x

Hou me op de hoogte

Overzicht Volgende training

Looptijd 2 dagen
Tijd van 09u00 - 17u00
Datum volgende training 20 october tem 21 october 2026
Locatie volgende training Van der Valk Hotel Antwerpen

Naam

Datum

Plaats

Inschrijven

Over deze opleiding

De Cyber Resilience Act (CRA) is geen ontwerptekst meer: de verordening is sinds 10 december 2024 van kracht en de deadlines tikken. Vanaf 11 september 2026 moeten fabrikanten actief misbruikte kwetsbaarheden en ernstige incidenten melden volgens een strikt regime van 24 uur, 72 uur en 14 dagen tot één maand. Vanaf 11 december 2027 geldt: geen CRA-conformiteit, geen CE-markering, geen toegang tot de EU-markt. De boetes lopen op tot €15 miljoen of 2,5% van de wereldwijde jaaromzet, en in België houden het Centrum voor Cybersecurity België (CCB) en de FOD Economie toezicht — autoriteiten met een track record van actieve handhaving. De geharmoniseerde normen die naleving zouden vereenvoudigen, landen bovendien grotendeels pas eind 2027, nadat het werk al moet zijn gebeurd. Wie de CRA vandaag kan interpreteren en toepassen, beschikt dus over schaarse en waardevolle expertise.

Deze tweedaagse opleiding maakt van CRA-paniek een uitvoerbaar programma. Je hebt de samenvattingen gelezen en de gratis webinars gevolgd, maar je kunt de drie vragen die er echt toe doen nog niet met zekerheid beantwoorden: zijn we in scope, in welke klasse vallen onze producten, en wat moet wanneer klaar zijn? Wat je nodig hebt, is geen extra uitleg van de wet, maar het implementatieprogramma zelf: een verdedigbare scope- en classificatiebeslissing, de vertaling van de essentiële eisen van bijlage I naar concrete maatregelen (veilig ontwerp, veilige updates, een softwarestuklijst of SBOM), een werkend proces voor kwetsbaarhedenbeheer en melding, de juiste route voor conformiteitsbeoordeling en de volledige documentatie tot en met de EU-conformiteitsverklaring.

De CRA oogt complex, maar is uitlegbaar — en dat is precies wat deze twee dagen doen. De opleiding wordt gegeven door een cyberjurist en een product-securityexpert samen, brengt bewust leidinggevende, technische en juridische profielen rond de tafel, en wordt afgesloten met een examen dat recht geeft op het certificaat “CRA Lead Implementer”. Of je nu binnen je eigen organisatie het CRA-traject moet trekken, of als consultant of advocaat klanten begeleidt: je vertrekt met een onderbouwd en verdedigbaar stappenplan.

Tweedaagse opleiding
CRA Lead Implementer
Juridisch & technisch
Examen inbegrepen

Belangrijke deadlines

Vanaf 11 september 2026 gelden de meldingsverplichtingen. Vanaf 11 december 2027 is CRA-conformiteit een voorwaarde voor CE-markering en toegang tot de EU-markt.

Waarom deze opleiding volgen

  • Je bent binnen je organisatie — officieel of in de praktijk — aangeduid als eigenaar van het CRA-traject en je wilt verdedigbare beslissingen kunnen nemen over scope, je rol (fabrikant, importeur, distributeur of quasi-fabrikant) en productclassificatie.
  • Je wilt de essentiële eisen van bijlage I (veilige standaardinstellingen, veilige updatemechanismen, ondersteuningsperiode, SBOM, een beleid voor het melden van kwetsbaarheden) vertalen naar een geprioriteerde en haalbare to-dolijst voor engineering en governance — zonder te wachten op geharmoniseerde normen die pas eind 2027 landen.
  • Je wilt een CRA-traject leiden vanuit een gecombineerd juridisch-technisch perspectief: als jurist wil je een technische maatregel zoals een SBOM of een proces voor kwetsbaarhedenbeheer kunnen beoordelen; als engineer wil je begrippen als “op de markt aanbieden” en “substantiële wijziging” correct hanteren tegenover juristen, keuringsinstanties en toezichthouders.
  • Je wilt de communicatiekloof tussen juridische, technische en businessprofielen overbruggen met een gedeelde werktaal: engineering wil concrete vereisten en geen “juridische poëzie”, en het management wil een budgetcijfer en een verdedigbare roadmap.
  • Je wilt CRA-naleving verankeren in je bestaande productontwikkelings- en governanceprocessen, met een technisch dossier, EU-conformiteitsverklaring en gebruikersinformatie die een inspectie van het CCB of de FOD Economie — of een klacht van een concurrent — doorstaan.
  • Je wilt vóór 11 september 2026 klaar zijn voor de meldplicht: een proces om actief misbruikte kwetsbaarheden en ernstige incidenten in te schatten, en een draaiboek voor de melding binnen 24 uur en 72 uur via het centrale meldplatform.
  • Je krijgt van je B2B-klanten nu al CRA-vragenlijsten die je vandaag niet kunt beantwoorden, en je wilt van cybersecurity een verkoopargument maken in plaats van een kostenpost.
  • Je wilt begrijpen hoe de CRA samenhangt met NIS2, de GDPR, de AI Act en de RED Delegated Act, zodat één programma al je verplichtingen dekt — inclusief de controle op leveranciers, opensourcecomponenten en afnemers.
  • Je bent consultant of advocaat en je wilt — met een certificaat op basis van een examen en een herbruikbare aanpak — een CRA-dienstenlijn uitbouwen nu de adviesmarkt zich vormt, klanten al naar hun scope vragen en aanbestedingen om aantoonbare CRA-competentie beginnen te vragen.

Doelgroep

Deze opleiding richt zich op twee profielen. Enerzijds de interne implementator: de persoon binnen een fabrikant, importeur of distributeur van producten met digitale elementen die — officieel of in de praktijk — de opdracht kreeg om de CRA-implementatie te trekken. Dat zijn onder meer CISO’s en informatiebeveiligingsverantwoordelijken, product-securityleads en -engineers, compliance officers en regulatory affairs managers, juridisch adviseurs en functionarissen voor gegevensbescherming (DPO’s), kwaliteits- en CE-markeringsverantwoordelijken, en (technische) productmanagers.

Anderzijds de externe adviseur: cybersecurity- en GRC-consultants, IP/IT-advocaten, privacy-adviseurs die vanuit de GDPR en NIS2 doorgroeien naar productregelgeving, CE-markeringsbureaus en freelance security consultants die hun klanten met autoriteit willen begeleiden bij CRA-readiness.

De opleiding brengt deze leidinggevende, technische en juridische profielen bewust samen, omdat CRA-implementatie precies op de naden tussen die disciplines vastloopt. Bedrijven worden dan ook aangemoedigd om een juridisch-technisch duo in te schrijven, dat terugkeert met een gedeelde werktaal.

Leerdoelen

De juridische structuur, het toepassingsgebied en de kernverplichtingen van de Cyber Resilience Act begrijpen en toepassen op het eigen productportfolio: bepalen welke producten in scope zijn en of de organisatie optreedt als fabrikant, importeur, distributeur of quasi-fabrikant.
Producten met digitale elementen correct classificeren als standaard, belangrijk (klasse I en II) of kritiek, en de bijbehorende procedures voor conformiteitsbeoordeling bepalen.
Cyberbeveiligingsrisico’s beoordelen en de resultaten vertalen naar onderbouwde ontwerp- en implementatiekeuzes.
CRA-vereisten omzetten in concrete technische, organisatorische en governancemaatregelen, met per verplichting een duidelijke eigenaar binnen product, engineering, security, legal, kwaliteit en aankoop.
Processen voor kwetsbaarhedenbeheer en melding opzetten die voldoen aan de CRA, inclusief de meldingsverplichtingen en termijnen (24 uur, 72 uur, 14 dagen tot één maand) — operationeel vóór 11 september 2026.
De vereiste technische en algemene productdocumentatie opstellen en beoordelen, waaronder het technisch dossier, de softwarestuklijst (SBOM) en de EU-conformiteitsverklaring.
De algemene documentatievereisten onder de productwetgeving plaatsen en toepassen in samenhang met de CRA-specifieke vereisten.
Een haalbare en verdedigbare implementatieroadmap uitwerken richting de volledige toepassing van de CRA op 11 december 2027, klaar om aan het management te presenteren en te budgetteren.
Een gedeelde werktaal ontwikkelen tussen juridische, technische en businessprofielen om consistente besluitvorming te ondersteunen.
CRA-implementatiekeuzes toelichten en verantwoorden tegenover management, toezichthouders en keuringsinstanties.

Didactische aanpak

  • Expert-docenten: de training wordt gegeven door twee vooraanstaande experts: een jurist met diepgaande kennis van de CRA en een practitioner met uitgebreide ervaring in het implementeren van cybersecuritymaatregelen. Deze samenwerking zorgt ervoor dat deelnemers zowel een gedetailleerd juridisch inzicht als praktische vaardigheden verwerven die ze meteen in hun organisatie kunnen toepassen.
  • Interactieve sessies: de dynamische wisselwerking tussen de jurist en de practitioner creëert een leeromgeving waarin juridische vragen en praktische uitdagingen naadloos op elkaar aansluiten — een juridische vraag krijgt live een technisch antwoord en omgekeerd. De groep wordt beperkt tot maximaal 20 deelnemers, met ruimte voor persoonlijke interactie en maatwerk.
  • Praktijkgericht: alle theoretische concepten worden ondersteund door interactieve oefeningen op echte producten en een uitgewerkte praktijkcase als rode draad, van scopebeslissing tot EU-conformiteitsverklaring. Deelnemers worden aangemoedigd hun eigen productlijst mee te brengen: die classificeren ze al op dag één.
  • Uitgebreid studiemateriaal: elke deelnemer ontvangt vooraf verplichte voorbereidingsstof met een korte instaptoets, zodat de twee opleidingsdagen maximaal renderen. Daarnaast krijgt elke deelnemer een gedrukte syllabus en toegang tot digitale leermaterialen, waaronder juridische documentatie, praktische gidsen, sjablonen en tools.

Eindproduct

Deelnemers aan deze tweedaagse opleiding leggen een meerkeuze-examen af waarmee de tijdens de opleiding verworven kennis wordt getoetst. Wie slaagt, kan het certificaat “CRA Lead Implementer” downloaden: een kennisgarantie, geen aanwezigheidsattest.

Het certificaat bevestigt dat de deelnemer op het ogenblik van slagen voldoet aan de leerdoelstellingen, en is daardoor ook bruikbaar in offertes, bio’s en aanbestedingen. Het geeft bovendien toegang tot de jaarlijkse update-sessies waarmee de kennis — en de waarde van het certificaat — actueel blijft.

Het gaat onder meer om actualiseringen naar aanleiding van uitvoeringsverordeningen en gedelegeerde handelingen, de aanname en wijziging van geharmoniseerde normen in het kader van de CRA, en toekomstige ontwikkelingen in rechtspraak en administratieve beslissingen.

Hoe jezelf voorbereiden

Voor deze opleiding is geen voorkennis vereist. De training bouwt de juridische en technische concepten stap voor stap op vanuit een gedeeld vertrekpunt, net om een gemengd publiek van leidinggevende, technische en juridische profielen samen te brengen. Om het meeste uit de opleiding te halen, is het wel sterk aangeraden om vooraf een aantal documenten en concepten door te nemen.

In de eerste plaats is het nuttig de tekst van de Cyber Resilience Act zelf te raadplegen (Verordening (EU) 2024/2847). Je hoeft de verordening niet integraal te kennen, maar een doorname van de overwegingen en van enkele kernbepalingen geeft een goede basis: het toepassingsgebied (art. 2), de definities (art. 3), de essentiële cyberbeveiligingseisen (bijlage I), de verplichtingen van fabrikanten (art. 13) en de classificatie van producten met digitale elementen (bijlage III en IV).

Daarnaast is het zinvol om de FAQ die de Europese Commissie publiceert door te nemen. Die bron vertaalt de verordening naar toegankelijkere taal en signaleert de punten die in de praktijk de meeste vragen oproepen.

Voor wie zich verder wil verdiepen, is een basisbegrip van het Europese productrecht en de werking van CE-markering en conformiteitsbeoordeling (het New Legislative Framework) een meerwaarde. In dat kader is het sterk aangeraden om alvast te kijken naar de Blue Guide on the implementation of the product rules 2022.

De lesgevers

Maxim Baele
Maxim Baele is een gedreven cybersecurityleider met tien jaar ervaring in product security. Vanuit zijn achtergrond in Linux-systeemengineering en automatisering ondersteunt hij organisaties bij het vertalen van beveiligingsstandaarden naar praktische beleidslijnen en concrete vereisten, in uiteenlopende omgevingen — van kleine embedded systemen tot cloud-native gedistribueerde platformen. Zijn werk legt de nadruk op het bouwen van producten die veilig zijn vanaf het ontwerp, en op het integreren van beveiliging in alle lagen van de ontwikkel- en operationele processen binnen een organisatie. Hij volgt de CRA al enkele jaren van dichtbij en helpt dagelijks organisaties zich klaar te maken voor CRA-naleving. Naast zijn werk als product-securityconsultant bij Toreon is hij actief binnen OWASP, als chapter leader van OWASP België, board member van OWASP EU en core team member van het OWASP SAMM-project.

Pedro Demolder
Pedro Demolder is advocaat IP/IT en gegevensbescherming bij Timelex in Brussel, waar hij cliënten adviseert over de juridische, technische, operationele en organisatorische aspecten van informatiebeveiliging en daarover ook opleidingen verzorgt. Pedro heeft een bijzondere expertise opgebouwd rond de Europese cyberbeveiligingsregelgeving. Hij begeleidt organisaties bij de vertaling van die regelgeving naar hun dagelijkse werking: van de classificatie van producten met digitale elementen en de conformiteitsbeoordeling, tot het inrichten van procedures voor kwetsbaarhedenbeheer en rapportering. Hij neemt deel aan projecten gefinancierd door de Europese Commissie en de Nationale Coördinatiecentra en doceert als gastprofessor in het Cybersecurity-programma van de Brussels School of Competition, waar hij onder meer lesgeeft over de juridische aspecten van cybersecurity en AI.

Dag 1

09u00 - 17u00

De eerste dag legt het fundament en beantwoordt de vraag of een product onder de CRA valt en wie waarvoor verantwoordelijk is. We starten met de doelstellingen en de ratio van de CRA en haar plaats binnen het ruimere EU-rechtskader, met de samenhang met NIS2, de GDPR, de AI Act en de Radio Equipment Directive. Vervolgens behandelen we de Europese harmonisatiewetgeving en de Blue Guide, met begrippen als making available en placing on the market, commerciële activiteit, intended use, redelijkerwijs voorzienbaar gebruik en misbruik, en substantiële wijziging. Die begrippen vormen de sleutel om daarna te bepalen wat een product met digitale elementen is, hoe je het kwalificeert aan de hand van het core-functionality-criterion, en hoe een remote data processing solution in dit geheel past. Daarop volgt de behandeling van componenten, de due-diligence-verplichting en de bijzondere positie van vrije en opensourcesoftware. De dag wordt afgerond met de verschillende stakeholders en hun rollen (fabrikanten, quasi-fabrikanten, importeurs, distributeurs en gemachtigden) en met de sleuteldata en de gefaseerde inwerkingtreding.

Dag 2

09u00 - 17u00

De tweede dag vertaalt dit kader naar de inhoudelijke vereisten en de op te leveren documenten. We beginnen met de essentiële cyberbeveiligingseisen, waaronder het uitvoeren van een risicobeoordeling, een basisbeoordeling van een product en het opstellen van een SBOM. Daarna komen de essentiële eisen inzake kwetsbaarheidsbeheer aan bod en het ontwerpen van bijbehorende processen, gevolgd door de meldbare situaties: het identificeren van actief geëxploiteerde kwetsbaarheden en significante incidenten, en de meldingsverplichtingen en termijnen onder de CRA. Vervolgens bekijken we wanneer geharmoniseerde normen en certificering kunnen worden ingezet en welk effect dat heeft, en hoe je de toepasselijke conformiteitsbeoordelingsprocedure bepaalt en kiest in functie van de productclassificatie. Het zwaartepunt ligt daarna op de concrete oplevering: de EU-conformiteitsverklaring, de technische documentatie en de informatie en instructies voor de gebruiker. De opleiding sluit af met handhaving en de interactie met toezichthouders.

Prijs

€1.495

Exclusief BTW

Prijs overheidsinstellingen €1195
De prijs is voor 2 dagen in totaal én inclusief lunch, koffie, versnaperingen en cursusmateriaal bij iedere sessie.

KMO-Portefeuille - hogere tussenkomst voor thema CYBERSECURITY: 45% voor kleine en 35% voor middelgrote ondernemingen.

Registreer nu

Boek een gesprek

Planning 2026 - 2027

Naam

Datum

Plaats

Taal

Inschrijven

CRA Lead Implementer

20 oktober tem 21 oktober 2026

NL

CRA Lead Implementer

2 maart tem 3 maart 2027

NL

We are recognized by:

  • Registratienummer KMO portefeuille: DV.O213013

    Onze opleidingen zijn erkend voor de KMO-portefeuille. Hierdoor kan je van de Vlaamse Overheid, afhankelijk van of je een kleine of middelgrote onderneming bent, 30%, respectievelijk 20% subsidie krijgen op de inschrijvingsprijs.

  • Erkenning door Vlaanderen (Vlaams Opleidingsverlof)

    Werknemers in de privésector hebben onder bepaalde voorwaarden recht op het Vlaams Opleidingsverlof. Ze mogen afwezig zijn op het werk om een opleiding te volgen, terwijl hun loon wordt doorbetaald. Na de opleiding kan de werkgever een forfaitair bedrag terugbetaald krijgen als compensatie.

  • Erkenning door Gewestelijke Overheidsdienst Brussel (Brussels Betaald Educatief Verlof)

    Onze opleiding is erkend door Brussel Economie en Werkgelegenheid van de Gewestelijke Overheidsdienst Brussel. Het opleidingsprogramma komt in aanmerking voor Brussels Betaald Educatief Verlof.

  • Juridische punten Orde van Vlaamse Balies

    Indien je een individueel vormingsdossier bij de de Orde van Vlaamse Balies indient, kan je dit 30 juridische punten geven in het kader van algemene vorming. Deze opleiding is ook erkend voor CPE credits: succesvolle deelname aan de opleiding (behalen examen) staat gelijk aan 30 CPE credits.

  • Erkenning door Instituut voor Bedrijfsjuristen

    Onze opleiding is erkend door het IJE-IBJ. Het opleidingsprogramma komt in aanmerking voor de bijscholingsverplichtingen.

  • Autoriteit voor Financiële Diensten en Markten

    Onze opleiding is erkend door FSMA. Het opleidingsprogramma komt in aanmerking voor bijscholingspunten voor Compliance Officers.

Stay informed via our newsletter

Stay connected with our latest news, offers and available training.

Newsletter
x

Blijf op de hoogte via onze nieuwsbrief

Blijf in contact met ons laatste nieuws, aanbiedingen en beschikbare opleidingen.

Newsletter
x

Schrijf je in