To ord bærer mere af Cyber Resilience Act, forordning (EU) 2024/2847, end nogen andre: "bragt i omsætning". De væsentlige krav gælder i det øjeblik (artikel 13(1)). Overgangsreglen i artikel 69(2) siger, at produkter bragt i omsætning før den 11. december 2027 kun er omfattet af forordningen, "hvis de fra denne dato underkastes væsentlige ændringer". Niveauet, supportperioden, den tekniske dokumentation, alt knytter sig til et produkt, og artikel 3(21) siger, at et produkt bringes i omsætning, "første gang det gøres tilgængeligt". For en router er det en forsendelse. For software, der leveres som download, som en app store-post eller som en klient, kunden installerer, var det ikke indlysende, hvilket øjeblik det var, eller om det leverede overhovedet var et produkt. Kommissionens vejledning om anvendelsen af forordningen, C(2026) 5252 af 27. juli 2026, afsnit 2.1 og 2.2, punkt 10 til 21 med eksempel 1 til 6, besvarer begge dele. Denne artikel er de punkter, med overgangsposterne i Kommissionens FAQ, version 1.4 af 4. september 2026.

Hvilken software er et produkt med digitale elementer

Punkt 20 giver testen: "Et softwareprodukt med digitale elementer skal leveres til en bruger, erhverves af den bruger og drives på eller som en del af et elektronisk informationssystem på brugerens side." Software, "der downloades, installeres eller på anden måde leveres til brugeren, og som afvikles på brugerens elektroniske informationssystem, opfylder disse kriterier, herunder for eksempel hvor den har form af en browserudvidelse eller en applikation udviklet med webteknologier, men leveret til lokal afvikling".

Punkt 21 giver den anden side: "Software, der afvikles eksternt, og som brugeren blot tilgår, er ikke alene af den grund et produkt med digitale elementer." Det "er typisk tilfældet for webapplikationer, herunder progressive webapps, hvor de udelukkende tilgås gennem en webbrowser", og for websteder, som "ikke i sig selv skal anses for produkter med digitale elementer" og kun falder ind under forordningen, "i det omfang de kvalificerer som fjerndatabehandling" for et produkt, der er et.

De fire eksempler tegner kortet for en softwarevirksomhed. En mobilapp, der downloades fra en butik og installeres, er et produkt (eksempel 3). En desktopapplikation, "bygget med webteknologier, men pakket til lokal installation", er et produkt (eksempel 4). "En webapplikation, som brugeren udelukkende tilgår gennem en webbrowser, er ikke et produkt med digitale elementer", men "en applikation, der leveres til brugeren som en lokalt installeret klient, der afvikles på brugerens enhed, er", og hvis den klient er afhængig af behandling på afstand for at udføre en funktion, er den behandling også en del af produktet (eksempel 5). Et websted, der præsenterer oplysninger, er ikke et produkt (eksempel 6). Om et produkt dernæst er omfattet, er artikel 2 og testen for kommerciel aktivitet; artiklen om anvendelsesområdet og den gratis afgørelse tager over derfra.

En virksomhed, der tilbyder den samme funktionalitet som browserbaseret SaaS og som desktopklient, har altså én ting uden for forordningen og én inden for, og forordningens datospørgsmål gælder for den anden.

Hvornår selvstændig software bringes i omsætning

Punkt 11 minder om Den Blå Vejlednings regel om, at at bringe i omsætning henviser "til hvert enkelt produkt, ikke til en produkttype". Punkt 13 tilpasser den derefter til software, som "ikke er underlagt fysiske produktions- eller lagerbegrænsninger: Hver handling, hvor softwaren gøres tilgængelig til download eller distribution, resulterer i, at der oprettes en ny identisk kopi til brugeren". Konklusionen: "Så længe denne version af softwaren ikke ændres på en måde, der påvirker overensstemmelsen med CRA, skal det at bringe den i omsætning på EU-markedet anses for at være sket i det øjeblik, den første gang udbydes til distribution eller brug."

Punkt 14 formulerer reglen i sin helhed, og den er værd at citere, fordi den afgør december 2027 for ethvert softwareprodukt, der allerede er til salg: "Et selvstændigt softwareprodukt med digitale elementer bør anses for bragt i omsætning, når dets fremstillingsfase er afsluttet, og softwaren første gang leveres til distribution eller brug på EU-markedet som led i en kommerciel aktivitet. Fabrikanten bør anses for at have bragt flere kopier af det samme softwareprodukt med digitale elementer i omsætning på samme tid." Kopierne forbliver enkelte produkter, men "de anses for bragt i omsætning på samme tid, uanset hvornår besiddelsen eller brugen af hver enkelt kopi overdrages". Eksempel 1: Version 1.0.0 udbydes første gang den 1. januar 2028, én kopi købes den dag, en anden den 15. januar; begge blev bragt i omsætning den 1. januar.

To forbehold i de samme punkter betyder noget for en produktlinje. For det første er varianter særskilte produkter: "Hvor fabrikanten gør software tilgængelig i forskellige varianter, der adskiller sig i de medfølgende komponenter, konfigurationer eller aktiverede funktioner (for eksempel builds til forskellige operativsystemer eller pakker med forskellige funktionssæt), kan disse varianter ikke anses for flere kopier af det samme softwareprodukt", og de "bør behandles som særskilte produkter med digitale elementer med henblik på at bringe dem i omsætning". For det andet punkt 15: "Efterfølgende iterationer af et softwareprodukt med digitale elementer anses for nyligt bragt i omsætning, når disse iterationer udgør en 'væsentlig ændring'", og "iterationer, der ikke udgør væsentlige ændringer, kræver ikke, at fabrikanten gennemfører en ny overensstemmelsesvurderingsprocedure, og ændrer derfor ikke softwarens dato for at være bragt i omsætning". Eksempel 2: Version 1.0.1, ikke en væsentlig ændring, købt den 30. januar, er bragt i omsætning den 1. januar sammen med version 1.0.0. Punkt 16 begrænser alt dette til selvstændig software; software kombineret med hardware følger afsnit 2.4.

Hvad det gør ved den 11. december 2027

Sæt de to regler sammen med artikel 69(2). Et softwareprodukt, der første gang blev udbudt før den 11. december 2027, blev bragt i omsætning før den dato, og det blev alle de kopier, kunderne downloader efter den, også, så længe den udbudte version ikke ændres væsentligt. Forordningens design- og overensstemmelsespligter når det ikke før den første væsentlige ændring, og da, efter vejledningens punkt 124, kun de ændrede dele, medmindre produktets sikkerhed som helhed påvirkes. Anmeldelsespligten i artikel 14 når det uanset, siden den 11. september 2026, som artikel 69(3) siger.

FAQ'ens post 7.2 er spejlbilledet for hardware og er let at fejllæse for software. Den siger, at forordningen "gælder for enkelte produkter og ikke produkttyper", så en fabrikant, der bragte 10.000 routere i omsætning før den 11. december 2027, ikke behøver at bringe dem i overensstemmelse, men "ikke må producere yderligere 5.000 eksemplarer af den router og bringe dem i omsætning efter" den dato. For en fysisk enhed bringes hver enkelt i omsætning, når den leveres. For en softwareversion siger punkt 14, at alle kopier blev bragt i omsætning med det første udbud, så en download i 2028 af en version, der første gang blev udbudt i 2027, er ikke en ny omsætning. Det, der er en ny omsætning, er en ny variant, en væsentligt ændret version eller, efter smart-tv-eksemplet i FAQ 1.4, en opdatering, der "ændrer de oprindeligt tilsigtede funktioner".

Tre ting følger for en virksomhed med produkter, der allerede er til salg. Noter for hvert produkt og hver variant den dato, hvor den nu udbudte version første gang blev leveret, for det er den dato, artikel 69(2) læser. Hold listen over varianter ærlig: Et Windows-build og et macOS-build, et gratis niveau og et betalt niveau med andre funktioner er forskellige produkter med egne datoer og senere egen dokumentation. Og betragt køreplanen frem til december 2027 som det sidste vindue, hvor en væsentlig ændring er fri for overensstemmelsesvurderingen, hvilket taler for at lave de ændringer, der ændrer produktets grænser, før datoen frem for efter.

Betaer, arkiver og software til eget brug

Tre FAQ-poster lukker de resterende huller. Artikel 4(3) lader fabrikanter gøre "ufærdig software, der ikke overholder denne forordning, tilgængelig, forudsat at softwaren kun gøres tilgængelig i en begrænset periode, der er nødvendig til testformål, med en synlig angivelse, der klart viser, at den ikke overholder denne forordning, og at den ikke vil blive gjort tilgængelig på markedet til andre formål end test"; FAQ 1.6 bekræfter, at det dækker "alfaversioner, betaversioner eller release candidates", og citerer betragtning 37: Sådan software bør udgives "først efter en risikovurdering", overholde kravene "i videst muligt omfang", gennemføre sårbarhedshåndtering "i videst muligt omfang", og fabrikanter "bør ikke tvinge brugere til at opgradere til versioner, der kun er udgivet til testformål". En betakanal er tilladt; en betakanal, hvor produktet lever, er ikke.

Artikel 13(11) tillader offentlige softwarearkiver med historiske versioner, forudsat at "brugerne klart og let tilgængeligt informeres om risiciene ved at bruge software, der ikke understøttes" (FAQ 1.7). Og FAQ 1.5 holder med Den Blå Vejlednings afsnit 2.2 produkter, der kun fremstilles til fabrikantens eget brug, uden for forordningen: Interne værktøjer, I aldrig leverer, bringes ikke i omsætning.

Hvad I skriver ned

For hvert produkt og hver variant, I leverer til brugere: den form, det tager på brugerens side, og det svar efter punkt 20 eller 21, der følger; den dato, hvor den nuværende version første gang blev udbudt på EU-markedet; versionerne siden, hver markeret som væsentlig ændring eller ej efter de fire spørgsmål i punkt 110; testkanalerne og deres synlige angivelse; og arkivet med gamle versioner og advarslen på det. Den side er det første afsnit i den tekniske dokumentation for de produkter, der har brug for en, og den registrering, der siger, hvorfor de andre endnu ikke har.

Kilder

  • Forordning (EU) 2024/2847, artikel 3(1), (21) og (22), artikel 4(3), artikel 13(1) og (11), artikel 69(2) og (3), betragtning 11, 12, 37 og 41.
  • Europa-Kommissionen, Kommissionens vejledning om anvendelsen af forordning (EU) 2024/2847, C(2026) 5252 final af 27. juli 2026, bilag, afsnit 2.1 og 2.2, punkt 10 til 21 og eksempel 1 til 6; afsnit 4.4.2, punkt 124.
  • Europa-Kommissionen, FAQ om Cyber Resilience Act, version 1.4 af 4. september 2026, posterne 1.4, 1.5, 1.6, 1.7, 7.2 og 7.5.
  • Europa-Kommissionen, Den Blå Vejledning om gennemførelsen af EU's produktregler 2022, afsnit 2.2 og 2.3, som vejledningen citerer dem.

Dette er ikke juridisk rådgivning. Punkt 13 til 15 fylder en halv side, og de to eksempler fire linjer; det er den halve side, der afgør, om jeres eksisterende produkt er inden for forordningen i december 2027.