[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:da:cra-artikel-13-for-en-softwarefabrikant-de-femogtyve-stykker-i-raekkefoelge-hvilke-er-jeres-hvilke-er-kommissionens-og-en-tjekliste-efter-rolle":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"da","cra-artikel-13-for-en-softwarefabrikant-de-femogtyve-stykker-i-raekkefoelge-hvilke-er-jeres-hvilke-er-kommissionens-og-en-tjekliste-efter-rolle","CRA artikel 13 for en softwarefabrikant: de femogtyve stykker i rækkefølge, hvilke er jeres, hvilke er Kommissionens, og en tjekliste efter rolle","Artikel 13 i Cyber Resilience Act er fabrikantens artikel: femogtyve stykker fra de væsentlige krav i stk. 1 til Kommissionens beføjelser i stk. 25. Enogtyve af dem er pligter, en softwarefabrikant bærer, fra produktrisikovurderingen og omhuen med komponenter til supportperioden, det centrale kontaktpunkt, den tekniske dokumentation opbevaret i ti år, de korrigerende foranstaltninger og hvad der skal gøres før en indstilling af driften; to er muligheder, to tilhører Kommissionen og myndighederne. Artikel 14 tilføjer anmeldelsesfristerne, artikel 19 og 20 importørens og distributørens pligter, artikel 24 forvalterens, og bilag I de krav, produktet skal opfylde. En gratis side viser hver række, der binder jeres rolle, med Tidendes ord på seks sprog, med en status pr. række.","2026-09-13",{"who":10,"when":11,"do":12},"En fabrikant af et produkt med digitale elementer, det vil sige enhver softwarevirksomhed, der bringer software i omsætning på EU-markedet som led i en kommerciel aktivitet; og gennem artikel 21 og 22 en importør, distributør eller ændrer, der træder i fabrikantens sted.","Anmeldelsespligterne i artikel 14 gælder fra den 11. september 2026 for hvert produkt i anvendelsesområdet, uanset hvornår det blev bragt i omsætning; resten af artikel 13, bilag I, den tekniske dokumentation og CE-mærkningen gælder fra den 11. december 2027 for produkter, der bringes i omsætning fra den dag, og for ældre produkter, så snart de ændres væsentligt.","Læs de femogtyve stykker én gang som listen nedenfor, afgør for hvert, om det er udført, i gang eller ikke relevant, sæt dokumentationen ved siden af, og gem begrundelserne efter bilag I for alt, der er udelukket; den gratis side holder forordningens femogfirs rækker efter rolle og skriver tjeklisten som dokument.","\nDet meste af teksten i Cyber Resilience Act handler om systemet omkring et produkt: bemyndigede organer, markedsovervågning, delegerede retsakter, den fælles indberetningsplatform. Den del, en softwarefabrikant skal handle efter, er langt kortere, og det meste af den står i én artikel. Artikel 13, \"Fabrikanternes forpligtelser\", har femogtyve stykker, og at læse dem i rækkefølge er den hurtigste vej til at vide, hvad forordningen kræver af en virksomhed, der leverer software. Enogtyve af dem er pligter, to er muligheder, en fabrikant kan benytte, og to tilhører Kommissionen og markedsovervågningsmyndighederne. Den [gratis side](\u002Fcyber-resilience-act\u002Fobligations) viser hver af de femogfirs rækker, forordningen pålægger en fabrikant, en importør, en distributør eller en forvalter af open source-software, med Tidendes ord på læserens sprog, med en status pr. række; denne artikel er læsningen, der hører til.\n\n## Stk. 1 til 7: produktet og dets komponenter\n\nStk. 1 er hele forordningen i én sætning: et produkt, der bringes i omsætning, skal være designet, udviklet og fremstillet i overensstemmelse med de væsentlige cybersikkerhedskrav i del I i bilag I. Stk. 2 til 4 er den risikovurdering, der afgør hvordan: udført for produktet, dokumenteret og holdt ajour i supportperioden, baseret på det tilsigtede formål og den med rimelighed forudsigelige anvendelse, med angivelse af hvilke af egenskaberne i del I, punkt 2, der gælder og hvordan, og medtaget i den tekniske dokumentation med en klar begrundelse for hvert krav, der vurderes ikke at være relevant. Stk. 5 er omhuen med komponenter fra tredjeparter, open source-komponenter inklusive, så de ikke kompromitterer produktet; stk. 6 siger, hvad der skal gøres ved fund af en sårbarhed i en sådan komponent: indberette den til den, der vedligeholder komponenten, afhjælpe den efter del II og dele rettelsen, hvor en er udviklet. Stk. 7 kræver den systematiske dokumentation af produktets cybersikkerhedsaspekter, de sårbarheder, fabrikanten får kendskab til, og de oplysninger, tredjeparter leverer, og at risikovurderingen ajourføres, når det ændrer sig.\n\n## Stk. 8 til 11: supportperioden og opdateringerne\n\nStk. 8 er det længste og bærer tre adskilte pligter. For det første håndteres sårbarheder effektivt i supportperioden efter de otte krav i del II i bilag I. For det andet fastsætter fabrikanten supportperioden, så den afspejler den forventede brugstid for produktet, mindst fem år, medmindre den forventede brug er kortere, med begrundelsen gemt i den tekniske dokumentation. For det tredje har fabrikanten politikker og procedurer, herunder politikken for koordineret offentliggørelse af sårbarheder, til at behandle og afhjælpe sårbarheder indberettet indefra og udefra. Stk. 9 holder hver sikkerhedsopdatering tilgængelig i ti år efter udgivelsen eller i resten af supportperioden, alt efter hvad der er længst. Stk. 10 og 11 er de to muligheder: en fabrikant, der har bragt væsentligt ændrede versioner af et softwareprodukt i omsætning, kan opfylde afhjælpningskravet i del II, punkt 2, for den seneste version alene, forudsat at brugerne af de tidligere versioner får den seneste gratis og uden at tilpasse deres miljø; og den kan føre offentlige arkiver over historiske versioner, så længe brugerne tydeligt oplyses om risiciene ved at bruge software uden support.\n\n## Stk. 12 til 20: dokumentationen, mærkningen og det, der følger produktet\n\nStk. 12 er overensstemmelsesrækkefølgen: den tekniske dokumentation efter artikel 31 udarbejdet før omsætningen, overensstemmelsesvurderingen efter artikel 32 gennemført, EU-overensstemmelseserklæringen udarbejdet efter artikel 28 og CE-mærkningen anbragt efter artikel 30. Stk. 13 holder dokumentationen og erklæringen til rådighed for markedsovervågningsmyndighederne i mindst ti år eller supportperioden, alt efter hvad der er længst. Stk. 14 vil have procedurer, så serieproduktion forbliver i overensstemmelse, når processen, designet eller de harmoniserede standarder ændres. Stk. 15 og 16 er identifikation: et type-, parti- eller serienummer og fabrikantens navn, adresse og kontaktoplysninger på produktet, dets emballage eller et medfølgende dokument. Stk. 17 er det centrale kontaktpunkt, brugerne kan nå direkte, også for at indberette sårbarheder, ikke begrænset til automatiserede værktøjer. Stk. 18 er oplysningerne og vejledningen efter bilag II, på et sprog brugerne forstår, opbevaret i ti år; stk. 19 slutdatoen for supportperioden angivet ved købet, mindst måned og år, med en meddelelse, når produktet når den, hvor det er muligt; stk. 20 overensstemmelseserklæringen, eller dens forenklede form med en adresse, leveret med produktet.\n\n## Stk. 21 til 25: når noget er galt, og de to, der ikke er jeres\n\nStk. 21 er den korrigerende pligt: en fabrikant, der ved eller har grund til at tro, at produktet eller dets processer ikke længere er i overensstemmelse, træffer straks de korrigerende foranstaltninger og tilbagetrækker eller tilbagekalder produktet, hvor det er relevant. Stk. 22 besvarer en begrundet anmodning fra en markedsovervågningsmyndighed med de oplysninger, der godtgør overensstemmelsen, på et sprog myndigheden forstår, og samarbejder om de trufne foranstaltninger. Stk. 23 overses let: en fabrikant, der indstiller sin drift og ikke længere kan overholde forordningen, underretter myndighederne og, så vidt muligt, brugerne, før indstillingen får virkning. De sidste to stykker er ikke fabrikantens. Stk. 24 lader Kommissionen ved gennemførelsesretsakt fastsætte formatet og elementerne i softwarekomponentlisten, og stk. 25 lader markedsovervågningsmyndighederne anmode fabrikanter af en produktkategori om komponentlisten, når ADCO, gruppen for administrativt samarbejde, gennemfører en EU-dækkende afhængighedsvurdering; fjerde afsnit i stk. 8 lader ligeledes Kommissionen ved delegeret retsakt fastsætte minimumssupportperioder for produktkategorier. Intet af dette er en række på tjeklisten, før retsakten eller anmodningen findes.\n\n## Ud over artikel 13: de rækker, siden tilføjer\n\nArtikel 13 er ikke hele listen. Artikel 14 tilføjer anmeldelsespligterne, den aktivt udnyttede sårbarhed og den alvorlige hændelse, hver med en tidlig varsling inden for 24 timer, en anmeldelse inden for 72 timer og en endelig rapport, den første 14 dage efter, at en korrigerende foranstaltning er tilgængelig, og den anden en måned efter anmeldelsen, alt via den fælles indberetningsplatform til den koordinerende CSIRT for fabrikantens hovedforretningssted. Bilag I tilføjer de toogtyve krav, produktet og dets processer skal opfylde, og det er dér, \"ikke relevant\" kræver begrundelsen efter stk. 4. Artikel 19 og 20 giver en importør og en distributør deres egne kortere lister, artikel 21 gør hver af dem til fabrikant, når de sælger under eget navn eller ændrer produktet væsentligt, artikel 22 gør det samme for enhver anden, der ændrer væsentligt, artikel 23 kræver, at hver erhvervsdrivende kan nævne sine leverandører og kunder i ti år, og artikel 24 giver en forvalter af open source-software en cybersikkerhedspolitik, samarbejdet med myndighederne og pligterne i artikel 14 i det omfang, stk. 3 bestemmer. Artikel 69 holder produkter bragt i omsætning før den 11. december 2027 uden for forordningen, indtil de ændres væsentligt, bortset fra artikel 14, som gælder for dem alle fra den 11. september 2026. Den [gratis side](\u002Fcyber-resilience-act\u002Fobligations) holder disse femogfirs rækker efter rolle med en status og en dokumentationslinje hver, [anvendelsesområdeværktøjet](\u002Fcyber-resilience-act\u002Fscope) siger, hvilken rolle I har, [fristberegneren](\u002Fcyber-resilience-act\u002Freporting-deadlines) lader fristerne i artikel 14 løbe, og [kortlægningen af bilag I](\u002Fcyber-resilience-act\u002Fiso-27001-mapping) siger, for hvilke af kravene et ISO 27001-system driver processen.\n",1789383964426]