Misschien.
En dat is bewust geen stoer marketingantwoord.
Of de CRA van toepassing is, hangt onder meer af van wat je precies aanbiedt, hoe het beschikbaar wordt gesteld en welke rol jouw organisatie daarin speelt.
Een interne bedrijfsapplicatie is niet automatisch hetzelfde als software die als product op de Europese markt wordt aangeboden.
En bij SaaS en cloudtoepassingen kan bijvoorbeeld de rol van zogenaamde remote data processing belangrijk worden.
Daarom zouden wij nooit op basis van één zin zeggen:
“Ja, jouw software valt onder CRA.”
Of:
“Nee, voor jou is er niets aan de hand.”
Eerst kijken wat er werkelijk gebouwd is.
Dat werkt meestal beter dan gokken.
Je ontwikkelt of verkoopt software
Dan kan CRA rechtstreeks relevant zijn en moet onder meer duidelijk zijn welke rol je als fabrikant hebt.
Je laat software bouwen
Dan moet duidelijk zijn wie welke rol en verantwoordelijkheid draagt. Wie bouwt? Wie onderhoudt? Wie volgt kwetsbaarheden en updates op? En wat gebeurt er wanneer er na de oplevering iets misloopt?
Je hebt een interne toepassing
Een interne toepassing valt niet automatisch onder dezelfde regels als een digitaal product dat op de markt wordt aangeboden.
Dat betekent niet dat de technische vragen rond security plots verdwijnen.
Je werkt met SaaS of cloudsoftware
Ook daar is een simpel ja of nee meestal te kort door de bocht. De concrete functie, architectuur en manier waarop de dienst met het digitale product verbonden is, zijn mee bepalend.