Cyber Resilience Act, forordning (EU) 2024/2847, inddeler produkter med digitale elementer i fire niveauer. Alt inden for anvendelsesområdet er "standard", medmindre det har kernefunktionaliteten i en af de 19 kategorier i klasse I eller de 4 kategorier i klasse II i bilag III, hvilket gør det "vigtigt", eller i en af de 3 kategorier i bilag IV, hvilket gør det "kritisk". Niveauet afgør overensstemmelsesvurderingsproceduren, ikke om forordningen gælder. Bilagene nævner hver kategori på én linje. Artikel 7(4) pålagde Kommissionen at fastlægge den tekniske beskrivelse af hver, og Kommissionens gennemførelsesforordning (EU) 2025/2392 af 28. november 2025 gør det i to bilag: offentliggjort i EU-Tidende den 1. december 2025, i kraft siden den 21. december 2025.

Beskrivelserne er den tekst, et bemyndiget organ og en markedsovervågningsmyndighed klassificerer efter. Kommissionens vejledning om anvendelsen af forordningen, C(2026) 5252 af 27. juli 2026, afsnit 6, siger, hvordan de skal læses. Denne artikel giver begge dele: vejledningens seks regler med dens eksempler og alle 26 beskrivelser ordret, i EU-Tidendes egen ordlyd for dette sprog.

Testen: kernefunktionalitet

Punkt 139 i vejledningen: "Kernefunktionaliteten i et produkt med digitale elementer henviser til produktets vigtigste funktioner og tekniske egenskaber, uden hvilke det ikke ville kunne opfylde sit tilsigtede formål." Den vurderes "i lyset af produktets specifikke kontekst og brugsbetingelser" under hensyntagen til "de oplysninger, fabrikanten giver i brugsanvisningen, i salgs- og markedsføringsmateriale og -udsagn samt i den tekniske dokumentation". Betragtning 2 i gennemførelsesforordningen siger det samme i én sætning: Efter artikel 7(1) og 8(1) "afgør kernefunktionaliteten i et produkt med digitale elementer, om produktet med digitale elementer opfylder den tekniske beskrivelse af en kategori".

Seks regler følger, hver med et eksempel i vejledningen.

1. Hjælpefunktioner ændrer ikke niveauet. Punkt 140: Produkter "udfører ofte, om ikke altid, yderligere funktioner, der ikke bidrager til produktets kernefunktionalitet", og at udføre funktioner, "der er andre end eller kommer i tillæg til" en kategoris beskrivelse, "forhindrer ikke i sig selv produktet i at have en sådan kernefunktionalitet". Betragtning 4 i gennemførelsesforordningen giver eksemplet: Operativsystemer "omfatter ofte software, der udfører hjælpefunktioner, som ikke er omfattet af den tekniske beskrivelse af den pågældende produktkategori, såsom lommeregnere eller enkle grafikredigeringsprogrammer".

2. At integrere et vigtigt eller kritisk produkt gør jer ikke til et. Punkt 141, med henvisning til artikel 7(1): "Den blotte integration af et vigtigt eller kritisk produkt med digitale elementer gør ikke i sig selv produktet med digitale elementer til et vigtigt eller kritisk produkt." Eksempel 58 er en smartphone: Den integrerer et operativsystem, men "smartphonen som helhed har en anden kernefunktionalitet". Betragtning 3 i gennemførelsesforordningen bruger en nyhedsapp med en indlejret browser, som ikke dermed bliver en browser, mens fabrikanten stadig skal "vurdere sikkerheden i hele produktet, i relevant omfang under hensyntagen til komponenternes sikkerhed".

3. Væsentligt mere, eller væsentligt mindre, er et andet produkt. Punkt 142: Et produkt kan ligne en kategori, "men dets kernefunktionalitet kan væsentligt overstige eller ligge væsentligt under" den. Eksempel 59: SOAR-software kan det, et SIEM kan, men dets kernefunktionalitet "overstiger væsentligt et SIEM's, herunder tjenester som hændelsesrespons", så det "anses som regel ikke for at have kernefunktionaliteten i SIEM-systemer". Eksempel 60: Værktøjer til logindsamling og -visualisering, der viser dashboards, "udfører ikke datakorrelation og giver ikke handlingsrettet sikkerhedsindsigt", så de ligger under et SIEM. Yderligere funktioner, der "blot supplerer eller forbedrer" en kernefunktionalitet, som passer, tager ikke produktet ud.

4. I kan ikke beskrive jer ud af det. Punkt 143: En fabrikant "må ikke give et misvisende billede af kernefunktionaliteten" for at undgå et strengere regime, "f.eks. ved at overbetone eller nedtone visse funktioners rolle", og "klare uoverensstemmelser mellem markedsføringsmateriale, brugsanvisning og teknisk dokumentation" er det, det ville vise sig ved.

5. Én kernefunktionalitet pr. produkt, skrevet ind i den tekniske dokumentation. Punkt 144: Et produkt "må ikke have mere end én kernefunktionalitet med henblik på at bestemme det gældende overensstemmelsesvurderingsregime", og da bilag VII kræver, at det tilsigtede formål og overensstemmelsesproceduren beskrives, "bør produktets kernefunktionalitet derfor identificeres klart".

6. Moduler, der sælges separat, er egne produkter. Punkt 145: Hvor moduler i en suite "tilbydes til separat køb, licens eller abonnement", udgør hvert af dem "et selvstændigt produkt med digitale elementer i sig selv", klassificeret efter sin egen kernefunktionalitet. Eksempel 61 er en sikkerhedssuite, hvis SIEM-modul er klasse I, hvis indtrængningsdetektionsmodul er klasse II, og hvis analysemodul er standard. Moduler, "der udelukkende leveres som komponenter i et integreret produkt med digitale elementer og ikke gøres tilgængelige separat", klassificeres på niveau med det integrerede produkt.

Hvad niveauet ændrer, og hvad det ikke ændrer

Afsnit 6.2 gentager artikel 32. Standardprodukter har altid den interne kontrolprocedure, modul A. Produkter i klasse I har den kun, hvor en harmoniseret standard, en fælles specifikation eller en certificeringsordning på tillidsniveau "betydeligt" anvendes fuldt ud; punkt 149 tilføjer, at "standardens anvendelsesområde mindst skal dække alle cybersikkerhedsrisici forbundet med produktets kernefunktionalitet", og punkt 151, at risici ved yderligere funktioner så skal dækkes "på anden vis" og dokumenteres. Eksempel 62 er et antivirusprogram med diskoprydning og anti-tracking: en harmoniseret standard for kernen, yderligere foranstaltninger for resten, og den interne kontrolprocedure for det hele. Eksempel 63 er en router med integreret firewall: klassificeret som router, klasse I, selv om firewalls er klasse II, fordi "det er kernefunktionaliteten i produktet med digitale elementer som helhed og ikke funktionaliteten i de integrerede komponenter betragtet isoleret, der afgør" niveauet (punkt 152). Produkter i klasse II og kritiske produkter kræver et bemyndiget organ eller en certificeringsordning, med open source-undtagelsen i artikel 32(5). Punkt 146 bemærker, at fejl i forhold til artikel 32 "kan udløse administrative bøder i henhold til artikel 64(3)".

Intet af dette berører anmeldelsespligten: Artikel 14 gælder ens for alle niveauer.

De 26 beskrivelser, ordret

Kategorinavnene er bilag III og IV til forordningen; beskrivelserne er bilag I og II til gennemførelsesforordningen, fodnotemarkeringer fjernet, afsnit samlet. Hvor EU-Tidende siger "denne kategori omfatter blandt andet", opregner den eksempler og definerer ikke kategorien.

Ref. Kategori (bilag III / IV) Teknisk beskrivelse (gennemførelsesforordning 2025/2392)
III.I.1 Software og hardware til identitetsstyringssystemer og til styring af privilegeret adgang, herunder autentificerings- og adgangskontrollæsere, herunder biometriske læsere Identitetsstyringssystemer er produkter med digitale elementer, der indeholder mekanismer til autentificering eller tilladelse, og som også kan omfatte mekanismer til livscyklusforvaltning af identitetsoplysninger for fysiske personer, juridiske personer, enheder eller systemer såsom mekanismer til registrering, levering, vedligeholdelse og afregistrering af identitetsoplysninger. Disse systemer omfatter adgangsstyringssystemer, der styrer fysiske personers, juridiske personers, enheders eller systemers adgang til digitale ressourcer eller fysiske lokaliteter. Software til styring af privilegeret adgang er et adgangsstyringssystem, der kontrollerer og overvåger adgangsrettigheder til IT- eller OT-systemer og følsomme oplysninger inden for en organisation, herunder systemer, der håndhæver differentierede adgangskontrolpolitikker for privilegerede brugere. Denne kategori omfatter, men er ikke begrænset til, autentificerings- og adgangskontrollæsere, biometriske læsere, single sign-on-software, samlet identitetsstyringssoftware, engangskodesoftware, hardwareautentificeringsudstyr såsom transaktionsnummervisere (TAN), autentificeringssoftware og flerfaktorautentificeringssoftware.
III.I.2 Enkeltstående og indlejrede browsere Softwareprodukter med digitale elementer, der gør det muligt for slutbrugerne at tilgå, få gengivet og interagere med webindhold og -tjenester, der hostes på servere, der er forbundet med netværk såsom internettet. De omfatter typisk et browserprogram til tolkning og visning af indhold skrevet i et mark-up-sprog (f.eks. HTML), understøttelse af webprotokoller (f.eks. HTTP, HTTPS), udførelse af scripts og forvaltning af brugerinput samt lagring af midlertidige eller persistente data fra websteder (cookies). Denne kategori omfatter, men er ikke begrænset til, enkeltstående applikationer, der fungerer som browsere, indlejrede browsere til integration i et andet system eller en anden applikation, samt browsere med integrerede AI-agenter.
III.I.3 Adgangskoder Produkter med digitale elementer, der lagrer adgangskoder lokalt på en enhed eller på en fjernserver, herunder også indeholdende funktioner såsom generering eller deling af adgangskoder samt integration med lokale applikationer eller tredjepartsapplikationer til brug af adgangskoder. Denne kategori omfatter, men er ikke begrænset til, lokale adgangskodeadministratorer samt adgangskodeadministratorer i form af hardware, browserudvidelser og virksomhedssoftware.
III.I.4 Software, der søger efter, fjerner eller sætter ondsindet software i karantæne Softwareprodukter med digitale elementer, typisk kaldet antivirus- eller antimalware, der opdager/opsporer ondsindet software/kode på enheder, fjerner sådan software/kode eller sætter sådan software/kode i karantæne for at bevare enhedernes integritet, fortrolighed eller tilgængelighed I forbindelse med denne kategori af produkter skal der ved ondsindet software forstås software, der indeholder ondsindede funktioner eller egenskaber, der direkte eller indirekte kan forvolde skade på brugeren og/eller computersystemet, såsom virus, orme, ransomware, spyware og trojaner. Denne kategori omfatter, men er ikke begrænset til, software, der opdager eller søger efter ondsindet software i realtid eller manuelt, rootkit-detektion og genopretningsdisks med den væsentligste funktionalitet at søge efter, fjerne eller sætte ondsindet software i karantæne.
III.I.5 Produkter med digitale elementer, der fungerer som et virtuelt privat netværk (VPN) Produkter med digitale elementer, der etablerer en krypteret logisk tunnel fra systemressourcerne i et fysisk eller virtuelt netværk. Denne kategori omfatter, men er ikke begrænset til, virtuelle private netværksklienter, virtuelle private netværksservere og virtuelle private netværksportaler.
III.I.6 Netstyringssystemer Produkter med digitale elementer, der styrer forbundne netværkselementer såsom servere, routere, afbrydere, arbejdsstationer, printere eller mobile enheder ved at overvåge og kontrollere deres netværksdrift og -konfiguration. Denne kategori omfatter, men er ikke begrænset til, end-to-end-styringssystemer og særlige konfigurationsstyringssystemer såsom controllere til softwaredefinerede netværk.
III.I.7 Systemer til sikkerhedsinformations- og hændelseshåndtering (SIEM) Produkter med digitale elementer, der indsamler data fra flere kilder, analyserer og korrelerer disse data og præsenterer dem som anvendelige oplysninger til sikkerhedsrelaterede formål såsom detektion af trusler og hændelser, kriminaltekniske analyser eller håndhævelse.
III.I.8 Boot managers Softwareprodukter med digitale elementer, der styrer den indledende systemopstartsproces efter tænding/genstart ved at initialisere hardware, indlæse eller overføre kontrol til operativsystemet eller systemressourcerne og foretage boot-indstillinger. Denne kategori omfatter, men er ikke begrænset til, UEFI-firmware, enkelttrins- og flertrins-boot-loadere.
III.I.9 Public key-infrastruktur og software for udstedelse af digitale certifikater Produkter med digitale elementer, der anvendes som en del af en public key-infrastruktur (PKI), som forvalter validering, oprettelse, udstedelse, distribution, statusrapportering, fornyelse eller tilbagekaldelse af digitale certifikater eller generering, lagring, spærring, udveksling, destruktion eller rotation af kryptografiske nøgler, der er knyttet til sådanne digitale certifikater. Denne kategori omfatter, men er ikke begrænset til, forvaltningssystemer for nøgler og digitale certifikater, status protocol-respondere for online certifikater og alt-i-én-PKI-løsninger.
III.I.10 Fysiske og virtuelle netværksgrænseflader Fysiske netværksgrænseflader er produkter med digitale elementer, der direkte forbinder en enhed til et netværk via en applikationsprogrammeringsgrænseflade (API), der leveres af grænsefladens drivere, og som typisk opererer i datalink-laget, og som omfatter hardwareadaptere til transmissionsmedier med tilsvarende firmware, der typisk opererer i det fysiske lag og datalink-laget. Virtuelle netværksgrænseflader er produkter med digitale elementer, der direkte eller indirekte forbinder en enhed til et netværk via en API, der efterligner de fysiske netværksgrænsefladers drivere, og som typisk opererer i datalink-laget. Denne kategori omfatter, men er ikke begrænset til, kablede og trådløse netværksgrænsefladekort, styreenheder og adaptere, f.eks. til wi-fi, Ethernet, IrDA, USB, Bluetooth, NearLink, Zigbee eller Fieldbus, samt rent virtuelle enkeltstående produkter såsom virtuelle netværksgrænsefladekort, containernetværksgrænseflader og VPN-grænseflader.
III.I.11 Operativsystemer Softwareprodukter med digitale elementer, der udgør en abstrakt grænseflade til den underliggende hardware og styrer kørslen af software, og som kan levere tjenester såsom forvaltning og konfiguration af computerressourcer, planlægning, input-output-kontrol, dataforvaltning og en grænseflade, hvorigennem applikationer interagerer med systemressourcer og perifere enheder. Denne kategori omfatter, men er ikke begrænset til, realtidsoperativsystemer, generelle operativsystemer og operativsystemer til særlige formål.
III.I.12 Routere, modemmer til internetforbindelse og afbrydere Routere er produkter med digitale elementer, der etablerer og styrer datastrømmen mellem forskellige netværk ved at vælge veje eller ruter ved hjælp af routingprotokolmekanismer og –algoritmer, der typisk opererer i netværkslaget. Denne kategori omfatter, men er ikke begrænset til, kablede og trådløse routere, virtuelle routere og routere med eller uden modemmer. Modemmer til internetforbindelse er hardwareprodukter med digitale elementer, der anvender digitale modulerings- og demoduleringsteknikker til at konvertere mellem analoge og digitale signaler til IP-baseret kommunikation. Denne kategori omfatter, men er ikke begrænset til, fibermodemmer, DSL-modemmer (Digital Subscriber Line), kabelmodemmer (DOCSIS), satellitmodemmer og mobilmodemmer. Afbrydere er produkter med digitale elementer, der sikrer konnektivitet mellem netværksforbundne enheder gennem mekanismer til forwarding af datapakker, og som har et styringselement, der typisk implementeres i datalink- eller netværkslaget. Denne kategori omfatter, men er ikke begrænset til, styrede afbrydere, intelligente afbrydere, flerlagsafbrydere, virtuelle sikkerhedsafbrydere, programmerbare afbrydere til softwaredefinerede netværk og broer såsom trådløse adgangspunkter.
III.I.13 Mikroprocessorer med sikkerhedsrelaterede funktioner Produkter med digitale elementer, som er integrerede kredsløb, der udfører centrale databehandlingsfunktioner ved hjælp af ekstern hukommelse og perifere enheder, herunder mikrokode og anden low-level-firmware. De leverer desuden sikkerhedsrelaterede funktioner såsom kryptering, autentificering, sikker lagring af nøgler, generering af tilfældige tal, pålidelige udførelsesmiljøer eller andre hardwarebaserede beskyttelsesmekanismer, der har til formål at sikre andre produkter, netværk eller tjenester ud over selve mikroprocessoren, såsom secure boot chain, virtualisering eller sikre kommunikationsgrænseflader.
III.I.14 Mikrocontrollere med sikkerhedsrelaterede funktioner Produkter med digitale elementer, som er integrerede kredsløb, der udfører centrale databehandlingsfunktioner med intern hukommelse, der gør mikrocontrolleren programmerbar, og oftest også med perifere enheder, herunder mikrokode og anden low-level-firmware. De leverer desuden sikkerhedsrelaterede funktioner såsom kryptering, autentificering, sikker lagring af nøgler, generering af tilfældige tal, pålidelige udførelsesmiljøer eller andre hardwarebaserede beskyttelsesmekanismer, der har til formål at sikre andre produkter, netværk eller tjenester ud over selve mikrocontrolleren, såsom secure boot chain, virtualisering eller sikre kommunikationsgrænseflader.
III.I.15 Applikationsspecifikke integrerede kredsløb (ASIC) og programmerbare porte (FPPT) med sikkerhedsrelaterede funktioner Applikationsspecifikke integrerede kredsløb (ASIC) med sikkerhedsrelaterede funktioner er produkter med digitale elementer, som er integrerede kredsløb, der er helt eller delvist skræddersyede til at udføre en bestemt funktion eller implementere en specifik applikation, herunder mikrokode og anden low-level-firmware. De leverer desuden sikkerhedsrelaterede funktioner såsom kryptering, autentificering, sikker lagring af nøgler, generering af tilfældige tal, pålidelige udførelsesmiljøer eller andre hardwarebaserede beskyttelsesmekanismer, der har til formål at sikre andre produkter, netværk eller tjenester ud over selve ASIC'en, såsom secure boot chain, virtualisering eller sikre kommunikationsgrænseflader. Programmerbare porte (FPGA) med sikkerhedsrelaterede funktioner er produkter med digitale elementer, som er integrerede kredsløb, der er karakteriseret ved en matrix af konfigurerbare logiske blokke, der kan omprogrammeres efter fremstillingen med henblik på at udføre en bestemt funktion eller implementere en specifik applikation, herunder mikrokode og anden low-level-firmware. De leverer desuden sikkerhedsrelaterede funktioner såsom kryptering, autentificering, sikker lagring af nøgler, generering af tilfældige tal, pålidelige udførelsesmiljøer eller andre hardwarebaserede beskyttelsesmekanismer, der har til formål at sikre andre produkter, netværk eller tjenester ud over selve FPGA'en, såsom secure boot chain, virtualisering eller sikre kommunikationsgrænseflader.
III.I.16 Virtuelle assistenter til generelle formål i intelligente bygninger Produkter med digitale elementer, der kommunikerer på det offentlige internet, enten direkte eller via andet udstyr, og behandler input, opgaver eller spørgsmål afgivet i naturligt sprog, f.eks. i form af tale eller skriftligt input, og som på grundlag heraf giver adgang til andre tjenester eller styrer forbundne enheders funktioner i boliger. Denne kategori omfatter, men er ikke begrænset til, intelligente højttalere med en integreret virtuel assistent og enkeltstående virtuelle assistenter, der svarer til denne beskrivelse.
III.I.17 Produkter til intelligente bygninger med sikkerhedsfunktioner, herunder intelligente dørlåse, sikkerhedskameraer, systemer til overvågning af spædbørn og alarmsystemer Produkter med digitale elementer, der beskytter forbrugernes fysiske sikkerhed i boliger, og som kan fjernstyres fra andre systemer, samt hardware og software, der styrer sådanne produkter centralt. Denne kategori omfatter, men er ikke begrænset til, intelligente dørlåse, systemer til overvågning af spædbørn, alarmsystemer og sikkerhedskameraer til hjemmebrug.
III.I.18 Internetforbundet legetøj, der er omfattet af Europa-Parlamentets og Rådets direktiv 2009/48/EF ( 1 ) , og som har sociale interaktive funktioner (f.eks. at det kan tale eller filme), eller som har lokaliseringsfunktioner Internetforbundet legetøj med sociale interaktive funktioner er produkter med digitale elementer, der er omfattet af direktiv 2009/48/EF, og som kommunikerer på det offentlige internet, enten direkte eller via andet udstyr, og som har indlejrede teknologier, der muliggør indgående og udgående kommunikation, såsom tastatur, mikrofon, højttaler eller kamera. Internetforbundet legetøj med lokaliseringsfunktioner er produkter med digitale elementer, der er omfattet af direktiv 2009/48/EF, og som kommunikerer på det offentlige internet, enten direkte eller via andet udstyr, og som har teknologier, der kan fastslå eller udlede legetøjets eller brugerens geografiske placering. Hvis legetøjet kun detekterer brugerens eller andet legetøjs nærhed ved hjælp af sensorteknologier, skal legetøjet ikke anses for at have lokaliseringsfunktioner.
III.I.19 Personlige wearable-produkter, der skal bæres af eller anbringes på et menneskelegeme, og som har et sundhedsovervågningsformål (såsom sporing), og som forordning (EU) 2017/745 ( 2 ) eller (EU) 2017/746 ( 3 ) ikke finder anvendelse på, eller personlige wearable-produkter, der skal anvendes af og til børn. Personlige wearable-produkter, der skal bæres af eller anbringes på et menneskelegeme, og som har et sundhedsovervågningsformål, er produkter med digitale elementer, der bæres direkte på kroppen eller via beklædning eller tilbehør, og som regelmæssigt eller kontinuerligt kan indsamle og yderligere behandle data, herunder kropsparametre, der er relevante for brugerens sundhed, undtagen produkter, der er omfattet af anvendelsesområdet for forordning (EU) 2017/745 eller forordning (EU) 2017/746. Denne kategori omfatter, men er ikke begrænset til, fitnesstrackere, smartwatches, intelligente smykker, intelligent beklædning og sportsbeklædning, der svarer til denne beskrivelse. Personlige wearable-produkter, der skal anvendes af og til børn, er produkter med digitale elementer, som kan bæres eller anbringes på kroppen, direkte eller via beklædning eller tilbehør, af personer under 14 år. Denne kategori omfatter, men er ikke begrænset til, wearable-sikkerhedsprodukter til børn.
III.II.1 Hypervisorer og container runtime-systemer, der understøtter virtuel udførelse af operativsystemer og lignende miljøer Hypervisorer er softwareprodukter med digitale elementer, der abstraherer og/eller allokerer computerressourcer og muliggør udførelse, styring og organisering af virtuelle maskiner, som er logisk adskilte fra hinanden og/eller fra den fysiske hardware. Hypervisorer kan køre direkte på hardware (»bare metal«), oven på et operativsystem eller i en anden virtuel maskine (»nested virtualisation«). I forbindelse med denne produktkategori er en virtuel maskine et softwaredefineret logisk adskilt computermiljø, som omfatter et virtualiseret sæt hardwareressourcer (f.eks. CPU, hukommelse, lagring, netværksgrænseflader), og som typisk har sit eget operativsystem. Denne kategori omfatter, men er ikke begrænset til, type 1-hypervisorer (»bare metal«), type 2-hypervisorer (hostet på et operativsystem) og hybride hypervisorer. Container runtime-systemer er softwareprodukter med digitale elementer, der styrer udførelsen af og livscyklussen for containere, der kører på et enkelt værtsoperativsystem som isolerede processer, og som tildeler ressourcer og muliggør styring og organisering af individuelle containere. I forbindelse med denne produktkategori er en container et softwarebaseret udførelsesmiljø, der indkapsler en eller flere softwarekomponenter og deres afhængigheder i en enkelt pakke, hvilket gør det muligt for den at fungere uafhængigt og konsekvent.
III.II.2 Firewalls, systemer til opdagelse og forebyggelse af indtrængen Firewalls er produkter med digitale elementer, der beskytter et forbundet netværk eller system mod uautoriseret adgang ved at overvåge og begrænse datakommunikationstrafikken til og fra dette netværk. Denne kategori omfatter, men er ikke begrænset til, netværksfirewalls og applikationsfirewalls såsom firewalls til webapplikationer eller filtre og anti-spam-gateways. Systemer til opdagelse af indtrængen er produkter med digitale elementer, der overvåger trafikken internt i netværksmiljøet for mistænkelig aktivitet og opdager eller identificerer, at en indtrængen er blevet forsøgt, forekommer eller har fundet sted i et forbundet netværk eller system. Denne kategori omfatter, men er ikke begrænset til, netværksbaserede systemer til opdagelse af indtrængen og værtsbaserede systemer til opdagelse af indtrængen. Systemer til forebyggelse af indtrængen er produkter med digitale elementer, der består af et system til opdagelse af indtrængen, der aktivt reagerer på en indtrængen i et forbundet netværk eller system. Denne kategori omfatter, men er ikke begrænset til, netværksbaserede systemer til forebyggelse af indtrængen og værtsbaserede systemer til forebyggelse af indtrængen.
III.II.3 Mikroprocessorer, der er sikret mod manipulation Produkter med digitale elementer, der er mikroprocessorer med sikkerhedsrelaterede funktioner, jf. tabellen »Klasse I«, punkt 13, i dette bilag, herunder indsamling af beviser for, modstand mod eller respons på manipulation, og som desuden er designet til at yde beskyttelse på AVA_VAN-niveau 2 eller 3 som fastsat i de fælles kriterier og den fælles evalueringsmetode.
III.II.4 Mikrocontrollere, der er sikret mod manipulation. Produkter med digitale elementer, der er mikrocontrollere med sikkerhedsrelaterede funktioner, jf. tabellen »Klasse I«, punkt 14, i dette bilag, herunder indsamling af beviser for, modstand mod eller respons på manipulation, og som desuden er designet til at yde beskyttelse på AVA_VAN-niveau 2 eller 3 som fastsat i de fælles kriterier og den fælles evalueringsmetode.
IV.1 Hardwareenheder med sikkerhedsbokse Hardwareprodukter med digitale elementer, der på sikker vis lagrer, behandler eller forvalter følsomme data eller udfører kryptografiske operationer, og som består af flere diskrete komponenter, der udgør en fysisk hardwareramme, der foretager indsamling af beviser for, modstand mod eller respons på manipulation som modforanstaltninger mod fysiske angreb. Denne kategori omfatter, men er ikke begrænset til, fysiske betalingsterminaler, hardwaresikkerhedsmoduler, der genererer og forvalter kryptografiske elementer, og takografer, der svarer til ovenstående beskrivelse.
IV.2 Gateways til intelligente målere inden for intelligente målersystemer som defineret i artikel 2, nr. 23), i Europa-Parlamentets og Rådets direktiv (EU) 2019/944 ( 1 ) og andre enheder til avancerede sikkerhedsformål, herunder til sikker krypteringsbehandling. Gateways til intelligente målere er produkter med digitale elementer, der styrer kommunikationen mellem komponenter, som er del af eller er tilsluttet intelligente målersystemer som defineret i artikel 2, nr. 23), i direktiv (EU) 2019/944, og godkendte tredjeparter såsom forsyningsudbydere. Gateways til intelligente målere indsamler, behandler og lagrer målerdata eller personoplysninger, beskytter data- og informationsstrømme ved at understøtte specifikke kryptografiske behov såsom kryptering og dekryptering af data, indeholder firewall-funktioner og giver mulighed for at styre andre enheder. Denne kategori omfatter, men er ikke begrænset til, gateways til intelligente målere i forbindelse med intelligente målersystemer til måling af elektricitet som defineret i artikel 2, nr. 23), i direktiv (EU) 2019/944. Den kan også omfatte gateways til intelligente målere, der anvendes i andre intelligente målersystemer til måling af forbruget af andre energikilder såsom gas eller varme, forudsat at disse gateways svarer til denne beskrivelse.
IV.3 Smartcards eller lignende enheder, herunder sikre elementer. Sikre elementer er mikrocontrollere eller mikroprocessorer med sikkerhedsrelaterede funktioner, herunder indsamling af beviser for, modstand mod eller respons på manipulation. Typisk anvendes de til lagring, behandling eller forvaltning af kryptografiske operationer eller følsomme data såsom identitetsoplysninger eller betalingsoplysninger. Sikre elementer er udformet til at yde beskyttelse på mindst AVA_VAN-niveau 4 som fastsat i de fælles kriterier eller den fælles evalueringsmetode. De kan være enten enkeltchip eller integreret i systemer på chip (SoC). Sikre elementer kan indeholde et anvendelsesmiljø eller et operativsystem og kan omfatte en eller flere applikationer. Denne kategori omfatter, men er ikke begrænset til, Trusted Platform Modules (TPM) og embedded Universal Integrated Circuit Cards (UICC). Smartcards eller lignende enheder er sikre elementer i form af et kort, der er integreret i et bæremateriale, såsom plast eller træ, eller sikre elementer, der er integreret i bærematerialer med andre former. Denne kategori omfatter, men er ikke begrænset til, identitets- og rejsedokumenter, kvalificerede signaturkort, udskiftelige UICC'er, fysiske betalingskort, fysiske adgangskort, digitale takografkort eller armbånd med integrerede sikre betalingselementer.

Hvad I noterer

For hvert produkt, I bringer i omsætning: kernefunktionaliteten i én sætning, med ordene fra den beskrivelse, den passer til, eller konstateringen af, at den ikke passer til nogen; de hjælpefunktioner, I lægger til side efter regel 1; de integrerede komponenter, der selv er opført, lagt til side efter regel 2; hvor produktet ligner en kategori, om det overstiger eller ligger under den og hvorfor, efter regel 3; og for en suite, hvilke moduler der sælges separat. Den side er den klassificering, et bemyndiget organ vil bede om, input til afgørelsen om anvendelsesområde, som nu viser beskrivelsen under hver kategori, og grunden til, at jeres tekniske dokumentation nævner én overensstemmelsesprocedure og ikke en anden.

Kilder

  • Forordning (EU) 2024/2847, artikel 7(1) og (4), artikel 8(1), artikel 32, artikel 64(3), bilag III, bilag IV, bilag VII.
  • Kommissionens gennemførelsesforordning (EU) 2025/2392 af 28. november 2025, betragtning 1 til 5, artikel 1 til 3, bilag I og bilag II, læst hos Publikationskontoret den 12. september 2026.
  • Europa-Kommissionen, Kommissionens vejledning om anvendelsen af forordning (EU) 2024/2847, C(2026) 5252 final af 27. juli 2026, bilag, afsnit 6, punkt 136 til 152 og eksempel 57 til 63.

Dette er ikke juridisk rådgivning. Beskrivelserne er lovens egne ord og eksemplerne Kommissionens; klassificeringen af jeres produkt er jeres, og den er det første, en markedsovervågningsmyndighed vil læse.