Cyber Resilience Act · EU AI Act · CRA 2024/2847 · Verordening 2024/1689 · Firmware security · Zakelijke IT-inkoop
Cyber Resilience Act en EU AI Act: wat moet een IT-inkoper weten?
Wat is de Cyber Resilience Act?
De Cyber Resilience Act — Verordening (EU) 2024/2847 — is gepubliceerd in het EU-publicatieblad op 20 november 2024 en trad in werking op 10 december 2024. De verordening is gericht op fabrikanten, importeurs en distributeurs van producten met digitale elementen. Als eindgebruiker of zakelijke afnemer valt u niet direct onder de wet — maar de verordening verandert wel wat u mag verwachten van een fabrikant.
Tot dusver hadden fabrikanten geen wettelijke verplichting om firmware van een verkochte laptop na verloop van tijd nog van beveiligingsupdates te voorzien. De CRA verandert dat voor nieuwe producten. Kwetsbaarheden in BIOS, UEFI of drivercomponenten moeten worden gedicht zolang het product in de markt is, en fabrikanten moeten actief misbruikte kwetsbaarheden melden.
Kernverplichtingen CRA voor fabrikanten: tijdlijn
| Verplichting | Wat betekent dit | Van kracht |
|---|---|---|
| Meldplicht actief misbruikte kwetsbaarheden | Fabrikant meldt binnen 24 uur bij ENISA bij actief misbruikt beveiligingslek in eigen product | 11 september 2026 |
| Security by design | Producten ontworpen met ingebouwde beveiligingsmaatregelen; veilige standaardinstellingen | 11 december 2027 |
| Beveiligingsupdates gedurende supportperiode | De fabrikant bepaalt de supportperiode en maakt de einddatum van beveiligingsondersteuning inzichtelijk | 11 december 2027 |
| Software Bill of Materials (SBOM) | Overzicht van softwarecomponenten in het product, beschikbaar op verzoek | 11 december 2027 |
| CE-markering CRA | Conformiteitsverklaring vereist voor producten op de EU-markt | 11 december 2027 |
Wat is de EU AI Act en wat heeft dat met hardware te maken?
De EU AI Act — Verordening (EU) 2024/1689 — trad in werking op 1 augustus 2024. De wet reguleert AI-systemen per risiconiveau, niet hardware als zodanig. Een laptop met een NPU (Neural Processing Unit) is op zichzelf geen AI-systeem in de zin van de AI Act. Het gaat om de software en de manier waarop uw organisatie die inzet.
Waar het praktisch raakt: zakelijke laptops van de Copilot+-generatie draaien AI-functies lokaal op de NPU. Denk aan Windows Recall, live ondertiteling, Studio Effects of Copilot in Microsoft 365-apps. Of die functies onder de AI Act vallen, en in welke risicoklasse, hangt af van de toepassing, de sector, wie er toegang heeft tot de data en hoe de organisatie die inzet.
AI Act risicoklassen: een praktisch overzicht
AI-spelletjes, spamfilters, zoekfuncties, autocomplete. Verreweg de meeste AI-toepassingen in kantooromgevingen vallen hier.
Chatbots (gebruiker moet weten dat het AI is), deepfakes, AI-gegenereerde tekst. Copilot-antwoorden in zakelijke context vallen doorgaans hier.
AI voor werving, kredietbeoordeling, medische diagnose, kritieke infrastructuur. Strenge eisen aan menselijk toezicht en conformiteitstoets.
Sociale scoring, manipulatie via onderbewuste technieken, real-time biometrische massa-identificatie in openbare ruimten (met beperkte uitzonderingen).
Copilot+ PC en AI Act: wat moet u weten?
Copilot+-functies draaien lokaal op de NPU van de laptop. Microsoft heeft een deel van die functies na initieel aankondigingen aangepast of vertraagd — mede als gevolg van privacydiscussies in Europa. Windows Recall, de meest besproken functie, staat standaard uitgeschakeld op zakelijke Intune-gemanagde omgevingen.
Een IT-afdeling met NIS2-verplichtingen en ISO 27001-certificering koopt 40 Copilot+-laptops in. Ze documenteren welke AI-functies actief zijn via Intune-rapportage, schakelen Windows Recall uit via MDM-policy (CSP: Experience/AllowWindowsRecall = 0), en nemen een paragraaf op in hun verwerkingsregister over lokaal verwerkte AI-data. Dat is voldoende om aan hun DPO te kunnen aantonen dat de inzet van AI-functies bewust, gedocumenteerd en beheersbaar is — zonder dat ze juridisch advies nodig hebben voor elke functie afzonderlijk.
| Copilot+ functie | AI Act risiconiveau (indicatief) | Praktisch aandachtspunt |
|---|---|---|
| Windows Recall | Afhankelijk van use case, sector en logging | Slaat schermopnames lokaal op. AVG-implicaties bij verwerking persoonsgegevens van derden. Schakel uit via Intune als u twijfelt. |
| Live Captions (realtime vertaling) | Minimaal voor intern gebruik | Geen bijzondere aandachtspunten voor standaard zakelijk gebruik |
| Studio Effects (videovergadering) | Minimaal | Achtergrondvervanging en belichting — geen hoog-risico toepassing in zakelijke context |
| Copilot in Microsoft 365 | Beperkt — transparantieplicht | Gebruikers dienen te weten dat output AI-gegenereerd kan zijn. Microsoft-licentievoorwaarden adresseren dit, maar documenteer het ook intern. |
| Windows Hello (biometrie) | Hoog — maar met uitzondering | Biometrische identificatie voor interne toegang op eigen device valt onder een expliciete uitzondering in de AI Act. Publieke toepassingen vallen er niet onder. |
Wat vraagt u als inkoper aan uw leverancier?
De CRA is nog niet volledig van kracht, maar de vragen die de wet straks verplicht stelt aan fabrikanten, zijn nu al zinvolle inkoopvragen. Vraag bij zakelijke hardware:
Fabrikanten vergeleken: security lifecycle en CRA-voorbereiding
| Fabrikant | Security advisories | Firmware-updatebeleid | CRA-voorbereiding |
|---|---|---|---|
| HP | Ja (HP Security Bulletins) | Meerdere jaren op zakelijke modellen; raadpleeg model-specifiek | Publiek commitment, details volgen |
| Lenovo | Ja (Product Security Advisories) | ThinkPad en ThinkCentre meerdere jaren; controleer per model | CRA-readiness roadmap gepubliceerd |
| Dell | Ja (Dell Security Advisories) | Pro-lijn meerdere jaren; controleer per model | CRA-alignment statement gepubliceerd |
| Microsoft | Ja (MSRC) | Surface: minimaal 6 jaar firmware-updates gepubliceerd | Meest uitgebreid gedocumenteerd, incl. SBOM-toezegging |
Raadpleeg voor elke aankoop de actuele supportpagina van de fabrikant. Bovenstaande geeft de stand van zaken per juni 2026.
Gerelateerde pagina's
Stuur uw vereisten door — firmware-lifecycle, NIS2-scope, Intune-beheer, AI-functies — wij stellen een shortlist samen.
Veelgestelde vragen over Cyber Resilience Act en EU AI Act
Geldt de CRA al voor hardware die ik nu inkoop?
De CRA is in werking getreden op 10 december 2024, maar de meeste kernverplichtingen voor fabrikanten gelden pas vanaf 11 december 2027. Hardware die u nu koopt, valt formeel nog niet onder die eisen. Maar u kunt nu al kiezen voor fabrikanten die vrijwillig security advisories publiceren, firmware-updates leveren en een vulnerability disclosure-proces hebben — dat zijn de criteria die de CRA straks verplicht stelt.
Moet mijn organisatie iets doen voor de EU AI Act?
Dat hangt af van wat uw organisatie doet met AI. Als u AI-systemen inzet die onder hoog-risico vallen — denk aan werving, kredietbeoordeling of biometrische identificatie — gelden er documentatie- en toezichtsverplichtingen. Als u hardware koopt waarop AI-functies draaien voor kantoorproductiviteit, volstaat in de meeste gevallen transparantie naar medewerkers en een notitie in uw verwerkingsregister. Raadpleeg uw DPO voor organisatiespecifieke vragen.
Is Windows Recall een hoog-risico AI-toepassing?
Dat is niet zwart-wit te beantwoorden. Het hangt af van de use case, de sector, of persoonsgegevens van derden worden verwerkt en welke beheerinstellingen actief zijn. Voor de meeste zakelijke omgevingen is het praktischer om Recall via Intune uit te schakelen (CSP: Experience/AllowWindowsRecall = 0) dan om de juridische classificatie uit te zoeken.
Wat is een SBOM en moet ik die als inkoper vragen?
Een Software Bill of Materials is een gestructureerd overzicht van alle softwarecomponenten in een product — vergelijkbaar met een ingrediëntenlijst. De CRA verplicht fabrikanten straks om dit bij te houden. Als inkoper is een SBOM relevant als u strenge supply chain-eisen heeft, werkt in een gereguleerde sector of wil toetsen of een device kwetsbare componenten bevat. Voor standaard zakelijke inkoop is het nog geen gangbare vraag, maar grote fabrikanten beginnen het wel te publiceren.
Is Windows Hello een hoog-risico AI-toepassing onder de AI Act?
Windows Hello valt onder biometrische identificatie, wat de AI Act als hoog-risico beschouwt. Maar de wet bevat een expliciete uitzondering voor interne authenticatie op een persoonlijk apparaat — uitsluitend ter verificatie van de eigen identiteit voor toegang. Realtime biometrische identificatie in openbare ruimten valt er niet onder. Voor interne bedrijfstoepassingen is Windows Hello dus niet problematisch.
Mag ik als werkgever Windows Recall uitschakelen op bedrijfsapparaten?
Ja. Als MDM-beheerder via Intune kunt u Windows Recall organisatiebreed uitschakelen via een configuratiebeleid (Policy CSP: Experience/AllowWindowsRecall = 0). Dit is een standaard beheermaatregel die los staat van de individuele gebruikerskeuze en aanbevolen is voor organisaties die persoonsgegevens van derden verwerken.
Laatst gecontroleerd: juni 2026. Bronnen: EU Verordening 2024/2847 (Cyber Resilience Act), EU Verordening 2024/1689 (AI Act), ENISA, Microsoft-documentatie, fabrikantspublicaties. Dit is geen juridisch advies — raadpleeg uw DPO of juridisch adviseur voor organisatiespecifieke compliance-vragen.