Cyber Resilience Act: alle værktøjer og artikler
Forordning (EU) 2024/2847 · Artikel 13, 14, 19 til 24, 69, 71 og bilag I
CRA-tjeklisten over forpligtelser: 85 rækker efter rolle, en status for hver, ét dokument
Vælg den rolle, I har efter artikel 3, og siden viser hver række i forordningen, der binder den, med Tidendes ord: hvad produktet skal opfylde, hvad fabrikanten skal gøre og anmelde, og hvad en importør, distributør eller forvalter skylder i stedet. Anmeldelsesforpligtelserne gælder fra den 11. september 2026, resten fra den 11. december 2027. Sæt en status og en dokumentationslinje pr. række, og siden skriver tjeklisten som dokument. Intet af det, I skriver, forlader denne side.
67 rækker binder denne rolle. Hver er Tidendes tekst; ISO-henvisningerne er StandardOS' læsning af, hvor et ISO/IEC 27001-ledelsessystem driver processen bag rækken, aldrig produktets dokumentation og aldrig en formodning om overensstemmelse.
Artikel 13: fabrikanternes forpligtelser
13(1) · forpligtelse
Når et produkt med digitale elementer bringes i omsætning, sikrer fabrikanten, at det er designet, udviklet og produceret i overensstemmelse med de væsentlige cybersikkerhedskrav i bilag I, del I.
ISO 27001: A.8.25, A.8.27
13(2) · forpligtelse
Med henblik på at opfylde stk. 1 foretager fabrikanten en vurdering af de cybersikkerhedsrisici, der er forbundet med et produkt med digitale elementer, og tager resultatet af denne vurdering i betragtning i forbindelse med planlægning, design, udvikling, produktion, levering og vedligeholdelse af produktet med digitale elementer for at minimere cybersikkerhedsrisici, forebygge hændelser og minimere deres virkninger, herunder vedrørende brugernes sundhed og sikkerhed.
ISO 27001: Clause 6.1.2, A.8.26
13(3) · pligt
Cybersikkerhedsrisikovurderingen dokumenteres og ajourføres i relevant omfang i løbet af en supportperiode, der skal fastsættes i overensstemmelse med denne artikels stk. 8. Denne cybersikkerhedsrisikovurdering skal som minimum omfatte en analyse af cybersikkerhedsrisici baseret på det tilsigtede formål og den anvendelse, der med rimelighed kan forudses, samt anvendelsesbetingelserne for produktet med digitale elementer såsom driftsmiljøet eller de aktiver, der skal beskyttes, idet der tages højde for, hvor længe produktet forventes at være i brug. Cybersikkerhedsrisikovurderingen skal angive, om og i givet fald på hvilken måde sikkerhedskravene i bilag I, del I, nr. 2, finder anvendelse på det relevante produkt med digitale elementer, og hvordan disse krav gennemføres i overensstemmelse med cybersikkerhedsrisikovurderingen. Det skal også angives, hvordan fabrikanten skal anvende bilag I, del I, nr. 1, og de krav til håndtering af sårbarheder, der er fastsat i bilag I, del II.
ISO 27001: Clause 6.1.2, Clause 7.5, A.8.26
13(4) · pligt
Når et produkt med digitale elementer bringes i omsætning, medtager fabrikanten den cybersikkerhedsrisikovurdering, der er omhandlet i denne artikels stk. 3, i den tekniske dokumentation, der kræves i henhold til artikel 31 og bilag VII. For produkter med digitale elementer som omhandlet i artikel 12, der også er omfattet af andre EU-retsakter, kan cybersikkerhedsrisikovurderingen indgå i den risikovurdering, der kræves i henhold til disse EU-retsakter. Hvis visse væsentlige cybersikkerhedskrav ikke er relevante for produktet med digitale elementer, medtager fabrikanten en klar begrundelse herfor i den tekniske dokumentation.
ISO 27001: Clause 7.5
13(5) · forpligtelse
Med henblik på at opfylde stk. 1 skal fabrikanter foretage due diligence ved integreringen af komponenter fra tredjeparter, således at disse komponenter ikke bringer cybersikkerheden af produktet med digitale elementer i fare, herunder når der integreres komponenter fra gratis open source-software, der ikke er gjort tilgængelige på markedet som led i en kommerciel aktivitet.
ISO 27001: A.5.19, A.5.21, A.8.28
13(6) · pligt
Ved identifikation af en sårbarhed i en komponent, herunder i en open source-komponent, som er integreret i produktet med digitale elementer, indberetter fabrikanten sårbarheden til den person eller enhed, der fremstiller eller vedligeholder komponenten, og håndterer og afhjælper sårbarheden i overensstemmelse med de krav til håndtering af sårbarheder, der er fastsat i bilag I, del II. Hvis fabrikanten har udviklet en software- eller hardwareændring for at afhjælpe sårbarheden i den pågældende komponent, skal fabrikanten dele den relevante kode eller dokumentation med den person eller enhed, der fremstiller eller vedligeholder komponenten, hvor det er relevant i et maskinlæsbart format.
ISO 27001: A.5.21, A.8.8
13(7) · forpligtelse
Fabrikanten dokumenterer på en systematisk måde, der står i et rimeligt forhold til cybersikkerhedsrisicienes karakter, relevante cybersikkerhedsaspekter vedrørende produkterne med digitale elementer, herunder sårbarheder, som fabrikanten bliver bekendt med, og alle relevante oplysninger fra tredjeparter, og ajourfører i påkommende tilfælde cybersikkerhedsrisikovurderingen af produkterne.
ISO 27001: Clause 7.5, A.8.8
13(8)-1 · forpligtelse
Fabrikanten sikrer, når et produkt med digitale elementer bringes i omsætning, og i supportperioden, at det pågældende produkts sårbarheder, herunder dets komponenter, håndteres effektivt og i overensstemmelse med de væsentlige cybersikkerhedskrav i bilag I, del II.
ISO 27001: A.8.8
13(8)-2 · pligt
Fabrikanten fastsætter supportperioden således, at denne afspejler det tidsrum, hvori produktet forventes at være i brug, navnlig under hensyntagen til rimelige brugerforventninger, produktets art, herunder dets tilsigtede formål, samt relevant EU-ret, der fastsætter levetiden for produkter med digitale elementer. Ved fastsættelsen af supportperioden kan fabrikanten også tage hensyn til supportperioderne for produkter med digitale elementer, der tilbyder en lignende funktionalitet, og som er bragt i omsætning af andre fabrikanter, og til tilgængeligheden af driftsmiljøet, supportperioderne for integrerede komponenter, der leverer centrale funktioner og stammer fra tredjeparter, samt relevant vejledning fra den særlige administrative samarbejdsgruppe (ADCO), der er oprettet i henhold til artikel 52, stk. 15, og fra Kommissionen. De forhold, der skal tages hensyn til med henblik på at bestemme f supportperioden, skal overvejes på en måde, der sikrer proportionalitet. Uden at det berører andet afsnit, skal supportperioden være på mindst fem år. Hvis produktet med digitale elementer forventes at være i brug i mindre end fem år, skal supportperioden svare til den forventede anvendelsestid.
ISO 27001: intet i bilag A frembringer dette
13(8)-5 · pligt
Fabrikanten medtager i den tekniske dokumentation de oplysninger, der blev taget i betragtning ved fastlæggelsen af supportperioden for et produkt med digitale elementer, jf. bilag VII.
ISO 27001: Clause 7.5
13(8)-6 · forpligtelse
Fabrikanten indfører passende politikker og procedurer, herunder politikker for koordineret offentliggørelse af sårbarheder, jf. bilag I, del II, nr. 5, til håndtering og afhjælpning af potentielle sårbarheder i produktet med digitale elementer indberettet fra interne eller eksterne kilder.
ISO 27001: A.5.1, A.8.8
13(9) · forpligtelse
Fabrikanten sikrer, at hver sikkerhedsopdatering, jf. bilag I, del II, nr. 8, som er gjort tilgængelig for brugerne i supportperioden, forbliver tilgængelig efter udstedelsen i mindst ti år eller i resten af supportperioden, alt efter hvilket tidsrum der er længst.
ISO 27001: A.8.8
13(12) · pligt
Inden et produkt med digitale elementer bringes i omsætning, udarbejder fabrikanten den tekniske dokumentation, der er omhandlet i artikel 31. Fabrikanten gennemfører eller får gennemført de valgte overensstemmelsesvurderingsprocedurer som omhandlet i artikel 32. Hvor det ved en af disse overensstemmelsesvurderingsprocedurer er blevet dokumenteret, at produktet med digitale elementer overholder de væsentlige cybersikkerhedskrav i bilag I, del I, og at de processer, som fabrikanten har indført, overholder de væsentlige cybersikkerhedskrav i bilag I, del II, udarbejder fabrikanten EU-overensstemmelseserklæringen i overensstemmelse med artikel 28 og anbringer CE-mærkningen i overensstemmelse med artikel 30.
ISO 27001: Clause 7.5
13(13) · pligt
Fabrikanten opbevarer den tekniske dokumentation og EU-overensstemmelseserklæringen, så de i mindst ti år efter, at produktet med digitale elementer er blevet bragt i omsætning, eller i supportperioden, alt efter hvilket tidsrum der er længst, står til rådighed for markedsovervågningsmyndighederne.
ISO 27001: Clause 7.5, A.5.33
13(14) · forpligtelse
Fabrikanten sikrer, at der findes procedurer til sikring af, at produkter med digitale elementer, der er del af en produktionsserie, fortsat er i overensstemmelse med denne forordning. Fabrikanten tager behørigt hensyn til ændringer i udviklings- og produktionsprocessen eller i designet eller egenskaberne af produktet med digitale elementer og til ændringer i de harmoniserede standarder, europæiske cybersikkerhedscertificeringsordninger eller fælles specifikationer som omhandlet i artikel 27, som der henvises til for at dokumentere overensstemmelsen af produktet med digitale elementer med de gældende krav, eller som anvendes til at kontrollere produktets overensstemmelse.
ISO 27001: A.8.32
13(15) · pligt
Fabrikanten sikrer, at dennes produkter med digitale elementer er forsynet med et type-, parti- eller serienummer eller en anden form for angivelse, ved hjælp af hvilken de kan identificeres, eller, hvis dette ikke er muligt, at disse oplysninger fremgår af emballagen eller af et dokument, der ledsager produktet med digitale elementer.
ISO 27001: intet i bilag A frembringer dette
13(16) · pligt
Fabrikantens navn, registrerede firmanavn eller registrerede varemærke og postadresse, e-mailadresse eller andre digitale kontaktoplysninger samt, i givet fald, webstedet, hvorpå fabrikanten kan kontaktes, skal fremgå af produktet med digitale elementer, af emballagen eller af et dokument, der ledsager produktet med digitale elementer. Disse oplysninger skal også indgå i de oplysninger og anvisninger til brugeren, der er anført i bilag II. Kontaktoplysningerne gives på et sprog, der er letforståeligt for brugere og markedsovervågningsmyndigheder.
ISO 27001: intet i bilag A frembringer dette
13(17) · pligt
Med henblik på denne forordning udpeger fabrikanten et centralt kontaktpunkt, der gør det muligt for brugerne at kommunikere direkte og hurtigt med denne, herunder for at lette indberetningen af sårbarheder i produktet med digitale elementer. Fabrikanten sikrer, at det centrale kontaktpunkt er let at identificere for brugerne. Oplysninger om det centrale kontaktpunkt skal også indgå i de oplysninger og anvisninger til brugeren, der er anført i bilag II. Det centrale kontaktpunkt skal give brugerne mulighed for at vælge deres foretrukne kommunikationsmiddel og må ikke begrænse sådanne midler til automatiserede værktøjer.
ISO 27001: A.8.8
13(18) · pligt
Fabrikanten sikrer, at produkter med digitale elementer ledsages af de oplysninger og anvisninger til brugeren, der er anført i bilag II, i papirform eller i elektronisk form. Sådanne oplysninger og anvisninger skal gives på et sprog, der let kan forstås af brugerne og markedsovervågningsmyndighederne. De skal være klare, forståelige og læselige. De skal muliggøre sikker installation, drift og anvendelse af produkter med digitale elementer. Fabrikanten opbevarer de oplysninger og anvisninger til brugeren, der er anført i bilag II, så de i mindst ti år efter, at produktet med digitale elementer er blevet bragt i omsætning, eller i supportperioden, alt efter hvilket tidsrum der er længst, står til rådighed for de nationale markedsovervågningsmyndigheder. Hvis sådanne oplysninger og anvisninger gives online, sikrer fabrikanten, at de er tilgængelige, brugervenlige og til rådighed online i mindst ti år efter, at produktet med digitale elementer er blevet bragt i omsætning, eller i supportperioden, alt efter hvilket tidsrum der er længst.
ISO 27001: intet i bilag A frembringer dette
13(19) · pligt
Fabrikanten sikrer, at slutdatoen for den supportperiode, der er omhandlet i stk. 8, herunder som minimum måneden og året, er klart og forståeligt angivet på købstidspunktet på en lettilgængelig måde og, i givet fald, på produktet med digitale elementer eller dets emballage eller ved hjælp af digitale midler. Hvis det er teknisk muligt i lyset af arten af produktet med digitale elementer, skal fabrikanten vise en meddelelse til brugerne om, at deres produkt med digitale elementer har nået slutningen af sin supportperiode.
ISO 27001: intet i bilag A frembringer dette
13(20) · pligt
Fabrikanten udleverer enten en kopi af EU-overensstemmelseserklæringen eller en forenklet EU-overensstemmelseserklæring sammen med produktet med digitale elementer. Såfremt en forenklet EU-overensstemmelseserklæring udleveres, skal denne indeholde den nøjagtige internetadresse, hvor den fuldstændige EU-overensstemmelseserklæring kan tilgås.
ISO 27001: intet i bilag A frembringer dette
13(21) · pligt
Fra tidspunktet hvor et produkt med digitale elementer er bragt i omsætning og i supportperioden, træffer fabrikanten, hvis vedkommende ved eller har grund til at tro, at produktet med digitale elementer eller de processer, som fabrikanten har indført, ikke er i overensstemmelse med de væsentlige cybersikkerhedskrav i bilag I, omgående de nødvendige korrigerende foranstaltninger til at bringe produktet med digitale elementer eller fabrikantens processer i overensstemmelse eller til at tilbagetrække eller tilbagekalde produktet, c.
ISO 27001: Clause 10.2
13(22) · pligt
Efter en markedsovervågningsmyndigheds begrundede anmodning giver fabrikanten denne myndighed alle de oplysninger og al den dokumentation på papir eller elektronisk, som er nødvendig for at dokumentere, at produkterne med digitale elementer og de processer, der er indført af fabrikanten, er i overensstemmelse med de væsentlige cybersikkerhedskrav i bilag I, på et for denne myndighed letforståeligt sprog. Hvis denne myndighed anmoder herom, samarbejder fabrikanten med myndigheden om foranstaltninger, der træffes for at eliminere de cybersikkerhedsrisici, som det produkt med digitale elementer, fabrikanten har bragt i omsætning, indebærer.
ISO 27001: Clause 7.5, A.5.5
13(23) · pligt
En fabrikant, der indstiller driften og derfor ikke er i stand til at opfylde denne forordning, underretter, inden indstillingen af driften får virkning, de relevante markedsovervågningsmyndigheder om denne situation samt på enhver tilgængelig måde og i videst muligt omfang brugerne af de relevante produkter med digitale elementer, der er bragt i omsætning, om den forestående indstilling af driften.
ISO 27001: A.5.5
Bilag I: de væsentlige cybersikkerhedskrav
I.1 · væsentligt krav
Produkter med digitale elementer skal designes, udvikles og produceres på en sådan måde, at de sikrer et passende cybersikkerhedsniveau baseret på risiciene.
ISO 27001: Clause 6.1.2, A.5.8, A.8.25
I.2 · læsning
På grundlag af den cybersikkerhedsrisikovurdering, der er omhandlet i artikel 13, stk. 2, og hvor det er relevant, skal produkter med digitale elementer:
ISO 27001: intet i bilag A frembringer dette
I.2.a · væsentligt krav
gøres tilgængelige på markedet uden kendte sårbarheder, der kan udnyttes
ISO 27001: A.8.8, A.8.29
I.2.b · væsentligt krav
gøres tilgængelige på markedet med en sikker konfiguration som standard, medmindre andet er aftalt mellem fabrikanten og erhvervsbrugeren i forbindelse med et skræddersyet produkt med digitale elementer, herunder muligheden for at nulstille produktet til dets oprindelige tilstand
ISO 27001: A.8.9, A.8.26
I.2.c · væsentligt krav
sikre, at sårbarheder kan afhjælpes gennem sikkerhedsopdateringer, herunder, hvor det er relevant, ved hjælp af automatiske sikkerhedsopdateringer, der som standardindstilling installeres, inden for en passende tidsramme, med en klar og brugervenlig fravalgsmekanisme og gennem underretning af brugerne om tilgængelige opdateringer og muligheden for midlertidigt at udsætte dem
ISO 27001: A.8.8, A.8.32
I.2.d · væsentligt krav
sikre beskyttelse mod uautoriseret adgang ved hjælp af passende kontrolmekanismer, herunder, men ikke begrænset til, autentificerings-, identitets- eller adgangsstyringssystemer, og give melding om mulig ikkeautoriseret adgang
ISO 27001: A.8.26, A.8.5, A.5.15, A.5.16, A.5.17
I.2.e · væsentligt krav
beskytte fortroligheden af opbevarede, videresendte eller på anden måde behandlede personoplysninger eller andre data, såsom ved at kryptere relevante data i hvile eller i transit ved brug af mekanismer på det aktuelle tekniske niveau og ved brug af andre tekniske midler
ISO 27001: A.8.26, A.8.24
I.2.f · væsentligt krav
beskytte integriteten af opbevarede, videresendte eller på anden måde behandlede personoplysninger eller andre data, kommandoer, programmer og konfigurationer mod enhver manipulation eller ændring, som brugeren ikke har givet tilladelse til, og give melding om korruption
ISO 27001: A.8.26, A.8.24, A.8.9
I.2.g · væsentligt krav
kun behandle personoplysninger eller andre data, der er tilstrækkelige, relevante og begrænset til, hvad der er nødvendigt i forhold til det tilsigtede formål med produktet med digitale elementer (»dataminimering«)
ISO 27001: A.8.26, A.5.34
I.2.h · væsentligt krav
beskytte tilgængeligheden af væsentlige og grundlæggende funktioner, også efter en hændelse, herunder gennem modstandsdygtigheds- og afbødningsforanstaltninger mod denial of service-angreb
ISO 27001: A.8.26, A.8.6, A.8.14
I.2.i · væsentligt krav
minimere den negative indvirkning af selve produkterne eller forbundne enheder på tilgængeligheden af tjenester, der leveres af andre enheder eller netværk
ISO 27001: A.8.27, A.8.20
I.2.j · væsentligt krav
designes, udvikles og produceres med henblik på at begrænse angrebsflader, herunder eksterne grænseflader
ISO 27001: A.8.27, A.8.9
I.2.k · væsentligt krav
designes, udvikles og produceres med henblik på at mindske virkningen af en hændelse ved hjælp af passende mekanismer og teknikker til begrænsning af udnyttelsen
ISO 27001: A.8.27, A.8.28
I.2.l · væsentligt krav
levere sikkerhedsrelaterede oplysninger ved at registrere og overvåge relevante interne aktiviteter, herunder adgang til eller ændring af data, tjenester eller funktioner, med en fravalgsmekanisme for brugeren
ISO 27001: A.8.26, A.8.15, A.8.16
I.2.m · væsentligt krav
give brugerne mulighed for på sikker og nem vis at fjerne alle data og indstillinger på permanent basis og, hvis sådanne data kan overføres til andre produkter eller systemer, sikre, at dette gøres på en sikker måde.
ISO 27001: A.8.26, A.8.10
II.1 · væsentligt krav
identificere og dokumentere sårbarheder og komponenter i produkter med digitale elementer, herunder ved at udarbejde en softwarekomponentliste i et almindeligt anvendt og maskinlæsbart format, der som minimum dækker de vigtigste produktafhængigheder
ISO 27001: A.8.8, A.5.9
II.2 · væsentligt krav
i forbindelse med risiciene forbundet med produkter med digitale elementer straks håndtere og afhjælpe sårbarheder, herunder ved at sørge for sikkerhedsopdateringer, og hvor det er teknisk muligt, skal nye sikkerhedsopdateringer leveres adskilt fra funktionalitetsopdateringer
ISO 27001: A.8.8, A.8.32
II.3 · væsentligt krav
anvende effektive og regelmæssige afprøvninger og gennemgange af sikkerheden af produktet med digitale elementer
ISO 27001: A.8.29, A.8.8, A.5.35
II.4 · væsentligt krav
når en sikkerhedsopdatering er gjort tilgængelig, dele og offentliggøre oplysninger om afhjulpne sårbarheder, herunder en beskrivelse af sårbarhederne, oplysninger, der gør det muligt for brugerne at identificere det berørte produkt med digitale elementer, sårbarhedernes indvirkning og alvor, og tydelige og tilgængelige oplysninger, der gør det lettere for brugerne at afhjælpe sårbarhederne; i behørigt begrundede tilfælde, hvor fabrikanterne mener, at sikkerhedsrisiciene ved offentliggørelse opvejer sikkerhedsfordelene, kan de udsætte offentliggørelsen af oplysninger om en afhjulpen sårbarhed, indtil brugerne har fået mulighed for at anvende den relevante rettelse
ISO 27001: intet i bilag A frembringer dette
II.5 · væsentligt krav
indføre og håndhæve en politik for koordineret offentliggørelse af sårbarheder
ISO 27001: intet i bilag A frembringer dette
II.6 · væsentligt krav
træffe foranstaltninger til at lette udvekslingen af oplysninger om potentielle sårbarheder i deres produkt med digitale elementer samt i tredjepartskomponenter indeholdt i det pågældende produkt, herunder ved at anføre en kontaktadresse til indberetning af de sårbarheder, der opdages i produktet med digitale elementer
ISO 27001: intet i bilag A frembringer dette
II.7 · væsentligt krav
sørge for mekanismer til sikker distribution af opdateringer for produkter med digitale elementer for at sikre, at sårbarheder afhjælpes eller afbødes rettidigt og, hvor det er relevant for sikkerhedsopdateringer, automatisk
ISO 27001: A.8.24, A.8.32
II.8 · væsentligt krav
sikre, at tilgængelige sikkerhedsopdateringer til afhjælpning af identificerede sikkerhedsproblemer formidles uden unødigt ophold og, medmindre andet er aftalt mellem en fabrikant og en erhvervsbruger i forhold til et skræddersyet produkt med digitale elementer, gratis sammen med vejledende meddelelser, der giver brugerne de relevante oplysninger, herunder om mulige foranstaltninger, der skal træffes.
ISO 27001: intet i bilag A frembringer dette
Artikel 14: anmeldelsesforpligtelser
14(1) · pligt
En fabrikant underretter samtidig den CSIRT, der er udpeget som koordinator i overensstemmelse med denne artikels stk. 7, og ENISA om enhver aktivt udnyttet sårbarhed i produktet med digitale elementer, som fabrikanten får kendskab til. Fabrikanten underretter om den aktivt udnyttede sårbarhed via den fælles indberetningsplatform, der er oprettet i henhold til artikel 16.
ISO 27001: A.5.5, A.5.24
14(2)(a) · frist
en tidlig varsling om en aktivt udnyttet sårbarhed uden unødigt ophold og under alle omstændigheder senest 24 timer efter, at fabrikanten har fået kendskab hertil, i givet fald med angivelse af de medlemsstater, på hvis område fabrikanten er bekendt med, at dennes produkt med digitale elementer er gjort tilgængeligt
ISO 27001: A.5.24, A.5.26 · Frist: inden for 24 timer efter at have fået kendskab
14(2)(b) · frist
medmindre de relevante oplysninger allerede er afgivet, en meddelelse om sårbarhed uden unødigt ophold og under alle omstændigheder senest 72 timer efter, at fabrikanten har fået kendskab til den aktivt udnyttede sårbarhed, hvilken meddelelse skal indeholde generelle oplysninger, i det omfang sådanne foreligger, om det pågældende produkt med digitale elementer, den generelle karakter af udnyttelsen og den pågældende sårbarhed samt eventuelle korrigerende eller afbødende foranstaltninger, der er truffet, og korrigerende eller afbødende foranstaltninger, som brugerne kan træffe, og som i givet fald også angiver, hvor følsomme fabrikanten vurderer de meddelte oplysninger at være
ISO 27001: A.5.24, A.5.26 · Frist: inden for 72 timer efter at have fået kendskab
14(2)(c) · frist
medmindre de relevante oplysninger allerede er afgivet, en endelig rapport senest 14 dage efter, at en korrigerende eller afbødende foranstaltning bliver tilgængelig, der som minimum indeholder følgende: (i) en beskrivelse af sårbarheden, herunder dens alvor og indvirkning (ii) oplysninger om eventuelle ondsindede aktører, der har udnyttet eller udnytter sårbarheden, hvis sådanne oplysninger foreligger (iii) oplysninger om sikkerhedsopdateringen eller andre korrigerende foranstaltninger, der er gjort tilgængelige for at afhjælpe sårbarheden.
ISO 27001: A.5.24, A.5.27, A.8.8 · Frist: inden for 14 dage efter, at en korrigerende eller afbødende foranstaltning er tilgængelig
14(3) · pligt
En fabrikant underretter samtidig den CSIRT, der er udpeget som koordinator i overensstemmelse med denne artikels stk. 7, og ENISA, om enhver alvorlig hændelse, der har indvirkning på sikkerheden af produktet med digitale elementer, som fabrikanten får kendskab til. Fabrikanten underretter om hændelsen via den fælles indberetningsplatform, der er oprettet i henhold til artikel 16.
ISO 27001: A.5.5, A.5.24
14(4)(a) · frist
en tidlig varsling om en alvorlig hændelse, der indvirker på sikkerheden af produktet med digitale elementer, uden unødigt opholde og under alle omstændigheder senest 24 timer efter, at fabrikanten har fået kendskab hertil, herunder som minimum om, hvorvidt fabrikanten har mistanke om at hændelsen skyldes ulovlige eller ondsindede handlinger, og i givet fald med angivelse af de medlemsstater, på hvis område fabrikanten er bekendt med, at dennes produkt med digitale elementer er blevet gjort tilgængeligt
ISO 27001: A.5.24, A.5.26 · Frist: inden for 24 timer efter at have fået kendskab
14(4)(b) · frist
medmindre de relevante oplysninger allerede er afgivet, en underretning om en hændelse uden unødigt ophold og under alle omstændigheder senest 72 timer efter, at fabrikanten har fået kendskab til hændelsen, med generelle oplysninger, hvis sådanne foreligger, om arten af hændelsen, en indledende vurdering af hændelsen samt eventuelle korrigerende eller afbødende foranstaltninger, der er truffet, og korrigerende eller afbødende foranstaltninger, som brugerne kan træffe, og som også, i givet fald, angiver, hvor følsomme fabrikanten vurderer de meddelte oplysninger at være
ISO 27001: A.5.24, A.5.26 · Frist: inden for 72 timer efter at have fået kendskab
14(4)(c) · frist
medmindre de relevante oplysninger allerede er afgivet, en endelig rapport senest en måned efter indgivelsen af den i litra b) omhandlede underretning om en hændelse, der som minimum omfatter følgende: (i) en detaljeret beskrivelse af hændelsen, herunder dens alvor og indvirkning (ii) den type trussel eller grundlæggende årsag, der sandsynligvis udløste hændelsen (iii) anvendte og igangværende afbødende foranstaltninger.
ISO 27001: A.5.24, A.5.27 · Frist: inden for 1 måned efter indgivelsen af anmeldelsen
14(5) · læsning
Med henblik på stk. 3 anses en hændelse, der indvirker på sikkerheden af produktet med digitale elementer, for at være alvorlig, hvis: (a) den indvirker eller kan indvirke negativt på evnen til at beskytte tilgængeligheden, autenticiteten, integriteten eller fortroligheden af følsomme eller vigtige data eller funktioner, eller (b) den har ført til eller er i stand til at føre til indførelse eller udførelse af ondsindet kode i et produkt med digitale elementer eller i net- og informationssystemer hos en bruger af produktet med digitale elementer.
ISO 27001: A.5.25
14(6) · pligt
Hvis det er nødvendigt, kan den CSIRT, der er udpeget som koordinator, og som indledningsvist modtager underretningen, anmode fabrikanten om at forelægge en foreløbig rapport om relevante statusopdateringer om den aktivt udnyttede sårbarhed eller alvorlige hændelse, der har indvirkning på sikkerheden af produktet med digitale elementer.
ISO 27001: A.5.24
14(7) · pligt
De underretninger, der er omhandlet i denne artikels stk. 1 og 3, indgives via den fælles indberetningsplatform, der er omhandlet i artikel 16, ved hjælp af et af de adgangspunkter for elektronisk underretning, der er omhandlet i artikel 16, stk. 1. Underretningen indgives ved hjælp af adgangspunktet for elektronisk underretning i den CSIRT, der er udpeget som koordinator i den medlemsstat, hvor fabrikanten har sit hovedforretningssted i Unionen, og skal samtidig være tilgængelig for ENISA. Med henblik på denne forordning anses en fabrikant for at have sit hovedforretningssted i Unionen i den medlemsstat, hvor beslutningerne vedrørende cybersikkerheden af fabrikantens produkter med digitale elementer overvejende træffes. Hvis en sådan medlemsstat ikke kan fastslås, anses hovedforretningsstedet for at være i den medlemsstat, hvor den pågældende fabrikant forretningssted med det største antal ansatte i Unionen er beliggende. Hvis en fabrikant ikke har noget hovedforretningssted i Unionen, indgiver denne de underretninger, der er omhandlet i stk. 1 og 3, ved hjælp af adgangspunktet for elektronisk underretning i den CSIRT, der er udpeget som koordinator i den medlemsstat, der er fastsat i henhold til følgende rækkefølge og på grundlag af de oplysninger, som fabrikanten har til rådighed: (a) den medlemsstat, hvor den bemyndigede repræsentant, som handler på fabrikantens vegne for det største antal produkter med digitale elementer fra den pågældende fabrikant, er etableret (b) den medlemsstat, hvor den importør, som bringer det største antal produkter med digitale elementer fra den pågældende fabrikant i omsætning, er etableret (c) den medlemsstat, hvor den distributør, som bringer det største antal produkter med digitale elementer fra den pågældende fabrikant i omsætning, er etableret (d) den medlemsstat, hvor det største antal brugere af produkter med digitale elementer fra den pågældende fabrikant befinder sig. For så vidt angår tredje afsnit, litra d), kan en fabrikant indgive underretninger vedrørende enhver efterfølgende aktivt udnyttet sårbarhed eller alvorlig hændelse, der har indvirkning på sikkerheden af produktet med digitale elementer, til den samme CSIRT, der er udpeget som koordinator, og til hvem fabrikanten indberettede i første omgang.
ISO 27001: A.5.5
14(8) · pligt
Efter at have fået kendskab til en aktivt udnyttet sårbarhed eller en alvorlig hændelse, der har indvirkning på sikkerheden af produktet med digitale elementer, underretter fabrikanten de berørte brugere af produktet med digitale elementer og, hvor det er relevant, alle brugere om denne sårbarhed eller hændelse, og om nødvendigt om eventuel risikobegrænsning og eventuelle korrigerende foranstaltninger, som brugerne kan træffe for at afbøde virkningen af den pågældende sårbarhed eller hændelse, hvor det er relevant i et struktureret maskinlæsbart format, der er let automatisk bearbejdeligt. Hvis fabrikanten ikke rettidigt oplyser brugerne af produktet med digitale elementer, kan de underrettede CSIRT'er, der er udpeget som koordinatorer, give brugerne sådanne oplysninger, når dette anses for at være forholdsmæssigt og nødvendigt for at forebygge eller afbøde virkningen af den pågældende sårbarhed eller hændelse.
ISO 27001: A.5.24, A.5.26
Roller, sporbarhed, overgang og datoer: artikel 21 til 23, 69 og 71
22(1) · forpligtelse
En fysisk eller juridisk person, bortset fra fabrikanten, importøren eller distributøren, som foretager en væsentlig ændring af et produkt med digitale elementer og bringer dette produkt i omsætning, anses for at være fabrikant i denne forordnings forstand.
ISO 27001: intet i bilag A frembringer dette
22(2) · forpligtelse
Den person, der er omhandlet i denne artikels stk. 1, er underlagt forpligtelserne i artikel 13 og 14 for den del af produktet med digitale elementer, der berøres af den væsentlige ændring, eller, hvis den væsentlige ændring har indvirkning på cybersikkerheden af produktet med digitale elementer som helhed, for hele produktet.
ISO 27001: intet i bilag A frembringer dette
23(1) · pligt
Erhvervsdrivende giver efter anmodning markedsovervågningsmyndighederne følgende oplysninger: (a) navn og adresse på enhver erhvervsdrivende, som har leveret et produkt med digitale elementer til dem (b) hvis de foreligger, navn og adresse på enhver erhvervsdrivende, som de har leveret et produkt med digitale elementer til
ISO 27001: A.5.5, A.5.19
23(2) · pligt
Erhvervsdrivende skal i ti år efter, at de har fået leveret eller har leveret produktet med digitale elementer, kunne forelægge de i stk. 1 nævnte oplysninger.
ISO 27001: A.5.33
69(2) · forpligtelse
Produkter med digitale elementer, der er bragt i omsætning inden den 11. december 2027, er kun omfattet af kravene i denne forordning, hvis disse produkter fra denne dato er genstand for væsentlige ændringer.
ISO 27001: intet i bilag A frembringer dette
69(3) · forpligtelse
Uanset denne artikels stk. 2 finder de forpligtelser, der er fastsat i artikel 14, anvendelse på alle produkter med digitale elementer, der er omfattet af denne forordnings anvendelsesområde, og som er bragt i omsætning inden den 11. december 2027.
ISO 27001: intet i bilag A frembringer dette
71(2) · frist
Denne forordning finder anvendelse fra den 11. december 2027.
ISO 27001: intet i bilag A frembringer dette · Frist: gælder fra den 11. december 2027
71(2)-2 · frist
Artikel 14 finder dog anvendelse fra den 11. september 2026, og kapitel IV (artikel 35 til 51) finder anvendelse fra den 11. juni 2026.
ISO 27001: intet i bilag A frembringer dette · Frist: gælder fra den 11. september 2026
0 af 67 rækker udført, 0 i gang, 67 ikke påbegyndt, 0 ikke relevante.
Tjeklisten
# Forpligtelser efter Cyber Resilience Act, Fabrikant Udarbejdet den på grundlag af forordning (EU) 2024/2847 som offentliggjort i Den Europæiske Unions Tidende og læst den 12. september 2026. Ikke juridisk rådgivning. Forordningen gælder fra den 11. december 2027; anmeldelsesforpligtelserne i artikel 14 gælder fra den 11. september 2026 (artikel 71, stk. 2), for hvert produkt i anvendelsesområdet, uanset hvornår det blev bragt i omsætning (artikel 69, stk. 3). 0 af 67 rækker udført, 0 i gang, 67 ikke påbegyndt, 0 ikke relevante. ## Artikel 13: fabrikanternes forpligtelser ### 13(1) · forpligtelse Når et produkt med digitale elementer bringes i omsætning, sikrer fabrikanten, at det er designet, udviklet og produceret i overensstemmelse med de væsentlige cybersikkerhedskrav i bilag I, del I. Status: Ikke påbegyndt · ISO 27001: A.8.25, A.8.27 Dokumentation: [udfyldes] ### 13(2) · forpligtelse Med henblik på at opfylde stk. 1 foretager fabrikanten en vurdering af de cybersikkerhedsrisici, der er forbundet med et produkt med digitale elementer, og tager resultatet af denne vurdering i betragtning i forbindelse med planlægning, design, udvikling, produktion, levering og vedligeholdelse af produktet med digitale elementer for at minimere cybersikkerhedsrisici, forebygge hændelser og minimere deres virkninger, herunder vedrørende brugernes sundhed og sikkerhed. Status: Ikke påbegyndt · ISO 27001: Clause 6.1.2, A.8.26 Dokumentation: [udfyldes] ### 13(3) · pligt Cybersikkerhedsrisikovurderingen dokumenteres og ajourføres i relevant omfang i løbet af en supportperiode, der skal fastsættes i overensstemmelse med denne artikels stk. 8. Denne cybersikkerhedsrisikovurdering skal som minimum omfatte en analyse af cybersikkerhedsrisici baseret på det tilsigtede formål og den anvendelse, der med rimelighed kan forudses, samt anvendelsesbetingelserne for produktet med digitale elementer såsom driftsmiljøet eller de aktiver, der skal beskyttes, idet der tages højde for, hvor længe produktet forventes at være i brug. Cybersikkerhedsrisikovurderingen skal angive, om og i givet fald på hvilken måde sikkerhedskravene i bilag I, del I, nr. 2, finder anvendelse på det relevante produkt med digitale elementer, og hvordan disse krav gennemføres i overensstemmelse med cybersikkerhedsrisikovurderingen. Det skal også angives, hvordan fabrikanten skal anvende bilag I, del I, nr. 1, og de krav til håndtering af sårbarheder, der er fastsat i bilag I, del II. Status: Ikke påbegyndt · ISO 27001: Clause 6.1.2, Clause 7.5, A.8.26 Dokumentation: [udfyldes] ### 13(4) · pligt Når et produkt med digitale elementer bringes i omsætning, medtager fabrikanten den cybersikkerhedsrisikovurdering, der er omhandlet i denne artikels stk. 3, i den tekniske dokumentation, der kræves i henhold til artikel 31 og bilag VII. For produkter med digitale elementer som omhandlet i artikel 12, der også er omfattet af andre EU-retsakter, kan cybersikkerhedsrisikovurderingen indgå i den risikovurdering, der kræves i henhold til disse EU-retsakter. Hvis visse væsentlige cybersikkerhedskrav ikke er relevante for produktet med digitale elementer, medtager fabrikanten en klar begrundelse herfor i den tekniske dokumentation. Status: Ikke påbegyndt · ISO 27001: Clause 7.5 Dokumentation: [udfyldes] ### 13(5) · forpligtelse Med henblik på at opfylde stk. 1 skal fabrikanter foretage due diligence ved integreringen af komponenter fra tredjeparter, således at disse komponenter ikke bringer cybersikkerheden af produktet med digitale elementer i fare, herunder når der integreres komponenter fra gratis open source-software, der ikke er gjort tilgængelige på markedet som led i en kommerciel aktivitet. Status: Ikke påbegyndt · ISO 27001: A.5.19, A.5.21, A.8.28 Dokumentation: [udfyldes] ### 13(6) · pligt Ved identifikation af en sårbarhed i en komponent, herunder i en open source-komponent, som er integreret i produktet med digitale elementer, indberetter fabrikanten sårbarheden til den person eller enhed, der fremstiller eller vedligeholder komponenten, og håndterer og afhjælper sårbarheden i overensstemmelse med de krav til håndtering af sårbarheder, der er fastsat i bilag I, del II. Hvis fabrikanten har udviklet en software- eller hardwareændring for at afhjælpe sårbarheden i den pågældende komponent, skal fabrikanten dele den relevante kode eller dokumentation med den person eller enhed, der fremstiller eller vedligeholder komponenten, hvor det er relevant i et maskinlæsbart format. Status: Ikke påbegyndt · ISO 27001: A.5.21, A.8.8 Dokumentation: [udfyldes] ### 13(7) · forpligtelse Fabrikanten dokumenterer på en systematisk måde, der står i et rimeligt forhold til cybersikkerhedsrisicienes karakter, relevante cybersikkerhedsaspekter vedrørende produkterne med digitale elementer, herunder sårbarheder, som fabrikanten bliver bekendt med, og alle relevante oplysninger fra tredjeparter, og ajourfører i påkommende tilfælde cybersikkerhedsrisikovurderingen af produkterne. Status: Ikke påbegyndt · ISO 27001: Clause 7.5, A.8.8 Dokumentation: [udfyldes] ### 13(8)-1 · forpligtelse Fabrikanten sikrer, når et produkt med digitale elementer bringes i omsætning, og i supportperioden, at det pågældende produkts sårbarheder, herunder dets komponenter, håndteres effektivt og i overensstemmelse med de væsentlige cybersikkerhedskrav i bilag I, del II. Status: Ikke påbegyndt · ISO 27001: A.8.8 Dokumentation: [udfyldes] ### 13(8)-2 · pligt Fabrikanten fastsætter supportperioden således, at denne afspejler det tidsrum, hvori produktet forventes at være i brug, navnlig under hensyntagen til rimelige brugerforventninger, produktets art, herunder dets tilsigtede formål, samt relevant EU-ret, der fastsætter levetiden for produkter med digitale elementer. Ved fastsættelsen af supportperioden kan fabrikanten også tage hensyn til supportperioderne for produkter med digitale elementer, der tilbyder en lignende funktionalitet, og som er bragt i omsætning af andre fabrikanter, og til tilgængeligheden af driftsmiljøet, supportperioderne for integrerede komponenter, der leverer centrale funktioner og stammer fra tredjeparter, samt relevant vejledning fra den særlige administrative samarbejdsgruppe (ADCO), der er oprettet i henhold til artikel 52, stk. 15, og fra Kommissionen. De forhold, der skal tages hensyn til med henblik på at bestemme f supportperioden, skal overvejes på en måde, der sikrer proportionalitet. Uden at det berører andet afsnit, skal supportperioden være på mindst fem år. Hvis produktet med digitale elementer forventes at være i brug i mindre end fem år, skal supportperioden svare til den forventede anvendelsestid. Status: Ikke påbegyndt · ISO 27001: intet i bilag A frembringer dette Dokumentation: [udfyldes] ### 13(8)-5 · pligt Fabrikanten medtager i den tekniske dokumentation de oplysninger, der blev taget i betragtning ved fastlæggelsen af supportperioden for et produkt med digitale elementer, jf. bilag VII. Status: Ikke påbegyndt · ISO 27001: Clause 7.5 Dokumentation: [udfyldes] ### 13(8)-6 · forpligtelse Fabrikanten indfører passende politikker og procedurer, herunder politikker for koordineret offentliggørelse af sårbarheder, jf. bilag I, del II, nr. 5, til håndtering og afhjælpning af potentielle sårbarheder i produktet med digitale elementer indberettet fra interne eller eksterne kilder. Status: Ikke påbegyndt · ISO 27001: A.5.1, A.8.8 Dokumentation: [udfyldes] ### 13(9) · forpligtelse Fabrikanten sikrer, at hver sikkerhedsopdatering, jf. bilag I, del II, nr. 8, som er gjort tilgængelig for brugerne i supportperioden, forbliver tilgængelig efter udstedelsen i mindst ti år eller i resten af supportperioden, alt efter hvilket tidsrum der er længst. Status: Ikke påbegyndt · ISO 27001: A.8.8 Dokumentation: [udfyldes] ### 13(12) · pligt Inden et produkt med digitale elementer bringes i omsætning, udarbejder fabrikanten den tekniske dokumentation, der er omhandlet i artikel 31. Fabrikanten gennemfører eller får gennemført de valgte overensstemmelsesvurderingsprocedurer som omhandlet i artikel 32. Hvor det ved en af disse overensstemmelsesvurderingsprocedurer er blevet dokumenteret, at produktet med digitale elementer overholder de væsentlige cybersikkerhedskrav i bilag I, del I, og at de processer, som fabrikanten har indført, overholder de væsentlige cybersikkerhedskrav i bilag I, del II, udarbejder fabrikanten EU-overensstemmelseserklæringen i overensstemmelse med artikel 28 og anbringer CE-mærkningen i overensstemmelse med artikel 30. Status: Ikke påbegyndt · ISO 27001: Clause 7.5 Dokumentation: [udfyldes] ### 13(13) · pligt Fabrikanten opbevarer den tekniske dokumentation og EU-overensstemmelseserklæringen, så de i mindst ti år efter, at produktet med digitale elementer er blevet bragt i omsætning, eller i supportperioden, alt efter hvilket tidsrum der er længst, står til rådighed for markedsovervågningsmyndighederne. Status: Ikke påbegyndt · ISO 27001: Clause 7.5, A.5.33 Dokumentation: [udfyldes] ### 13(14) · forpligtelse Fabrikanten sikrer, at der findes procedurer til sikring af, at produkter med digitale elementer, der er del af en produktionsserie, fortsat er i overensstemmelse med denne forordning. Fabrikanten tager behørigt hensyn til ændringer i udviklings- og produktionsprocessen eller i designet eller egenskaberne af produktet med digitale elementer og til ændringer i de harmoniserede standarder, europæiske cybersikkerhedscertificeringsordninger eller fælles specifikationer som omhandlet i artikel 27, som der henvises til for at dokumentere overensstemmelsen af produktet med digitale elementer med de gældende krav, eller som anvendes til at kontrollere produktets overensstemmelse. Status: Ikke påbegyndt · ISO 27001: A.8.32 Dokumentation: [udfyldes] ### 13(15) · pligt Fabrikanten sikrer, at dennes produkter med digitale elementer er forsynet med et type-, parti- eller serienummer eller en anden form for angivelse, ved hjælp af hvilken de kan identificeres, eller, hvis dette ikke er muligt, at disse oplysninger fremgår af emballagen eller af et dokument, der ledsager produktet med digitale elementer. Status: Ikke påbegyndt · ISO 27001: intet i bilag A frembringer dette Dokumentation: [udfyldes] ### 13(16) · pligt Fabrikantens navn, registrerede firmanavn eller registrerede varemærke og postadresse, e-mailadresse eller andre digitale kontaktoplysninger samt, i givet fald, webstedet, hvorpå fabrikanten kan kontaktes, skal fremgå af produktet med digitale elementer, af emballagen eller af et dokument, der ledsager produktet med digitale elementer. Disse oplysninger skal også indgå i de oplysninger og anvisninger til brugeren, der er anført i bilag II. Kontaktoplysningerne gives på et sprog, der er letforståeligt for brugere og markedsovervågningsmyndigheder. Status: Ikke påbegyndt · ISO 27001: intet i bilag A frembringer dette Dokumentation: [udfyldes] ### 13(17) · pligt Med henblik på denne forordning udpeger fabrikanten et centralt kontaktpunkt, der gør det muligt for brugerne at kommunikere direkte og hurtigt med denne, herunder for at lette indberetningen af sårbarheder i produktet med digitale elementer. Fabrikanten sikrer, at det centrale kontaktpunkt er let at identificere for brugerne. Oplysninger om det centrale kontaktpunkt skal også indgå i de oplysninger og anvisninger til brugeren, der er anført i bilag II. Det centrale kontaktpunkt skal give brugerne mulighed for at vælge deres foretrukne kommunikationsmiddel og må ikke begrænse sådanne midler til automatiserede værktøjer. Status: Ikke påbegyndt · ISO 27001: A.8.8 Dokumentation: [udfyldes] ### 13(18) · pligt Fabrikanten sikrer, at produkter med digitale elementer ledsages af de oplysninger og anvisninger til brugeren, der er anført i bilag II, i papirform eller i elektronisk form. Sådanne oplysninger og anvisninger skal gives på et sprog, der let kan forstås af brugerne og markedsovervågningsmyndighederne. De skal være klare, forståelige og læselige. De skal muliggøre sikker installation, drift og anvendelse af produkter med digitale elementer. Fabrikanten opbevarer de oplysninger og anvisninger til brugeren, der er anført i bilag II, så de i mindst ti år efter, at produktet med digitale elementer er blevet bragt i omsætning, eller i supportperioden, alt efter hvilket tidsrum der er længst, står til rådighed for de nationale markedsovervågningsmyndigheder. Hvis sådanne oplysninger og anvisninger gives online, sikrer fabrikanten, at de er tilgængelige, brugervenlige og til rådighed online i mindst ti år efter, at produktet med digitale elementer er blevet bragt i omsætning, eller i supportperioden, alt efter hvilket tidsrum der er længst. Status: Ikke påbegyndt · ISO 27001: intet i bilag A frembringer dette Dokumentation: [udfyldes] ### 13(19) · pligt Fabrikanten sikrer, at slutdatoen for den supportperiode, der er omhandlet i stk. 8, herunder som minimum måneden og året, er klart og forståeligt angivet på købstidspunktet på en lettilgængelig måde og, i givet fald, på produktet med digitale elementer eller dets emballage eller ved hjælp af digitale midler. Hvis det er teknisk muligt i lyset af arten af produktet med digitale elementer, skal fabrikanten vise en meddelelse til brugerne om, at deres produkt med digitale elementer har nået slutningen af sin supportperiode. Status: Ikke påbegyndt · ISO 27001: intet i bilag A frembringer dette Dokumentation: [udfyldes] ### 13(20) · pligt Fabrikanten udleverer enten en kopi af EU-overensstemmelseserklæringen eller en forenklet EU-overensstemmelseserklæring sammen med produktet med digitale elementer. Såfremt en forenklet EU-overensstemmelseserklæring udleveres, skal denne indeholde den nøjagtige internetadresse, hvor den fuldstændige EU-overensstemmelseserklæring kan tilgås. Status: Ikke påbegyndt · ISO 27001: intet i bilag A frembringer dette Dokumentation: [udfyldes] ### 13(21) · pligt Fra tidspunktet hvor et produkt med digitale elementer er bragt i omsætning og i supportperioden, træffer fabrikanten, hvis vedkommende ved eller har grund til at tro, at produktet med digitale elementer eller de processer, som fabrikanten har indført, ikke er i overensstemmelse med de væsentlige cybersikkerhedskrav i bilag I, omgående de nødvendige korrigerende foranstaltninger til at bringe produktet med digitale elementer eller fabrikantens processer i overensstemmelse eller til at tilbagetrække eller tilbagekalde produktet, c. Status: Ikke påbegyndt · ISO 27001: Clause 10.2 Dokumentation: [udfyldes] ### 13(22) · pligt Efter en markedsovervågningsmyndigheds begrundede anmodning giver fabrikanten denne myndighed alle de oplysninger og al den dokumentation på papir eller elektronisk, som er nødvendig for at dokumentere, at produkterne med digitale elementer og de processer, der er indført af fabrikanten, er i overensstemmelse med de væsentlige cybersikkerhedskrav i bilag I, på et for denne myndighed letforståeligt sprog. Hvis denne myndighed anmoder herom, samarbejder fabrikanten med myndigheden om foranstaltninger, der træffes for at eliminere de cybersikkerhedsrisici, som det produkt med digitale elementer, fabrikanten har bragt i omsætning, indebærer. Status: Ikke påbegyndt · ISO 27001: Clause 7.5, A.5.5 Dokumentation: [udfyldes] ### 13(23) · pligt En fabrikant, der indstiller driften og derfor ikke er i stand til at opfylde denne forordning, underretter, inden indstillingen af driften får virkning, de relevante markedsovervågningsmyndigheder om denne situation samt på enhver tilgængelig måde og i videst muligt omfang brugerne af de relevante produkter med digitale elementer, der er bragt i omsætning, om den forestående indstilling af driften. Status: Ikke påbegyndt · ISO 27001: A.5.5 Dokumentation: [udfyldes] ## Bilag I: de væsentlige cybersikkerhedskrav ### I.1 · væsentligt krav Produkter med digitale elementer skal designes, udvikles og produceres på en sådan måde, at de sikrer et passende cybersikkerhedsniveau baseret på risiciene. Status: Ikke påbegyndt · ISO 27001: Clause 6.1.2, A.5.8, A.8.25 Dokumentation: [udfyldes] ### I.2 · læsning På grundlag af den cybersikkerhedsrisikovurdering, der er omhandlet i artikel 13, stk. 2, og hvor det er relevant, skal produkter med digitale elementer: Status: Ikke påbegyndt · ISO 27001: intet i bilag A frembringer dette Dokumentation: [udfyldes] ### I.2.a · væsentligt krav gøres tilgængelige på markedet uden kendte sårbarheder, der kan udnyttes Status: Ikke påbegyndt · ISO 27001: A.8.8, A.8.29 Dokumentation: [udfyldes] ### I.2.b · væsentligt krav gøres tilgængelige på markedet med en sikker konfiguration som standard, medmindre andet er aftalt mellem fabrikanten og erhvervsbrugeren i forbindelse med et skræddersyet produkt med digitale elementer, herunder muligheden for at nulstille produktet til dets oprindelige tilstand Status: Ikke påbegyndt · ISO 27001: A.8.9, A.8.26 Dokumentation: [udfyldes] ### I.2.c · væsentligt krav sikre, at sårbarheder kan afhjælpes gennem sikkerhedsopdateringer, herunder, hvor det er relevant, ved hjælp af automatiske sikkerhedsopdateringer, der som standardindstilling installeres, inden for en passende tidsramme, med en klar og brugervenlig fravalgsmekanisme og gennem underretning af brugerne om tilgængelige opdateringer og muligheden for midlertidigt at udsætte dem Status: Ikke påbegyndt · ISO 27001: A.8.8, A.8.32 Dokumentation: [udfyldes] ### I.2.d · væsentligt krav sikre beskyttelse mod uautoriseret adgang ved hjælp af passende kontrolmekanismer, herunder, men ikke begrænset til, autentificerings-, identitets- eller adgangsstyringssystemer, og give melding om mulig ikkeautoriseret adgang Status: Ikke påbegyndt · ISO 27001: A.8.26, A.8.5, A.5.15, A.5.16, A.5.17 Dokumentation: [udfyldes] ### I.2.e · væsentligt krav beskytte fortroligheden af opbevarede, videresendte eller på anden måde behandlede personoplysninger eller andre data, såsom ved at kryptere relevante data i hvile eller i transit ved brug af mekanismer på det aktuelle tekniske niveau og ved brug af andre tekniske midler Status: Ikke påbegyndt · ISO 27001: A.8.26, A.8.24 Dokumentation: [udfyldes] ### I.2.f · væsentligt krav beskytte integriteten af opbevarede, videresendte eller på anden måde behandlede personoplysninger eller andre data, kommandoer, programmer og konfigurationer mod enhver manipulation eller ændring, som brugeren ikke har givet tilladelse til, og give melding om korruption Status: Ikke påbegyndt · ISO 27001: A.8.26, A.8.24, A.8.9 Dokumentation: [udfyldes] ### I.2.g · væsentligt krav kun behandle personoplysninger eller andre data, der er tilstrækkelige, relevante og begrænset til, hvad der er nødvendigt i forhold til det tilsigtede formål med produktet med digitale elementer (»dataminimering«) Status: Ikke påbegyndt · ISO 27001: A.8.26, A.5.34 Dokumentation: [udfyldes] ### I.2.h · væsentligt krav beskytte tilgængeligheden af væsentlige og grundlæggende funktioner, også efter en hændelse, herunder gennem modstandsdygtigheds- og afbødningsforanstaltninger mod denial of service-angreb Status: Ikke påbegyndt · ISO 27001: A.8.26, A.8.6, A.8.14 Dokumentation: [udfyldes] ### I.2.i · væsentligt krav minimere den negative indvirkning af selve produkterne eller forbundne enheder på tilgængeligheden af tjenester, der leveres af andre enheder eller netværk Status: Ikke påbegyndt · ISO 27001: A.8.27, A.8.20 Dokumentation: [udfyldes] ### I.2.j · væsentligt krav designes, udvikles og produceres med henblik på at begrænse angrebsflader, herunder eksterne grænseflader Status: Ikke påbegyndt · ISO 27001: A.8.27, A.8.9 Dokumentation: [udfyldes] ### I.2.k · væsentligt krav designes, udvikles og produceres med henblik på at mindske virkningen af en hændelse ved hjælp af passende mekanismer og teknikker til begrænsning af udnyttelsen Status: Ikke påbegyndt · ISO 27001: A.8.27, A.8.28 Dokumentation: [udfyldes] ### I.2.l · væsentligt krav levere sikkerhedsrelaterede oplysninger ved at registrere og overvåge relevante interne aktiviteter, herunder adgang til eller ændring af data, tjenester eller funktioner, med en fravalgsmekanisme for brugeren Status: Ikke påbegyndt · ISO 27001: A.8.26, A.8.15, A.8.16 Dokumentation: [udfyldes] ### I.2.m · væsentligt krav give brugerne mulighed for på sikker og nem vis at fjerne alle data og indstillinger på permanent basis og, hvis sådanne data kan overføres til andre produkter eller systemer, sikre, at dette gøres på en sikker måde. Status: Ikke påbegyndt · ISO 27001: A.8.26, A.8.10 Dokumentation: [udfyldes] ### II.1 · væsentligt krav identificere og dokumentere sårbarheder og komponenter i produkter med digitale elementer, herunder ved at udarbejde en softwarekomponentliste i et almindeligt anvendt og maskinlæsbart format, der som minimum dækker de vigtigste produktafhængigheder Status: Ikke påbegyndt · ISO 27001: A.8.8, A.5.9 Dokumentation: [udfyldes] ### II.2 · væsentligt krav i forbindelse med risiciene forbundet med produkter med digitale elementer straks håndtere og afhjælpe sårbarheder, herunder ved at sørge for sikkerhedsopdateringer, og hvor det er teknisk muligt, skal nye sikkerhedsopdateringer leveres adskilt fra funktionalitetsopdateringer Status: Ikke påbegyndt · ISO 27001: A.8.8, A.8.32 Dokumentation: [udfyldes] ### II.3 · væsentligt krav anvende effektive og regelmæssige afprøvninger og gennemgange af sikkerheden af produktet med digitale elementer Status: Ikke påbegyndt · ISO 27001: A.8.29, A.8.8, A.5.35 Dokumentation: [udfyldes] ### II.4 · væsentligt krav når en sikkerhedsopdatering er gjort tilgængelig, dele og offentliggøre oplysninger om afhjulpne sårbarheder, herunder en beskrivelse af sårbarhederne, oplysninger, der gør det muligt for brugerne at identificere det berørte produkt med digitale elementer, sårbarhedernes indvirkning og alvor, og tydelige og tilgængelige oplysninger, der gør det lettere for brugerne at afhjælpe sårbarhederne; i behørigt begrundede tilfælde, hvor fabrikanterne mener, at sikkerhedsrisiciene ved offentliggørelse opvejer sikkerhedsfordelene, kan de udsætte offentliggørelsen af oplysninger om en afhjulpen sårbarhed, indtil brugerne har fået mulighed for at anvende den relevante rettelse Status: Ikke påbegyndt · ISO 27001: intet i bilag A frembringer dette Dokumentation: [udfyldes] ### II.5 · væsentligt krav indføre og håndhæve en politik for koordineret offentliggørelse af sårbarheder Status: Ikke påbegyndt · ISO 27001: intet i bilag A frembringer dette Dokumentation: [udfyldes] ### II.6 · væsentligt krav træffe foranstaltninger til at lette udvekslingen af oplysninger om potentielle sårbarheder i deres produkt med digitale elementer samt i tredjepartskomponenter indeholdt i det pågældende produkt, herunder ved at anføre en kontaktadresse til indberetning af de sårbarheder, der opdages i produktet med digitale elementer Status: Ikke påbegyndt · ISO 27001: intet i bilag A frembringer dette Dokumentation: [udfyldes] ### II.7 · væsentligt krav sørge for mekanismer til sikker distribution af opdateringer for produkter med digitale elementer for at sikre, at sårbarheder afhjælpes eller afbødes rettidigt og, hvor det er relevant for sikkerhedsopdateringer, automatisk Status: Ikke påbegyndt · ISO 27001: A.8.24, A.8.32 Dokumentation: [udfyldes] ### II.8 · væsentligt krav sikre, at tilgængelige sikkerhedsopdateringer til afhjælpning af identificerede sikkerhedsproblemer formidles uden unødigt ophold og, medmindre andet er aftalt mellem en fabrikant og en erhvervsbruger i forhold til et skræddersyet produkt med digitale elementer, gratis sammen med vejledende meddelelser, der giver brugerne de relevante oplysninger, herunder om mulige foranstaltninger, der skal træffes. Status: Ikke påbegyndt · ISO 27001: intet i bilag A frembringer dette Dokumentation: [udfyldes] ## Artikel 14: anmeldelsesforpligtelser ### 14(1) · pligt En fabrikant underretter samtidig den CSIRT, der er udpeget som koordinator i overensstemmelse med denne artikels stk. 7, og ENISA om enhver aktivt udnyttet sårbarhed i produktet med digitale elementer, som fabrikanten får kendskab til. Fabrikanten underretter om den aktivt udnyttede sårbarhed via den fælles indberetningsplatform, der er oprettet i henhold til artikel 16. Status: Ikke påbegyndt · ISO 27001: A.5.5, A.5.24 Dokumentation: [udfyldes] ### 14(2)(a) · frist en tidlig varsling om en aktivt udnyttet sårbarhed uden unødigt ophold og under alle omstændigheder senest 24 timer efter, at fabrikanten har fået kendskab hertil, i givet fald med angivelse af de medlemsstater, på hvis område fabrikanten er bekendt med, at dennes produkt med digitale elementer er gjort tilgængeligt Status: Ikke påbegyndt · ISO 27001: A.5.24, A.5.26 · Frist: inden for 24 timer efter at have fået kendskab Dokumentation: [udfyldes] ### 14(2)(b) · frist medmindre de relevante oplysninger allerede er afgivet, en meddelelse om sårbarhed uden unødigt ophold og under alle omstændigheder senest 72 timer efter, at fabrikanten har fået kendskab til den aktivt udnyttede sårbarhed, hvilken meddelelse skal indeholde generelle oplysninger, i det omfang sådanne foreligger, om det pågældende produkt med digitale elementer, den generelle karakter af udnyttelsen og den pågældende sårbarhed samt eventuelle korrigerende eller afbødende foranstaltninger, der er truffet, og korrigerende eller afbødende foranstaltninger, som brugerne kan træffe, og som i givet fald også angiver, hvor følsomme fabrikanten vurderer de meddelte oplysninger at være Status: Ikke påbegyndt · ISO 27001: A.5.24, A.5.26 · Frist: inden for 72 timer efter at have fået kendskab Dokumentation: [udfyldes] ### 14(2)(c) · frist medmindre de relevante oplysninger allerede er afgivet, en endelig rapport senest 14 dage efter, at en korrigerende eller afbødende foranstaltning bliver tilgængelig, der som minimum indeholder følgende: (i) en beskrivelse af sårbarheden, herunder dens alvor og indvirkning (ii) oplysninger om eventuelle ondsindede aktører, der har udnyttet eller udnytter sårbarheden, hvis sådanne oplysninger foreligger (iii) oplysninger om sikkerhedsopdateringen eller andre korrigerende foranstaltninger, der er gjort tilgængelige for at afhjælpe sårbarheden. Status: Ikke påbegyndt · ISO 27001: A.5.24, A.5.27, A.8.8 · Frist: inden for 14 dage efter, at en korrigerende eller afbødende foranstaltning er tilgængelig Dokumentation: [udfyldes] ### 14(3) · pligt En fabrikant underretter samtidig den CSIRT, der er udpeget som koordinator i overensstemmelse med denne artikels stk. 7, og ENISA, om enhver alvorlig hændelse, der har indvirkning på sikkerheden af produktet med digitale elementer, som fabrikanten får kendskab til. Fabrikanten underretter om hændelsen via den fælles indberetningsplatform, der er oprettet i henhold til artikel 16. Status: Ikke påbegyndt · ISO 27001: A.5.5, A.5.24 Dokumentation: [udfyldes] ### 14(4)(a) · frist en tidlig varsling om en alvorlig hændelse, der indvirker på sikkerheden af produktet med digitale elementer, uden unødigt opholde og under alle omstændigheder senest 24 timer efter, at fabrikanten har fået kendskab hertil, herunder som minimum om, hvorvidt fabrikanten har mistanke om at hændelsen skyldes ulovlige eller ondsindede handlinger, og i givet fald med angivelse af de medlemsstater, på hvis område fabrikanten er bekendt med, at dennes produkt med digitale elementer er blevet gjort tilgængeligt Status: Ikke påbegyndt · ISO 27001: A.5.24, A.5.26 · Frist: inden for 24 timer efter at have fået kendskab Dokumentation: [udfyldes] ### 14(4)(b) · frist medmindre de relevante oplysninger allerede er afgivet, en underretning om en hændelse uden unødigt ophold og under alle omstændigheder senest 72 timer efter, at fabrikanten har fået kendskab til hændelsen, med generelle oplysninger, hvis sådanne foreligger, om arten af hændelsen, en indledende vurdering af hændelsen samt eventuelle korrigerende eller afbødende foranstaltninger, der er truffet, og korrigerende eller afbødende foranstaltninger, som brugerne kan træffe, og som også, i givet fald, angiver, hvor følsomme fabrikanten vurderer de meddelte oplysninger at være Status: Ikke påbegyndt · ISO 27001: A.5.24, A.5.26 · Frist: inden for 72 timer efter at have fået kendskab Dokumentation: [udfyldes] ### 14(4)(c) · frist medmindre de relevante oplysninger allerede er afgivet, en endelig rapport senest en måned efter indgivelsen af den i litra b) omhandlede underretning om en hændelse, der som minimum omfatter følgende: (i) en detaljeret beskrivelse af hændelsen, herunder dens alvor og indvirkning (ii) den type trussel eller grundlæggende årsag, der sandsynligvis udløste hændelsen (iii) anvendte og igangværende afbødende foranstaltninger. Status: Ikke påbegyndt · ISO 27001: A.5.24, A.5.27 · Frist: inden for 1 måned efter indgivelsen af anmeldelsen Dokumentation: [udfyldes] ### 14(5) · læsning Med henblik på stk. 3 anses en hændelse, der indvirker på sikkerheden af produktet med digitale elementer, for at være alvorlig, hvis: (a) den indvirker eller kan indvirke negativt på evnen til at beskytte tilgængeligheden, autenticiteten, integriteten eller fortroligheden af følsomme eller vigtige data eller funktioner, eller (b) den har ført til eller er i stand til at føre til indførelse eller udførelse af ondsindet kode i et produkt med digitale elementer eller i net- og informationssystemer hos en bruger af produktet med digitale elementer. Status: Ikke påbegyndt · ISO 27001: A.5.25 Dokumentation: [udfyldes] ### 14(6) · pligt Hvis det er nødvendigt, kan den CSIRT, der er udpeget som koordinator, og som indledningsvist modtager underretningen, anmode fabrikanten om at forelægge en foreløbig rapport om relevante statusopdateringer om den aktivt udnyttede sårbarhed eller alvorlige hændelse, der har indvirkning på sikkerheden af produktet med digitale elementer. Status: Ikke påbegyndt · ISO 27001: A.5.24 Dokumentation: [udfyldes] ### 14(7) · pligt De underretninger, der er omhandlet i denne artikels stk. 1 og 3, indgives via den fælles indberetningsplatform, der er omhandlet i artikel 16, ved hjælp af et af de adgangspunkter for elektronisk underretning, der er omhandlet i artikel 16, stk. 1. Underretningen indgives ved hjælp af adgangspunktet for elektronisk underretning i den CSIRT, der er udpeget som koordinator i den medlemsstat, hvor fabrikanten har sit hovedforretningssted i Unionen, og skal samtidig være tilgængelig for ENISA. Med henblik på denne forordning anses en fabrikant for at have sit hovedforretningssted i Unionen i den medlemsstat, hvor beslutningerne vedrørende cybersikkerheden af fabrikantens produkter med digitale elementer overvejende træffes. Hvis en sådan medlemsstat ikke kan fastslås, anses hovedforretningsstedet for at være i den medlemsstat, hvor den pågældende fabrikant forretningssted med det største antal ansatte i Unionen er beliggende. Hvis en fabrikant ikke har noget hovedforretningssted i Unionen, indgiver denne de underretninger, der er omhandlet i stk. 1 og 3, ved hjælp af adgangspunktet for elektronisk underretning i den CSIRT, der er udpeget som koordinator i den medlemsstat, der er fastsat i henhold til følgende rækkefølge og på grundlag af de oplysninger, som fabrikanten har til rådighed: (a) den medlemsstat, hvor den bemyndigede repræsentant, som handler på fabrikantens vegne for det største antal produkter med digitale elementer fra den pågældende fabrikant, er etableret (b) den medlemsstat, hvor den importør, som bringer det største antal produkter med digitale elementer fra den pågældende fabrikant i omsætning, er etableret (c) den medlemsstat, hvor den distributør, som bringer det største antal produkter med digitale elementer fra den pågældende fabrikant i omsætning, er etableret (d) den medlemsstat, hvor det største antal brugere af produkter med digitale elementer fra den pågældende fabrikant befinder sig. For så vidt angår tredje afsnit, litra d), kan en fabrikant indgive underretninger vedrørende enhver efterfølgende aktivt udnyttet sårbarhed eller alvorlig hændelse, der har indvirkning på sikkerheden af produktet med digitale elementer, til den samme CSIRT, der er udpeget som koordinator, og til hvem fabrikanten indberettede i første omgang. Status: Ikke påbegyndt · ISO 27001: A.5.5 Dokumentation: [udfyldes] ### 14(8) · pligt Efter at have fået kendskab til en aktivt udnyttet sårbarhed eller en alvorlig hændelse, der har indvirkning på sikkerheden af produktet med digitale elementer, underretter fabrikanten de berørte brugere af produktet med digitale elementer og, hvor det er relevant, alle brugere om denne sårbarhed eller hændelse, og om nødvendigt om eventuel risikobegrænsning og eventuelle korrigerende foranstaltninger, som brugerne kan træffe for at afbøde virkningen af den pågældende sårbarhed eller hændelse, hvor det er relevant i et struktureret maskinlæsbart format, der er let automatisk bearbejdeligt. Hvis fabrikanten ikke rettidigt oplyser brugerne af produktet med digitale elementer, kan de underrettede CSIRT'er, der er udpeget som koordinatorer, give brugerne sådanne oplysninger, når dette anses for at være forholdsmæssigt og nødvendigt for at forebygge eller afbøde virkningen af den pågældende sårbarhed eller hændelse. Status: Ikke påbegyndt · ISO 27001: A.5.24, A.5.26 Dokumentation: [udfyldes] ## Roller, sporbarhed, overgang og datoer: artikel 21 til 23, 69 og 71 ### 22(1) · forpligtelse En fysisk eller juridisk person, bortset fra fabrikanten, importøren eller distributøren, som foretager en væsentlig ændring af et produkt med digitale elementer og bringer dette produkt i omsætning, anses for at være fabrikant i denne forordnings forstand. Status: Ikke påbegyndt · ISO 27001: intet i bilag A frembringer dette Dokumentation: [udfyldes] ### 22(2) · forpligtelse Den person, der er omhandlet i denne artikels stk. 1, er underlagt forpligtelserne i artikel 13 og 14 for den del af produktet med digitale elementer, der berøres af den væsentlige ændring, eller, hvis den væsentlige ændring har indvirkning på cybersikkerheden af produktet med digitale elementer som helhed, for hele produktet. Status: Ikke påbegyndt · ISO 27001: intet i bilag A frembringer dette Dokumentation: [udfyldes] ### 23(1) · pligt Erhvervsdrivende giver efter anmodning markedsovervågningsmyndighederne følgende oplysninger: (a) navn og adresse på enhver erhvervsdrivende, som har leveret et produkt med digitale elementer til dem (b) hvis de foreligger, navn og adresse på enhver erhvervsdrivende, som de har leveret et produkt med digitale elementer til Status: Ikke påbegyndt · ISO 27001: A.5.5, A.5.19 Dokumentation: [udfyldes] ### 23(2) · pligt Erhvervsdrivende skal i ti år efter, at de har fået leveret eller har leveret produktet med digitale elementer, kunne forelægge de i stk. 1 nævnte oplysninger. Status: Ikke påbegyndt · ISO 27001: A.5.33 Dokumentation: [udfyldes] ### 69(2) · forpligtelse Produkter med digitale elementer, der er bragt i omsætning inden den 11. december 2027, er kun omfattet af kravene i denne forordning, hvis disse produkter fra denne dato er genstand for væsentlige ændringer. Status: Ikke påbegyndt · ISO 27001: intet i bilag A frembringer dette Dokumentation: [udfyldes] ### 69(3) · forpligtelse Uanset denne artikels stk. 2 finder de forpligtelser, der er fastsat i artikel 14, anvendelse på alle produkter med digitale elementer, der er omfattet af denne forordnings anvendelsesområde, og som er bragt i omsætning inden den 11. december 2027. Status: Ikke påbegyndt · ISO 27001: intet i bilag A frembringer dette Dokumentation: [udfyldes] ### 71(2) · frist Denne forordning finder anvendelse fra den 11. december 2027. Status: Ikke påbegyndt · ISO 27001: intet i bilag A frembringer dette · Frist: gælder fra den 11. december 2027 Dokumentation: [udfyldes] ### 71(2)-2 · frist Artikel 14 finder dog anvendelse fra den 11. september 2026, og kapitel IV (artikel 35 til 51) finder anvendelse fra den 11. juni 2026. Status: Ikke påbegyndt · ISO 27001: intet i bilag A frembringer dette · Frist: gælder fra den 11. september 2026 Dokumentation: [udfyldes] En importør eller distributør, der bringer et produkt i omsætning under eget navn eller varemærke eller ændrer det væsentligt, er fabrikant (artikel 21), ligesom enhver anden, der ændrer et produkt væsentligt og gør det tilgængeligt (artikel 22). En forvalter af open source-software bærer kun rækkerne i artikel 14 i det omfang, artikel 24, stk. 3, bestemmer. Denne tjekliste er skrevet ud fra forordningens tekst mod de angivne statusser. Den er ikke juridisk rådgivning; ISO 27001-henvisningerne er StandardOS' læsning, og forordningen giver ingen formodning om overensstemmelse ud over artikel 27.
StandardOS holder disse rækker som positioner
Registrér produktet, og StandardOS holder hver række, der binder jeres rolle, som en position med status, ejer og dokumentation, starter fristerne i artikel 14, når en hændelse registreres, og samler den tekniske dokumentation, som rækkerne i bilag I dokumenteres i.
Er jeres produkt omfattet, og i hvilken klasse?Fristberegneren til artikel 14Bilag I kortlagt til ISO 27001