Cyber Resilience Act, forordning (EU) 2024/2847, læses som tres artikler og otte bilag. For en lille fabrikant af et produkt med digitale elementer reducerer den sig til tolv ting, i en rækkefølge, der betyder noget, fordi de tidlige afgør de senere. To skal gøres nu; resten inden den 11. december 2027, eller tidligere, hvis I bringer et nyt produkt i omsætning efter den dato.
Det er listen. Hvert trin linker til den tekst, der giver grundlaget.
Nu: de to ting, der har gjaldt siden den 11. september 2026
1. Beslut, om I er omfattet, og skriv det ned. Installeret eller downloadet software, apps, biblioteker, firmware og enheder er inde; ren software as a service er ude og under NIS2; fjernbehandling, som et produkt ikke kan fungere uden, er inde igen. Artikel 2, stk. 1, artikel 3, stk. 1 og 2, betragtning 12. Den tekst, der afgør det, og seks spørgsmål, der laver fastlæggelsen på én side. Er jeres virksomhed også under NIS2, er det en særskilt fastlæggelse.
2. Sæt anmeldelse efter artikel 14 op. Siden den 11. september 2026 starter en aktivt udnyttet sårbarhed eller en alvorlig hændelse i et omfattet produkt et 24-timers-ur, også for produkter, der allerede er på markedet. Det betyder: de to udløsere skrevet ind i jeres procedure, som forordningen definerer dem; jeres medlemsstats CSIRT navngivet; en anmelder og en stedfortræder registreret på ENISA's fælles anmeldelsesplatform med EU Login og tofaktorgodkendelse; en aftalt betydning af "få kendskab"; og de tre frister med deres rigtige ankre, som de fleste fremstillinger har forkert. Siden om fristerne beregner dem.
Før dokumentationen: de beslutninger, der former den
3. Find jeres trin. Standard, vigtig klasse I eller II, eller kritisk. Listerne i bilag III og IV, ordret, og den vej efter artikel 32, hvert trin tillader: selvvurdering for standardprodukter, et bemyndiget organ for de fleste andre.
4. Vid, hvem der håndhæver. Markedsovervågningsmyndigheden i jeres medlemsstat, hvis den har registreret én; den dag artikel 14 begyndte at gælde, havde syv ud af 27. Skriv ned hvilken, eller datoen, hvor I tjekkede og ingen fandt.
5. Fastlæg supportperioden. Mindst fem år, eller den forventede brugstid, hvis den er kortere, med begrundelsen; slutdatoen vist ved købet, måned og år. Artikel 13, stk. 8, og de tre opbevaringsure, der hænger på den.
Inden den 11. december 2027: produktet og dokumentationen
6. Opfyld de 22 væsentlige krav i bilag I. Fjorten produktegenskaber i del I, tretten af dem "hvor det er relevant" på grundlag af jeres risikovurdering, og otte krav til håndtering af sårbarheder i del II, som altid gælder. Tabellen, med hvad der må udelukkes og hvorfor.
7. Lav cybersikkerhedsrisikovurderingen. Artikel 13, stk. 2, og bilag VII, punkt 3: det dokument, der afgør, hvilke krav i del I der gælder for jeres produkt, og begrunder hver udelukkelse. Start her; alt derefter afhænger af den.
8. Skriv de fire driftsdokumenter, del II forudsætter. En politik for koordineret offentliggørelse af sårbarheder, en offentlig kontakt til indberetning af sårbarheder, en måde at distribuere sikkerhedsopdateringer sikkert og gratis på, og en SBOM-procedure, der laver én pr. produkt pr. version.
9. Saml den tekniske dokumentation. De otte punkter i bilag VII og de elleve dokumenter, de bliver til: opbevaret i ti år eller supportperioden, alt efter hvad der er længst, opdateret, når produktet ændrer sig. Før produktet bringes i omsætning.
10. Gennemfør overensstemmelsesvurderingen. For et standardprodukt proceduren for intern kontrol i bilag VIII, modul A, på eget ansvar. For vigtige og kritiske produkter vejen via det bemyndigede organ eller certificering fra trin 3.
11. Underskriv EU-overensstemmelseserklæringen, og anbring CE-mærkningen. Artikel 28 og bilag V for erklæringen; artikel 30 for, hvor mærket skal sidde på software: på erklæringen eller i en del af produktets websted, som forbrugere kan nå, før produktet bringes i omsætning.
12. Få brugeroplysningerne på plads. Bilag II: hvem I er, kontakten for sårbarheder og hvor offentliggørelsespolitikken findes, supportperiodens slutdato, hvordan opdateringer installeres, hvordan produktet tages sikkert ud af drift, og hvor erklæringen findes. Holdt tilgængelige i ti år eller supportperioden.
Hvad rækkefølgen giver jer
Trin 1 og 2 skal gøres i dag og tager en eftermiddag; en virksomhed, der har gjort dem, kan besvare de to spørgsmål, en myndighed eller en kunde stiller først. Trin 3 til 5 er beslutninger, ikke dokumenter, og de afgør, om dokumentationen i trin 9 er en selvvurdering eller en opgave for et bemyndiget organ, og hvor længe den skal opbevares. Trin 6 til 12 er arbejdet frem mod december 2027, og trin 7 er der, hvor det begynder, for risikovurderingen er det argument, resten af dokumentationen fører.
Intet af dette kræver en konsulent til at læse forordningen for jer; hvert trin ovenfor citerer artiklen, og artiklerne er korte. Det, det kræver, er, at svarene skrives ned, dateres og opbevares, og det er den del, der forsvinder mellem en god hensigt og en audit.
Kilder
- Forordning (EU) 2024/2847, artikel 2, 3, 13, 14, 28, 30, 31, 32, 52, 64, 69 og 71, stk. 2; betragtning 12; bilag I, II, III, IV, V, VII og VIII. Læst i EU-Tidende-teksten på EUR-Lex den 11. september 2026. Hver linket artikel bærer sine egne henvisninger.
Dette er ikke juridisk rådgivning. Det er læserækkefølgen, med teksten ét klik væk ved hvert trin.