
Twee Europese regelgeving gaan in werking tussen 2026 en 2028 en hertekenen de verplichtingen van bedrijven die digitale producten ontwerpen, verkopen of gebruiken. De Cyber Resilience Act (CRA) en de AI Act stellen specifieke technische en organisatorische vereisten. Het meten van hun respectieve reikwijdte helpt te begrijpen welke budgetposten en interne processen prioriteit zullen krijgen in de IT-wereld.
Cyber Resilience Act en AI Act: vergelijkende kalender en sancties
De twee teksten richten zich niet op dezelfde actoren, treden niet op dezelfde data in werking en voorzien niet dezelfde sanctieplafonds. De onderstaande tabel vat de verschillen samen.
Aanvullende lectuur : De laatste trends en belangrijke nieuwsitems op de vastgoedmarkt in 2024
| Criteria | Cyber Resilience Act (CRA) | AI Act |
|---|---|---|
| Eerste bindende deadline | 11 september 2026 | 2 augustus 2025 (verboden), daarna 2 augustus 2026 (verplichtingen voor AI-cultuur) |
| Volledige toepassing | 11 december 2027 | 2 augustus 2027 (hoog-risico systemen) |
| Reikwijdte | Elk product met digitale elementen dat in de EU wordt verkocht | AI-systemen die op de markt worden gebracht of in de EU worden gebruikt |
| Maximale sanctie | 15 M€ of 2,5 % van de wereldwijde omzet | 35 M€ of 7 % van de wereldwijde omzet (verboden praktijken) |
| Belangrijk documentatieverplichting | SBOM (Software Bill of Materials) | Transparantieregister, conformiteitsbeoordeling |
De CRA richt zich eerst op software-uitgevers en fabrikanten van verbonden hardware. De AI Act daarentegen betreft elk bedrijf dat een AI-systeem implementeert, ook intern. Beide teksten delen echter een gemeenschappelijke logica: documenteren, traceren, bijwerken.
Verschillende sectoranalyses gepubliceerd op de IT-rubriek van The Web Brains geven een gedetailleerd overzicht van de concrete implicaties van deze regelgeving voor Franse IT-teams.
Lees ook : Ontdek het laatste nieuws en tips om succesvol te zijn in ondernemerschap

SBOM en digitale CE-markering: wat de CRA verandert voor ontwikkelaars
Vanaf september 2026 moet elke fabrikant van digitale producten die in de EU worden verkocht binnen 24 uur elke actief geëxploiteerde kwetsbaarheid of elk ernstig beveiligingsincident melden. Deze meldtermijn, gebaseerd op die van de AVG voor datalekken, vereist een herziening van de processen voor monitoring en incidentrespons.
De meest structurele verplichting blijft de SBOM. Dit uitgebreide document somt alle softwareafhankelijkheden van een product op, inclusief open-source bibliotheken. Het bijhouden van een actuele SBOM vereist drie concrete veranderingen in de ontwikkelingspraktijken:
- Een software compositie-analyse (SCA) tool integreren in de CI/CD-keten om automatisch verouderde of kwetsbare afhankelijkheden te detecteren
- Een beleid voor het beheer van gratis beveiligingsupdates formaliseren gedurende de gehele ondersteuningsperiode van het product, een verplichting die de fabrikant moet documenteren vóór de marktintroductie
- De technische documentatie voorbereiden die nodig is voor de cybersecurity CE-markering, die verplicht wordt op 11 december 2027 voor alle producten met digitale elementen
Voor kleine en middelgrote software-uitgevers ligt de kostprijs van naleving minder op de tooling (er zijn open-source SCA-oplossingen beschikbaar) dan op de menselijke tijd: documenteren, hersteltesten, formaliseren van meldprocedures.
AI Act en verplichting tot AI-cultuur in bedrijven: verder dan technische naleving
De AI Act beperkt zich niet tot het classificeren van AI-systemen op risiconiveau. Vanaf augustus 2025 zijn onacceptabele AI-praktijken (sociale scoring, subliminale manipulatie) verboden. De volgende deadline, augustus 2026, legt een verplichting tot “AI-cultuur” op aan elke organisatie die een AI-systeem implementeert of ontwikkelt.
Deze opleidingsverplichting heeft een breed bereik. Het richt zich niet alleen op data scientists of machine learning ingenieurs. Ook de business teams die een scoringtool, automatische sollicitatie-sortering of klantaanbeveling gebruiken, zijn betrokken.
De tekst vereist dat de personen die betrokken zijn bij de werking of supervisie van een AI-systeem een voldoende niveau van technische kennis hebben. Concreet betekent dit dat er opleidingsprogramma’s moeten worden ontwikkeld die zijn afgestemd op elk profiel, de verworven vaardigheden gedocumenteerd moeten worden en dat dit kan worden aangetoond in geval van controle.
In tegenstelling tot de CRA, die zich richt op fabrikanten, maakt de AI Act ook professionele gebruikers van hoog-risico AI-systemen verantwoordelijk. Een bedrijf dat een AI-ondersteund wervingssoftware koopt, moet controleren of deze software compliant is, maar moet ook zijn recruiters opleiden in het functioneren en de beperkingen ervan.

Cybersecurity en cloud: budgettaire afwegingen voor Franse bedrijven
De accumulatie van deze regelgeving legt druk op de IT-budgets. De meest getroffen posten vallen onder drie categorieën:
- Applicatieve beveiliging (code-audit, SCA, penetratietests), gedreven door de eisen van de CRA en de algemene verharding van aanvallen op softwareleveringsketens
- Opleiding en AI-governance, aangedreven door de AI Act, die vereisen dat er specifieke menselijke middelen zijn in plaats van zware technologische investeringen
- Cloudinfrastructuur en gegevensbeheer, waarbij de keuze van de leverancier (soevereine cloud of Amerikaanse hyperscaler) zowel de naleving van de AVG als de capaciteit om te voldoen aan de traceerbaarheidseisen van de CRA bepaalt
De Franse cloudmarkt ondergaat een herpositionering. Verschillende leveranciers bieden SecNumCloud-gecertificeerde aanbiedingen aan, gekwalificeerd door de ANSSI. Voor bedrijven die met gevoelige gegevens werken, wordt de keuze voor een gekwalificeerde cloud een criterium voor naleving van regelgeving en niet alleen een commercieel argument.
De afwegingen zijn niet alleen financieel. Het blijft moeilijk om een profiel te werven dat zowel de naleving van de CRA als de AI Act gelijktijdig kan aansturen. De vaardigheden op het gebied van cybersecurity, gegevensbeheer en digitale regelgeving overlappen elkaar, maar opleidingen die deze drie domeinen bestrijken zijn zeldzaam op de Franse markt.
Het verschil tussen de twee regelgevingen kan ook worden gemeten aan de hand van de volwassenheid van de bedrijven. De meeste organisaties hebben al een IT-beveiligingsbeleid, zelfs als het minimaal is. De AI-governance begint vaak vanaf nul in KMO’s en ETI’s. Dit is het gebied waar de aanpassingsinspanningen het meest zichtbaar zullen zijn tegen 2027.