Achter de tech
De EU Cyber Resilience Act (CRA) maakt van cybersecurity een wettelijke verplichting in plaats van een leuk extraatje, voor elk verbonden toestel dat in Europa verkocht wordt. En asset trackers staan daar recht in het pad. Dit is wat de CRA precies vraagt, waarom het het hardst aankomt bij langlevende IoT-hardware die weinig aandacht krijgt, en hoe secure-by-design-praktijken die al gebruikt worden in asset tracking aansluiten op die verplichtingen.
- De regels veranderen snel. Elk verbonden toestel dat in de EU verkocht wordt, trackers inbegrepen, moet secure by design zijn, een proces hebben om kwetsbaarheden te behandelen en ernstige incidenten melden binnen 24 uur na ontdekking. De meldingsplicht start op 11 september 2026, volledige handhaving volgt op 11 december 2027, met boetes tot 15 miljoen euro of 2,5% van de wereldwijde omzet. - Asset trackers zijn een schoolvoorbeeld van een doelwit. Jarenlang uitgerold, makkelijk vergeten, permanent verbonden: precies het profiel waarvoor de CRA gebouwd is. Zowel fabrikanten als gebruikers moeten kunnen aantonen dat hun hardware standhoudt. - "Secure by design" betekent concrete zaken, geen slogans. Encryptie, unieke device-identiteiten, EU-hosting en EU-hardware, strikte toegangscontrole en jaarlijkse penetratietests — dezelfde dingen die audits sneller doen verlopen wanneer ze eraan komen.
Cybersecurity in verbonden hardware was vroeger een slide achteraan in de deck: een feature om te vermelden als een prospect ernaar vroeg, zelden de reden waarom een deal gewonnen werd. De EU Cyber Resilience Act (CRA), officieel de Verordening cyberweerbaarheid, verandert dat. Het is de eerste horizontale EU-wet die cybersecurityvereisten oplegt over de volledige levenscyclus van “producten met digitale elementen”, en ze geldt voor vrijwel alles met een chip, een verbinding en een klant in Europa, van industriële sensoren en slimme meters tot asset trackers op retourcontainers.
Zoals Talking IoT het formuleerde, luidt de CRA een nieuw tijdperk in voor fabrikanten van toestellen: security is niet langer optioneel, maar iets dat je moet kunnen bewijzen. Bij Sensolus bouwen we trackers die jarenlang in het veld staan en al die tijd verbonden blijven met de cloud, dus die verschuiving kennen we goed. Onze VP Engineering, Steven Van Hoof, zette onze aanpak uiteen in zijn whitepaper “Sleep Like a Baby Thanks to IoT: Security at Every Level”, en regel per regel vraagt de verordening dingen die we bij Sensolus al als standaardpraktijk beschouwen.
Haal de juridische taal weg en de CRA rust op een eenvoudig idee: fabrikanten moeten een verbonden product veilig houden zolang het in dienst is, van de dag dat het verzonden wordt tot het uit gebruik gaat. Concreet betekent dat:
De verordening trad in werking op 10 december 2024, en de rest wordt over drie jaar gefaseerd ingevoerd:
Wie niet in orde is, riskeert boetes tot 15 miljoen euro of 2,5% van de wereldwijde jaaromzet, welk bedrag het hoogst is, net onder het GDPR-plafond van 20 miljoen euro of 4%.
Producten in de categorie “belangrijk” van de CRA krijgen strengere controle: klasse I (passwordmanagers, VPN’s, besturingssystemen voor algemeen gebruik) laat zelfbeoordeling toe als geharmoniseerde normen toegepast worden, klasse II (firewalls, intrusion detection systems) vraagt altijd een beoordeling door derden, en “kritieke” producten (gateways voor slimme meters, secure elements) hebben meteen certificering nodig. De meeste verbonden toestellen, trackers inbegrepen, vallen buiten die categorieën en volgen de standaardroute van zelfbeoordeling. Maar de kernverplichtingen rond secure design, kwetsbaarhedenbeheer en incidentmelding gelden ongeacht in welk vakje een product terechtkomt. Er is geen niveau waarop “we patchen het ooit wel” een aanvaardbaar antwoord is.
Asset trackers zijn een duidelijk voorbeeld van waar de CRA zich zorgen over maakt: gebouwd om jarenlang onbeheerd in het veld te staan, makkelijk vergeten zodra ze geïnstalleerd zijn, en permanent verbonden met een cloudplatform dat echte operationele data bevat. Die combinatie van lange uitrol, weinig zichtbaarheid en constante connectiviteit is precies het profiel dat de CRA wil dekken.
De verordening bereikt twee doelgroepen tegelijk. Fabrikanten van toestellen, wiens trackers en firmware exact de “producten met digitale elementen” zijn die de verordening beschrijft, en de gebruikers die die trackers aankopen en uitrollen (logistiek, industrie, aerospace), die steeds vaker door hun eigen auditors gevraagd zullen worden om aan te tonen dat hun verbonden hardware aan de norm voldoet. Aankoopteams die vroeger vroegen “werkt het?” beginnen nu te vragen “kan je me je proces voor het behandelen van kwetsbaarheden tonen?”. Een leverancier die daar geen antwoord op heeft, wordt een risico zodra hij aangesloten wordt.
Hier is de whitepaper van Steven van begin tot einde de moeite: zijn drie richtlijnen sluiten nauw aan bij wat de CRA wil standaardiseren.
De CRA verplicht fabrikanten om een product veilig te houden zolang het redelijkerwijs in gebruik blijft, dus nieuwe mogelijkheden die jaren later toegevoegd worden, moeten aan dezelfde standaard voldoen als wat er op dag één geleverd werd. Dat is de test die AI-features nu overal in IoT beginnen op te leggen. Sensolus gebruikt AI al om afwijkingen te signaleren — een asset die veel langer stilstaat dan normaal, of een die buiten zijn zone gedreven is — en om de locatienauwkeurigheid te verscherpen, altijd binnen de bestaande toegangsrechten van een gebruiker: elke actie wordt gelogd en is afdwingbaar via dezelfde SSO-, MFA- en RBAC-controles die voor een menselijke gebruiker gelden. Zoals Steven het zegt: “eerst datakwaliteit en privacy, dan AI. Anders maak je alleen sneller fouten.” Dat vat mooi samen wat de CRA standaard in elk verbonden product wil vastleggen.
Het is verleidelijk om de CRA te zien als een compliancetaks: nog een audit, nog een document voordat een deal afgerond wordt. De nuttigere lezing, en die waar Steven op uitkomt in de conclusie van zijn whitepaper, is dat security die goed gedaan is dagelijks onzichtbaar is en zichtbaar wordt in het resultaat: gemoedsrust, voorspelbaarheid, en due diligence die sneller gaat omdat de antwoorden al klopten voordat iemand ernaar vroeg.
Dat is de echte kans voor bedrijven die verbonden assets beheren in heel Europa. Leveranciers die end-to-end-encryptie, EU-hosting, strikte toegangsgovernance en een echte routine voor kwetsbaarheden al opgebouwd hebben, moeten niet gaan improviseren zodra de meldingsplicht start. Ze overhandigen gewoon documentatie waar de auditors van hun klanten al om vragen. Voor alle anderen in de toeleveringsketen is dat precies de vraag die je nu aan je leverancier stelt, ruim voordat de klok begint te lopen.
Steven noemde zijn whitepaper “Sleep Like a Baby Thanks to IoT” niet zonder reden: wanneer secure design, EU-hosting en een echte incidentresponsroutine al op hun plaats staan, hoef je van de CRA niet wakker te liggen.
Wij zijn experts: vraag ons om het even wat, van de batterij in de tracker tot inventarisrapporten en trips van assets.
Vraag demo aan
Dead-on-arrival onderdelen kosten 4% van de omzet. Ontdek hoe zichtbaarheid in de toeleveringsketen DOA-cijfers met 30-50% verlaagt en je marges beschermt.
Lees het artikel →
Leer hoe Sensolus de bescherming van je getraceerde assets garandeert dankzij een secure-by-design architectuur en continue monitoring.
Download whitepaper →
De nieuwe Europese verordening rond verpakkingen en verpakkingsafval vraagt volledige traceerbaarheid voor herbruikbare transportverpakkingen. Dit is waarom actieve IoT-tracking de efficiëntste weg naar compliance is.
Lees het artikel →
© 2026 Sensolus - All rights reserved