---
title: "CRA-conformiteitszelfbeoordeling: gratis sjabloon (Excel)"
description: "Classificeer uw product, kies de rechtmatige route van artikel 32 en toets elke bijlage I-vereiste vóór de CRA-deadlines. Gratis XLSX, zonder registratie."
canonical: https://www.orbiqhq.com/nl/sjablonen/cra-conformiteit-zelfbeoordeling-sjabloon
html: https://www.orbiqhq.com/nl/sjablonen/cra-conformiteit-zelfbeoordeling-sjabloon
publisher: Orbiq GmbH
language: en
---
# CRA-conformiteitszelfbeoordeling: gratis sjabloon (Excel)

Classificeer uw product, kies de rechtmatige route van artikel 32 en toets elke bijlage I-vereiste vóór de CRA-deadlines. Gratis XLSX, zonder registratie.


**Deze gratis CRA-conformiteitszelfbeoordeling is een downloadbaar Excel-werkboek (plus een PDF-veldgids en machine-leesbare Markdown; de downloadbestanden zijn beschikbaar in het Nederlands) dat een fabrikant door de vier vragen leidt die [Verordening (EU) 2024/2847](https://eur-lex.europa.eu/eli/reg/2024/2847/oj) — de Cyber Resilience Act, in het Nederlands ook wel de Cyberweerbaarheidsverordening — beslissend maakt: valt het product binnen de reikwijdte, welke klasse heeft het (standaard, belangrijk klasse I of II, of kritiek), welke conformiteitsbeoordelingsroute van artikel 32 is voor die klasse rechtmatig — en voldoet het aan elke eis in bijlage I, deel I (de 14 producteigenschappen) en deel II (de 8 processen voor kwetsbaarheidsafhandeling)? Inclusief statusdropdowns, bewijskolommen en een gereedheidsblad voor documentatie en rapportage. Zonder registratie.**

De timing is belangrijker dan de meeste fabrikanten beseffen. De meldplichten van artikel 14 gelden vanaf **11 september 2026** — ook voor producten die al op de markt zijn — en het volledige regime van essentiële eisen landt op **11 december 2027**. Aangemelde instanties kunnen pas vanaf 11 juni 2026 worden aangewezen, waardoor beoordelingscapaciteit schaars zal zijn op precies het moment dat fabrikanten van klasse I- en II-producten haar nodig hebben. De zelfbeoordeling bestaat om vroeg en op papier te beantwoorden: *welke route hebben wij nodig, en hoe groot is de kloof?*

## Belangrijkste punten

1. **Classificatie komt eerst, en volgt de kernfunctionaliteit.** [Uitvoeringsverordening (EU) 2025/2392](https://eur-lex.europa.eu/eli/reg_impl/2025/2392/oj), vastgesteld op 28 november 2025, geeft bindende technische beschrijvingen voor alle 26 belangrijke en kritieke categorieën — en classificeert producten naar wat zij *in de kern zijn*, niet naar wat zij bevatten. Een router met ingebouwde firewall is een router; een zelfstandige firewall is klasse II. Het eerste blad van het werkboek loopt alle 19 + 4 + 3 categorieën langs met precies die toets.
2. **Zelfbeoordeling is de standaardroute — maar een voorwaardelijke.** Interne controle volgens module A staat open voor elk standaardproduct. Voor belangrijke producten van klasse I is zij *alleen* beschikbaar wanneer geharmoniseerde normen, gemeenschappelijke specificaties of EUCC-certificaten volledig worden toegepast — en met de geharmoniseerde CRA-normen die medio 2026 nog in ontwikkeling zijn (normalisatieverzoek M/606: 41 normen, op 3 april 2025 aanvaard door CEN, CENELEC en ETSI), is die voorwaarde vandaag moeilijk te vervullen. Stand eind juli 2026: er is nog geen geharmoniseerde CRA-norm in het Publicatieblad van de EU geciteerd en er staat nog geen aangemelde instantie voor de CRA in NANDO — plan klasse I daarom als een route via een aangemelde instantie totdat normen in het Publicatieblad zijn geciteerd.
3. **Bijlage I is toetsbaar — toets haar dus.** Deel I, punt 2, geldt 'waar van toepassing' *op basis van de cyberbeveiligingsrisicobeoordeling* (artikel 13, lid 2), wat betekent dat elke 'niet van toepassing' een gedocumenteerde onderbouwing nodig heeft, geen schouderophalen. De checklistbladen dwingen precies dat af.
4. **Rapportagegereedheid is een probleem voor 2026, niet voor 2027.** Vanaf 11 september 2026 activeren actief uitgebuite kwetsbaarheden een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindrapport binnen 14 dagen via het [Single Reporting Platform van ENISA](https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp) — ernstige incidenten volgen 24 uur / 72 uur / 1 maand. Het gereedheidsblad volgt het proces, de platformtoegang en de gebruikersinformatieplicht van artikel 14, lid 8.
5. **De boetes zijn van DORA-formaat.** Schendingen van bijlage I of de artikelen 13/14 lopen op tot **15 miljoen euro of 2,5% van de wereldwijde omzet** (artikel 64) — en niet-conforme producten kunnen bovendien van de markt worden gehaald.

## Wat er in het werkboek zit

| Blad | Wat het bevat | Waarom het belangrijk is |
|---|---|---|
| **1. Reikwijdte & classificatie** | Productgegevens, de reikwijdtetoets van artikel 2 (inclusief de sectorale uitsluitingen en de SaaS-grens) en de volledige categoriechecklists van bijlage III / bijlage IV met de kernfunctionaliteitsregel | Alles wat volgt — route, aangemelde instantie, kosten — hangt van dit antwoord af |
| **2. Conformiteitsroute** | De beslislogica van artikel 32: rechtmatige modules per klasse, de voorwaarde van geharmoniseerde normen voor klasse I, de FOSS-uitzondering, de vlag voor aangemelde instanties, markttoetreding versus 11 december 2027 | Een onrechtmatige route kiezen betekent de beoordeling onder tijdsdruk overdoen |
| **3. Bijlage I, deel I** | De 14 eisen aan producteigenschappen — punt 1 plus punt 2, onder a) t/m m) — elk met status, bewijsreferentie, eigenaar en notities | De inhoudelijke kern van CRA-conformiteit |
| **4. Bijlage I, deel II** | De 8 eisen voor kwetsbaarheidsafhandeling: SBOM, herstel, testen, openbaarmaking, CVD-beleid, contactadres, veilige updates, gratis verspreiding | Procesplichten die de hele ondersteuningsperiode doorlopen |
| **5. Documentatie & rapportage** | De elementen van de technische documentatie van bijlage VII, de ondersteuningsperiode van artikel 13, lid 8 (minimaal 5 jaar tenzij een kortere gebruiksduur wordt verwacht), artikel 14-gereedheid, CE-markering, boeteblootstelling | Het dossier waar een aangemelde instantie of markttoezichtautoriteit om vraagt |

De statuswaarden zijn overal *Conform / Gedeeltelijk / Hiaat / Niet van toepassing (onderbouwd)*, met dropdownvalidaties, en een uitgewerkt voorbeeld gebruikt een fictieve endpoint-monitoringagent om een afgeronde classificatiebeslissing te tonen. De [machine-leesbare Markdown-variant](/downloads/templates/nl/cra-conformity-self-assessment.md) bevat de volledige velddefinities, de classificatie-enums en de routeafleidingslogica als pseudocode, zodat een AI-agent op basis van alleen dit bestand een product kan classificeren, de rechtmatige routes kan afleiden en een hiatenrapport kan produceren.

## Zo gebruikt u het

1. **Voer de reikwijdtetoets eerlijk uit.** Software of hardware met een directe of indirecte dataverbinding, commercieel in de EU in de handel gebracht, valt erbinnen — tenzij een sectoraal regime (medische hulpmiddelen, luchtvaart, voertuigen, uitrusting van zeeschepen) het al dekt. Pure SaaS valt buiten de reikwijdte, tenzij het de oplossing voor gegevensverwerking op afstand van een product is.
2. **Classificeer op kernfunctionaliteit.** Loop de 19 klasse I-, 4 klasse II- en 3 kritieke categorieën langs en toets elke mogelijke match aan de technische beschrijvingen in CIR (EU) 2025/2392. Leg de redenering vast — markttoezichtautoriteiten kunnen erom vragen, en een verkeerde klasse maakt de gekozen route ongeldig.
3. **Leid de route af en controleer daarna de normenvoorwaarde.** Bent u klasse I en rekent u op zelfbeoordeling, verifieer dan dat geharmoniseerde normen die de relevante eisen dekken daadwerkelijk in het Publicatieblad van de EU zijn geciteerd — niet slechts opgesteld — voordat u op module A vertrouwt.
4. **Werk de twee checklists van bijlage I af.** Veranker elke status in bewijs (architectuurdocumenten, testrapporten, beleidsdocumenten) en onderbouw elke 'n.v.t.' vanuit de risicobeoordeling. Deel II is proces, geen product: een SBOM die u één keer hebt gegenereerd, is een *Gedeeltelijk*, geen *Conform*.
5. **Sluit de documentatie- en rapportagehiaten.** De documentatie van bijlage VII moet bestaan vóór het in de handel brengen; de ondersteuningsperiode moet zijn bepaald en vermeld (ten minste 5 jaar, tenzij werkelijk een kortere gebruiksduur wordt verwacht); het artikel 14-proces moet operationeel zijn op 11 september 2026.

## Juridische grondslag

- **[Verordening (EU) 2024/2847](https://eur-lex.europa.eu/eli/reg/2024/2847/oj) (Cyber Resilience Act), artikel 32 en bijlage VIII** — de conformiteitsbeoordelingsprocedures: interne controle (module A), EU-typeonderzoek plus conformiteit met het type (modules B en C), volledige kwaliteitsborging (module H) en Europese cyberbeveiligingscertificeringsschema's; met de klasseafhankelijke beperkingen zoals hierboven beschreven en de uitzondering met openbare documentatie voor gratis en opensourcesoftware.
- **Bijlage III en bijlage IV, zoals verduidelijkt door [Uitvoeringsverordening (EU) 2025/2392](https://eur-lex.europa.eu/eli/reg_impl/2025/2392/oj)** — de belangrijke (klasse I en II) en kritieke productcategorieën met bindende technische beschrijvingen, en het classificatiebeginsel van de kernfunctionaliteit.
- **Bijlage I** — de eisen aan producteigenschappen van deel I (punt 1 en punt 2, onder a) t/m m)) en de eisen voor kwetsbaarheidsafhandeling van deel II (punten 1 t/m 8); van toepassing via artikel 6 en artikel 13.
- **Artikel 13** — het pakket fabrikantverplichtingen: de cyberbeveiligingsrisicobeoordeling (artikel 13, leden 2 en 3) die de toepasselijkheid van bijlage I bepaalt, de ondersteuningsperiode van ten minste 5 jaar (artikel 13, lid 8) en de documentatieplichten.
- **Artikel 14** — melding van actief uitgebuite kwetsbaarheden en ernstige incidenten vanaf 11 september 2026 via het centrale meldingsplatform (artikel 16), met de trappen van 24 uur / 72 uur / 14 dagen en 24 uur / 72 uur / 1 maand.
- **Artikel 64** — sancties: tot 15 miljoen euro of 2,5% van de wereldwijde jaaromzet voor schendingen van bijlage I / artikel 13 / artikel 14.

Voor het volledige regelgevingsbeeld, zie onze gidsen over de [Cyber Resilience Act](/nl/eu-regelgeving/cyber-resilience-act) en [CRA-artikelen 13 en 14](/nl/eu-regelgeving/cyber-resilience-act-artikelen-13-14).

## Markttoezicht in Nederland

In Nederland is de **RDI** (Rijksinspectie Digitale Infrastructuur) de markttoezichthouder voor de CRA en tevens de aanmeldende autoriteit voor conformiteitsbeoordelingsinstanties — formeel de minister van Economische Zaken, in de praktijk de RDI. **NCSC-NL** is aangewezen als het CSIRT dat de artikel 14-meldingen ontvangt. De **Uitvoeringswet verordening cyberweerbaarheid** is nog in voorbereiding: de internetconsultatie is afgerond en de memorie van toelichting is op 16 december 2025 gepubliceerd, maar de wet is in juli 2026 nog niet aangenomen. Praktisch relevant voor fabrikanten: de RDI en het NCSC publiceerden in september 2025 een gezamenlijke *Guide Cyber Resilience Act* die de verwachtingen van de toezichthouder aan classificatie, documentatie en kwetsbaarheidsafhandeling toelicht — een nuttige toetssteen naast dit werkboek.

## Verenigd Koninkrijk en Noorwegen/EER

**VK:** er is nog geen Brits CRA-equivalent. Het [PSTI-regime](https://www.legislation.gov.uk/ukpga/2022/46/contents), van kracht sinds 29 april 2024, dekt verbonden consumentenproducten met een veel smallere basisset (wachtwoordregels, beleid voor kwetsbaarheidsmelding, transparantie over de updateperiode) — een PSTI-conform product is nog lang niet CRA-conform, dus Britse fabrikanten die aan de EU verkopen, kunnen het best rechtstreeks aan de CRA toetsen. **Noorwegen/EER:** de CRA is aangemerkt als EER-relevant en zal naar verwachting in de EER-overeenkomst worden opgenomen; Noorse, IJslandse en Liechtensteinse fabrikanten die producten op de interne markt van de EU aanbieden, vallen in de praktijk hoe dan ook binnen de reikwijdte, ongeacht het tijdschema van de opname.

## Van zelfbeoordeling naar bewijs dat kopers zien

Het werkboek vertelt u waar u staat. Steeds vaker stellen uw *kopers* dezelfde vragen — inkoopteams screenen hardware- en softwareleveranciers al ruim vóór 2027 op CRA-gereedheid. [Orbiq](/nl/platform/trust-updates) publiceert het bewijs dat deze beoordeling oplevert — beveiligingsadviezen, SBOM- en updatebeleid, verklaringen over de ondersteuningsperiode — in een beheerd [Trust Center](/nl/trust-center/wat-is-een-trust-center), zodat hetzelfde werk in één keer de toezichthouder én de klant beantwoordt. Specifiek voor de openbaarmakingsplicht van bijlage I, deel II, combineert u dit werkboek met ons [CRA-kwetsbaarheidsadvies-sjabloon](/nl/sjablonen/cra-kwetsbaarheidsadvies-sjabloon).

## Bronnen en verwijzingen

1. [Verordening (EU) 2024/2847 (Cyber Resilience Act) — volledige tekst](https://eur-lex.europa.eu/eli/reg/2024/2847/oj) — artikelen 13, 14, 32, 64; bijlagen I, III, IV, VII, VIII.
2. [Uitvoeringsverordening (EU) 2025/2392 van de Commissie](https://eur-lex.europa.eu/eli/reg_impl/2025/2392/oj) — technische beschrijvingen van belangrijke en kritieke productcategorieën; vastgesteld op 28 november 2025.
3. [Europese Commissie — samenvatting van de CRA-wetgevingstekst](https://digital-strategy.ec.europa.eu/en/policies/cra-summary) — toepassingsdata, classificatie, conformiteitsprocedures.
4. [Europese Commissie — CRA-normalisatie](https://digital-strategy.ec.europa.eu/en/policies/cra-standardisation) — normalisatieverzoek M/606 met 41 normen.
5. [CEN/CENELEC — CRA-normalisatieverzoek officieel aanvaard](https://www.cencenelec.eu/news-events/news/2025/newsletter/ots-62-cra/) — aanvaard op 3 april 2025.
6. [ENISA — Single Reporting Platform (SRP)](https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp) — operationeel per 11 september 2026 voor artikel 14-meldingen.
7. [Europese Commissie — CRA-meldplichten](https://digital-strategy.ec.europa.eu/en/policies/cra-reporting) — de termijnen van artikel 14 en het meldingsplatform.
8. [Rijksoverheid — Memorie van toelichting Uitvoeringswet Cyber Resilience Act](https://www.rijksoverheid.nl/documenten/2025/12/16/memorie-van-toelichting-uitvoeringswet-cyber-resilience-act) — de Nederlandse uitvoeringswet in voorbereiding; RDI als markttoezichthouder, NCSC als CSIRT.
9. [RDI — Guide Cyber Resilience Act (PDF)](https://www.rdi.nl/site/binaries/site-content/collections/documenten/2025/09/30/guide-cyber-resilience-act/Guide+Cyber+Resilience+Act.pdf) — gezamenlijke handreiking van RDI en NCSC voor fabrikanten, september 2025.
10. [UK Product Security and Telecommunications Infrastructure Act 2022](https://www.legislation.gov.uk/ukpga/2022/46/contents) — het Britse productbeveiligingsregime.

## Verder lezen

- [Cyber Resilience Act: vereisten, reikwijdte en deadlines](/nl/eu-regelgeving/cyber-resilience-act)
- [CRA-artikelen 13 en 14: fabrikantverplichtingen en melding](/nl/eu-regelgeving/cyber-resilience-act-artikelen-13-14)
- [Gratis sjabloon: CRA-kwetsbaarheidsadvies (DOCX + ingevuld voorbeeld)](/nl/sjablonen/cra-kwetsbaarheidsadvies-sjabloon) — de openbaarmakingstegenhanger van bijlage I, deel II