De CRA is een wettelijke uitbreiding op een eerder besluit om al per 2025 cybersecurityeisen te stellen aan draadloos communicerende apparaten zoals routers, babyfoons en slimme deurbellen via de Radio Equipment Directive (RED).
De EU-lidstaten en het Europees Parlement hebben hierover in juni in 2023 een voorlopig politiek akkoord bereikt, waardoor fabrikanten hun producten minimaal vijf jaar lang van beveiligingsupdates moeten voorzien. Daarnaast moeten digitale producten โ zowel software, hardware als componenten โ naar verwachting vanaf 2027 voldoen aan uitgebreide eisen en standaarden op het gebied van cyberveiligheid. Apparaten die als ‘cyberonveilig’ worden bestempeld mogen dan niet meer op de Europese markt worden aangeboden.
De CRA is straks breder dan de RED en geldt niet alleen voor draadloos verbonden apparaten, maar voor alle hard- en software. De veiligheidseisen gaan bijvoorbeeld over het automatisch installeren van beveiligingsupdates, het versleuteld opslaan van gebruikersgegevens en gebruikers de optie bieden om data permanent te verwijderen.
De Cyber Resilience Act is niet onbesproken. Met name de opensourcegemeenschap heeft bedenkingen. Zij vrezen dat de lijn tussen wat opensource en wat commercieel is te dun zal worden, want ontwikkelaars kan ontmoedigen om projecten op te starten.