Op 11 september 2026 gelden in de EU nieuwe verplichtingen voor verbonden producten. Vanaf dan gelden de eerste rapportageverplichtingen van de Cyber Resilience Act (CRA) en wordt cybersecurity niet langer vrijblijvend, maar een wettelijke verplichting.
Op 11 september 2026 breekt in de EU een nieuw tijdperk aan voor verbonden producten. Vanaf dan gelden de eerste rapportageverplichtingen van de Cyber Resilience Act (CRA) en wordt cybersecurity niet langer vrijblijvend, maar een wettelijke verplichting. Nuki ziet die deadline met vertrouwen tegemoet: Security-by-Design maakt al meer dan tien jaar deel uit van de werkwijze van de Oostenrijkse pionier in slimme toegang. Tegelijkertijd pleit het bedrijf voor een strikte handhaving van de nieuwe regels in de hele sector. Een slimme rookmelder die meteen een melding stuurt wanneer het alarm afgaat, een koffiezetapparaat dat je via een app inschakelt of een slim deurslot waarmee je de schoonmaker op afstand binnenlaat: digitale en verbonden apparaten maken steeds meer deel uit van ons dagelijks leven. Wie op deze slimme toepassingen vertrouwt, moet er dan ook op kunnen rekenen dat zowel de privacy als de veiligheid in huis goed beschermd zijn.
Tot nu toe bepaalden fabrikanten voor een groot deel zelf hoe zij de digitale beveiliging van hun producten aanpakten. Met de Cyber Resilience Act (CRA) brengt de Europese Unie daar verandering in. De wet stelt duidelijke eisen aan cybersecurity gedurende de hele levenscyclus van een product: van de ontwikkeling en verkoop tot het langdurig onderhouden en updaten van software.
De CRA geldt daarbij voor veel meer dan alleen IoT-apparaten. De regels gelden voor vrijwel elk product met digitale elementen, van losse software en IT-infrastructuur tot verbonden apparaten. Voor een aantal specifieke productcategorieën gelden uitzonderingen, waaronder medische hulpmiddelen, producten voor de burgerluchtvaart en bepaalde voertuigen.
Vanaf 11 december 2027 moeten alle verbonden producten die in de EU op de markt worden gebracht volledig aan de eisen van de Cyber Resilience Act voldoen.
Een solide basis in plaats van last-minute maatregelen
Voor Nuki is de nieuwe EU-wetgeving een bevestiging van de koers die het bedrijf sinds de oprichting volgt: Security-by-Design. IT-beveiliging is geen sluitstuk van het ontwikkelproces, maar wordt vanaf de eerste schets en de eerste regel code meegenomen in het ontwerp. End-to-end-encryptie, continue dreigingsanalyses en automatische beveiligingsupdates op afstand zijn bij Nuki al sinds de eerste generatie Smart Locks de standaard. Ook op hardwaregebied blijft Nuki zijn beveiliging voortdurend verder ontwikkelen, van fysieke Secure Elements en verbeterde geheugenbeveiliging tot maatregelen die manipulatie van apparaten moeten tegengaan. 
IT-beveiliging is vanaf de oprichting van Nuki nooit het sluitstuk van het ontwikkelproces geweest
24 uur, 72 uur: cybersecurity krijgt een nieuw tempo
De eerste grote test van de CRA voor fabrikanten staat voor de deur. Op 11 september 2026 gaan de meldingsplichten voor actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten in. Zodra een incident wordt gemeld, begint de klok te tikken. Fabrikanten moeten direct de technische impact beoordelen en verantwoordelijkheden vaststellen om binnen 24 uur een officiële eerste waarschuwing af te geven. Binnen 72 uur moet een uitgebreidere melding volgen, met de informatie die op dat moment beschikbaar is en een eerste beoordeling van het incident. IT-beveiliging wordt daarmee veel meer dan een eenmalige test van een afgewerkt product of iets wat achteraf wordt gedocumenteerd. Het wordt een vast onderdeel van de kwaliteitsbewaking gedurende de volledige levenscyclus: van de eerste risicoanalyse en productontwikkeling tot jarenlang onderhoud nadat een product op de markt is gebracht.
Testen in de praktijk maakt het verschil
De praktijk laat zien dat goed ingerichte processen op papier alleen geen garantie bieden voor een veilig product. Verreweg de meeste kwetsbaarheden die in praktijksituaties aan het licht komen, ontstaan niet door fouten in het oorspronkelijke concept, maar tijdens de implementatie. Technische tests – van onlinecommunicatie en mobiele apps tot de hardware zelf – zijn daarom essentieel om ervoor te zorgen dat beveiliging niet alleen op papier klopt, maar ook in de praktijk standhoudt. 
Nuki Smart Lock
De kloof tussen technische veiligheid en consumentenvertrouwen
Juist aantoonbare veiligheid kan helpen bij een belangrijke uitdaging voor de sector. Hoewel gevestigde slimme deursloten een hoog beveiligingsniveau bieden, bestaat er nog altijd een verschil tussen hoe veilig deze producten technisch gezien zijn en hoe consumenten dat ervaren. Uit recent klantonderzoek van Nuki blijkt dat 44 procent¹ beveiligingszorgen noemt als een van de grootste drempels bij de aanschaf van een elektronisch deurslot. Een recent onderzoek van Parks Associates in opdracht van de Connectivity Standards Alliance² laat een vergelijkbaar beeld zien: zorgen over privacy en beveiliging vormen nog altijd een belemmering voor de bredere adoptie van smarthome-apparaten.
“Daarom verwelkomen we de Cyber Resilience Act nadrukkelijk. Regelgeving zoals de CRA, betrouwbare industriestandaarden zoals Matter en keurmerken van onafhankelijke testinstituten zoals AV-TEST helpen om onterechte zorgen weg te nemen. Ze dragen bij aan het vertrouwen dat nodig is om slimme deursloten toegankelijk en relevant te maken voor een breed publiek,” aldus Martin Pansy, medeoprichter en CEO van Nuki.
Wanneer compliance ook een concurrentiekwestie wordt
Hoewel Nuki positief is over het nieuwe regelgevingskader, wijst het bedrijf ook op de economische gevolgen. De Europese Commissie schat de directe kosten om aan de regelgeving te voldoen op ongeveer 29 miljard euro³, zo’n twee procent van de omzet van de Europese industrie. Volgens Martin Pansy is dat echter slechts een deel van het verhaal: “De verplichting om een product vijf jaar of langer van beveiligingsupdates te voorzien, legt voor langere tijd beslag op ontwikkelcapaciteit. Daar komen extra kosten voor de selectie van componenten en softwaretools nog bovenop.” Voor een gevestigd bedrijf als Nuki zijn die kosten te dragen, maar voor jonge startups kunnen ze een aanzienlijke toetredingsdrempel vormen en daarmee innovatie in Europa afremmen. Tegen die achtergrond pleit Martin Pansy voor streng markttoezicht: “De CRA stelt de juiste eisen, maar Europese regelgeving is uiteindelijk alleen effectief als die ook daadwerkelijk wordt gehandhaafd. Strenge eisen bieden consumenten weinig bescherming als producten zonder aantoonbare beveiligingsstandaarden ongecontroleerd de Europese markt kunnen blijven betreden. Er is een gelijk speelveld nodig waarin verantwoordelijkheid wordt beloond, in plaats van het omzeilen van de regels.”
¹ Nuki Brand Survey 2025: onderzoek uitgevoerd op 30 april 2025 onder 1.305 leden van de Nuki Club die in de zes maanden voorafgaand aan het onderzoek een Nuki Smart Lock hadden aangeschaft.
² Parks Associates: whitepaper ‘Smart Home Evolution: Unlocking Value’, opgesteld voor de Connectivity Standards Alliance, 2025. Beschikbaar via deze link.
³ Europese Commissie: Commission Staff Working Document SWD(2022) 282 final, paragraaf 6.3.1, 15 september 2022. Beschikbaar via deze link.