Achter de tech

EU Cyber Resilience Act: wat het betekent voor asset tracking

De EU Cyber Resilience Act (CRA) maakt van cybersecurity een wettelijke verplichting in plaats van een leuk extraatje, voor elk verbonden toestel dat in Europa verkocht wordt. En asset trackers staan daar recht in het pad. Dit is wat de CRA precies vraagt, waarom het het hardst aankomt bij langlevende IoT-hardware die weinig aandacht krijgt, en hoe secure-by-design-praktijken die al gebruikt worden in asset tracking aansluiten op die verplichtingen.

TABLE OF CONTENT

  1. TL;DR
  2. Wat de CRA precies vraagt
  3. Waarom dit recht op asset tracking neerkomt
  4. Hoe "secure by design" eruitziet als het meer is dan een slogan
  5. Het stuk dat makkelijk misloopt: AI binnen dezelfde grenzen
  6. Compliance als versneller, niet als rem
  7. Heb je een trackingoplossing nodig?
  8. Gerelateerde bronnen

PUBLISHED: 6 augustus 2026

UPDATED: 6 augustus 2026

9 min read



assetbeheer

TL;DR

- De regels veranderen snel. Elk verbonden toestel dat in de EU verkocht wordt, trackers inbegrepen, moet secure by design zijn, een proces hebben om kwetsbaarheden te behandelen en ernstige incidenten melden binnen 24 uur na ontdekking. De meldingsplicht start op 11 september 2026, volledige handhaving volgt op 11 december 2027, met boetes tot 15 miljoen euro of 2,5% van de wereldwijde omzet.

- Asset trackers zijn een schoolvoorbeeld van een doelwit. Jarenlang uitgerold, makkelijk vergeten, permanent verbonden: precies het profiel waarvoor de CRA gebouwd is. Zowel fabrikanten als gebruikers moeten kunnen aantonen dat hun hardware standhoudt.

- "Secure by design" betekent concrete zaken, geen slogans. Encryptie, unieke device-identiteiten, EU-hosting en EU-hardware, strikte toegangscontrole en jaarlijkse penetratietests — dezelfde dingen die audits sneller doen verlopen wanneer ze eraan komen.

Cybersecurity in verbonden hardware was vroeger een slide achteraan in de deck: een feature om te vermelden als een prospect ernaar vroeg, zelden de reden waarom een deal gewonnen werd. De EU Cyber Resilience Act (CRA), officieel de Verordening cyberweerbaarheid, verandert dat. Het is de eerste horizontale EU-wet die cybersecurityvereisten oplegt over de volledige levenscyclus van “producten met digitale elementen”, en ze geldt voor vrijwel alles met een chip, een verbinding en een klant in Europa, van industriële sensoren en slimme meters tot asset trackers op retourcontainers.

Zoals Talking IoT het formuleerde, luidt de CRA een nieuw tijdperk in voor fabrikanten van toestellen: security is niet langer optioneel, maar iets dat je moet kunnen bewijzen. Bij Sensolus bouwen we trackers die jarenlang in het veld staan en al die tijd verbonden blijven met de cloud, dus die verschuiving kennen we goed. Onze VP Engineering, Steven Van Hoof, zette onze aanpak uiteen in zijn whitepaper “Sleep Like a Baby Thanks to IoT: Security at Every Level”, en regel per regel vraagt de verordening dingen die we bij Sensolus al als standaardpraktijk beschouwen.

Wat de CRA precies vraagt

Haal de juridische taal weg en de CRA rust op een eenvoudig idee: fabrikanten moeten een verbonden product veilig houden zolang het in dienst is, van de dag dat het verzonden wordt tot het uit gebruik gaat. Concreet betekent dat:

  1. Security die van het begin af aan ingebouwd is, zonder bekende exploiteerbare kwetsbaarheden bij levering en zonder meer aanvalsoppervlak dan het product echt nodig heeft.
  1. Een proces om kwetsbaarheden te behandelen gedurende de verwachte levensduur van het product, inclusief een softwarestuklijst (SBOM) en gratis security-updates.
  1. Snelle melding van actief misbruikte kwetsbaarheden en ernstige incidenten: een vroege waarschuwing binnen 24 uur, een volledige melding binnen 72 uur en een eindrapport binnen 14 dagen (of één maand voor incidenten).
  1. De papieren om het te onderbouwen: technische documentatie, gebruikersinstructies, een CE-markering en een EU-conformiteitsverklaring.

De verordening trad in werking op 10 december 2024, en de rest wordt over drie jaar gefaseerd ingevoerd:

  1. 11 juni 2026: de regels voor het aanwijzen van de aangemelde instanties die conformiteitsbeoordelingen door derden uitvoeren, worden van toepassing.
  1. 11 september 2026: de meldingsplicht voor kwetsbaarheden en incidenten wordt bindend.
  1. 11 december 2027: de overige hoofdbepalingen van de CRA, inclusief de conformiteitsbeoordelingsplicht van fabrikanten zelf, worden bindend.

Wie niet in orde is, riskeert boetes tot 15 miljoen euro of 2,5% van de wereldwijde jaaromzet, welk bedrag het hoogst is, net onder het GDPR-plafond van 20 miljoen euro of 4%.

Producten in de categorie “belangrijk” van de CRA krijgen strengere controle: klasse I (passwordmanagers, VPN’s, besturingssystemen voor algemeen gebruik) laat zelfbeoordeling toe als geharmoniseerde normen toegepast worden, klasse II (firewalls, intrusion detection systems) vraagt altijd een beoordeling door derden, en “kritieke” producten (gateways voor slimme meters, secure elements) hebben meteen certificering nodig. De meeste verbonden toestellen, trackers inbegrepen, vallen buiten die categorieën en volgen de standaardroute van zelfbeoordeling. Maar de kernverplichtingen rond secure design, kwetsbaarhedenbeheer en incidentmelding gelden ongeacht in welk vakje een product terechtkomt. Er is geen niveau waarop “we patchen het ooit wel” een aanvaardbaar antwoord is.

Waarom dit recht op asset tracking neerkomt

Asset trackers zijn een duidelijk voorbeeld van waar de CRA zich zorgen over maakt: gebouwd om jarenlang onbeheerd in het veld te staan, makkelijk vergeten zodra ze geïnstalleerd zijn, en permanent verbonden met een cloudplatform dat echte operationele data bevat. Die combinatie van lange uitrol, weinig zichtbaarheid en constante connectiviteit is precies het profiel dat de CRA wil dekken.

De verordening bereikt twee doelgroepen tegelijk. Fabrikanten van toestellen, wiens trackers en firmware exact de “producten met digitale elementen” zijn die de verordening beschrijft, en de gebruikers die die trackers aankopen en uitrollen (logistiek, industrie, aerospace), die steeds vaker door hun eigen auditors gevraagd zullen worden om aan te tonen dat hun verbonden hardware aan de norm voldoet. Aankoopteams die vroeger vroegen “werkt het?” beginnen nu te vragen “kan je me je proces voor het behandelen van kwetsbaarheden tonen?”. Een leverancier die daar geen antwoord op heeft, wordt een risico zodra hij aangesloten wordt.

Hoe "secure by design" eruitziet als het meer is dan een slogan

Hier is de whitepaper van Steven van begin tot einde de moeite: zijn drie richtlijnen sluiten nauw aan bij wat de CRA wil standaardiseren.

  1. Secure by design.Geen extra module, maar de standaardtoestand van elke tracker vanaf het moment dat hij de productie verlaat: data versleuteld tijdens verzending en in rust, elk toestel met zijn eigen unieke identiteit en sleutelbeheer in plaats van één gedeelde credential. Sensolus host zijn platform in de EU op AWS, met aparte omgevingen per klant en dedicated tenants waar nodig (bijvoorbeeld voor aerospace), en produceert zijn hardware ook in de EU, bij partners zoals Alps Alpine in Ierland. Zoals Steven het zegt, geeft die combinatie klanten “duidelijke contractuele waarborgen, snellere due diligence en makkelijkere goedkeuring door compliance-teams”, bijna woord voor woord waar een CRA-bewust aankoopteam vandaag naar op zoek is.
  2. Platformgovernance.Single sign-on, multifactorauthenticatie en rolgebaseerde toegangscontrole houden het inloggen simpel voor gebruikers en tegelijk streng onder de motorkap. Elke actie wordt gelogd, dus vragen zoals “wie heeft de laatste firmware-update gepusht?” of “wie heeft deze Geozone gewijzigd?” hebben altijd een antwoord. Die eerste vraag vooral, want een update is precies het soort verandering dat een kwetsbaarheid kan introduceren. Dat telt zodra je werkt onder een verordening die je 24 uur geeft om een incident te melden vanaf het moment dat je ervan weet. Diezelfde audittrail helpt ook tijdens de respons zelf: weten wat er veranderd is, wanneer en door wie, is wat een team in staat stelt om de schade te beperken en terug te draaien, niet alleen om het rapport op tijd in te dienen.
  3. Security die blijft werken.Firmware is versleuteld en geauthenticeerd vanaf de eerste installatie, updates worden gecontroleerd voordat ze vertrouwd worden, en unieke device-ID’s laten Sensolus een toestel dat er niet hoort detecteren voordat het binnenkomt. Een goed voorbeeld: een Amerikaanse autodealer kaartte ooit een privacyprobleem aan over een tracker die per ongeluk in een verkocht voertuig achtergebleven was. De oplossing van Sensolus werd een standaardfeature: Geozones kunnen een tracker nu verplichten om buiten een afgesproken zone te stoppen met loggen of minder te loggen. Dat is het verschil tussen security als vinkje en security als routine: elk jaar onafhankelijke penetratietests, telkens door een andere partner, met bevindingen die gedeeld worden met klanten en terugvloeien in het product.

Het stuk dat makkelijk misloopt: AI binnen dezelfde grenzen

De CRA verplicht fabrikanten om een product veilig te houden zolang het redelijkerwijs in gebruik blijft, dus nieuwe mogelijkheden die jaren later toegevoegd worden, moeten aan dezelfde standaard voldoen als wat er op dag één geleverd werd. Dat is de test die AI-features nu overal in IoT beginnen op te leggen. Sensolus gebruikt AI al om afwijkingen te signaleren — een asset die veel langer stilstaat dan normaal, of een die buiten zijn zone gedreven is — en om de locatienauwkeurigheid te verscherpen, altijd binnen de bestaande toegangsrechten van een gebruiker: elke actie wordt gelogd en is afdwingbaar via dezelfde SSO-, MFA- en RBAC-controles die voor een menselijke gebruiker gelden. Zoals Steven het zegt: “eerst datakwaliteit en privacy, dan AI. Anders maak je alleen sneller fouten.” Dat vat mooi samen wat de CRA standaard in elk verbonden product wil vastleggen.

Compliance als versneller, niet als rem

Het is verleidelijk om de CRA te zien als een compliancetaks: nog een audit, nog een document voordat een deal afgerond wordt. De nuttigere lezing, en die waar Steven op uitkomt in de conclusie van zijn whitepaper, is dat security die goed gedaan is dagelijks onzichtbaar is en zichtbaar wordt in het resultaat: gemoedsrust, voorspelbaarheid, en due diligence die sneller gaat omdat de antwoorden al klopten voordat iemand ernaar vroeg.

Dat is de echte kans voor bedrijven die verbonden assets beheren in heel Europa. Leveranciers die end-to-end-encryptie, EU-hosting, strikte toegangsgovernance en een echte routine voor kwetsbaarheden al opgebouwd hebben, moeten niet gaan improviseren zodra de meldingsplicht start. Ze overhandigen gewoon documentatie waar de auditors van hun klanten al om vragen. Voor alle anderen in de toeleveringsketen is dat precies de vraag die je nu aan je leverancier stelt, ruim voordat de klok begint te lopen.

Steven noemde zijn whitepaper “Sleep Like a Baby Thanks to IoT” niet zonder reden: wanneer secure design, EU-hosting en een echte incidentresponsroutine al op hun plaats staan, hoef je van de CRA niet wakker te liggen.

Heb je een trackingoplossing nodig?

Wij zijn experts: vraag ons om het even wat, van de batterij in de tracker tot inventarisrapporten en trips van assets.

Vraag demo aan

Gerelateerde bronnen

Dead-on-arrival onderdelen: hoe zichtbaarheid in de toeleveringsketen DOA-cijfers met 30-50% verlaagt

Dead-on-arrival onderdelen kosten 4% van de omzet. Ontdek hoe zichtbaarheid in de toeleveringsketen DOA-cijfers met 30-50% verlaagt en je marges beschermt.

Lees het artikel →

Slaap als een roos dankzij IoT: veiligheid op elk niveau

Leer hoe Sensolus de bescherming van je getraceerde assets garandeert dankzij een secure-by-design architectuur en continue monitoring.

Download whitepaper →

De PPWR van de EU is er: actieve tracking is de slimste manier om je RTP’s conform te maken

De nieuwe Europese verordening rond verpakkingen en verpakkingsafval vraagt volledige traceerbaarheid voor herbruikbare transportverpakkingen. Dit is waarom actieve IoT-tracking de efficiëntste weg naar compliance is.

Lees het artikel →

© 2026 Sensolus - All rights reserved