
Tests
Zakelijke hardware beoordelen: eisen aan levensduur en beveiliging
Zakelijke hardware is pas verantwoord als beveiliging en ondersteuning geregeld zijn voor de hele gebruiksperiode.
Waarom levensduur en beveiliging bij zakelijke hardware samenhangen
Zakelijke hardware is pas verantwoord als beveiliging en ondersteuning geregeld zijn voor de hele gebruiksperiode. Aanschaf, beheer en uitfasering vormen één keten: een laptop, server of netwerkcomponent zonder updates wordt een risico zodra kwetsbaarheden bekend worden.
Levensduur en beveiliging versterken elkaar. Kies hardware niet alleen op prestaties en prijs, maar ook op ondersteuningsduur, updatebeleid, beschikbaarheid van onderdelen en hergebruik of recycling. Voor overheidsorganisaties en organisaties die met de overheid samenwerken, gelden daarnaast normenkaders als de BIO, de ICO en Europese regelgeving.
Levensduur beoordelen: van specificatie tot uitfasering
Beoordeel eerst de verwachte levensduur: hoe lang levert de fabrikant beveiligingsupdates, hoe lang zijn reserveonderdelen en slijtdelen beschikbaar en wat is het verwachte energieverbruik? Kijk ook naar circulariteit en milieu-impact, zoals reparerbaarheid, hergebruik, recycling en bescherming van materiaalvoorraden.
Een zakelijke aanschaf vraagt om een expliciet end-of-life-moment: wanneer ondersteuning stopt of vervanging nodig is. Neem dat moment mee in de businesscase en het contract. Vraag de leverancier om een levenscyclusoverzicht met datums voor einde verkoop, einde ondersteuning en einde updates. Plan vervanging vóór het einde van de beveiligingsondersteuning, niet pas bij een defect.
Bij apparatuur die lang meegaat, zoals servers en netwerkapparatuur, weegt de ondersteuningsperiode zwaarder. Voor sneller wisselende werkplekken kan een kortere periode acceptabel zijn, mits migratie en gegevensoverdracht vooraf zijn geregeld.
Ondersteuningsfocus per hardwaretype
- Servers en netwerkapparatuur
- Langere ondersteuningsperiode weegt zwaarder; plan vervanging vóór het einde van de beveiligingsondersteuning.
- Sneller wisselende werkplekken
- Kortere ondersteuningsperiode kan acceptabel zijn, mits migratie en gegevensoverdracht vooraf zijn geregeld.
Beveiligingseisen stellen aan hardware
Stel beveiligingseisen risicogestuurd op. Kijk naar de functie van het apparaat, de gegevens die erop staan, wie toegang heeft en de impact bij uitval of overname. Gangbare eisen zijn veilig ontwerp, een proces voor kwetsbaarhedenbeheer, tijdige beveiligingsupdates, toegangsbeveiliging en bescherming tegen malware.
De BIO beschrijft welke beveiligingsniveaus bestaan voor bijvoorbeeld fysieke toegangsbeveiliging en bescherming tegen malware. De BIO is gebaseerd op de internationale standaard voor informatiebeveiliging, NEN-ISO/IEC 27001 en NEN-ISO/IEC 27002, en heeft risicomanagement als uitgangspunt. Met de Inkoopeisen Cybersecurity Overheid (ICO) en de ICO-Wizard selecteer je informatiebeveiligingseisen die passen bij jouw risico's en het type product of dienst.
Maak eisen concreet en toetsbaar: niet alleen 'veilig', maar bijvoorbeeld een maximale termijn voor het uitbrengen van een update nadat een kwetsbaarheid bekend is, een meldproces en aantoonbare logging. Leg ook vast wie in jouw organisatie leveranciersinformatie beoordeelt en maatregelen neemt.
Aansluiten op BIO, ICO en Europese eisen
BIO2 is het basisnormenkader voor informatiebeveiliging bij de overheidslagen. BIO2 v1.3 is op 5 maart 2026 gepubliceerd in de Staatscourant en verankerd in de Cyberbeveiligingswet. BIO2 weerspiegelt NEN-EN-ISO/IEC 27001:2023 en NEN-EN-ISO/IEC 27002:2022 en vervangt de indeling in drie basisbeveiligingsniveaus door een explicietere risicogerichte benadering. BIO2 vult de zorgplicht uit de Cyberbeveiligingswet in.
De Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke) gelden sinds 15 augustus 2026. De Cbw geldt onder meer voor ministeries, provincies, gemeenten en waterschappen. Voor hardware-inkoop vertaal je deze kaders naar productspecifieke eisen. Gebruik BIO2 voor het minimaal vereiste beveiligingsniveau, de ICO-Wizard voor inkoopeisen en de CRA als Europese basis voor veilig ontwerp, updates en meldplicht.
De Cyberweerbaarheidsverordening (CRA), Verordening (EU) 2024/2847, stelt beveiligingseisen aan vrijwel alle hard- en software die in de EU op de markt komt. Fabrikanten moeten hun producten veilig ontwerpen en gedurende de verwachte levensduur beveiligingsupdates leveren. Vanaf 11 september 2026 geldt de meldplicht: fabrikanten melden actief uitgebuite kwetsbaarheden en ernstige incidenten en informeren getroffen gebruikers. De hoofdverplichtingen gelden vanaf december 2027.
Zo kom je van algemene normen naar concrete inkoopeisen: bepaal eerst het risiconiveau en het type product, kies de bijbehorende BIO2- en ICO-maatregelen en vertaal die naar vragen aan de leverancier over updateperiode, kwetsbaarhedenbeheer, logging, toegangsbeveiliging en meldproces. Neem de CRA-verplichtingen mee als minimale Europese ondergrens.
Tijdlijn: BIO2, Cbw en CRA in 2026-2027
- 15augustus 2026 — Cyberbeveiligingswet (Cbw) en Wet weerbaarheid kritieke entiteiten (Wwke) gelden.
- 11september 2026 — CRA-meldplicht start: fabrikanten melden actief uitgebuite kwetsbaarheden en ernstige incidenten.
- 2027December — Hoofdverplichtingen CRA gaan gelden voor vrijwel alle hard- en software op de EU-markt.
Van normenkader naar concrete inkoopeisen
- Bepaal risiconiveau en type product
- Kies de bijbehorende BIO2- en ICO-maatregelen
- Vertaal naar leveranciersvragen over updateperiode, kwetsbaarhedenbeheer, logging, toegangsbeveiliging en meldproces
- Neem CRA-verplichtingen mee als minimale Europese ondergrens
Leveranciers en contracten: update- en meldafspraken borgen
Leg in inkoopvoorwaarden en contractmanagement vast dat de leverancier ondersteuning en updates levert zolang je het product gebruikt en kwetsbaarheden en incidenten meldt. Spreek af hoe en binnen welke termijn je wordt geïnformeerd, wat er bij een ernstig incident gebeurt en hoe getroffen gebruikers worden geïnformeerd.
Regel ook onderhoud, vervangende onderdelen, einde-ondersteuning, exit en overdracht: welke data en configuraties krijg je terug, hoe lang kun je nog doorwerken en hoe stap je over naar een ander product of leverancier? De CRA-meldplicht versterkt dit: een fabrikant die een actief uitgebuite kwetsbaarheid of een ernstig incident ontdekt, meldt dit direct, met een vroegtijdige waarschuwing binnen 24 uur, een volledige melding binnen 72 uur en een eindverslag binnen 14 dagen voor een kwetsbaarheid of 1 maand voor een incident. In Nederland loopt de melding via het meldsysteem bij het Nationaal Cyber Security Centrum; de Rijksinspectie Digitale Infrastructuur heeft een rol in het toezicht.
Neem in contracten op dat de leverancier jou informeert over kwetsbaarheden en over maatregelen die het risico beperken, zodat je je zorg- en meldplicht onder de Cyberbeveiligingswet kunt nakomen. Gangbare ICT-inkoopvoorwaarden, zoals de GIBIT 2020 die de gemeente Nijmegen hanteerde, bevatten artikelen over onderhoud en ondersteuning, productmanagement, exit-plan en overdracht, en informatiebeveiliging. Gebruik zulke voorwaarden als basis en vul ze aan met productspecifieke eisen.
Meldtermijnen CRA voor fabrikanten
Beheer na aanschaf: inventaris, monitoring en tijdige vervanging
IT-assetmanagement is een systematische aanpak voor alle technologie in je organisatie, van hardware en software tot licenties en clouddiensten. Het volgt de volledige levenscyclus, van aanschaf tot uitfasering, en maakt centraal inzichtelijk wat je bezit, waar het staat en hoe het wordt gebruikt. Zo stuur je proactief op beveiligingsupdates, end-of-life-datums en vervanging.
Registreer per asset minimaal: type, serienummer, locatie, eigenaar, gebruiksdoel, aanschafdatum, contract- en garantiegegevens, ondersteuningsstatus, laatste update en geplande afvoer. Monitor of beveiligingsupdates daadwerkelijk zijn geïnstalleerd en of apparaten nog binnen de ondersteunde periode vallen. Koppel signalen over einde ondersteuning aan een vervangingsplan en budget.
Assetmanagement voorkomt ook dubbele licenties, optimaliseert hardwaregebruik en beheerst kosten. Risicobeheer krijgt vorm door proactieve monitoring van beveiligingsupdates en end-of-life-datums. Plan vervanging op basis van risico en kosten, niet alleen op leeftijd.
Praktische beoordelingschecklist voor zakelijke hardware
Gebruik deze checklist vóór aanschaf:
- Updateperiodeis de verwachte levensduur en ondersteuningsperiode bekend, inclusief de einddatum voor beveiligingsupdates?
- Kwetsbaarhedenproceshoe meldt de leverancier kwetsbaarheden en incidenten, binnen welke termijnen, en hoe informeert hij getroffen gebruikers?
- Aansluiting op BIO en ICOvoldoet het product aan de BIO2- en ICO-eisen die voor jouw risico's en type product gelden?
- Contractvoorwaardenzijn onderhoud, updates, vervangende onderdelen, exit en overdracht geregeld?
- Lifecycle-inzichtis er centrale registratie, monitoring van updates en end-of-life-datums, en een vervangingsplan?
- Circulariteit en energiezijn reparerbaarheid, hergebruik, recycling en energieverbruik meegewogen?
- CRA-meldplichtzijn afspraken met de leverancier over melding en informatieverstrekking vastgelegd?
Checklist zakelijke hardware beoordelen
- UpdateperiodeVerwachte levensduur en ondersteuningsperiode bekend, inclusief einddatum voor beveiligingsupdates?
- KwetsbaarhedenprocesHoe meldt de leverancier kwetsbaarheden en incidenten, binnen welke termijnen, en hoe informeert hij getroffen gebruikers?
- ContractvoorwaardenZijn onderhoud, updates, vervangende onderdelen, exit en overdracht geregeld?
- Lifecycle-inzichtIs er centrale registratie, monitoring van updates en end-of-life-datums, en een vervangingsplan?
- Circulariteit en energieZijn reparerbaarheid, hergebruik, recycling en energieverbruik meegewogen?
- CRA-meldplichtZijn afspraken met de leverancier over melding en informatieverstrekking vastgelegd?
