[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:da:er-dit-produkt-vigtigt-eller-kritisk-efter-cyber-resilience-act":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"da","er-dit-produkt-vigtigt-eller-kritisk-efter-cyber-resilience-act","Er dit produkt vigtigt eller kritisk efter Cyber Resilience Act? Bilag III og IV i fuld længde","Når et produkt er omfattet af CRA, er det standard, vigtigt (klasse I eller II) eller kritisk, og trinnet afgør, om I selv må vurdere eller skal bruge et bemyndiget organ. Her er de 19, 4 og 3 kategorier ordret fra EU-Tidende, hvad hvert trin ændrer efter artikel 32, og det ene, trinnet ikke ændrer.","2026-09-11","\nCyber Resilience Act, forordning (EU) 2024\u002F2847, stiller de samme væsentlige krav til ethvert omfattet produkt med digitale elementer. Det, der er forskelligt fra produkt til produkt, er, hvordan I beviser, at I opfylder dem. Artikel 32 lader de fleste fabrikanter vurdere sig selv; for produkterne i bilag III indsnævrer den mulighederne, og for de tre kategorier i bilag IV peger den på europæisk certificering. Efter spørgsmålet om anvendelsesområdet, som [vi har skrevet om for sig](\u002Farticles\u002Fis-your-product-in-scope-of-the-cyber-resilience-act), er det næste altså: Står mit produkt på en af listerne?\n\nDenne artikel gengiver begge lister ordret. Den findes, fordi de lister, der cirkulerer på nettet, ofte er Kommissionens forslag fra 2022, som havde 23 rækker i klasse I og 15 i klasse II, placerede operativsystemer, almindelige mikroprocessorer og public key-infrastruktur i klasse II og nummererede alt anderledes. Den endelige tekst er kortere og anderledes, og en fabrikant, der klassificerer efter forslaget, får det forkerte svar.\n\n## De tre trin, og hvad hvert ændrer\n\nAlt, der er omfattet og ikke står på nogen liste, er **standard**. Efter artikel 32, stk. 1, kan et standardprodukt vurderes af fabrikanten alene efter proceduren for intern kontrol (modul A i bilag VIII) eller, hvis fabrikanten foretrækker det, ad en af vejene med en tredjepart.\n\n**Vigtigt, klasse I** (bilag III, 19 kategorier). Selvvurdering er kun stadig mulig, hvis fabrikanten anvender harmoniserede standarder, fælles specifikationer eller en europæisk cybersikkerhedscertificeringsordning på tillidsniveau mindst \"betydeligt\", og anvender dem fuldt ud. Hvor de ikke findes eller kun anvendes delvist, kræver artikel 32, stk. 2, et bemyndiget organ: EU-typeafprøvning efterfulgt af typeoverensstemmelse (modul B og C) eller fuld kvalitetssikring (modul H). Pr. september 2026 er ingen harmoniseret standard under CRA offentliggjort i EU-Tidende, så i dag er det praktiske svar for et klasse I-produkt et bemyndiget organ; og der er heller ikke endnu bemyndiget noget organ under CRA, så indtil videre er der [ingen vej at gennemføre](\u002Farticles\u002Fthe-eu-s-own-cra-machinery-on-the-day-the-duty-started), kun en dokumentation at forberede.\n\n**Vigtigt, klasse II** (bilag III, 4 kategorier). Artikel 32, stk. 3: et bemyndiget organ efter modul B og C eller modul H, eller en europæisk cybersikkerhedscertificeringsordning på tillidsniveau mindst \"betydeligt\". Selvvurdering er ikke en mulighed.\n\n**Kritisk** (bilag IV, 3 kategorier). Artikel 32, stk. 4: en europæisk cybersikkerhedscertificeringsordning, hvor Kommissionen har krævet en efter artikel 8, stk. 1; ellers klasse II-procedurerne.\n\nTo ting ændrer trinnet ikke. De væsentlige krav i bilag I er de samme for alle fire trin. Og anmeldelsespligten i artikel 14, i kraft siden den 11. september 2026, gælder ens for et standardprodukt og et kritisk: [24 timer til den tidlige varsling, 72 til anmeldelsen](\u002Farticles\u002Fcra-final-report-clock-does-not-start-when-you-become-aware), til [jeres medlemsstats CSIRT](\u002Farticles\u002Fwhich-csirt-do-you-report-to-under-cra-article-14) og til ENISA.\n\n## Bilag III, klasse I: vigtige produkter\n\n| Henvisning | Forordningens ordlyd |\n| --- | --- |\n| Bilag III, klasse I, punkt 1 | Software og hardware til identitetsstyringssystemer og til styring af privilegeret adgang, herunder autentificerings- og adgangskontrollæsere, herunder biometriske læsere |\n| Bilag III, klasse I, punkt 2 | Enkeltstående og indlejrede browsere |\n| Bilag III, klasse I, punkt 3 | Adgangskoder |\n| Bilag III, klasse I, punkt 4 | Software, der søger efter, fjerner eller sætter ondsindet software i karantæne |\n| Bilag III, klasse I, punkt 5 | Produkter med digitale elementer, der fungerer som et virtuelt privat netværk (VPN) |\n| Bilag III, klasse I, punkt 6 | Netstyringssystemer |\n| Bilag III, klasse I, punkt 7 | Systemer til sikkerhedsinformations- og hændelseshåndtering (SIEM) |\n| Bilag III, klasse I, punkt 8 | Boot managers |\n| Bilag III, klasse I, punkt 9 | Public key-infrastruktur og software for udstedelse af digitale certifikater |\n| Bilag III, klasse I, punkt 10 | Fysiske og virtuelle netværksgrænseflader |\n| Bilag III, klasse I, punkt 11 | Operativsystemer |\n| Bilag III, klasse I, punkt 12 | Routere, modemmer til internetforbindelse og afbrydere |\n| Bilag III, klasse I, punkt 13 | Mikroprocessorer med sikkerhedsrelaterede funktioner |\n| Bilag III, klasse I, punkt 14 | Mikrocontrollere med sikkerhedsrelaterede funktioner |\n| Bilag III, klasse I, punkt 15 | Applikationsspecifikke integrerede kredsløb (ASIC) og programmerbare porte (FPPT) med sikkerhedsrelaterede funktioner |\n| Bilag III, klasse I, punkt 16 | Virtuelle assistenter til generelle formål i intelligente bygninger |\n| Bilag III, klasse I, punkt 17 | Produkter til intelligente bygninger med sikkerhedsfunktioner, herunder intelligente dørlåse, sikkerhedskameraer, systemer til overvågning af spædbørn og alarmsystemer |\n| Bilag III, klasse I, punkt 18 | Internetforbundet legetøj, der er omfattet af Europa-Parlamentets og Rådets direktiv 2009\u002F48\u002FEF  , og som har sociale interaktive funktioner (f.eks. at det kan tale eller filme), eller som har lokaliseringsfunktioner |\n| Bilag III, klasse I, punkt 19 | Personlige wearable-produkter, der skal bæres af eller anbringes på et menneskelegeme, og som har et sundhedsovervågningsformål (såsom sporing), og som forordning (EU) 2017\u002F745 eller (EU) 2017\u002F746 ikke finder anvendelse på, eller personlige wearable-produkter, der skal anvendes af og til børn |\n\n## Bilag III, klasse II: vigtige produkter\n\n| Henvisning | Forordningens ordlyd |\n| --- | --- |\n| Bilag III, klasse II, punkt 1 | Hypervisorer og container runtime-systemer, der understøtter virtuel udførelse af operativsystemer og lignende miljøer |\n| Bilag III, klasse II, punkt 2 | Firewalls, systemer til opdagelse og forebyggelse af indtrængen |\n| Bilag III, klasse II, punkt 3 | Mikroprocessorer, der er sikret mod manipulation |\n| Bilag III, klasse II, punkt 4 | Mikrocontrollere, der er sikret mod manipulation |\n\n## Bilag IV: kritiske produkter\n\n| Henvisning | Forordningens ordlyd |\n| --- | --- |\n| Bilag IV, punkt 1 | Hardwareenheder med sikkerhedsbokse |\n| Bilag IV, punkt 2 | Gateways til intelligente målere inden for intelligente målersystemer som defineret i artikel 2, nr. 23), i Europa-Parlamentets og Rådets direktiv (EU) 2019\u002F944  og andre enheder til avancerede sikkerhedsformål, herunder til sikker krypteringsbehandling |\n| Bilag IV, punkt 3 | Smartcards eller lignende enheder, herunder sikre elementer |\n\n## Sådan læses listerne\n\n**De beskriver funktioner, ikke produkttyper.** \"Produkter med digitale elementer, der fungerer som et virtuelt privat netværk\" fanger en router med VPN-funktion, en VPN-app og et VPN-bibliotek. \"Mikroprocessorer med sikkerhedsrelaterede funktioner\" er snævrere end \"mikroprocessorer\", som forslaget opførte uden videre. Læs rækken som en funktion, jeres produkt udfører, ikke som en kategori, det sælges i.\n\n**Klasse II er lille og konkret.** Fire rækker: hypervisorer og container runtimes, firewalls og systemer til opdagelse eller forebyggelse af indtrængen, manipulationssikrede mikroprocessorer, manipulationssikrede mikrocontrollere. Operativsystemer, som forslaget placerede i klasse II, står i den endelige tekst i klasse I.\n\n**Forbrugerprodukter står på listen.** Intelligente dørlåse, sikkerhedskameraer, babyalarmer og alarmsystemer, virtuelle assistenter til generelle formål, internetforbundet legetøj med social interaktion eller lokalisering og wearables til sundhedsovervågning eller til børn er alle klasse I. En hardware-startup, der leverer et kamera med en app, er fabrikant af et vigtigt produkt.\n\n**Open source har sin egen vej.** Artikel 32, stk. 5: Et frit og open source-produkt i en kategori i bilag III kan stadig bruge selvvurderingsproceduren, forudsat at den tekniske dokumentation gøres offentligt tilgængelig, når produktet bringes i omsætning.\n\n**Gebyrer skal afspejle størrelsen.** Artikel 32, stk. 6, kræver, at gebyrerne for overensstemmelsesvurderingsprocedurer tager hensyn til de særlige interesser og behov hos mikrovirksomheder og små og mellemstore virksomheder, herunder nystartede, og nedsættes forholdsmæssigt. Spørg det bemyndigede organ, før I accepterer et tilbud.\n\n## Hvad I skal notere\n\nKlassificeringen er en del af [fastlæggelsen af anvendelsesområdet](\u002Farticles\u002Fis-your-product-in-scope-of-the-cyber-resilience-act) og hører til i den tekniske dokumentation. Én linje pr. produkt: standard, eller det bilag og punkt, det falder under, med ordlyden citeret, og den vej efter artikel 32, der følger af det. Hvis et produkt kunne læses ind i en række, så skriv ned, hvorfor I konkluderede, at det gør eller ikke gør, for den begrundelse er det første, en markedsovervågningsmyndighed læser, og i de fleste medlemsstater [er den myndighed endnu ikke udpeget](\u002Farticles\u002Fwho-enforces-the-cyber-resilience-act-in-your-member-state).\n\nDatoerne: Anmeldelsespligten i artikel 14 gælder nu. Bilag I, den tekniske dokumentation, overensstemmelsesvurderingen og CE-mærkningen gælder fra den 11. december 2027, og efter artikel 69 er et produkt, der allerede er på markedet før den dato, kun underlagt dem, hvis det derefter ændres væsentligt.\n\nSiden den 21. december 2025 har hver af de 26 kategorier en teknisk beskrivelse i Kommissionens gennemførelsesforordning (EU) 2025\u002F2392, og Kommissionens vejledning af 27. juli 2026 siger, at klassificeringen alene sker efter kernefunktionalitet: [alle 26 beskrivelser ordret, med de seks regler og deres eksempler](\u002Farticles\u002Fdefault-important-or-critical-the-26-technical-descriptions-and-the-core-functionality-test).\n\n## Kilder\n\n- Forordning (EU) 2024\u002F2847, bilag III og bilag IV (ordlyd ordret, fodnotemarkeringer fjernet), artikel 32, stk. 1 til 6, artikel 8, stk. 1, artikel 14, artikel 69, artikel 71, stk. 2, bilag VIII for modulerne. Læst i EU-Tidende-teksten på EUR-Lex den 11. september 2026.\n- Kommissionens forslag fra 2022, COM(2022) 454, for det tidligere bilag III, som nogle sider stadig gengiver.\n\nDette er ikke juridisk rådgivning. Listerne er citeret, så I kan klassificere efter teksten frem for efter vores læsning af den.\n",1789383974196]