Vergelijking

NIS2 vs CRA: het verschil en de overlap

Geüpdatet: 3 september 2026

NIS2 en de Cyber Resilience Act reguleren verschillende dingen. NIS2 stelt eisen aan organisaties, de CRA aan producten.

NIS2 is de Europese wet voor netwerk- en informatiebeveiliging, formeel Richtlijn (EU) 2022/2555. In Nederland is NIS2 omgezet in de Cyberbeveiligingswet (Cbw), die op 15 augustus 2026 in werking is getreden (Rijksoverheid, 2026).

De Cyber Resilience Act is Verordening (EU) 2024/2847 en geldt voor producten met digitale elementen: software, hardware en alles daartussenin dat op de Europese markt wordt aangeboden. Een verordening werkt rechtstreeks, dus zonder Nederlandse omzetting.

De vraag "welke van de twee geldt voor mij" heeft daarom een ander antwoord dan bij de andere normparen. Val je onder NIS2, dan gaat het om je dienstverlening. Val je onder de CRA, dan gaat het om wat je op de markt brengt.

Je valt wel onder NIS2 en niet onder de CRA als je software gebruikt in plaats van uitbrengt. Dat maakt van een softwareontwikkelaar een fabrikant, ook zonder fabriek.

Wat de kaders wel verbindt, is de keten. NIS2 verplicht je de beveiliging van je rechtstreekse leveranciers te beoordelen, en de CRA levert precies het bewijs waarmee die leveranciers dat kunnen aantonen.

Andersom stelt de CRA geen enkele eis aan je eigen bedrijfsvoering. Geen zorgplicht, geen meldplicht aan een toezichthouder over je eigen incidenten, geen registratieplicht.

Op deze pagina

  • NIS2 en CRA mappen
  • De belangrijkste verschillen tussen NIS2 en de CRA
  • Zijn NIS2 en de CRA allebei verplicht?
  • Val je onder NIS2, onder de CRA of onder beide?
  • Overeenkomsten tussen NIS2 en de CRA
  • Welke NIS2-eisen dekt de CRA niet?
  • Welke CRA-eisen dekt NIS2 niet?
  • Wat betekenen NIS2 en de CRA voor je ICT-omgeving?
  • Kun je NIS2 en de CRA samen invoeren?
  • Andere normvergelijkingen
  • Zo helpt ClickOn met NIS2 en de CRA
  • Veelgestelde vragen

NIS2 en CRA mappen

NIS2 en CRA mappen levert een smallere uitkomst op dan bij andere normparen, omdat de kaders verschillende objecten reguleren. De koppeling loopt via de keten.

NIS2 op de CRA mappen

NIS2 op de CRA mappen raakt twee van de tien maatregelcategorieën.

NIS2-maatregel (Cbw art. 21 lid 3) Waar de CRA raakt Wat de CRA daarvan levert Waar het in je IT-omgeving landt
d. Beveiliging van de toeleveringsketen De kern van de koppeling CE-markering, EU-conformiteitsverklaring en technische documentatie per product Beheer van tenant-koppelingen en beoordeling van de producten die je inzet
e. Beveiliging bij verwerving, ontwikkeling en onderhoud, inclusief kwetsbaarhedenafhandeling Bijlage I deel II schrijft het kwetsbaarhedenproces van de fabrikant voor Een meldpunt voor kwetsbaarheden en een gepubliceerd CVD-beleid per product Patchmanagement via Microsoft Intune, gevoed door de updates die de fabrikant levert
De overige acht categorieën Geen raakvlak Niets De CRA stelt geen eisen aan jouw organisatie
Audit aanvragenIn 30 dagen compliant

De rest van de zorgplicht heeft geen tegenhanger. De CRA zegt niets over je risicobeleid, je incidentbehandeling, je bedrijfscontinuïteit, je cryptografie of je toegangsbeheer, omdat die over jouw bedrijfsvoering gaan en niet over een product.

De CRA op NIS2 mappen

De CRA op NIS2 mappen levert alles op wat een product moet kunnen en wat een fabrikant moet doen. Daar heeft NIS2 geen enkele bepaling voor.

De essentiële eisen uit bijlage I deel I gaan over het product zelf: het mag bij het op de markt brengen geen bekende exploiteerbare kwetsbaarheden bevatten, het wordt geleverd met een veilige standaardconfiguratie, en kwetsbaarheden moeten via beveiligingsupdates verholpen kunnen worden, waar passend automatisch en standaard ingeschakeld met een duidelijke opt-out (Cyber Resilience Act, bijlage I deel I, 2024).

Deel II gaat over het proces: de fabrikant moet kwetsbaarheden systematisch afhandelen gedurende de ondersteuningsperiode van het product.

De aanpak in drie stappen

  1. Vaststellen of je fabrikant bent in de zin van de CRA, of alleen afnemer.
  2. Ben je afnemer, gebruik dan de CRA-documentatie van je leveranciers als bewijsmateriaal voor je NIS2-ketenbeoordeling.
  3. Ben je fabrikant, dan is de CRA een apart traject naast je Cbw-verplichtingen, met een eigen conformiteitsroute.

De belangrijkste verschillen tussen NIS2 en de CRA

Het belangrijkste verschil tussen NIS2 en de CRA is het object. NIS2 reguleert organisaties en hun diensten, de CRA reguleert producten en hun fabrikanten.

Kenmerk NIS2 CRA
Vorm Richtlijn, omgezet in de Cyberbeveiligingswet Verordening, rechtstreeks werkend
Reguleert Organisaties in aangewezen sectoren Producten met digitale elementen
Richt zich tot Essentiële en belangrijke entiteiten Fabrikanten, importeurs en distributeurs
Kern van de plicht Tien maatregelcategorieën voor je bedrijfsvoering Essentiële producteisen plus een kwetsbaarhedenproces
Bewijs Aantoonbaarheid richting de toezichthouder CE-markering en EU-conformiteitsverklaring per product
Beoordeling Zelf toetsen en registreren Conformiteitsbeoordeling, afhankelijk van de productcategorie met een aangemelde instantie
Documentatie Vorm vrij Technische documentatie volgens bijlage VII, te bewaren ten minste tien jaar na het op de markt brengen of zolang de ondersteuningsperiode duurt, welke van de twee langer is (Cyber Resilience Act, art. 13 lid 13, 2024)
Meldplicht Significante incidenten aan het CSIRT en de toezichthouder Actief misbruikte kwetsbaarheden en ernstige incidenten in het product
Registratie Verplicht in het entiteitenregister van het NCSC Geen entiteitenregistratie; wel productdocumentatie
Sanctie Boete, aanwijzing, openbaarmaking, schorsing van een bestuurder Marktverbod, terugroepactie en boetes voor de fabrikant

Zijn NIS2 en de CRA allebei verplicht?

NIS2 en de CRA zijn allebei verplicht, maar ze richten zich tot verschillende partijen. NIS2 verplicht organisaties die een dienst leveren, de CRA verplicht fabrikanten die een product met digitale elementen op de Europese markt brengen.

Maak je software of hardware en breng je die op de markt, dan is de CRA jouw kader. Gebruik je die producten in je dienstverlening, dan is de Cyberbeveiligingswet jouw kader en is de CRA vooral een bron van bewijs over je leveranciers.

Doe je allebei, dan gelden ze naast elkaar en vervangen ze elkaar niet.

Val je onder NIS2, onder de CRA of onder beide?

Je valt onder NIS2 als je een dienst levert in een aangewezen sector, en onder de CRA als je een product met digitale elementen op de markt brengt. Die twee sluiten elkaar niet uit.

NIS2 kijkt naar je organisatie

De Cyberbeveiligingswet geldt voor essentiële en belangrijke entiteiten in de aangewezen sectoren die de drempel halen. Wat je maakt of verkoopt doet daarbij niet ter zake; het gaat om de dienst die je levert en de systemen waarmee je dat doet.

De CRA kijkt naar je product

De Cyber Resilience Act richt zich tot de fabrikant van een product met digitale elementen. Die moet het product zo ontwerpen, ontwikkelen en produceren dat het voldoet aan de essentiële eisen uit bijlage I, en dat aantonen met een CE-markering en een EU-conformiteitsverklaring (Cyber Resilience Act, bijlage VIII, 2024).

Wie software ontwikkelt en die commercieel aanbiedt, is fabrikant in de zin van de verordening, ook zonder fabriek.

Wanneer je onder beide valt

Een organisatie die zowel diensten levert in een NIS2-sector als zelf software uitbrengt, valt onder allebei. Denk aan een softwareleverancier die zijn eigen product ook als beheerde dienst aanbiedt.

Dan gelden de twee regimes naast elkaar en zonder verdringing. De CRA regelt je product en de Cbw je bedrijfsvoering. Ze schakelen elkaar niet uit zoals DORA dat voor de financiële sector doet.

Wanneer je onder geen van beide valt

Een MKB-organisatie die software gebruikt maar niet uitbrengt, valt niet onder de CRA. Haalt zij ook de NIS2-drempels niet, dan gelden beide kaders niet rechtstreeks.

Toch merk je de CRA dan wel, alleen indirect: via de producten die je inkoopt. Die worden veiliger en komen met meer documentatie, en dat helpt je bij je eigen leveranciersbeoordeling.

Overeenkomsten tussen NIS2 en de CRA

De overeenkomsten tussen NIS2 en de CRA zitten in hun onderliggende gedachte: beveiliging is geen eenmalige toestand maar een proces dat blijft lopen.

Wat beide kaders delen:

  • Een risicogerichte benadering als vertrekpunt.
  • De verplichting kwetsbaarheden te behandelen en te verhelpen, niet alleen te kennen.
  • Een meldplicht bij ernstige situaties, elk naar een eigen ontvanger.
  • Toezicht met handhavingsbevoegdheden en substantiële sancties.
  • De erkenning dat de keten meetelt: de CRA maakt producten veiliger, NIS2 verplicht je die producten te beoordelen.

De twee kaders zijn ontworpen om op elkaar aan te sluiten: de CRA verbetert de bouwstenen, NIS2 verplicht tot zorgvuldig gebruik ervan.

Hoeveel van de zorgplicht dekt de CRA af?

De CRA dekt geen van de tien maatregelcategorieën van de zorgplicht volledig af. Gedekt betekent hier dat de hele categorie wordt bestreken, zonder dat je er iets aan hoeft toe te voegen. Ze raakt er twee, ketenbeveiliging en kwetsbaarhedenafhandeling, en levert daar bewijsmateriaal voor. De beoordeling zelf blijft jouw werk. De telling per categorie staat in de tabel hierboven.

De noemer is de zorgplicht van jouw organisatie. De CRA stelt eisen aan producten, niet aan organisaties, dus de overige acht categorieën raakt ze niet.

Waarom hier geen dekkingspercentage staat

Een dekkingspercentage staat hier niet, omdat het niet te onderbouwen is. Zo'n getal vraagt drie dingen: een noemer waartegen je rekent, een vaste definitie van wanneer iets gedekt heet, en een telling die je kunt narekenen. Bij dit paar komt daar bij dat de CRA zich tot een andere partij richt dan de zorgplicht: de fabrikant in plaats van de gebruikende organisatie, zodat een percentage twee verschillende adressanten in één getal zou proppen. De zorgplicht kent bovendien tien maatregelcategorieën van ongelijke omvang. De telling hierboven is wel na te rekenen: nul van de tien categorieën volledig gedekt, twee geraakt met bewijsmateriaal, acht zonder raakvlak, plus de meldplicht, de registratieplicht en de bestuurlijke verplichtingen die buiten de verordening vallen.

Welke NIS2-eisen dekt de CRA niet?

De CRA dekt vrijwel de hele NIS2-zorgplicht niet, en dat is geen tekortkoming maar een gevolg van wat de verordening reguleert.

De acht maatregelcategorieën over je bedrijfsvoering

Risicoanalysebeleid, incidentbehandeling, bedrijfscontinuïteit, effectiviteitsbeoordeling, cyberhygiëne en training, cryptografie, personeel en toegangsbeleid, plus multifactorauthenticatie: geen daarvan komt in de CRA voor.

De verordening stelt eisen aan wat een product moet kunnen, niet aan hoe de organisatie erachter werkt. Een fabrikant met een CE-gemarkeerd product kan intern volstrekt niet op orde zijn.

De meldplicht over je eigen incidenten

NIS2 verplicht tot een vroegtijdige melding van een significant incident binnen 24 uur, een uitgebreidere melding binnen 72 uur en een eindrapport binnen één maand, bij het CSIRT en de toezichthouder (Cyberbeveiligingswet, art. 26, 27 lid 1 en 29 lid 1, 2026).

De CRA kent ook een meldplicht, maar over iets anders: actief misbruikte kwetsbaarheden en ernstige incidenten die het product raken. Dat is een productmelding en geen bedrijfsmelding, met een andere aanleiding.

De registratieplicht

De registratie in het entiteitenregister van het NCSC volgt uit de Cyberbeveiligingswet en geldt sinds 15 augustus 2026 (NCSC, 2026). De CRA kent geen entiteitenregistratie.

De bestuurlijke verplichtingen

De Cyberbeveiligingswet verplicht het bestuur de maatregelen goed te keuren en toezicht te houden op de uitvoering, met een certificaat van deelname aan een training als bewijs per bestuurslid (Cyberbeveiligingswet, art. 24 lid 2 en 5, 2026).

Daarvoor geldt een overgangstermijn tot 15 augustus 2028. De CRA legt verplichtingen bij de fabrikant als onderneming, niet bij individuele bestuurders.

Welke CRA-eisen dekt NIS2 niet?

NIS2 dekt de hele productkant niet. Dit is het meest concrete deel van de vergelijking, want de CRA is uitgesproken specifiek.

Producten zonder bekende exploiteerbare kwetsbaarheden

Een product met digitale elementen mag niet op de markt worden aangeboden met bekende exploiteerbare kwetsbaarheden (Cyber Resilience Act, bijlage I deel I, 2024). Dat is een harde ondergrens die NIS2 nergens stelt.

Daar hangt een tweede eis aan: het product wordt geleverd met een veilige standaardconfiguratie, met de mogelijkheid het terug te zetten naar de oorspronkelijke staat.

Een software bill of materials

De fabrikant moet kwetsbaarheden en componenten in het product documenteren, waaronder door het opstellen van een software bill of materials in een gangbaar en machineleesbaar formaat, dat ten minste de top-level dependencies dekt (Cyber Resilience Act, bijlage I deel II, 2024).

Besluit de fabrikant die lijst met de gebruiker te delen, dan vermeldt hij waar die te vinden is. NIS2 vraagt assetbeheer op systeemniveau, maar kent geen componentenlijst per product.

Beveiligingsupdates, automatisch en standaard aan

De verordening eist dat kwetsbaarheden via beveiligingsupdates verholpen kunnen worden, waar van toepassing automatisch en standaard ingeschakeld, met een duidelijke opt-out en de mogelijkheid een update tijdelijk uit te stellen.

NIS2 vraagt van jou dat je patcht. De CRA vraagt van de fabrikant dat patchen überhaupt mogelijk en makkelijk is.

Een meldpunt en gepubliceerd CVD-beleid per product

De fabrikant moet een contactpunt aanwijzen waar informatie over kwetsbaarheden in het product gemeld en ontvangen kan worden, en waar het beleid voor gecoördineerde kwetsbaarhedenmelding te vinden is.

Dat is het instrument dat op de ISO 27001-pagina als restant terugkwam: NIS2 vraagt om bekendmaking van kwetsbaarheden, maar schrijft geen kanaal voor. De CRA doet dat wel, alleen dan bij de fabrikant.

CE-markering, conformiteitsverklaring en technische documentatie

De fabrikant brengt een CE-markering aan op elk product dat aan de eisen voldoet, stelt een schriftelijke EU-conformiteitsverklaring op en houdt technische documentatie beschikbaar die de conformiteit aantoonbaar maakt.

Die documentatie wordt ten minste tien jaar na het op de markt brengen bewaard, of zolang de ondersteuningsperiode duurt, welke van de twee langer is (Cyber Resilience Act, art. 13 lid 13, 2024). NIS2 kent geen productdocumentatie en geen bewaartermijn van die orde.

De ondersteuningsperiode

De CRA introduceert het begrip ondersteuningsperiode: de tijd waarin de fabrikant kwetsbaarheden in het product moet blijven afhandelen. Dat is een productverplichting met een looptijd, en NIS2 kent daar niets vergelijkbaars voor.

Wat betekenen NIS2 en de CRA voor je ICT-omgeving?

Voor je ICT-omgeving verandert de CRA niet wat je moet doen, maar wel waarmee je het doet.

Je NIS2-werk blijft hetzelfde en landt in de bekende componenten van je Microsoft 365-omgeving: identiteiten en toegang in Entra ID, werkplekken en endpoints in Intune en Defender, e-mail en samenwerking in Exchange Online en Teams, data en encryptie in Purview, plus back-up en herstel en de koppelingen met leveranciers.

Wat de CRA daaraan toevoegt is bewijsmateriaal. Producten die je inkoopt komen met een conformiteitsverklaring, een gepubliceerd meldpunt voor kwetsbaarheden en een bekende ondersteuningsperiode. Dat is het materiaal voor de ketenbeoordeling die de zorgplicht van je vraagt.

De ondersteuningsperiode van een product is voortaan kenbaar, en dat maakt het mogelijk om vooruit te plannen: software waarvan de ondersteuning afloopt, wordt een aantoonbaar risico in plaats van een verrassing.

Ben je zelf fabrikant, dan valt de CRA-conformiteit buiten de technische beheerlaag. Dat is werk van je productontwikkeling en je kwaliteitsmanagement, met mogelijk een aangemelde instantie erbij.

Welk bewijs vraagt elk kader uit dezelfde systemen?

De bewijsstromen lopen bij dit paar in tegengestelde richting: de CRA levert bewijs dat NIS2 gebruikt.

Onderwerp Wat de CRA oplevert Wat NIS2 daarmee doet
Leveranciersbeoordeling CE-markering en EU-conformiteitsverklaring per product Bewijs dat het ingekochte product aan de Europese eisen voldoet, als onderdeel van de ketenbeoordeling
Kwetsbaarhedenafhandeling Een gepubliceerd meldpunt en CVD-beleid van de fabrikant Het kanaal waarlangs je een gevonden kwetsbaarheid meldt, en waar je informatie over het product haalt
Patchmanagement Beveiligingsupdates die standaard automatisch installeren De patchstatus die je bij een incident moet kunnen aantonen
Levensduur De ondersteuningsperiode van het product De onderbouwing dat je software gebruikt die nog wordt onderhouden
Componenten De software bill of materials, machineleesbaar en ten minste de top-level dependencies Het inzicht in welke componenten in je omgeving zitten, als onderdeel van assetbeheer
Configuratie Een veilige standaardconfiguratie bij levering Het uitgangspunt waarvandaan je je eigen inrichting hardt
Jouw eigen bedrijfsvoering Niets De volledige zorgplicht, de meldplicht en de registratie

De onderste rij is de belangrijkste. De CRA levert je bouwstenen, geen vrijstelling. Wie denkt dat CE-gemarkeerde producten hem NIS2-compliant maken, verwart het gereedschap met het werk.

Kun je NIS2 en de CRA samen invoeren?

Je voert NIS2 en de CRA niet samen in, want het zijn verschillende trajecten met verschillende objecten. Wel gebruik je het een voor het ander.

Ben je alleen afnemer, dan is er geen CRA-traject. Wat je doet is de documentatie van je leveranciers verzamelen en gebruiken als onderbouwing bij je ketenbeoordeling. Dat scheelt werk, want je hoeft minder zelf uit te zoeken.

Ben je ook fabrikant, dan lopen er twee trajecten naast elkaar. Het CRA-traject volgt de conformiteitsroute die bij je productcategorie hoort, het Cbw-traject volgt de zorgplicht. Ze delen wel materiaal: het kwetsbaarhedenproces dat de CRA van je vraagt, is grotendeels hetzelfde proces dat de zorgplicht verlangt.

Begin in beide gevallen bij de Cyberbeveiligingswet, want die geldt sinds 15 augustus 2026 en heeft harde termijnen. De CRA-verplichtingen komen gefaseerd en raken je productontwikkeling, niet je bedrijfsvoering van morgen.

Andere normvergelijkingen

Andere normvergelijkingen met NIS2 staan hieronder. NIS2 raakt aan meer wetten en normen dan alleen de CRA.

Vergelijkingen met NIS2

Zo helpt ClickOn met NIS2 en de CRA

ClickOn richt je Microsoft 365-werkplek zo in dat de technische compliance-maatregelen voor de Cyberbeveiligingswet in één keer staan, met de aantoonbaarheid erbij. ClickOn is zelf ISO 27001-gecertificeerd sinds 2021 via TÜV Nord, sloot alle vijftien compliance-trajecten succesvol af en doorstond vijfentwintig van de vijfentwintig audits zonder afwijking (ClickOn, 2026).

De CRA raakt productontwikkeling, conformiteitsbeoordeling en CE-markering. Dat is werk van een fabrikant en zijn aangemelde instantie, niet van een MSP.

Wat ClickOn levert is de kant waar de CRA in jouw voordeel werkt:

  • Compliance Sprint. Binnen 30 dagen technisch klaar voor het toezicht dat de Cbw meebrengt, tegen een vaste prijs per werkplek (ClickOn, 2026). Week 1 de nulmeting en de gap-analyse, week 2 en 3 de inrichting, week 4 het dashboard als bewijs. Haal je het niet, dan doen we het over.
  • ClickOn Compliant MKB. Doorlopend beheer dat compliant blijft, voor 148 euro per werkplek per maand tot driehonderd werkplekken (ClickOn, 2026). Met 24/7 monitoring door een SOC, continue detectie, automatische respons, maandelijkse rapportage, geteste back-upherstellen, dataclassificatie met encryptie en 16 uur audit-ondersteuning per jaar.

Het bijhouden van welke software je gebruikt, welke ondersteuningsperiode daarbij hoort en of updates daadwerkelijk landen, zit in dat doorlopende beheer. Dat is het materiaal waarmee je je ketenbeoordeling onderbouwt.

Wat ClickOn niet doet is juridisch advies, governance-advies of bedrijfsbreed beleid buiten de IT-omgeving, en ClickOn is niet de partij die de formele audit uitvoert.

Weten welke software in je omgeving nog wordt ondersteund en waar je ketenrisico zit? De gap-analyse is week 1 van de Compliance Sprint.

Gap-analyse aanvragen · Compliant voor NIS2 en de CRA aanvragen

Audit aanvragenIn 30 dagen compliant
Ardo Hoogeveen

Ardo Hoogeveen · Security Officer

Oprichter, algemeen directeur en security officer van ClickOn. Gespecialiseerd in NIS2 en ISO 27001 ICT-compliance voor het MKB. 25+ audits doorstaan met 100% slagingspercentage.

Bekijk profiel · Geüpdatet 3 september 2026