Cyber Resilience Act: alle værktøjer og artikler

Forordning (EU) 2024/2847, artikel 2, 3 og 24

Du skriver software, der følger med et andet firmas produkt. Hvad kræver CRA af dig?

Omfattet?
Ja. En komponent, der bringes i omsætning særskilt, er selv et produkt med digitale elementer.
Hvilken klasse?
Standard for firmware, drivere og biblioteker. Styresystemer og bootmanagere står på listen.
Fra hvornår?
Indberetning siden 11. september 2026; alt det øvrige fra 11. december 2027.

Hvad leverer du?

Der er ingen open source-undtagelse

Artikel 2 opregner, hvad forordningen ikke gælder for: medicinsk udstyr, in vitro-diagnostik, motorkøretøjer, produkter certificeret til luftfart, skibsudstyr, reservedele fremstillet efter samme specifikationer og national sikkerhed. Fri og open source-software står ikke på den liste. Grænsen ligger i definitionen: at gøre tilgængelig på markedet er levering af et produkt med henblik på distribution eller anvendelse på EU-markedet som led i erhvervsvirksomhed, mod betaling eller gratis.

En open source software-forvalter er en juridisk person, som ikke er fabrikant, og som vedvarende understøtter udviklingen af fri og open source-software til erhvervsmæssige formål og sikrer dens levedygtighed. Artikel 24 giver den sine egne, lettere pligter i stedet for fabrikantens.

Hvor software alene står på listen

PunktKlasseSom forordningen formulerer det
III.I.2Klasse IStandalone and embedded browsers
III.I.3Klasse IPassword managers
III.I.4Klasse ISoftware that searches for, removes, or quarantines malicious software
III.I.7Klasse ISecurity information and event management (SIEM) systems
III.I.8Klasse IBoot managers
III.I.9Klasse IPublic key infrastructure and digital certificate issuance software
III.I.11Klasse IOperating systems
III.II.1Klasse IIHypervisors and container runtime systems that support virtualised execution of operating systems and similar environments

Forordning (EU) 2024/2847, bilag III, læst i EU-Tidende med dens berigtigelser; indberetningspligterne gælder siden 11. september 2026.

To veje til at være klar

CRA-parathed, 1.500 €, 10 arbejdsdage

Vi afgrænser dit produkt, opgør afvigelserne i forhold til bilag I, sætter indberetningsvejen op og skriver den tekniske dokumentation sammen med dig.

Se hvad det dækker

CRA-pakke teknisk dokumentation, 2.000 €

Den samme dokumentation, skrevet af dig ud fra vores skabelon og din produktoptegnelse, uden opgave.

Se pakken

Spørgsmål vi ofte får

Vi leverer firmware til én producent efter kontrakt. Er det at bringe i omsætning?
At gøre tilgængelig på markedet er levering med henblik på distribution eller anvendelse som led i erhvervsvirksomhed, mod betaling eller gratis. Firmware, der går kommercielt til en integrator, leveres til anvendelse, så du er fabrikant af den komponent.
Vores kunde sætter CE-mærket på. Dækker det vores komponent?
Nej. Kundens erklæring dækker kundens produkt. Artikel 13, stk. 5, kræver, at kunden udviser rettidig omhu med de komponenter, den integrerer, så din overensstemmelse bliver en indkøbsbetingelse i stedet for at blive opslugt.
Hvem indberetter en sårbarhed i vores bibliotek, os eller integratoren?
Begge har en pligt. Efter artikel 13, stk. 6, indberetter en fabrikant, der finder en sårbarhed i en integreret komponent, herunder en open source-komponent, den til den, der vedligeholder komponenten. Din egen pligt efter artikel 14 handler om dit produkt.
Hvad gælder allerede nu, før 11. december 2027?
Indberetningspligten. Siden 11. september 2026 skal en aktivt udnyttet sårbarhed eller en alvorlig hændelse indberettes, først inden 24 timer og dernæst inden 72.

Denne side på:EnglishDeutschFrançaisNederlandsEspañol