Cyber Resilience Act, forordning (EU) 2024/2847, stiller de samme væsentlige krav til ethvert omfattet produkt med digitale elementer. Det, der er forskelligt fra produkt til produkt, er, hvordan I beviser, at I opfylder dem. Artikel 32 lader de fleste fabrikanter vurdere sig selv; for produkterne i bilag III indsnævrer den mulighederne, og for de tre kategorier i bilag IV peger den på europæisk certificering. Efter spørgsmålet om anvendelsesområdet, som vi har skrevet om for sig, er det næste altså: Står mit produkt på en af listerne?

Denne artikel gengiver begge lister ordret. Den findes, fordi de lister, der cirkulerer på nettet, ofte er Kommissionens forslag fra 2022, som havde 23 rækker i klasse I og 15 i klasse II, placerede operativsystemer, almindelige mikroprocessorer og public key-infrastruktur i klasse II og nummererede alt anderledes. Den endelige tekst er kortere og anderledes, og en fabrikant, der klassificerer efter forslaget, får det forkerte svar.

De tre trin, og hvad hvert ændrer

Alt, der er omfattet og ikke står på nogen liste, er standard. Efter artikel 32, stk. 1, kan et standardprodukt vurderes af fabrikanten alene efter proceduren for intern kontrol (modul A i bilag VIII) eller, hvis fabrikanten foretrækker det, ad en af vejene med en tredjepart.

Vigtigt, klasse I (bilag III, 19 kategorier). Selvvurdering er kun stadig mulig, hvis fabrikanten anvender harmoniserede standarder, fælles specifikationer eller en europæisk cybersikkerhedscertificeringsordning på tillidsniveau mindst "betydeligt", og anvender dem fuldt ud. Hvor de ikke findes eller kun anvendes delvist, kræver artikel 32, stk. 2, et bemyndiget organ: EU-typeafprøvning efterfulgt af typeoverensstemmelse (modul B og C) eller fuld kvalitetssikring (modul H). Pr. september 2026 er ingen harmoniseret standard under CRA offentliggjort i EU-Tidende, så i dag er det praktiske svar for et klasse I-produkt et bemyndiget organ; og der er heller ikke endnu bemyndiget noget organ under CRA, så indtil videre er der ingen vej at gennemføre, kun en dokumentation at forberede.

Vigtigt, klasse II (bilag III, 4 kategorier). Artikel 32, stk. 3: et bemyndiget organ efter modul B og C eller modul H, eller en europæisk cybersikkerhedscertificeringsordning på tillidsniveau mindst "betydeligt". Selvvurdering er ikke en mulighed.

Kritisk (bilag IV, 3 kategorier). Artikel 32, stk. 4: en europæisk cybersikkerhedscertificeringsordning, hvor Kommissionen har krævet en efter artikel 8, stk. 1; ellers klasse II-procedurerne.

To ting ændrer trinnet ikke. De væsentlige krav i bilag I er de samme for alle fire trin. Og anmeldelsespligten i artikel 14, i kraft siden den 11. september 2026, gælder ens for et standardprodukt og et kritisk: 24 timer til den tidlige varsling, 72 til anmeldelsen, til jeres medlemsstats CSIRT og til ENISA.

Bilag III, klasse I: vigtige produkter

Henvisning Forordningens ordlyd
Bilag III, klasse I, punkt 1 Software og hardware til identitetsstyringssystemer og til styring af privilegeret adgang, herunder autentificerings- og adgangskontrollæsere, herunder biometriske læsere
Bilag III, klasse I, punkt 2 Enkeltstående og indlejrede browsere
Bilag III, klasse I, punkt 3 Adgangskoder
Bilag III, klasse I, punkt 4 Software, der søger efter, fjerner eller sætter ondsindet software i karantæne
Bilag III, klasse I, punkt 5 Produkter med digitale elementer, der fungerer som et virtuelt privat netværk (VPN)
Bilag III, klasse I, punkt 6 Netstyringssystemer
Bilag III, klasse I, punkt 7 Systemer til sikkerhedsinformations- og hændelseshåndtering (SIEM)
Bilag III, klasse I, punkt 8 Boot managers
Bilag III, klasse I, punkt 9 Public key-infrastruktur og software for udstedelse af digitale certifikater
Bilag III, klasse I, punkt 10 Fysiske og virtuelle netværksgrænseflader
Bilag III, klasse I, punkt 11 Operativsystemer
Bilag III, klasse I, punkt 12 Routere, modemmer til internetforbindelse og afbrydere
Bilag III, klasse I, punkt 13 Mikroprocessorer med sikkerhedsrelaterede funktioner
Bilag III, klasse I, punkt 14 Mikrocontrollere med sikkerhedsrelaterede funktioner
Bilag III, klasse I, punkt 15 Applikationsspecifikke integrerede kredsløb (ASIC) og programmerbare porte (FPPT) med sikkerhedsrelaterede funktioner
Bilag III, klasse I, punkt 16 Virtuelle assistenter til generelle formål i intelligente bygninger
Bilag III, klasse I, punkt 17 Produkter til intelligente bygninger med sikkerhedsfunktioner, herunder intelligente dørlåse, sikkerhedskameraer, systemer til overvågning af spædbørn og alarmsystemer
Bilag III, klasse I, punkt 18 Internetforbundet legetøj, der er omfattet af Europa-Parlamentets og Rådets direktiv 2009/48/EF , og som har sociale interaktive funktioner (f.eks. at det kan tale eller filme), eller som har lokaliseringsfunktioner
Bilag III, klasse I, punkt 19 Personlige wearable-produkter, der skal bæres af eller anbringes på et menneskelegeme, og som har et sundhedsovervågningsformål (såsom sporing), og som forordning (EU) 2017/745 eller (EU) 2017/746 ikke finder anvendelse på, eller personlige wearable-produkter, der skal anvendes af og til børn

Bilag III, klasse II: vigtige produkter

Henvisning Forordningens ordlyd
Bilag III, klasse II, punkt 1 Hypervisorer og container runtime-systemer, der understøtter virtuel udførelse af operativsystemer og lignende miljøer
Bilag III, klasse II, punkt 2 Firewalls, systemer til opdagelse og forebyggelse af indtrængen
Bilag III, klasse II, punkt 3 Mikroprocessorer, der er sikret mod manipulation
Bilag III, klasse II, punkt 4 Mikrocontrollere, der er sikret mod manipulation

Bilag IV: kritiske produkter

Henvisning Forordningens ordlyd
Bilag IV, punkt 1 Hardwareenheder med sikkerhedsbokse
Bilag IV, punkt 2 Gateways til intelligente målere inden for intelligente målersystemer som defineret i artikel 2, nr. 23), i Europa-Parlamentets og Rådets direktiv (EU) 2019/944 og andre enheder til avancerede sikkerhedsformål, herunder til sikker krypteringsbehandling
Bilag IV, punkt 3 Smartcards eller lignende enheder, herunder sikre elementer

Sådan læses listerne

De beskriver funktioner, ikke produkttyper. "Produkter med digitale elementer, der fungerer som et virtuelt privat netværk" fanger en router med VPN-funktion, en VPN-app og et VPN-bibliotek. "Mikroprocessorer med sikkerhedsrelaterede funktioner" er snævrere end "mikroprocessorer", som forslaget opførte uden videre. Læs rækken som en funktion, jeres produkt udfører, ikke som en kategori, det sælges i.

Klasse II er lille og konkret. Fire rækker: hypervisorer og container runtimes, firewalls og systemer til opdagelse eller forebyggelse af indtrængen, manipulationssikrede mikroprocessorer, manipulationssikrede mikrocontrollere. Operativsystemer, som forslaget placerede i klasse II, står i den endelige tekst i klasse I.

Forbrugerprodukter står på listen. Intelligente dørlåse, sikkerhedskameraer, babyalarmer og alarmsystemer, virtuelle assistenter til generelle formål, internetforbundet legetøj med social interaktion eller lokalisering og wearables til sundhedsovervågning eller til børn er alle klasse I. En hardware-startup, der leverer et kamera med en app, er fabrikant af et vigtigt produkt.

Open source har sin egen vej. Artikel 32, stk. 5: Et frit og open source-produkt i en kategori i bilag III kan stadig bruge selvvurderingsproceduren, forudsat at den tekniske dokumentation gøres offentligt tilgængelig, når produktet bringes i omsætning.

Gebyrer skal afspejle størrelsen. Artikel 32, stk. 6, kræver, at gebyrerne for overensstemmelsesvurderingsprocedurer tager hensyn til de særlige interesser og behov hos mikrovirksomheder og små og mellemstore virksomheder, herunder nystartede, og nedsættes forholdsmæssigt. Spørg det bemyndigede organ, før I accepterer et tilbud.

Hvad I skal notere

Klassificeringen er en del af fastlæggelsen af anvendelsesområdet og hører til i den tekniske dokumentation. Én linje pr. produkt: standard, eller det bilag og punkt, det falder under, med ordlyden citeret, og den vej efter artikel 32, der følger af det. Hvis et produkt kunne læses ind i en række, så skriv ned, hvorfor I konkluderede, at det gør eller ikke gør, for den begrundelse er det første, en markedsovervågningsmyndighed læser, og i de fleste medlemsstater er den myndighed endnu ikke udpeget.

Datoerne: Anmeldelsespligten i artikel 14 gælder nu. Bilag I, den tekniske dokumentation, overensstemmelsesvurderingen og CE-mærkningen gælder fra den 11. december 2027, og efter artikel 69 er et produkt, der allerede er på markedet før den dato, kun underlagt dem, hvis det derefter ændres væsentligt.

Siden den 21. december 2025 har hver af de 26 kategorier en teknisk beskrivelse i Kommissionens gennemførelsesforordning (EU) 2025/2392, og Kommissionens vejledning af 27. juli 2026 siger, at klassificeringen alene sker efter kernefunktionalitet: alle 26 beskrivelser ordret, med de seks regler og deres eksempler.

Kilder

  • Forordning (EU) 2024/2847, bilag III og bilag IV (ordlyd ordret, fodnotemarkeringer fjernet), artikel 32, stk. 1 til 6, artikel 8, stk. 1, artikel 14, artikel 69, artikel 71, stk. 2, bilag VIII for modulerne. Læst i EU-Tidende-teksten på EUR-Lex den 11. september 2026.
  • Kommissionens forslag fra 2022, COM(2022) 454, for det tidligere bilag III, som nogle sider stadig gengiver.

Dette er ikke juridisk rådgivning. Listerne er citeret, så I kan klassificere efter teksten frem for efter vores læsning af den.