Welke relevantie heeft de Cyberresilience Act voor inkoopprocedures van decentrale overheden?
Antwoord in het kort
De Cyberweerbaarheidsverordening (CRA) is voornamelijk van toepassing op fabrikanten, importeurs en distributeurs van producten met digitale elementen. De CRA is echter ook relevant voor decentrale overheden die dergelijke producten inkopen. Artikel 5, lid 2 bepaalt namelijk dat lidstaten, inclusief decentrale overheden, bij de aankoop van producten met digitale elementen rekening moeten houden met de essentiële cyberbeveiligingsvereisten uit de verordening. Wanneer een product een CE-markering heeft dan hoort het product te voldoen aan de CRA. Zo weet de gemeente, provincie en waterschap ook duidelijk dat het product voldoet aan de voorwaarden van de CRA.
Cyberweerbaarheidsverordening 2024/2847
Het doel van de Cyberweerbaarheidsverordening is om een breed Europees kader van minimale cyberbeveiligingsvereisten op te zetten voor producten met digitale elementen die in verbinding staan met een netwerk of met één of meerdere andere apparaten. De CRA richt zich voornamelijk op marktdeelnemers die producten met digitale elementen aanbieden op de markt en daardoor dus een handelsactiviteit met winstoogmerk uitoefent. Hieronder vallen fabrikanten, importeurs en distribiteurs.
CRA en inkoopprocedures
Voor decentrale overheden is de CRA vooral relevant wanneer zij producten met digitale elementen, zoals staat in artikel 2, inkopen Artikel 5, lid 2 van de Verordening bepaalt dat lidstaten, inclusief decentrale overheden bij de aankoop van digitale producten die onder de verordening vallen rekening moeten houden met de essentiële cyberbeveiligingsvereisten van de verordening. Deze zijn opgenomen in bijlage I bij de CRA. Ook overweging 13 van de preambule gaat in op de rol van overheidsinstanties bij de aankoop van dergelijke producten.
Wanneer een product voldoet aan de toepasselijke eisen van de CRA, wordt dat kenbaar gemaakt door het aanbrengen van de CE-markering. Hierdoor weten consumenten, inclusief decentrale overheden, dat producten met digitale elementen voldoen aan de eisen van de verordening. Daarnaast moeten zij bij het aankoopproces rekening houden met het vermogen van de fabrikanten om cyberveiligheidsmaatregelen toe te passen en te beheren.
Verhouding tot aanbestedingsrecht
De CRA vervangt de bestaande Europese aanbestedingsregels niet, zoals de verordening dat ook duidelijk stelt in artikel 5, lid 2 en overweging 13. Richtlijn 2014/24 blijft van toepassing op overheidsopdrachten en is van belang voor het volgen van aanbestedingsprocedures boven de drempelwaarden.
De CRA is in beginsel vanaf 11 december 2027 volledig van toepassing. Vanaf dat moment moeten producten die onder het toepassingsgebied van de CRA vallen een CE-markering bevatten. Vanaf dat moment kunnen decentrale overheden dus ook rekening houden hiermee bij de inkoop van dergelijke producten.
Meer informatie
- Cyberweerbaarheidsverordening, Europa Decentraal
- Aanbesteden, Europa Decentraal
- Drempelwaarden, Europa Decentraal
- Verordening 2024/2847 CRA, Eur-Lex