De Cyber Resilience Act (CRA): wat verandert er voor uw apotheek?

Wat is de Cyber Resilience Act?
De Cyber Resilience Act (afgekort CRA, officieel Verordening (EU) 2024/2847) is de eerste Europese wet die verplichte cybersecurity-eisen oplegt aan zowat elk product met “digitale elementen”. Denk aan software, maar evengoed aan hardware die verbindt met een netwerk: routers, camera’s, slimme toestellen, apps en de clouddiensten die erbij horen.
De kern van de wet is eenvoudig: een product moet veilig ontworpen zijn (“secure by design”), het moet gedurende een afgesproken periode beveiligingsupdates krijgen, en de fabrikant moet kwetsbaarheden actief opvolgen en melden. Wie een product op de Europese markt brengt, moet dat kunnen aantonen — met documentatie en een CE-markering, net zoals u dat al kent van andere producten.
Waarom deze wet er komt
Tot nu was er in Europa geen algemene lat voor de digitale veiligheid van producten. Een fabrikant mocht software of een slim toestel verkopen zonder enige garantie dat er ooit een beveiligingsupdate zou volgen. Het gevolg kent u: toestellen die na twee jaar geen updates meer krijgen, lekken die jarenlang openstaan, en gebruikers die het verschil tussen veilig en onveilig onmogelijk kunnen inschatten.
De CRA legt die lat nu voor iedereen gelijk. De verantwoordelijkheid verschuift naar waar ze hoort: bij de fabrikant, niet bij u als gebruiker.
Geldt dit ook voor apotheken?
Hier is een belangrijke nuance. De CRA richt zich op fabrikanten, invoerders en verdelers — niet op eindgebruikers. Als apotheker krijgt u dus geen directe verplichtingen onder deze wet. U hoeft geen dossier aan te leggen of conformiteit aan te tonen.
Toch raakt de wet uw apotheek wel degelijk, en op twee manieren. Ten eerste: de producten die u koopt, veranderen. Vanaf eind 2027 mogen enkel nog producten op de markt komen die aan de eisen voldoen. Uw volgende router, uw volgende slimme koelkast voor geneesmiddelen, uw volgende stuk software: allemaal onder de nieuwe norm.
Ten tweede is er een verrassing rond medische toestellen. Klassieke medische hulpmiddelen vallen niet onder de CRA — die zijn al geregeld door de aparte wetgeving rond medische hulpmiddelen (MDR/IVDR). Maar veel van wat rond zo’n toestel draait — begeleidende apps, cloudkoppelingen, randsystemen — valt wél onder de CRA. En apotheeksoftware zelf is meestal geen medisch hulpmiddel, en valt dus gewoon onder de nieuwe regels.
Kort samengevat: u moet zelf niets indienen, maar “voldoet dit aan de CRA?” wordt bij elke aankoop een even logische vraag als de prijs.
De data die u moet kennen
De wet is al in werking getreden, maar de verplichtingen komen gefaseerd. Twee momenten zijn voor u relevant:
- 11 september 2026 Fabrikanten moeten actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten melden — een vroege waarschuwing binnen 24 uur, een volledige melding binnen 72 uur.
- 11 december 2027 De volledige regels gaan in. Vanaf dan moet elk nieuw product dat op de Europese markt komt aan de eisen voldoen en de CE-markering dragen.
Voor fabrikanten die de regels aan hun laars lappen, zijn de boetes fors: tot 15 miljoen euro of 2,5% van de wereldwijde jaaromzet. Dat is geen detail: het is de reden waarom uw leveranciers dit ernstig nemen — en waarom u er hen op mag aanspreken.
Wat u vandaag al kunt doen
U hoeft niet te wachten tot 2027. De CRA geeft u vooral een gespreksbasis: een reeks vragen die u nu al aan uw softwareleverancier en installateur mag stellen. Software van vijf jaar of ouder is gebouwd in een tijd waarin deze eisen nog niet bestonden — ze is dus per definitie niet ontworpen volgens de norm die straks de standaard wordt.
- Vraag of uw huidige pakket nog ontwikkeld wordt richting CRA-conformiteit — of staat het stil?
- Kunnen jullie een EU-conformiteitsverklaring voorleggen voor ons pakket (of een tijdlijn tot december 2027)?
- Lieten jullie de software extern auditen of pentesten? Mogen we het rapport of een samenvatting zien?
- Wat is jullie meldprocedure voor kwetsbaarheden en incidenten — en hoe worden wij verwittigd?
- Neem “CRA-conform” mee in uw aankoopcriteria voor nieuwe software en toestellen, naast prijs en functionaliteit.
- Let op de antwoorden. Een leverancier die hier helder op antwoordt, neemt u mee. Een leverancier die het vaag houdt, heeft u net zijn antwoord gegeven.
Conclusie
De Cyber Resilience Act is geen last die op uw bord terechtkomt, maar een verschuiving in uw voordeel: de digitale producten in uw apotheek worden veiliger, en de bewijslast ligt bij wie ze maakt. Uw taak is bescheiden maar reëel — de juiste vragen stellen, op tijd. Wie dat nu al doet, staat in december 2027 niet voor verrassingen.
Bron data: Europese Commissie — meldplicht vanaf 11/09/2026, volledige toepassing op nieuwe producten vanaf 11/12/2027 (Verordening (EU) 2024/2847).