De Europese cybersecuritywetgeving verandert de manier waarop technologiebedrijven producten ontwikkelen, onderhouden en in de markt zetten. Tijdens de FHI-ledenbijeenkomst Cyber Security op 2 september in Leusden stonden daarom niet alleen nieuwe verplichtingen centraal, maar vooral de praktische gevolgen voor organisaties en hun ketenpartners.

Met de NIS2-richtlijn en de Cyber Resilience Act verschuift cybersecurity van een technisch aandachtspunt naar een aantoonbare bedrijfsverantwoordelijkheid. Beveiliging raakt de volledige levenscyclus van een product: van ontwerp en productie tot updates, onderhoud en incidentafhandeling. Ook verantwoordelijkheden binnen de keten worden explicieter. Leveranciers, fabrikanten en distributeurs moeten daardoor scherper vastleggen wie waarvoor verantwoordelijk is.

Van regelgeving naar productontwikkeling

Wim Boonstra van Bureau Veritas plaatste NIS2 en de Cyber Resilience Act in de bredere ontwikkeling van Europese wetgeving. Jarek Bieńkowski van de Rijksinspectie Digitale Infrastructuur ging vervolgens in op de omslag die de CRA vraagt. De eerste meldplicht uit deze verordening geldt vanaf 11 september 2026. Bedrijven moeten zich daarom niet alleen voorbereiden op technische producteisen, maar ook op processen waarmee zij kwetsbaarheden en incidenten tijdig kunnen herkennen, beoordelen en melden.

Dat vraagt om samenwerking tussen productontwikkeling, IT, kwaliteitsmanagement, juridische zaken en directie. Wie cybersecurity uitsluitend bij de IT-afdeling neerlegt, mist een belangrijk deel van het vraagstuk. De nieuwe regels grijpen rechtstreeks in op ontwerpkeuzes, documentatie, leveranciersafspraken en ondersteuning gedurende de productlevenscyclus.

Continuïteit vraagt om toegang tot sleutels

Een concreet ketenrisico is het beheer van cryptografische sleutels. Sander Remans van Escrow Alliance liet zien waarom toegang tot deze sleutels essentieel is voor onder meer secure boot, firmware-updates, authenticatie en beveiligde communicatie. Wanneer een leverancier wegvalt, kunnen zonder goede borging onderhoud, updates en zelfs productie stilvallen. Key escrow kan dan bijdragen aan zowel continuïteit als aantoonbare naleving van de CRA.

Adithya Madanahalli van Würth Elektronik benaderde de CRA vanuit embedded systemen en connected devices. Juist bij producten met een lange levensduur is de implementatie complex. Hardwarebeperkingen, firmware, connectiviteit en langdurige ondersteuning moeten al vroeg in het ontwikkelproces worden meegenomen. De CRA kan daarbij meer zijn dan een compliancevraagstuk: security by design kan leiden tot betere producten, duidelijkere verantwoordelijkheden en meer vertrouwen bij klanten.

Voorbereiden op het moment dat het misgaat

Mart Marconi lichtte de rol van het Nationaal Cyber Security Centrum toe en behandelde het actuele Nederlandse cybersecuritybeeld. Daarbij stonden ondersteuning bij incidenten, het melden daarvan en de bijdrage van het NCSC aan de digitale weerbaarheid centraal.

Richard van Eck en Jurgen Struiksma van Hiscox en Klap Verzekeringsmakelaar vertaalden cyberrisico vervolgens naar de bedrijfspraktijk. Een cyberincident kan leiden tot operationele stilstand, financiële schade en aansprakelijkheidsvragen. Voorbereiding betekent daarom ook weten wat er in de eerste 72 uur moet gebeuren, hoe incidentrespons is georganiseerd en welke risico’s verzekerbaar zijn.

De rode draad van de middag was duidelijk: cybersecurity is geen losstaand IT-project. Het wordt een structureel onderdeel van productkwaliteit, risicomanagement en bedrijfscontinuïteit. Wie nu verantwoordelijkheden vastlegt en beveiliging in product- en ketenprocessen verankert, voorkomt dat nieuwe regelgeving straks alleen als deadline wordt behandeld.

FHI ondersteunt de leden. Heb je vragen over CRA en NIS2 of wil je graag de presentaties ontvangen? Neem contact op met Marc Berkouwer.

Activiteiten

FHI-Golftournament
10 september
Gebouw Automatisering voor niet-technici
15 september
FHI, federatie van technologiebranches