[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:da:selvvurdering-efter-cra-hvad-modul-a-faktisk-kraever":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"da","selvvurdering-efter-cra-hvad-modul-a-faktisk-kraever","Selvvurdering efter CRA: hvad modul A faktisk kræver, fra bilag VIII og Kommissionens FAQ","De fleste softwareprodukter vil aldrig se et bemyndiget organ. De bruger modul A, proceduren for intern kontrol i bilag VIII, og \\\"selvvurdering\\\" er det ord, alle bruger om den uden at sige, hvad den indeholder. Bilag VIII, del I, er fem punkter; Kommissionens FAQ tilføjer listen over aktiviteter, det faktum, at ingen testmetode er foreskrevet, hvor et softwareprodukt bærer sin CE-mærkning, de to former for overensstemmelseserklæringen og tidsplanen for de harmoniserede standarder, der afgør, hvornår selvvurdering holder op med at betyde \\\"direkte mod bilag I\\\".","2026-09-11","\nArtikel 32(1) i Cyber Resilience Act, forordning (EU) 2024\u002F2847, lader en fabrikant påvise overensstemmelse gennem \"proceduren for intern kontrol (baseret på modul A) i bilag VIII\", og for et produkt, der ikke står i bilag III eller IV, er det den vej, næsten alle vil tage. [Hvilket niveau et produkt falder i](\u002Farticles\u002Fdefault-important-or-critical-the-26-technical-descriptions-and-the-core-functionality-test), afgør, om modul A er til rådighed; denne artikel handler om, hvad det indeholder, når det er. Forordningen giver det fem punkter i bilag VIII, del I. Kommissionens FAQ om gennemførelsen, version 1.4 af 4. september 2026, afsnit 6, gør dem til en liste over aktiviteter og besvarer de spørgsmål, der følger: hvilken metode, hvordan dokumentationen skal se ud, hvor CE-mærkningen sidder på software, hvad erklæringen siger, og hvornår der findes harmoniserede standarder at selvvurdere op imod.\n\n## Hvem der må bruge modul A\n\nFAQ'ens post 6.1 nævner tre tilfælde. Ethvert produkt, \"der ikke har kernefunktionaliteten i en kategori af vigtige eller kritiske produkter\", standardkategorien. Vigtige produkter i klasse I, \"hvis en harmoniseret standard er anvendt i overensstemmelse med artikel 32(2)\". Og vigtige produkter i klasse I eller II, der er fri og open source-software, \"forudsat at den tekniske dokumentation gøres offentligt tilgængelig i overensstemmelse med artikel 32(5)\". Produkter i klasse II, der ikke er open source, og kritiske produkter kræver et bemyndiget organ eller en certificeringsordning, og intet bemyndiget organ efter forordningen fandtes [den dag, anmeldelsespligten begyndte](\u002Farticles\u002Fthe-eu-s-own-cra-machinery-on-the-day-the-duty-started).\n\n## De fem punkter i bilag VIII, del I\n\nPunkt 1 definerer proceduren: Intern kontrol er den procedure, hvorved \"fabrikanten opfylder de forpligtelser, der er fastsat i punkt 2, 3 og 4 i denne del, og på eget ansvar sikrer og erklærer, at produkterne med digitale elementer opfylder alle de væsentlige cybersikkerhedskrav i bilag I, del I, og at fabrikanten opfylder de væsentlige cybersikkerhedskrav i bilag I, del II\". Begge halvdele af bilag I, produktegenskaberne og sårbarhedshåndteringsprocessen, og \"på eget ansvar\".\n\nPunkt 2: \"Fabrikanten udarbejder den tekniske dokumentation, der er beskrevet i bilag VII.\"\n\nPunkt 3, om design, udvikling, produktion og sårbarhedshåndtering: \"Fabrikanten træffer alle nødvendige foranstaltninger, så design-, udviklings-, produktions- og sårbarhedshåndteringsprocesserne og overvågningen heraf sikrer, at de fremstillede eller udviklede produkter med digitale elementer og de processer, fabrikanten har indført, er i overensstemmelse med de væsentlige cybersikkerhedskrav i bilag I, del I og II.\" Den sætning er alt, hvad \"vurdering\" betyder i modul A: foranstaltninger, processer og overvågningen af dem, på fabrikantens side.\n\nPunkt 4: anbring CE-mærkningen \"på hvert enkelt produkt med digitale elementer, der opfylder de gældende krav\", og udarbejd \"en skriftlig EU-overensstemmelseserklæring for hvert produkt med digitale elementer i overensstemmelse med artikel 28 og opbevar den sammen med den tekniske dokumentation, så den er til rådighed for de nationale myndigheder i 10 år efter, at produktet med digitale elementer er bragt i omsætning, eller i supportperioden, alt efter hvad der er længst\".\n\nPunkt 5: En bemyndiget repræsentant kan opfylde punkt 4 på fabrikantens vegne, \"forudsat at de relevante forpligtelser er specificeret i fuldmagten\".\n\n## De aktiviteter, FAQ'en opregner\n\nPost 6.1 gengiver proceduren som fem aktiviteter: gennemføre \"de nødvendige cybersikkerhedsafbødende foranstaltninger i produktet efter risikovurderingen\"; verificere \"via test eller anden mekanisme\", at produktet opfylder de relevante væsentlige krav; udarbejde den tekniske dokumentation; når fabrikanten \"er i stand til at påvise\" overensstemmelse, anbringe CE-mærkningen og \"udarbejde og underskrive en overensstemmelseserklæring\"; og \"sikre, at produktionen af de forskellige enheder af produktet med digitale elementer ikke ændrer overensstemmelsen\". For software er det sidste udgivelsesprocessen: Det, der gør et vurderet build til de kopier, kunderne downloader, må ikke ændre det, der blev vurderet, den samme disciplin, som [væsentlig ændring](\u002Farticles\u002Fwhich-update-puts-your-existing-software-under-the-cra-substantial-modifications) kræver udgivelse for udgivelse.\n\n## Ingen metode er foreskrevet, og test er ikke deterministisk\n\nPost 6.5 siger, hvad mange værktøjsleverandører helst så usagt: \"CRA foreskriver ikke brug af nogen bestemt vurderingsmetode, potentielt heller ikke test.\" Anvendelse af en harmoniseret standard eller teknisk specifikation er \"almindelig praksis\", ikke et krav. Test må udføres \"i egne laboratorier, hvis de findes, eller i eksterne\", forordningen \"fastsætter ingen særlige krav til laboratorier\", og \"fabrikanten påtager sig det fulde ansvar for overensstemmelsesvurderingen\". Markedsovervågningsmyndigheder \"kan udføre test eller vurderingsprocedurer under de relevante inspektioner\", kan bruge fabrikantens metode, \"især hvis den metode er en del af en harmoniseret standard\", og \"kan på et begrundet grundlag anvende en anden metode\". FAQ'ens sidste sætning om punktet er den, man skal beholde: \"Cybersikkerhedstest er ikke deterministisk som på andre NLF-regulerede områder, og resultaterne er måske ikke entydige.\" Forsvaret er en dokumenteret metode og registreringen af at have anvendt den, ikke et bestemt værktøj.\n\n## Den tekniske dokumentation: ethvert sprog, ikke offentlig, omfattende og klar\n\nPost 6.6: Dokumentationen \"skal indeholde de elementer, der er fastsat i bilag VII\", [punkt for punkt](\u002Farticles\u002Fwhat-goes-in-the-cra-technical-file-annex-vii-point-by-point). Den \"er ikke kun et internt leverbart produkt, men kan blive anmodet om af markedsovervågningsmyndighederne\", så \"den skal være omfattende og klar\", og fabrikanten \"skal kunne påvise, at produktet er designet, udviklet og fremstillet, så det opfylder de væsentlige krav\", hvilket \"omfatter specifikationer af sårbarhedshåndteringsprocesser\". Den \"kan skrives på ethvert sprog\", men hvis en myndighed kræver den, \"skal den leveres på et sprog, som denne myndighed let forstår\". Og der er \"ingen forpligtelse til at stille den tekniske dokumentation til rådighed for fabrikantens kunder eller offentligheden\", med én undtagelse: open source-fabrikanter af produkter i klasse I eller II, der selvvurderer efter artikel 32(5), hvis dokumentation skal være offentlig.\n\n## CE-mærkningen, på software\n\nPost 6.7 med artikel 30(1): For produkter \"i form af software anbringes CE-mærkningen enten på den EU-overensstemmelseserklæring, der er omhandlet i artikel 28, eller på det websted, der ledsager softwareproduktet. I sidstnævnte tilfælde skal den relevante del af webstedet være let og direkte tilgængelig for forbrugerne.\" Mærkningen er \"en simpel visuel egenerklæring\", den \"kan ikke anbringes, hvis fabrikanten ikke har gennemført en overensstemmelsesvurderingsprocedure med positivt resultat\", og på fysiske produkter er den mindst 5 mm. [Artiklen om CE-mærkningen](\u002Farticles\u002Fdoes-software-need-a-ce-mark-under-the-cra) har resten.\n\n## Overensstemmelseserklæringen: to former, én pr. produkt\n\nPost 6.8 med artikel 28 og bilag V og VI. Den fulde erklæring følger bilag V: produktets navn og type og \"eventuelle yderligere oplysninger, der muliggør entydig identifikation\", fabrikantens navn og adresse, \"en erklæring om, at EU-overensstemmelseserklæringen udstedes på udbyderens eget ansvar\", erklæringens genstand, erklæringen om overensstemmelse med den relevante EU-harmoniseringslovgivning, \"henvisninger til eventuelle relevante anvendte harmoniserede standarder eller andre fælles specifikationer eller cybersikkerhedscertificeringer, som overensstemmelsen erklæres i forhold til\", det bemyndigede organ, hvor et var involveret, og en underskrift med sted, dato, navn og stilling. Den forenklede erklæring i bilag VI er én sætning med adressen på den fulde: \"Hermed erklærer … [fabrikantens navn], at produktet med digitale elementer af typen … er i overensstemmelse med forordning (EU) 2024\u002F2847. EU-overensstemmelseserklæringens fulde tekst kan findes på følgende internetadresse: …\".\n\nTre FAQ-punkter om den: Erklæringen \"er et dokument knyttet til det enkelte produkt og ikke kun til typen eller modellen\", selv om \"det ikke er nødvendigt, at den indeholder den entydige identifikator\"; \"en ny version af produktet kan kræve en ny overensstemmelseserklæring, især når den gennemfører en væsentlig ændring\"; og hvor flere EU-retsakter gælder, kræver artikel 28(3) \"én enkelt overensstemmelseserklæring for alle disse EU-retsakter\", som \"kan være en sag bestående af de relevante individuelle overensstemmelseserklæringer\".\n\n## Harmoniserede standarder: hvad selvvurdering vil blive målt op imod\n\nIndtil en harmoniseret standards reference er offentliggjort i EU-Tidende, betyder modul A at vurdere direkte mod bilag I og dokumentere \"de valgte løsninger\", som bilag VII, punkt 5, udtrykker det. Post 6.10 giver planen. Standardiseringsanmodningen M\u002F606 bad CEN, CENELEC og ETSI om 15 horisontale standarder, samlet i tre leverancer: én om design, udvikling og produktion af produkter, \"så de sikrer et passende cybersikkerhedsniveau baseret på risiciene\", og én om sårbarhedshåndtering, begge \"til vedtagelse af ESO'erne senest den 30. august 2026\"; og én, der dækker produktegenskaberne i bilag I, del I, \"til vedtagelse af ESO'erne senest den 30. oktober 2027\". Den bad om 26 vertikale standarder, \"som ESO'erne behandler gennem 31 separate leverancer\", for kategorierne i bilag III og IV, \"til vedtagelse af ESO'erne senest den 30. oktober 2026\". Vedtagelse i standardiseringsorganisationerne er ikke offentliggørelse: Efter artikel 27(6) vurderer Kommissionen derefter hver standard efter forordning (EU) nr. 1025\u002F2012, før den henviser til den. Et udkast til ændring af anmodningen offentliggjort i juli 2026 rykker 2026-datoerne omkring to måneder, og FAQ'ens egen linje om punktet er uændret: \"Brugen af harmoniserede standarder er frivillig\", og overensstemmelse \"via andre tekniske midler\", dokumenteret i den tekniske dokumentation, forbliver åben.\n\nFor et standardprodukt betyder det, at den selvvurdering, I foretager i 2027, er den, bilag VIII beskriver, med eller uden standard: risikovurderingen, foranstaltningerne, verifikationen, dokumentationen, mærkningen, erklæringen. For et klasse I-produkt betyder det, at selvvurderingsvejen først åbner, når den vertikale standard for dets kategori er henvist til, og at den dokumentation, der i mellemtiden er bygget op mod bilag I, er det, det bemyndigede organ, når der findes et, vil læse.\n\n## Hvad der skal gemmes\n\nModul A-registreringen for ét produkt er kort: risikovurderingen og de foranstaltninger, den førte til; den metode, hvert væsentligt krav blev verificeret med, og dens resultater, dateret; den tekniske dokumentation efter bilag VII; erklæringen i bilag V's form, underskrevet, med sætningen fra bilag VI, hvor den ledsager produktet; CE-mærkningens placering, erklæring eller websted; og den udgivelseskontrol, der holder leverede kopier lig med det vurderede build. StandardOS fører [den tekniske dokumentation](\u002Fcyber-resilience-act\u002Ftechnical-file) og dens dokumentation som levende registreringer med den tiårige opbevaring, bilag VIII, punkt 4.2, fastsætter, længere end de fleste virksomheder gemmer noget som helst.\n\n## Kilder\n\n- Forordning (EU) 2024\u002F2847, artikel 27(1) og (6), artikel 28, artikel 30(1), artikel 32(1), (2) og (5), bilag V, bilag VI, bilag VII punkt 5, bilag VIII del I.\n- Europa-Kommissionen, FAQ om Cyber Resilience Act, version 1.4 af 4. september 2026, posterne 6.1, 6.5, 6.6, 6.7, 6.8, 6.9 og 6.10.\n- Europa-Kommissionen, standardiseringsanmodning M\u002F606, C(2025) 618, og udkastet til ændring fra juli 2026.\n\nDette er ikke juridisk rådgivning. Bilag VIII, del I, er fem punkter på én side, og FAQ'ens afsnit 6 er otte; tilsammen er de definitionen af \"selvvurdering\", og værd at læse, før man køber et værktøj, der lover den.\n",1789383978462]