In aanloop naar de CRA: Nuki toont meerwaarde van ‘Security-by-Design’ en pleit voor eerlijke concurrentie
Op 11 september 2026 breekt in de EU een nieuw tijdperk aan voor verbonden producten. Vanaf dan gelden de eerste rapportageverplichtingen van de Cyber Resilience Act (CRA) en wordt cybersecurity niet langer vrijblijvend, maar een wettelijke verplichting. Nuki ziet die deadline met vertrouwen tegemoet: Security-by-Design maakt al meer dan tien jaar deel uit van de werkwijze van de Oostenrijkse pionier in slimme toegang. Tegelijkertijd pleit het bedrijf voor een strikte handhaving van de nieuwe regels in de hele sector.
Graz (Oostenrijk), September 8 2026

Een slimme rookmelder die meteen een melding stuurt wanneer het alarm afgaat, een koffiezetapparaat dat je via een app inschakelt of een slim deurslot waarmee je de schoonmaker op afstand binnenlaat: digitale en verbonden apparaten maken steeds meer deel uit van ons dagelijks leven. Wie op deze slimme toepassingen vertrouwt, moet er dan ook op kunnen rekenen dat zowel de privacy als de veiligheid in huis goed beschermd zijn.
Tot nu toe bepaalden fabrikanten voor een groot deel zelf hoe zij de digitale beveiliging van hun producten aanpakten. Met de Cyber Resilience Act (CRA) brengt de Europese Unie daar verandering in. De wet stelt duidelijke eisen aan cybersecurity gedurende de hele levenscyclus van een product: van de ontwikkeling en verkoop tot het langdurig onderhouden en updaten van software.
De CRA geldt daarbij voor veel meer dan alleen IoT-apparaten. De regels gelden voor vrijwel elk product met digitale elementen, van losse software en IT-infrastructuur tot verbonden apparaten. Voor een aantal specifieke productcategorieën gelden uitzonderingen, waaronder medische hulpmiddelen, producten voor de burgerluchtvaart en bepaalde voertuigen.
Vanaf 11 december 2027 moeten alle verbonden producten die in de EU op de markt worden gebracht volledig aan de eisen van de Cyber Resilience Act voldoen.
Een solide basis in plaats van last-minute maatregelen
Voor Nuki is de nieuwe EU-wetgeving een bevestiging van de koers die het bedrijf sinds de oprichting volgt: Security-by-Design. IT-beveiliging is geen sluitstuk van het ontwikkelproces, maar wordt vanaf de eerste schets en de eerste regel code meegenomen in het ontwerp. End-to-end-encryptie, continue dreigingsanalyses en automatische beveiligingsupdates op afstand zijn bij Nuki al sinds de eerste generatie Smart Locks de standaard. Ook op hardwaregebied blijft Nuki zijn beveiliging voortdurend verder ontwikkelen, van fysieke Secure Elements en verbeterde geheugenbeveiliging tot maatregelen die manipulatie van apparaten moeten tegengaan.
“Voor ons is IT-beveiliging niet iets wat je achteraf aan een product toevoegt zodra er nieuwe regelgeving komt. Het zit vanaf het begin in het DNA van onze producten. We zien de Cyber Resilience Act dan ook als een logisch vervolg op de koers die we al jaren volgen,” benadrukt Jürgen Pansy, medeoprichter en Chief Innovation Officer van Nuki.
Tegelijkertijd is hij realistisch over wat er nodig is om aan de nieuwe eisen te voldoen: “Niemand voldoet van de ene op de andere dag aan alle eisen van de CRA. Dankzij het voorbereidende werk dat we de afgelopen jaren hebben gedaan, hoeven wij onze werkwijze nu niet in allerijl om te gooien. We kunnen gestructureerd verder bouwen op een zeer solide basis.”
24 uur, 72 uur: cybersecurity krijgt een nieuw tempo
De eerste grote test van de CRA voor fabrikanten staat voor de deur. Op 11 september 2026 gaan de meldingsplichten voor actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten in. Zodra een incident wordt gemeld, begint de klok te tikken. Fabrikanten moeten direct de technische impact beoordelen en verantwoordelijkheden vaststellen om binnen 24 uur een officiële eerste waarschuwing af te geven. Binnen 72 uur moet een uitgebreidere melding volgen, met de informatie die op dat moment beschikbaar is en een eerste beoordeling van het incident.
IT-beveiliging wordt daarmee veel meer dan een eenmalige test van een afgewerkt product of iets wat achteraf wordt gedocumenteerd. Het wordt een vast onderdeel van de kwaliteitsbewaking gedurende de volledige levenscyclus: van de eerste risicoanalyse en productontwikkeling tot jarenlang onderhoud nadat een product op de markt is gebracht.
“De nieuwe meldingsplichten zijn vooral een praktijktest voor de manier waarop fabrikanten hun beveiliging hebben ingericht. Bedrijven moeten in zeer korte tijd betrouwbaar kunnen vaststellen welke producten en versies zijn getroffen, hoe ernstig een incident is en welke maatregelen nodig zijn. Dat kan alleen als risicoanalyses, veilige productontwikkeling, technische tests en het beheer van kwetsbaarheden goed op elkaar aansluiten,” benadrukt Luise Werner, cybersecurityexpert bij secuvera, een door het BSI gecertificeerde IT-beveiligingsdienstverlener en erkende testinstantie.
Testen in de praktijk maakt het verschil
De praktijk laat zien dat goed ingerichte processen op papier alleen geen garantie bieden voor een veilig product. “Een product kan op papier veilig zijn en in de praktijk toch kwetsbaar blijken. Onafhankelijke beveiligingstests bieden daarom een essentieel extra perspectief,” benadrukt Eric Clausing, IoT Lead bij AV-TEST.
Verreweg de meeste kwetsbaarheden die in praktijksituaties aan het licht komen, ontstaan niet door fouten in het oorspronkelijke concept, maar tijdens de implementatie. Technische tests – van onlinecommunicatie en mobiele apps tot de hardware zelf – zijn daarom essentieel om ervoor te zorgen dat beveiliging niet alleen op papier klopt, maar ook in de praktijk standhoudt.
Clausing ziet het bindende kader dat de CRA voor verbonden apparaten introduceert dan ook als een positieve ontwikkeling: “Voor fabrikanten brengt dit niet alleen extra verplichtingen met zich mee, maar ook de kans om beveiliging meetbaar en transparant te maken. Onafhankelijke tests helpen het vertrouwen in de veiligheid van een product te vergroten, zowel bij fabrikanten als bij eindgebruikers.”
De kloof tussen technische veiligheid en consumentenvertrouwen
Juist aantoonbare veiligheid kan helpen bij een belangrijke uitdaging voor de sector. Hoewel gevestigde slimme deursloten een hoog beveiligingsniveau bieden, bestaat er nog altijd een verschil tussen hoe veilig deze producten technisch gezien zijn en hoe consumenten dat ervaren.
Uit recent klantonderzoek van Nuki blijkt dat 44 procent1 beveiligingszorgen noemt als een van de grootste drempels bij de aanschaf van een elektronisch deurslot. Een recent onderzoek van Parks Associates in opdracht van de Connectivity Standards Alliance2 laat een vergelijkbaar beeld zien: zorgen over privacy en beveiliging vormen nog altijd een belemmering voor de bredere adoptie van smarthome-apparaten.
“Daarom verwelkomen we de Cyber Resilience Act nadrukkelijk. Regelgeving zoals de CRA, betrouwbare industriestandaarden zoals Matter en keurmerken van onafhankelijke testinstituten zoals AV-TEST helpen om onterechte zorgen weg te nemen. Ze dragen bij aan het vertrouwen dat nodig is om slimme deursloten toegankelijk en relevant te maken voor een breed publiek,” aldus Martin Pansy, medeoprichter en CEO van Nuki.
Wanneer compliance ook een concurrentiekwestie wordt
Hoewel Nuki positief is over het nieuwe regelgevingskader, wijst het bedrijf ook op de economische gevolgen. De Europese Commissie schat de directe kosten om aan de regelgeving te voldoen op ongeveer 29 miljard euro3, zo’n twee procent van de omzet van de Europese industrie. Volgens Martin Pansy is dat echter slechts een deel van het verhaal: “De verplichting om een product vijf jaar of langer van beveiligingsupdates te voorzien, legt voor langere tijd beslag op ontwikkelcapaciteit. Daar komen extra kosten voor de selectie van componenten en softwaretools nog bovenop.”
Voor een gevestigd bedrijf als Nuki zijn die kosten te dragen, maar voor jonge startups kunnen ze een aanzienlijke toetredingsdrempel vormen en daarmee innovatie in Europa afremmen. Tegen die achtergrond pleit Martin Pansy voor streng markttoezicht: “De CRA stelt de juiste eisen, maar Europese regelgeving is uiteindelijk alleen effectief als die ook daadwerkelijk wordt gehandhaafd. Strenge eisen bieden consumenten weinig bescherming als producten zonder aantoonbare beveiligingsstandaarden ongecontroleerd de Europese markt kunnen blijven betreden. Er is een gelijk speelveld nodig waarin verantwoordelijkheid wordt beloond, in plaats van het omzeilen van de regels.”
Beeldmateriaal in hoge resolutie bij dit persbericht is via deze link te downloaden.
Ga voor meer informatie over Nuki en algemeen persmateriaal naar onze perspagina.
1 Nuki Brand Survey 2025: onderzoek uitgevoerd op 30 april 2025 onder 1.305 leden van de Nuki Club die in de zes maanden voorafgaand aan het onderzoek een Nuki Smart Lock hadden aangeschaft.
2 Parks Associates: whitepaper ‘Smart Home Evolution: Unlocking Value’, opgesteld voor de Connectivity Standards Alliance, 2025. Beschikbaar via deze link.
3 Europese Commissie: Commission Staff Working Document SWD(2022) 282 final, paragraaf 6.3.1, 15 september 2022. Beschikbaar via deze link.
Over Nuki Home Solutions
Nuki werd in 2014 in Graz (Oostenrijk) opgericht door de broers Martin Pansy (CEO) en Jürgen Pansy (Chief Innovation Officer). Het bedrijf is sinds de marktintroductie in 2016 gestaag gegroeid en is nu de toonaangevende aanbieder van slimme, achteraf in te bouwen toegangsoplossingen in Europa. Nuki is dubbel ISO-gecertificeerd. De certificeringen ISO 9001 en ISO 14001 bewijzen dat wij voldoen aan de hoogste internationale normen op het gebied van kwaliteits- en milieubeheerssystemen. Bij Nuki werken momenteel 130 mensen op het hoofdkantoor in Graz. Naast het in Europa geproduceerde Smart Lock en een breed scala aan accessoires en diensten, zet het Oostenrijkse bedrijf zich voortdurend in voor het ontwikkelen van slimme toegangsoplossingen voor een volledig sleutelloze toekomst.
