Cyber Resilience Act: alle værktøjer og artikler
Forordning (EU) 2024/2847, artikel 2, 3 og 24
Du skriver software, der følger med et andet firmas produkt. Hvad kræver CRA af dig?
- Omfattet?
- Ja. En komponent, der bringes i omsætning særskilt, er selv et produkt med digitale elementer.
- Hvilken klasse?
- Standard for firmware, drivere og biblioteker. Styresystemer og bootmanagere står på listen.
- Fra hvornår?
- Indberetning siden 11. september 2026; alt det øvrige fra 11. december 2027.
Hvad leverer du?
Der er ingen open source-undtagelse
Artikel 2 opregner, hvad forordningen ikke gælder for: medicinsk udstyr, in vitro-diagnostik, motorkøretøjer, produkter certificeret til luftfart, skibsudstyr, reservedele fremstillet efter samme specifikationer og national sikkerhed. Fri og open source-software står ikke på den liste. Grænsen ligger i definitionen: at gøre tilgængelig på markedet er levering af et produkt med henblik på distribution eller anvendelse på EU-markedet som led i erhvervsvirksomhed, mod betaling eller gratis.
En open source software-forvalter er en juridisk person, som ikke er fabrikant, og som vedvarende understøtter udviklingen af fri og open source-software til erhvervsmæssige formål og sikrer dens levedygtighed. Artikel 24 giver den sine egne, lettere pligter i stedet for fabrikantens.
Hvor software alene står på listen
| Punkt | Klasse | Som forordningen formulerer det |
|---|---|---|
| III.I.2 | Klasse I | Standalone and embedded browsers |
| III.I.3 | Klasse I | Password managers |
| III.I.4 | Klasse I | Software that searches for, removes, or quarantines malicious software |
| III.I.7 | Klasse I | Security information and event management (SIEM) systems |
| III.I.8 | Klasse I | Boot managers |
| III.I.9 | Klasse I | Public key infrastructure and digital certificate issuance software |
| III.I.11 | Klasse I | Operating systems |
| III.II.1 | Klasse II | Hypervisors and container runtime systems that support virtualised execution of operating systems and similar environments |
Forordning (EU) 2024/2847, bilag III, læst i EU-Tidende med dens berigtigelser; indberetningspligterne gælder siden 11. september 2026.
To veje til at være klar
CRA-parathed, 1.500 €, 10 arbejdsdage
Vi afgrænser dit produkt, opgør afvigelserne i forhold til bilag I, sætter indberetningsvejen op og skriver den tekniske dokumentation sammen med dig.
Se hvad det dækkerCRA-pakke teknisk dokumentation, 2.000 €
Den samme dokumentation, skrevet af dig ud fra vores skabelon og din produktoptegnelse, uden opgave.
Se pakkenSpørgsmål vi ofte får
- Vi leverer firmware til én producent efter kontrakt. Er det at bringe i omsætning?
- At gøre tilgængelig på markedet er levering med henblik på distribution eller anvendelse som led i erhvervsvirksomhed, mod betaling eller gratis. Firmware, der går kommercielt til en integrator, leveres til anvendelse, så du er fabrikant af den komponent.
- Vores kunde sætter CE-mærket på. Dækker det vores komponent?
- Nej. Kundens erklæring dækker kundens produkt. Artikel 13, stk. 5, kræver, at kunden udviser rettidig omhu med de komponenter, den integrerer, så din overensstemmelse bliver en indkøbsbetingelse i stedet for at blive opslugt.
- Hvem indberetter en sårbarhed i vores bibliotek, os eller integratoren?
- Begge har en pligt. Efter artikel 13, stk. 6, indberetter en fabrikant, der finder en sårbarhed i en integreret komponent, herunder en open source-komponent, den til den, der vedligeholder komponenten. Din egen pligt efter artikel 14 handler om dit produkt.
- Hvad gælder allerede nu, før 11. december 2027?
- Indberetningspligten. Siden 11. september 2026 skal en aktivt udnyttet sårbarhed eller en alvorlig hændelse indberettes, først inden 24 timer og dernæst inden 72.