Augustus 2026. De EU Cyber Resilience Act (CRA) raakt softwareleveranciers en hun klanten in vitale ketens. Software Bill of Materials (SBOM) en vulnerability disclosure worden due diligence-standaard — naast ISO 27001 en NIS2-questionnaires.
Wat vraagt de CRA praktisch?
- SBOM: componenten, versies, licenties, bekende kwetsbaarheden;
- security updates: patch-termijnen en klantcommunicatie;
- coordinated disclosure: proces voor melding en fix;
- conformiteitsdocumentatie voor kritieke producten.
Relatie met ISO 27001
Secure development en leveranciersbeheer (Annex A) dekken deels CRA — maar SBOM is specifieker. Bouw SBOM-generatie in CI/CD; koppel aan CRA hub en leveranciersbeheer.
Enterprise-inkopers vragen in 2026 SBOM bij RFP. Start met top producten; expand per release. Documenteer toolchain (Dependabot, Syft, CycloneDX).
