Blogs

Is jouw softwareleverancier klaar voor de Cyber Resilience Act?

Stel deze 5 vragen

Je selecteert een nieuw ERP-systeem. De demo is indrukwekkend. De functionaliteit sluit aan. De prijs valt mee. Alles klopt, totdat je later ontdekt dat kritieke beveiligingsrisico’s niet worden opgelost omdat de leverancier “andere prioriteiten in de roadmap” heeft.

Dit is geen hypothetisch scenario. Het overkomt organisaties die tijdens hun selectie alleen naar functionaliteit keken en onvoldoende aandacht hebben besteed aan de non-functionals.

Een ERP-, MES- of PLM-systeem vormt tien tot vijftien jaar de ruggengraat van je organisatie. De vraag is dus niet alleen of de software vandaag past. De vraag is of je er ook over tien jaar nog op kunt vertrouwen.

Laptop met een nieuwswebsite waarop een artikel over cyberveiligheid voor bedrijven wordt getoond.

De Cyber Resilience Act verandert de eisen aan bedrijfssoftware

De Cyber Resilience Act (CRA) maakt die vraag urgenter dan ooit. Vanaf 11 december 2027 moeten leveranciers van producten met digitale elementen hun software aantoonbaar veilig ontwikkelen, onderhouden en kwetsbaarheden actief verhelpen.

Goed nieuws voor organisaties die bedrijfssoftware selecteren en gebruiken. Maar alleen als je de juiste vragen stelt aan je leverancier. En dat geldt niet alleen voor pure softwarebedrijven. Zit software in een mechatronisch product? Dan valt ook jouw bedrijf onder de CRA. Wacht niet tot 2027: wie nu vragen stelt, voorkomt problemen later.

Cybersecurity was altijd al belangrijk. Wat verandert er nu?

Ook vóór de CRA was beveiliging belangrijk. Het verschil is dat leveranciers straks meer moeten kunnen aantonen.

Niet alleen dát ze updates leveren, maar ook hoe zij kwetsbaarheden opsporen en oplossen, hoe lang beveiligingsupdates beschikbaar blijven, hoe zij klanten informeren over incidenten en hoe cybersecurity al tijdens de ontwikkeling van de software (security by design) is meegenomen.

Cybersecurity verschuift daarmee van een belofte naar een aantoonbare verantwoordelijkheid. Juist daarom is dit hét moment om anders naar softwareleveranciers te kijken.

5 vragen die je iedere softwareleverancier zou moeten stellen

1. Hoe lang ondersteunen jullie deze softwareversie?

Veel leveranciers zeggen dat ze updates leveren. Dat klinkt goed, maar zegt nog weinig. Vraag door:

  • Tot wanneer wordt deze versie ondersteund? Een goede leverancier noemt een concrete datum, geen open einde.
  • Gaat het om beveiligingsupdates én functionele updates?
  • Wat gebeurt er na de supportperiode?
  • Kunnen deze afspraken contractueel worden vastgelegd?

Een leverancier die hier geen duidelijk antwoord op kan geven, verdient extra aandacht.

2. Hoe gaan jullie om met kwetsbaarheden?

Geen enkele software is volledig vrij van kwetsbaarheden. Het verschil zit in hoe een leverancier ermee omgaat. Vraag:

  • Hoe worden kwetsbaarheden gemeld en geregistreerd?
  • Binnen welke termijn worden kritieke beveiligingsproblemen opgelost? Meer dan 30 dagen is een signaal om alert op te zijn.
  • Hoe worden klanten geïnformeerd? Geen protocol betekent geen volwassenheid.
  • Is hiervoor een vast proces ingericht?

Hoe concreter de antwoorden, hoe groter de kans dat cybersecurity daadwerkelijk onderdeel is van de organisatie, en niet alleen van de marketingfolder.

3. Welke verantwoordelijkheid nemen jullie na de implementatie?

Tijdens een selectie ligt de focus vaak op de implementatie. Maar juist de jaren daarna bepalen of een leverancier echt waarde toevoegt. Vraag ook naar:

  • het releasebeleid en patchproces;
  • de ondersteuning tijdens de volledige levensduur van de software;
  • de roadmap voor toekomstige ontwikkelingen.

Een leverancier die alleen over de implementatie praat, vertelt maar een deel van het verhaal.

4. Hoe transparant zijn jullie over beveiliging?

Een volwassen leverancier hoeft beveiliging niet te verbergen. Vraag of documentatie beschikbaar is over het securitybeleid, certificeringen zoals ISO 27001, verantwoord omgaan met kwetsbaarheden en de ondersteuning van wetgeving zoals de CRA.

Openheid zegt vaak meer dan een indrukwekkende demonstratie.

5. Welke afspraken leggen we samen contractueel vast?

Veel organisaties bespreken beveiliging pas tijdens de contractfase. Dat is te laat. Neem supporttermijnen, updates, verantwoordelijkheden en beveiligingsafspraken al mee in het Programma van Eisen en tijdens de leveranciersselectie. Zo voorkom je discussies nadat het contract is getekend.

Selecteer software met veiligheid als eis

Bespreek jouw softwarevraag

5 signalen van een leverancier die zijn zaken op orde heeft

Goede antwoorden zijn één ding. Maar er zijn ook signalen die direct zichtbaar zijn:

  • Duidelijke, gedocumenteerde supporttermijnen
  • Een vast intern proces voor kwetsbaarheden en beveiligingsupdates
  • Transparante communicatie over de SBOM (software bill of materials), releases en incidenten
  • Technische documentatie die op aanvraag beschikbaar is
  • Een concrete visie op de doorontwikkeling van het product

Zie je juist het tegenovergestelde? Dan is voorzichtigheid op zijn plaats — ongeacht hoe goed de demo was.

Dit geldt ook als je nu niet aan het selecteren bent

Staat een nieuwe softwareselectie nu niet op de planning? Dan is dit nog steeds een goed moment om het gesprek met je huidige leverancier aan te gaan.

 

Veel organisaties zijn de afgelopen jaren steeds afhankelijker geworden van hun softwareleveranciers, terwijl de eisen rondom cybersecurity toenemen en softwarelandschappen complexer worden. Inzicht in support, beveiligingsupdates en de levensduur van je huidige software is waardevol, los van de CRA.

De beste software is niet automatisch de beste keuze

Een leverancier met de meeste functionaliteit is niet per definitie de beste partner voor de komende tien jaar. Juist nu wetgeving hogere eisen stelt aan beveiliging, onderhoud en verantwoordelijkheid, loont het om verder te kijken dan een scherpe prijs of een indrukwekkende demonstratie.

Bij Skopos beoordelen we leveranciers tijdens softwareselecties niet alleen op functionaliteit, maar ook op continuïteit, onderhoud, ondersteuning en risicobeheersing. Onafhankelijk, zonder binding aan leveranciers.

Twee adviseurs van Skopos bespreken de veiligheid en toekomstbestendigheid van bedrijfssoftware.

Neem vrijblijvend contact op

Wil je weten hoe je de Cyber Resilience Act concreet meeneemt in jouw selectietraject? Neem contact op. We denken graag met je mee.

Veelgestelde vragen over de Cyber Resilience Act en bedrijfssoftware

De onderstaande vragen helpen je om cyberveiligheid, leveranciersverantwoordelijkheid en toekomstbestendigheid mee te nemen bij de selectie en implementatie van ERP-, MES- en PLM-software.

Dat kan. De Cyber Resilience Act geldt voor software en hardware met digitale elementen die op de Europese markt worden aangeboden en direct of indirect met een apparaat of netwerk verbonden zijn. Of een specifieke ERP-, MES-, PLM- of cloudoplossing onder de CRA valt, hangt onder andere af van het leveringsmodel, de functionaliteit en de rol van de betrokken partijen. Laat een leverancier daarom niet alleen bevestigen dat de software voldoet, maar ook onderbouwen welke onderdelen onder de CRA vallen en wie waarvoor verantwoordelijk is.

Vraag niet alleen óf de leverancier aan de CRA gaat voldoen, maar vooral hoe. Laat de leverancier bewijs geven van veilig softwareontwerp, periodieke risicoanalyses, het oplossen van kwetsbaarheden, incidentmeldingen en de geplande ondersteuningsperiode. Vraag ook welke stappen nog vóór 11 december 2027 worden gezet; de meldplicht voor actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten gaat namelijk al op 11 september 2026 in. Skopos kan deze onderwerpen vertalen naar toetsbare non-functionals, selectiecriteria en bewijsstukken.

Leg minimaal vast hoelang de software wordt ondersteund, binnen welke termijn beveiligingslekken worden opgelost en hoe de leverancier over kwetsbaarheden en incidenten communiceert. Maak daarnaast afspraken over updates, maatwerk, koppelingen, gebruikte softwarecomponenten, het einde van de ondersteuning en een eventuele overstap naar een andere leverancier. De CRA verplicht fabrikanten om kwetsbaarheden tijdens de aangegeven ondersteuningsperiode te behandelen, maar goede contractafspraken blijven nodig om de continuïteit van jouw organisatie te beschermen.

Dat kan bijvoorbeeld wanneer je software ontwikkelt of laat ontwikkelen en deze onder je eigen naam op de markt brengt. Ook wanneer je software integreert in een machine, installatie of ander mechatronisch product dat je verkoopt, moet duidelijk zijn welke CRA-verantwoordelijkheden bij jouw organisatie en welke bij de softwareleverancier liggen. Breng daarom vroegtijdig de softwarecomponenten, leveranciers, koppelingen en verantwoordelijkheden in kaart. Skopos kan daarbij helpen vanuit de softwareselectie en applicatiearchitectuur; laat de uiteindelijke juridische kwalificatie afzonderlijk toetsen.