[Belangrijke Beveiliging Mededeling] Nep-Qfinder Pro-websites gedetecteerd. Meer informatie >

Wat is de EU Cyber Resilience Act (CRA)? Vereisten en deadlines voor NAS- en netwerkapparaten, en QNAP's aanpak

Nieuwste artikelen 2026-09-30 clock 9 min lezen

Wat is de EU Cyber Resilience Act (CRA)? Vereisten en deadlines voor NAS- en netwerkapparaten, en QNAP's aanpak

Wat is de EU Cyber Resilience Act (CRA)? Vereisten en deadlines voor NAS- en netwerkapparaten, en QNAP's aanpak
Deze content is door een machine vertaald. Raadpleeg de Disclaimer voor machinevertalingen.
Switch to English

Belangrijkste conclusie: QNAP heeft de eerste fase van EU CRA-naleving afgerond

QNAP heeft op 11 september 2026 de eerste fase van zijn EU Cyber Resilience Act (CRA) nalevingsprogramma afgerond — dezelfde dag dat de CRA-verplichting om actief misbruikte kwetsbaarheden en ernstige incidenten te melden van kracht werd.

  • Incidentrapportage: Het QNAP Security Reporting Platform is nu live. QNAP start binnen 24 uur na ontvangst van een melding het wettelijke responsproces.
  • Veilige ontwikkeling: QNAP volgt een publiek beschikbare Secure Software Development Lifecycle (SSDLC) policy en heeft de IEC 62443-4-1 procesverificatie doorstaan.
  • Kwetsbaarhedenbeheer: QNAP PSIRT coördineert de afhandeling van kwetsbaarheden en verbindt zich ertoe extern gemelde kwetsbaarheden te verifiëren en CVE-ID's toe te wijzen binnen één week.
  • Transparantie in de toeleveringsketen: QNAP onderhoudt SBOMs in CycloneDX- en SPDX-formaten en controleert deze tegen CVE-databases en de CISA Known Exploited Vulnerabilities (KEV) catalogus.
  • Dekking: Het volledige productportfolio van QNAP, inclusief enterprise ZFS storage, zakelijke NAS, Edge AI NAS en alle netwerkproducten (routers en switches).

Wat is de EU Cyber Resilience Act (CRA)?

De EU Cyber Resilience Act (CRA), Verordening (EU) 2024/2847, vereist dat elk product met digitale elementen (PwDE) dat in de EU wordt verkocht, gedurende de gehele levenscyclus aan verplichte cybersecurity-eisen voldoet. CRA-naleving is een vereiste voor de CE-markering, en producten zonder CE-markering mogen niet op de EU-markt worden geplaatst.

Drie doelen van de CRA

  • De algehele veerkracht van de EU digitale markt versterken.
  • Gebruikers duidelijker inzicht geven in de beveiliging van de producten die ze kopen.
  • Het aantal kwetsbaarheden in digitale producten verminderen nadat ze op de markt zijn gebracht.

Welke producten vallen onder de CRA?

De CRA dekt alle hardware of software die direct of indirect kan verbinden met een apparaat of netwerk — inclusief oplossingen voor externe gegevensverwerking. NAS-apparaten, routers, switches, besturingssystemen en applicaties vallen allemaal binnen de scope. Medische apparaten, motorvoertuigen, civiele luchtvaart en maritieme uitrusting zijn uitgesloten omdat ze al onder gelijkwaardige regelgeving vallen.

Kernverplichtingen voor alle fabrikanten onder de CRA

  • Voer een cybersecurity-risicobeoordeling uit in de ontwerpfase, met toepassing van Secure by Design en Secure by Default principes.
  • Stel een proces voor het afhandelen van kwetsbaarheden op dat voldoet aan de CRA-eisen.
  • Lever beveiligingsupdates gedurende de ondersteuningsperiode, tot het product einde ondersteuning bereikt.
  • Bereid technische documentatie voor, voltooi een conformiteitsbeoordeling en breng de CE-markering aan (geldt vanaf 11 december 2027).
  • Geef duidelijke instructies voor veilig gebruik, de datum van einde ondersteuning en een contactpunt voor het melden van kwetsbaarheden.
  • Meld actief misbruikte kwetsbaarheden en ernstige incidenten aan de relevante autoriteiten.

Wanneer treedt de CRA in werking? Drie belangrijke data

De CRA wordt gefaseerd ingevoerd: het melden van actief misbruikte kwetsbaarheden is verplicht vanaf 11 september 2026, en volledige naleving is vereist voor alle producten die vanaf 11 december 2027 op de EU-markt worden geplaatst.

Datum Mijlpaal QNAP-status
10 december 2024 CRA treedt in werking; overgangsperiode begint CRA-nalevingsprogramma gestart
11 september 2026 Rapportageverplichtingen voor actief misbruikte kwetsbaarheden en ernstige incidenten gelden Eerste fase afgerond; Security Reporting Platform live
11 december 2027 Deadline voor volledige naleving, inclusief conformiteitsbeoordeling en CE-markering Lopend, volgens EU-richtlijnen en geharmoniseerde standaarden

Bron: Europese Commissie – Cyber Resilience Act

Hoe verschilt de CRA van NIS2, en waarom ze samen bekijken?

De CRA reguleert producten; NIS2 reguleert organisaties. Waar ze overlappen is een uniforme, risicogebaseerde strategie die de digitale toeleveringsketen beveiligt. Om als organisatie aan NIS2 te voldoen, moet de apparatuur die men koopt zelf voldoen aan de CRA.

image

Hoe de CRA en NIS2 samenhangen: een uniforme strategie van producten tot organisaties

EU CRA EU NIS2 Richtlijn
Focus Cybersecurity van producten met digitale elementen Beveiliging van netwerk- en informatiesystemen bij essentiële en belangrijke entiteiten
Voor wie geldt het Fabrikanten, importeurs en distributeurs Organisaties in energie, transport, telecom, gezondheidszorg, nutsbedrijven en andere sectoren
Verwachte uitkomst Veilige hardware en software met transparante componenten Organisatorisch cybersecuritybeleid en bescherming van kritieke infrastructuur
Relevantie voor QNAP QNAP moet direct voldoen als fabrikant QNAP-klanten moeten leveranciersbeveiliging beoordelen; QNAP levert verifieerbaar bewijs

NIS2 Artikel 21(2)(d) vereist dat organisaties de beveiligingsrisico's van hun directe leveranciers en dienstverleners beoordelen. Artikel 21(2)(e) vereist beveiliging bij de aanschaf, ontwikkeling en het onderhoud van systemen, inclusief het afhandelen en openbaar maken van kwetsbaarheden. QNAP's IEC 62443-4-1 verificatie, openbaar proces voor kwetsbaarheden en afronding van de eerste fase van CRA-naleving kunnen dienen als bewijs van derden wanneer klanten hun leveranciers beoordelen.

Meer informatie: Kies QNAP-oplossingen om EU NIS2 netwerkbeveiliging en risicobeheer in de toeleveringsketen te realiseren

Hoe voldoet QNAP aan de CRA-eisen? Vier pijlers

QNAP voldoet aan de essentiële cybersecurity-eisen van de CRA via vier pijlers: een veilig ontwikkelproces geverifieerd volgens internationale standaarden, 24-uurs incidentrapportage, proactief kwetsbaarhedenbeheer en een transparante softwaretoeleveringsketen. Deze mechanismen waren al aanwezig voordat de CRA van kracht werd — het zijn geen last-minute oplossingen voor één enkele regelgeving.

Pijler 1: Een veilige ontwikkelcyclus geverifieerd volgens IEC 62443-4-1

IEC 62443-4-1 is de internationale norm van de International Electrotechnical Commission (IEC) voor veilige productontwikkelcycli. Het definieert acht veilige ontwikkelpraktijken en beoordeelt hoe goed een organisatie deze implementeert over vier volwassenheidsniveaus. QNAP heeft DEKRA's IEC 62443-4-1 procesverificatie doorstaan in september 2026. Omdat de verificatie het volledige ontwikkelproces dekt, geldt deze voor elk product dat QNAP nu en in de toekomst uitbrengt.

  • Risicobeoordeling en dreigingsmodellering starten bij de eisenfase.
  • Ontwerpen moeten een beveiligingsreview doorstaan, inclusief gegevensbescherming, authenticatie, toegangscontrole en encryptie.
  • Ontwikkeling omvat geautomatiseerde statische (SAST) en dynamische (DAST) applicatiebeveiligingstests, aangevuld met penetratietests.

Pijler 2: CRA-conforme 24-uurs incidentrapportage

Het QNAP Security Reporting Platform dient als QNAP's centrale contactpunt voor CRA-rapportage. Klanten, eindgebruikers en security onderzoekers wereldwijd kunnen hier actief misbruikte kwetsbaarheden of ernstige beveiligingsincidenten melden. Binnen 24 uur na ontvangst van een melding start QNAP het wettelijke responsproces, beoordeelt het risico en brengt beveiligingsupdates uit.

Pijler 3: PSIRT-gestuurd kwetsbaarhedenbeheer

Het QNAP Product Security Incident Response Team (PSIRT) opereert als een commissie, met leden uit R&D, informatiebeveiliging, juridische zaken en klantenservice. QNAP volgt nieuwe kwetsbaarheden via zijn publieke Security Advisories en Security Bounty Program. Voor kwetsbaarheden gemeld door externe onderzoekers verbindt PSIRT zich ertoe verificatie te voltooien en een CVE-ID toe te wijzen binnen één week.

Pijler 4: Een transparante softwaretoeleveringsketen met SBOMs

De CRA vereist dat fabrikanten een Software Bill of Materials (SBOM) opstellen en deze op verzoek aan de autoriteiten verstrekken. QNAP onderhoudt SBOMs voor zijn NAS-software en applicaties in de industriestandaard CycloneDX- en SPDX-formaten. Het ontwikkelproces omvat Software Composition Analysis (SCA) en controleert componenten tegen CVE-databases en de Amerikaanse CISA Known Exploited Vulnerabilities (KEV) catalogus, waardoor derde partijen en open source-componenten onder risicobeheer vallen.

Gebruikerstransparantie: Duidelijk aangegeven ondersteuningsperioden

De CRA vereist dat fabrikanten het beoogde gebruik, de datum van einde ondersteuning en het contactpunt voor kwetsbaarheden melden voor elk product. Gebruikers kunnen de ondersteuningsperiode van elk model bekijken op de QNAP Product Support Status pagina en hun instellingen versterken met de NAS Security Guide.

Welke QNAP-producten vallen onder CRA-naleving?

QNAP's CRA-beveiligings- en rapportagemechanismen dekken het volledige productportfolio en worden ondersteund door meerdere onafhankelijke internationale certificeringen.

Productcategorie Representatieve productlijnen
Enterprise storage ZFS storage, dual-controller NAS, all-flash NAS
Zakelijke en multimedia NAS QTS / QuTS hero zakelijke NAS, NAS voor creators en thuisgebruikers
AI computing Edge AI NAS-oplossingen
Netwerken Routers, switches

QNAP's investering in cybersecurity is een langetermijn, systematische organisatorische capaciteit die productontwikkeling, cloudservices en operaties omvat. Voor meer certificeringsdetails, bezoek het QNAP Trust Center.

FAQ

Is QNAP NAS in overeenstemming met de EU CRA?

QNAP heeft de eerste fase van zijn CRA-nalevingsprogramma afgerond op 11 september 2026, waarmee het voldoet aan de incidentrapportage-eisen voor het volledige productportfolio, inclusief NAS en netwerkproducten. QNAP werkt toe naar volledige naleving op 11 december 2027, volgens EU-richtlijnen en geharmoniseerde standaarden.

Is een NAS een "product met digitale elementen" onder de CRA?

Ja. Een NAS is netwerkverbonden hardware die een besturingssysteem en applicaties draait, en voldoet dus aan de CRA-definitie van een product met digitale elementen. Routers en switches vallen ook binnen de scope.

Hoe meld ik een kwetsbaarheid of beveiligingsincident in een QNAP-product?

Meld "actief misbruikte kwetsbaarheden" of "ernstige beveiligingsincidenten" via het QNAP Security Reporting Platform; QNAP PSIRT start binnen 24 uur het responsproces. Meld algemene kwetsbaarheden via het meldkanaal op de Security Advisories pagina of het Security Bounty Program.

Hoe verhoudt IEC 62443-4-1 zich tot de CRA?

IEC 62443-4-1 definieert eisen voor een veilige productontwikkelcyclus, en de kernprincipes sluiten nauw aan bij de CRA-eis voor beveiliging gedurende de volledige productlevenscyclus. IEC 62443-4-1 verificatie toont aan dat een fabrikant de processen heeft om aan de essentiële cybersecurity-eisen van de CRA te voldoen.

Wat is een SBOM, en vereist de CRA dat deze openbaar is?

Een SBOM (Software Bill of Materials) bevat alle softwarecomponenten en bibliotheken in een product — zie het als een ingrediëntenlabel voor software. De CRA vereist dat fabrikanten een SBOM opstellen ter ondersteuning van kwetsbaarhedenbeheer, maar vereist momenteel niet dat deze wordt gepubliceerd; de volledige SBOM moet op verzoek aan de autoriteiten worden verstrekt.

Wat is het verschil tussen de CRA en NIS2?

De CRA regelt de beveiliging van digitale producten en geldt voor fabrikanten. NIS2 regelt organisatorische cybersecurity bij essentiële dienstverleners in sectoren zoals energie, transport en telecom. Het kopen van CRA-conforme producten legt de basis voor het voldoen aan NIS2-vereisten voor de toeleveringsketen.

Blijft mijn QNAP-apparaat beveiligingsupdates ontvangen?

Controleer de ondersteuningsperiode van uw model op de QNAP Product Support Status pagina. Producten binnen hun ondersteuningsperiode blijven beveiligingsupdates ontvangen. We raden aan automatische updates in te schakelen en regelmatig de security advisories te bekijken.

Moeten bedrijven buiten de EU voldoen aan de CRA?

Ja. Elk product dat op de EU-markt wordt verkocht moet voldoen aan de CRA, ongeacht waar de fabrikant is gevestigd. Systeemintegrators en apparaatfabrikanten kunnen hun eigen post-market nalevingslast verminderen door leveranciers te kiezen met gevestigde SDL-, PSIRT- en SBOM-praktijken.

AI-verklaring: Sommige afbeeldingen en teksten in dit artikel zijn gemaakt of verbeterd met behulp van kunstmatige intelligentie (AI) en zijn beoordeeld door redacteuren.

Elsa

Elsa

QNAP Marketing Manager

Was dit artikel nuttig?

Bedankt voor uw feedback.

Voor verdere hulp kunt u andere gebruikers en QNAP-experts in de community vragen. Ga naar de QNAP Community

Vertel ons a.u.b. hoe we dit artikel kunnen verbeteren.

Hieronder kunt u eventuele aanvullende feedback toevoegen.

Inhoudsopgave

Kies specificatie

      Toon meer Minder
      Deze website in andere landen/regio's:
      Chat met ons! Chat met ons!
      back to top