[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:da:harmoniserede-standarder-til-cra-hvad-standardiseringsanmodning-m-606-beder-om-hvornaar-og-hvad-en-fabrikant-har-i-dag":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"da","harmoniserede-standarder-til-cra-hvad-standardiseringsanmodning-m-606-beder-om-hvornaar-og-hvad-en-fabrikant-har-i-dag","Harmoniserede standarder til CRA: hvad standardiseringsanmodning M\u002F606 beder om, hvornår, og hvad en fabrikant har i dag","Artikel 27 giver en overensstemmelsesformodning til produkter, der følger harmoniserede standarder offentliggjort i Den Europæiske Unions Tidende. Den 3. februar 2025 bad Kommissionen CEN, CENELEC og ETSI om 41 af dem med frister fra den 30. august 2026 til den 30. oktober 2027; de tre accepterede den 3. april 2025. Den 12. september 2026 har Kommissionens indeks over harmoniserede standarder stadig ingen post for forordningen, hvilket for et klasse I-produkt betyder, at der ikke er nogen vej til egenvurdering efter artikel 32(2). Hvad der blev bedt om, datoerne, og hvad man bygger efter i mellemtiden.","2026-09-12","\nEnhver overensstemmelsesvurdering efter forordning (EU) 2024\u002F2847 vender tilbage til et spørgsmål, som forordningen ikke selv kan besvare: efter hvilken teknisk tekst vurderes produktet? Bilag I fastsætter væsentlige krav i én sætning hver, og artikel 27 siger, hvordan de bliver kontrollerbare: »Produkter med digitale elementer og processer indført af fabrikanten, som er i overensstemmelse med harmoniserede standarder eller dele deraf, hvis referencer er offentliggjort i Den Europæiske Unions Tidende, formodes at være i overensstemmelse med de væsentlige cybersikkerhedskrav i bilag I, der er omfattet af disse standarder eller dele deraf«. Formodningen kræver tre ting: en standard, udarbejdet på Kommissionens anmodning; dens vedtagelse af en europæisk standardiseringsorganisation; og dens offentliggørelse i EU-Tidende. Denne artikel er, hvor hver af de tre står, læst i selve anmodningen og hos de organisationer, der accepterede den.\n\n## Anmodningen\n\nKommissionens gennemførelsesafgørelse C(2025) 618 af 3. februar 2025 er standardiseringsanmodningen, M\u002F606 i Kommissionens nummerering, rettet til CEN, CENELEC og ETSI efter artikel 10(1) i forordning (EU) nr. 1025\u002F2012. Afgørelsens artikel 1 beder om de europæiske standarder, der er opført i afgørelsens bilag I, til støtte for Cyber Resilience Act, inden for de frister, det bilag fastsætter: 41 poster, hvoraf post 1 til 15 og 39 til 41 er til CEN og CENELEC, og post 16 til 38 skal udvikles i fællesskab af CEN, CENELEC og ETSI. Artikel 4 lader de tre rapportere om fremdriften hver sjette måned, indtil hvert udkast når høringsfasen, og derefter årligt, med en endelig fælles rapport senest den 30. oktober 2027; artikel 5 lader afgørelsen udløbe den 30. november 2027. CEN og CENELEC meddelte den 1. maj 2025, at de tre organisationer havde accepteret anmodningen den 3. april 2025, forpligtet til at levere harmoniserede standarder i god tid, mindst et år før CRA finder anvendelse.\n\nDe 41 poster er af tre slags. Kommissionens egne FAQ om forordningen, spørgsmål 6.10 i version 1.4 af 4. september 2026, siger, at standardiseringsorganisationerne har samlet de 15 horisontale standarder i tre leverancer, to med frist den 30. august 2026 og en den 30. oktober 2027, og at de 26 vertikale standarder, behandlet i 31 separate leverancer, har frist den 30. oktober 2026; CEN og CENELECs workshop den 9. april 2025 gav de samme datoer post for post:\n\n| Poster | Hvad de er | Hvem udarbejder | Frist |\n| --- | --- | --- | --- |\n| 1 | Den horisontale ramme: »Cybersikkerhedskrav til produkter med digitale elementer, principper for cyberrobusthed«, som dækker bilag I del I punkt 1 | CEN og CENELEC, JTC 13 WG 9 | 30. august 2026 |\n| 2 til 14 | De generiske sikkerhedskrav, et pr. punkt i bilag I del I punkt 2, litra (a) til (m) | CEN og CENELEC, JTC 13 WG 9 | 30. oktober 2027 |\n| 15 | Sårbarhedshåndtering, som dækker bilag I del II punkt 1 til 8 | CEN og CENELEC, JTC 13 WG 9 | 30. august 2026 |\n| 16 til 38 | De vertikale standarder for de vigtige produkter i bilag III, klasse I og klasse II | CEN, CENELEC og ETSI i fællesskab | 30. oktober 2026 |\n| 39 til 41 | De vertikale standarder for de kritiske produkter i bilag IV | CEN og CENELEC | 30. oktober 2026 |\n\nTo datoer i den tabel betyder mere end resten. De to horisontale standarder med den tidligste frist, rammen og sårbarhedshåndteringen, er dem, enhver overensstemmelsesvurdering for ethvert produkt vil læne sig op ad, og deres frist var den 30. august 2026. De vertikale standarder for klasse I- og klasse II-kategorierne har frist den 30. oktober 2026, tretten måneder før forordningen finder fuld anvendelse den 11. december 2027. Organisationernes vedtagelse er ikke offentliggørelse: artikel 27(6) lader Kommissionen vurdere hver vedtaget standard efter forordning (EU) nr. 1025\u002F2012, før den offentliggør referencen, og kun offentliggørelsen giver formodningen.\n\n## Hvad der findes den 12. september 2026\n\nKommissionen offentliggør for hver retsakt, der har en, en side med de harmoniserede standarder, der er offentliggjort i EU-Tidende under den; indekset over de sider opregner snesevis af retsakter, blandt dem maskinforordningen, radioudstyrsdirektivet og lavspændingsdirektivet. Den 12. september 2026 har det ingen side for Cyber Resilience Act. Uanset hvad CEN og CENELEC leverede til fristen den 30. august, er ingen reference til en harmoniseret standard efter forordning (EU) 2024\u002F2847 blevet offentliggjort i EU-Tidende, og artikel 27s overensstemmelsesformodning er ikke tilgængelig for noget produkt. StandardOS kontrollerer det indeks igen hver måned; den dag en side dukker op, rettes denne sætning.\n\nDet er ikke et hul, forordningen har efterladt ubevogtet. Artikel 27(2) lader Kommissionen vedtage fælles specifikationer ved gennemførelsesretsakt, hvor en anmodning »ikke er blevet accepteret«, hvor standarderne »ikke er færdiggjort inden for den tidsfrist«, eller hvor de »ikke er i overensstemmelse med anmodningen«, og der »forventes ingen offentliggørelse af en sådan henvisning inden for et rimeligt tidsrum«. Ingen fælles specifikation er vedtaget. Anmodningen blev accepteret, så den første af de betingelser er lukket; om den anden er opfyldt for de to horisontale standarder, afhænger af, hvad organisationerne leverede senest den 30. august 2026, hvilket deres halvårlige rapporter til Kommissionen vil sige.\n\n## Hvad fraværet betyder for hvert niveau\n\nFor et produkt på standardniveauet koster fraværet en genvej, ikke en vej. Artikel 32(1) lader fabrikanten vurdere overensstemmelsen efter modul A, proceduren for intern kontrol i bilag VIII, uanset om der findes en harmoniseret standard; standarden ville have gjort vurderingen formodet, og uden den dokumenterer fabrikanten overensstemmelse med hvert krav i bilag I mod det aktuelle tekniske niveau, som fabrikanten valgte. [Hvad modul A faktisk kræver, har sin egen artikel](\u002Farticles\u002Fself-assessment-under-the-cra-what-module-a-actually-requires).\n\nFor et vigtigt produkt i klasse I lukker fraværet vejen. Artikel 32(2) sender et klasse I-produkt til et bemyndiget organ, modul B og C eller modul H, hvor fabrikanten »ikke har anvendt eller kun delvist har anvendt harmoniserede standarder, fælles specifikationer eller europæiske cybersikkerhedscertificeringsordninger« eller »hvis sådanne harmoniserede standarder, fælles specifikationer eller europæiske cybersikkerhedscertificeringsordninger ikke findes«. De findes ikke. En fabrikant af en adgangskodeadministrator, en VPN-klient, en router eller enhver anden klasse I-kategori har derfor i dag kun tredjepartsvejen til overensstemmelse, og [registret over bemyndigede organer efter forordningen var tomt, da det blev læst](\u002Farticles\u002Fthe-eu-s-own-cra-machinery-on-the-day-the-duty-started). Begge dele vil ændre sig før den 11. december 2027, ellers kan niveauet ikke vurderes den dag; hvilken af de to der ændrer sig først, afgør, om en klasse I-fabrikant har brug for et bemyndiget organs kalender eller en standards tekst.\n\nFor klasse II-produkter og kritiske produkter ændrer intet sig: et bemyndiget organ eller en certificeringsordning var altid vejen (artikel 32(3) og (4)).\n\n## Hvad man bygger efter i mellemtiden\n\nDe væsentlige krav i bilag I gælder fra den 11. december 2027, uanset om der findes en standard, og risikovurderingen efter artikel 13 skal foreligge for ethvert produkt uanset niveau. Anmodningen fortæller en fabrikant, hvad standarderne vil blive bygget ud fra: rammestandarden dækker bilag I del I punkt 1, de generiske krav dækker de tretten litraer i punkt 2, og standarden for sårbarhedshåndtering dækker de otte punkter i del II, så en teknisk dokumentation, der i dag er ordnet efter de punkter, vil passe til standarderne, når de offentliggøres. Kommissionens FAQ siger i 4.1.7, at brugen af harmoniserede standarder er frivillig, og at en fabrikant kan påvise overensstemmelse med andre tekniske midler, dokumenteret i den tekniske dokumentation; CEN og CENELECs udkast er, når de når høringsfasen, offentlige på de nationale standardiseringsorganers høringsportaler. [Bilag I som tjekliste](\u002Farticles\u002Fcra-annex-i-the-22-essential-requirements-as-a-checklist) og [hvad der hører til i den tekniske dokumentation](\u002Farticles\u002Fwhat-goes-in-the-cra-technical-file-annex-vii-point-by-point) er de to dele at bygge ud fra; [niveauerne, og hvilke kategorier der er klasse I](\u002Farticles\u002Fis-your-product-important-or-critical-under-the-cyber-resilience-act), afgør, om fraværet er en tabt genvej eller en lukket vej.\n\n## Kilder\n\n- Forordning (EU) 2024\u002F2847 (CRA), artikel 13, artikel 27(1), (2) og (6), artikel 32(1) til (4), artikel 71(2), bilag I, bilag VIII.\n- Kommissionens gennemførelsesafgørelse C(2025) 618 af 3. februar 2025 om en standardiseringsanmodning til CEN, Cenelec og ETSI for så vidt angår produkter med digitale elementer, artikel 1, 4 og 5.\n- Europa-Kommissionen, FAQ om Cyber Resilience Act, version 1.4 af 4. september 2026, spørgsmål 4.1.7 og 6.10.\n- CEN og CENELEC, »Cyber Resilience Act: Standardization Request Officially Accepted by CEN, CENELEC, and ETSI«, offentliggjort den 1. maj 2025; CEN og CENELECs workshop »Cyber Resilience Act and the horizontal standards«, 9. april 2025, for kategorierne og fristerne; STAN4CR, standardiseringsorganisationernes CRA-standardiseringssite, for emnerne tildelt JTC 13 WG 9.\n- Europa-Kommissionen, harmoniserede standarder efter lovgivning, læst den 12. september 2026.\n\nDette er ikke juridisk rådgivning. Frister i en standardiseringsanmodning binder standardiseringsorganisationerne, ikke fabrikanterne; de datoer, der binder fabrikanterne, er forordningens.\n",1789383966250]