 8); van toepassing via artikel 6 en artikel 13.
- Artikel 13 — het pakket fabrikantverplichtingen: de cyberbeveiligingsrisicobeoordeling (artikel 13, leden 2 en 3) die de toepasselijkheid van bijlage I bepaalt, de ondersteuningsperiode van ten minste 5 jaar (artikel 13, lid 8) en de documentatieplichten.
- Artikel 14 — melding van actief uitgebuite kwetsbaarheden en ernstige incidenten vanaf 11 september 2026 via het centrale meldingsplatform (artikel 16), met de trappen van 24 uur / 72 uur / 14 dagen en 24 uur / 72 uur / 1 maand.
- Artikel 64 — sancties: tot 15 miljoen euro of 2,5% van de wereldwijde jaaromzet voor schendingen van bijlage I / artikel 13 / artikel 14.
Voor het volledige regelgevingsbeeld, zie onze gidsen over de Cyber Resilience Act en CRA-artikelen 13 en 14.
Markttoezicht in Nederland
In Nederland is de RDI (Rijksinspectie Digitale Infrastructuur) de markttoezichthouder voor de CRA en tevens de aanmeldende autoriteit voor conformiteitsbeoordelingsinstanties — formeel de minister van Economische Zaken, in de praktijk de RDI. NCSC-NL is aangewezen als het CSIRT dat de artikel 14-meldingen ontvangt. De Uitvoeringswet verordening cyberweerbaarheid is nog in voorbereiding: de internetconsultatie is afgerond en de memorie van toelichting is op 16 december 2025 gepubliceerd, maar de wet is in juli 2026 nog niet aangenomen. Praktisch relevant voor fabrikanten: de RDI en het NCSC publiceerden in september 2025 een gezamenlijke Guide Cyber Resilience Act die de verwachtingen van de toezichthouder aan classificatie, documentatie en kwetsbaarheidsafhandeling toelicht — een nuttige toetssteen naast dit werkboek.
Verenigd Koninkrijk en Noorwegen/EER
VK: er is nog geen Brits CRA-equivalent. Het PSTI-regime, van kracht sinds 29 april 2024, dekt verbonden consumentenproducten met een veel smallere basisset (wachtwoordregels, beleid voor kwetsbaarheidsmelding, transparantie over de updateperiode) — een PSTI-conform product is nog lang niet CRA-conform, dus Britse fabrikanten die aan de EU verkopen, kunnen het best rechtstreeks aan de CRA toetsen. Noorwegen/EER: de CRA is aangemerkt als EER-relevant en zal naar verwachting in de EER-overeenkomst worden opgenomen; Noorse, IJslandse en Liechtensteinse fabrikanten die producten op de interne markt van de EU aanbieden, vallen in de praktijk hoe dan ook binnen de reikwijdte, ongeacht het tijdschema van de opname.
Van zelfbeoordeling naar bewijs dat kopers zien
Het werkboek vertelt u waar u staat. Steeds vaker stellen uw kopers dezelfde vragen — inkoopteams screenen hardware- en softwareleveranciers al ruim vóór 2027 op CRA-gereedheid. Orbiq publiceert het bewijs dat deze beoordeling oplevert — beveiligingsadviezen, SBOM- en updatebeleid, verklaringen over de ondersteuningsperiode — in een beheerd Trust Center, zodat hetzelfde werk in één keer de toezichthouder én de klant beantwoordt. Specifiek voor de openbaarmakingsplicht van bijlage I, deel II, combineert u dit werkboek met ons CRA-kwetsbaarheidsadvies-sjabloon.
Bronnen en verwijzingen
- Verordening (EU) 2024/2847 (Cyber Resilience Act) — volledige tekst — artikelen 13, 14, 32, 64; bijlagen I, III, IV, VII, VIII.
- Uitvoeringsverordening (EU) 2025/2392 van de Commissie — technische beschrijvingen van belangrijke en kritieke productcategorieën; vastgesteld op 28 november 2025.
- Europese Commissie — samenvatting van de CRA-wetgevingstekst — toepassingsdata, classificatie, conformiteitsprocedures.
- Europese Commissie — CRA-normalisatie — normalisatieverzoek M/606 met 41 normen.
- CEN/CENELEC — CRA-normalisatieverzoek officieel aanvaard — aanvaard op 3 april 2025.
- ENISA — Single Reporting Platform (SRP) — operationeel per 11 september 2026 voor artikel 14-meldingen.
- Europese Commissie — CRA-meldplichten — de termijnen van artikel 14 en het meldingsplatform.
- Rijksoverheid — Memorie van toelichting Uitvoeringswet Cyber Resilience Act — de Nederlandse uitvoeringswet in voorbereiding; RDI als markttoezichthouder, NCSC als CSIRT.
- RDI — Guide Cyber Resilience Act (PDF) — gezamenlijke handreiking van RDI en NCSC voor fabrikanten, september 2025.
- UK Product Security and Telecommunications Infrastructure Act 2022 — het Britse productbeveiligingsregime.
Verder lezen
- Cyber Resilience Act: vereisten, reikwijdte en deadlines
- CRA-artikelen 13 en 14: fabrikantverplichtingen en melding
- Gratis sjabloon: CRA-kwetsbaarheidsadvies (DOCX + ingevuld voorbeeld) — de openbaarmakingstegenhanger van bijlage I, deel II
Download dit sjabloon
Versie 1.0 · Bijgewerkt 27 jul 2026 · Gratis, geen e-mail vereist · Downloadbestanden in het Nederlands (anders: Engels)
Veelgestelde vragen
Wanneer gaan de verplichtingen van de Cyber Resilience Act daadwerkelijk gelden?
In drie stappen. De verordening is op 10 december 2024 in werking getreden. Hoofdstuk IV, dat de aanwijzing van aangemelde instanties mogelijk maakt, geldt vanaf 11 juni 2026. De meldplichten van artikel 14 — actief uitgebuite kwetsbaarheden en ernstige incidenten, via het Single Reporting Platform van ENISA — gelden vanaf 11 september 2026, ook voor producten die al op de markt zijn. De belangrijkste verplichtingen (essentiële eisen van bijlage I, technische documentatie, CE-markering) gelden volledig vanaf 11 december 2027.
Kan ik CRA-conformiteit zelf beoordelen of heb ik een aangemelde instantie nodig?
Dat hangt af van de classificatie. Standaardproducten — de grote meerderheid — kunnen de interne controleprocedure van module A gebruiken. Belangrijke producten van klasse I mogen alleen zelf beoordelen wanneer zij geharmoniseerde normen, gemeenschappelijke specificaties of EUCC-certificaten die de relevante eisen dekken volledig toepassen; anders hebben zij module B+C of module H met een aangemelde instantie nodig. Producten van klasse II hebben altijd een aangemelde instantie of EUCC-certificering op zekerheidsniveau 'substantieel' nodig, en kritieke producten een Europees certificeringsschema waar dat verplicht is gesteld. Belangrijke gratis en opensourceproducten mogen zelf beoordelen als hun technische documentatie openbaar is.
Wat zijn belangrijke producten van klasse I en klasse II en kritieke producten onder de CRA?
Bijlage III somt 19 klasse I-categorieën op (waaronder besturingssystemen, browsers, wachtwoordmanagers, VPN's, SIEM-systemen, routers, identiteits- en geprivilegieerd toegangsbeheer, slimme-huisapparaten en verbonden speelgoed) en 4 klasse II-categorieën (hypervisors en containerruntimes, firewalls en systemen voor inbraakdetectie of -preventie, en manipulatiebestendige microprocessors en microcontrollers). Bijlage IV somt 3 kritieke categorieën op: hardwareapparaten met beveiligingsboxen, slimme-metergateways en smartcards of secure elements. Uitvoeringsverordening (EU) 2025/2392, vastgesteld op 28 november 2025, geeft elke categorie een bindende technische beschrijving.
Hoe weet ik in welke klasse mijn product valt?
Op basis van de kernfunctionaliteit, niet van de componenten. Uitvoeringsverordening (EU) 2025/2392 laat de classificatie afhangen van de vraag of het product als geheel overeenkomt met de technische beschrijving van een categorie — een router met ingebouwde firewallfunctionaliteit wordt geclassificeerd als router, terwijl een zelfstandig firewallproduct klasse II is. Komt geen enkele beschrijving uit bijlage III of IV overeen met de kernfunctionaliteit van het product, dan is het een standaardproduct.
Wat staat er in bijlage I van de Cyber Resilience Act?
Twee delen. Deel I bevat de eisen aan producteigenschappen: punt 1 vereist een passend cyberbeveiligingsniveau op basis van de risico's, en punt 2, onder a) tot en met m), somt dertien eigenschappen op — van geen bekende uitbuitbare kwetsbaarheden en een standaard veilige configuratie via versleuteling, integriteit, dataminimalisatie, DoS-weerbaarheid en beperking van het aanvalsoppervlak tot veilige gegevensverwijdering. Deel II bevat acht proceseisen voor kwetsbaarheidsafhandeling, waaronder een SBOM, herstel zonder vertraging, een beleid voor gecoördineerde openbaarmaking van kwetsbaarheden en gratis, snelle beveiligingsupdates.
Wat zijn de sancties bij niet-naleving van de CRA?
Niet-naleving van de essentiële eisen van bijlage I of van de verplichtingen in de artikelen 13 en 14 kan worden beboet met maximaal 15 miljoen euro of 2,5% van de totale wereldwijde jaaromzet, indien dat hoger is. Schendingen van andere verplichtingen kunnen oplopen tot 10 miljoen euro of 2%, en het verstrekken van onjuiste of misleidende informatie aan autoriteiten tot 5 miljoen euro of 1% (artikel 64).
Geldt de CRA in het Verenigd Koninkrijk en Noorwegen?
Het VK heeft nog geen CRA-equivalent — het PSTI-regime, van kracht sinds 29 april 2024, dekt verbonden consumentenproducten met een smallere basisset aan beveiligingseisen. De CRA is aangemerkt als EER-relevant en zal naar verwachting in de EER-overeenkomst worden opgenomen; Noorse fabrikanten die aan de EU verkopen, vallen in de praktijk hoe dan ook binnen de reikwijdte, omdat de CRA aangrijpt op producten die in de EU in de handel worden gebracht.