Cyber Resilience Act · EU AI Act · CRA 2024/2847 · Verordening 2024/1689 · Firmware security · Zakelijke IT-inkoop

Cyber Resilience Act en EU AI Act: wat moet een IT-inkoper weten?

Twee EU-verordeningen veranderen op termijn de normen voor hardware-beveiliging en AI-gebruik: de Cyber Resilience Act (CRA) legt fabrikanten verplichtingen op rond firmware-updates en vulnerability handling. De EU AI Act classificeert AI-systemen per risiconiveau. Als afnemer van hardware bent u niet de primaire doelgroep van deze wetgeving — maar u profiteert ervan als u de juiste vragen stelt bij inkoop, en u loopt risico als u dat niet doet.
CRA in werking: 10 dec 2024 CRA meldplichten: 11 sep 2026 CRA hoofdverplichtingen: 11 dec 2027

Wat is de Cyber Resilience Act?

De Cyber Resilience Act — Verordening (EU) 2024/2847 — is gepubliceerd in het EU-publicatieblad op 20 november 2024 en trad in werking op 10 december 2024. De verordening is gericht op fabrikanten, importeurs en distributeurs van producten met digitale elementen. Als eindgebruiker of zakelijke afnemer valt u niet direct onder de wet — maar de verordening verandert wel wat u mag verwachten van een fabrikant.

Tot dusver hadden fabrikanten geen wettelijke verplichting om firmware van een verkochte laptop na verloop van tijd nog van beveiligingsupdates te voorzien. De CRA verandert dat voor nieuwe producten. Kwetsbaarheden in BIOS, UEFI of drivercomponenten moeten worden gedicht zolang het product in de markt is, en fabrikanten moeten actief misbruikte kwetsbaarheden melden.

Wie is verantwoordelijk onder de CRA? De verordening onderscheidt fabrikant (maakt het product), importeur (brengt het buiten EU in de EU) en distributeur (verhandelt het). TechOutlet treedt op als distributeur. De primaire verplichtingen — firmware-updates, SBOM, meldplicht — liggen bij de fabrikant. Als distributeur zijn wij verplicht om te controleren of producten die wij leveren voorzien zijn van de juiste documentatie en CE-markering (zodra de CRA volledig van kracht is).

Kernverplichtingen CRA voor fabrikanten: tijdlijn

Verplichting Wat betekent dit Van kracht
Meldplicht actief misbruikte kwetsbaarheden Fabrikant meldt binnen 24 uur bij ENISA bij actief misbruikt beveiligingslek in eigen product 11 september 2026
Security by design Producten ontworpen met ingebouwde beveiligingsmaatregelen; veilige standaardinstellingen 11 december 2027
Beveiligingsupdates gedurende supportperiode De fabrikant bepaalt de supportperiode en maakt de einddatum van beveiligingsondersteuning inzichtelijk 11 december 2027
Software Bill of Materials (SBOM) Overzicht van softwarecomponenten in het product, beschikbaar op verzoek 11 december 2027
CE-markering CRA Conformiteitsverklaring vereist voor producten op de EU-markt 11 december 2027

Wat is de EU AI Act en wat heeft dat met hardware te maken?

De EU AI Act — Verordening (EU) 2024/1689 — trad in werking op 1 augustus 2024. De wet reguleert AI-systemen per risiconiveau, niet hardware als zodanig. Een laptop met een NPU (Neural Processing Unit) is op zichzelf geen AI-systeem in de zin van de AI Act. Het gaat om de software en de manier waarop uw organisatie die inzet.

Waar het praktisch raakt: zakelijke laptops van de Copilot+-generatie draaien AI-functies lokaal op de NPU. Denk aan Windows Recall, live ondertiteling, Studio Effects of Copilot in Microsoft 365-apps. Of die functies onder de AI Act vallen, en in welke risicoklasse, hangt af van de toepassing, de sector, wie er toegang heeft tot de data en hoe de organisatie die inzet.

AI Act risicoklassen: een praktisch overzicht

Minimaal risico
Geen verplichtingen

AI-spelletjes, spamfilters, zoekfuncties, autocomplete. Verreweg de meeste AI-toepassingen in kantooromgevingen vallen hier.

Beperkt risico
Transparantieplicht

Chatbots (gebruiker moet weten dat het AI is), deepfakes, AI-gegenereerde tekst. Copilot-antwoorden in zakelijke context vallen doorgaans hier.

Hoog risico
Zware documentatie- en toezichtseisen

AI voor werving, kredietbeoordeling, medische diagnose, kritieke infrastructuur. Strenge eisen aan menselijk toezicht en conformiteitstoets.

Onaanvaardbaar risico
Verboden per 2 februari 2025

Sociale scoring, manipulatie via onderbewuste technieken, real-time biometrische massa-identificatie in openbare ruimten (met beperkte uitzonderingen).

Copilot+ PC en AI Act: wat moet u weten?

Copilot+-functies draaien lokaal op de NPU van de laptop. Microsoft heeft een deel van die functies na initieel aankondigingen aangepast of vertraagd — mede als gevolg van privacydiscussies in Europa. Windows Recall, de meest besproken functie, staat standaard uitgeschakeld op zakelijke Intune-gemanagde omgevingen.

Praktijkvoorbeeld

Een IT-afdeling met NIS2-verplichtingen en ISO 27001-certificering koopt 40 Copilot+-laptops in. Ze documenteren welke AI-functies actief zijn via Intune-rapportage, schakelen Windows Recall uit via MDM-policy (CSP: Experience/AllowWindowsRecall = 0), en nemen een paragraaf op in hun verwerkingsregister over lokaal verwerkte AI-data. Dat is voldoende om aan hun DPO te kunnen aantonen dat de inzet van AI-functies bewust, gedocumenteerd en beheersbaar is — zonder dat ze juridisch advies nodig hebben voor elke functie afzonderlijk.

Copilot+ functie AI Act risiconiveau (indicatief) Praktisch aandachtspunt
Windows Recall Afhankelijk van use case, sector en logging Slaat schermopnames lokaal op. AVG-implicaties bij verwerking persoonsgegevens van derden. Schakel uit via Intune als u twijfelt.
Live Captions (realtime vertaling) Minimaal voor intern gebruik Geen bijzondere aandachtspunten voor standaard zakelijk gebruik
Studio Effects (videovergadering) Minimaal Achtergrondvervanging en belichting — geen hoog-risico toepassing in zakelijke context
Copilot in Microsoft 365 Beperkt — transparantieplicht Gebruikers dienen te weten dat output AI-gegenereerd kan zijn. Microsoft-licentievoorwaarden adresseren dit, maar documenteer het ook intern.
Windows Hello (biometrie) Hoog — maar met uitzondering Biometrische identificatie voor interne toegang op eigen device valt onder een expliciete uitzondering in de AI Act. Publieke toepassingen vallen er niet onder.

Wat vraagt u als inkoper aan uw leverancier?

De CRA is nog niet volledig van kracht, maar de vragen die de wet straks verplicht stelt aan fabrikanten, zijn nu al zinvolle inkoopvragen. Vraag bij zakelijke hardware:

Wat is de security lifecycle van dit model? Hoe lang levert de fabrikant firmware- en BIOS-updates? Is er een gepubliceerde einddatum van beveiligingsondersteuning?
Publiceert de fabrikant security advisories? HP Security Bulletins, Lenovo Product Security Advisories, Dell Security Advisories en Microsoft MSRC zijn uw referentie voor actief onderhoud. Controleer of het model daarin verschijnt.
?
Is een Software Bill of Materials (SBOM) beschikbaar? Nog niet voor alle modellen standaard, maar grote fabrikanten beginnen dit te publiceren. Zinvol voor organisaties met strenge supply chain-eisen.
Welke AI-functies zijn actief na uitrol? Inventariseer via Intune welke Copilot+-functies zijn ingeschakeld. Leg dit vast in uw verwerkingsregister als u persoonsgegevens verwerkt.
Kunnen AI-functies centraal worden uitgeschakeld via MDM? Windows Recall en andere Copilot+-functies zijn via Intune-policy in of uit te schakelen. Controleer welke CSP-sleutels van toepassing zijn op uw Windows-versie.
Vertrouw niet blind op "CRA-ready" als marketingterm De CRA is nog niet volledig van kracht. Vraag naar concrete toezeggingen: supportperiode, vulnerability disclosure-proces, update-frequentie. Die zijn nu al te toetsen.

Fabrikanten vergeleken: security lifecycle en CRA-voorbereiding

Fabrikant Security advisories Firmware-updatebeleid CRA-voorbereiding
HP Ja (HP Security Bulletins) Meerdere jaren op zakelijke modellen; raadpleeg model-specifiek Publiek commitment, details volgen
Lenovo Ja (Product Security Advisories) ThinkPad en ThinkCentre meerdere jaren; controleer per model CRA-readiness roadmap gepubliceerd
Dell Ja (Dell Security Advisories) Pro-lijn meerdere jaren; controleer per model CRA-alignment statement gepubliceerd
Microsoft Ja (MSRC) Surface: minimaal 6 jaar firmware-updates gepubliceerd Meest uitgebreid gedocumenteerd, incl. SBOM-toezegging

Raadpleeg voor elke aankoop de actuele supportpagina van de fabrikant. Bovenstaande geeft de stand van zaken per juni 2026.

Wil je weten welke modellen passen bij uw security- en compliance-eisen?

Stuur uw vereisten door — firmware-lifecycle, NIS2-scope, Intune-beheer, AI-functies — wij stellen een shortlist samen.

Advies aanvragen →

Veelgestelde vragen over Cyber Resilience Act en EU AI Act

Geldt de CRA al voor hardware die ik nu inkoop?

De CRA is in werking getreden op 10 december 2024, maar de meeste kernverplichtingen voor fabrikanten gelden pas vanaf 11 december 2027. Hardware die u nu koopt, valt formeel nog niet onder die eisen. Maar u kunt nu al kiezen voor fabrikanten die vrijwillig security advisories publiceren, firmware-updates leveren en een vulnerability disclosure-proces hebben — dat zijn de criteria die de CRA straks verplicht stelt.

Moet mijn organisatie iets doen voor de EU AI Act?

Dat hangt af van wat uw organisatie doet met AI. Als u AI-systemen inzet die onder hoog-risico vallen — denk aan werving, kredietbeoordeling of biometrische identificatie — gelden er documentatie- en toezichtsverplichtingen. Als u hardware koopt waarop AI-functies draaien voor kantoorproductiviteit, volstaat in de meeste gevallen transparantie naar medewerkers en een notitie in uw verwerkingsregister. Raadpleeg uw DPO voor organisatiespecifieke vragen.

Is Windows Recall een hoog-risico AI-toepassing?

Dat is niet zwart-wit te beantwoorden. Het hangt af van de use case, de sector, of persoonsgegevens van derden worden verwerkt en welke beheerinstellingen actief zijn. Voor de meeste zakelijke omgevingen is het praktischer om Recall via Intune uit te schakelen (CSP: Experience/AllowWindowsRecall = 0) dan om de juridische classificatie uit te zoeken.

Wat is een SBOM en moet ik die als inkoper vragen?

Een Software Bill of Materials is een gestructureerd overzicht van alle softwarecomponenten in een product — vergelijkbaar met een ingrediëntenlijst. De CRA verplicht fabrikanten straks om dit bij te houden. Als inkoper is een SBOM relevant als u strenge supply chain-eisen heeft, werkt in een gereguleerde sector of wil toetsen of een device kwetsbare componenten bevat. Voor standaard zakelijke inkoop is het nog geen gangbare vraag, maar grote fabrikanten beginnen het wel te publiceren.

Is Windows Hello een hoog-risico AI-toepassing onder de AI Act?

Windows Hello valt onder biometrische identificatie, wat de AI Act als hoog-risico beschouwt. Maar de wet bevat een expliciete uitzondering voor interne authenticatie op een persoonlijk apparaat — uitsluitend ter verificatie van de eigen identiteit voor toegang. Realtime biometrische identificatie in openbare ruimten valt er niet onder. Voor interne bedrijfstoepassingen is Windows Hello dus niet problematisch.

Mag ik als werkgever Windows Recall uitschakelen op bedrijfsapparaten?

Ja. Als MDM-beheerder via Intune kunt u Windows Recall organisatiebreed uitschakelen via een configuratiebeleid (Policy CSP: Experience/AllowWindowsRecall = 0). Dit is een standaard beheermaatregel die los staat van de individuele gebruikerskeuze en aanbevolen is voor organisaties die persoonsgegevens van derden verwerken.

Laatst gecontroleerd: juni 2026. Bronnen: EU Verordening 2024/2847 (Cyber Resilience Act), EU Verordening 2024/1689 (AI Act), ENISA, Microsoft-documentatie, fabrikantspublicaties. Dit is geen juridisch advies — raadpleeg uw DPO of juridisch adviseur voor organisatiespecifieke compliance-vragen.

WhatsApp Chat WhatsApp Chat