Cyber Resilience Act: alle værktøjer og artikler
Forordning (EU) 2024/2847, artikel 2 og 30, og betragtning 12
Dine kunder installerer din software. Kræver CRA så et CE-mærke?
- Omfattet?
- Ja, hvis de installerer den. Et produkt med digitale elementer kan være software alene.
- Hvilken lov?
- CRA, hvis de installerer. Logger de kun ind, peger betragtning 12 på NIS2.
- Fra hvornår?
- Indberetning siden 11. september 2026; alt det øvrige fra 11. december 2027.
Hvordan får kunderne den?
CE-mærket på software står på erklæringen eller på webstedet
Artikel 30 er udtrykkelig: for produkter med digitale elementer i form af software anbringes CE-mærket enten på EU-overensstemmelseserklæringen eller på det websted, der ledsager softwareproduktet. Ingen mærkat, ingen hardware, og det kommer på, før produktet bringes i omsætning.
Den samme virksomhed, læst efter to love
Hvilken lov
Hvis de installerer: Forordning (EU) 2024/2847, Cyber Resilience Act
Hvis de kun logger ind: Direktiv (EU) 2022/2555, som dit medlemsland har gennemført det
Hvad du er
Hvis de installerer: Fabrikant af et produkt med digitale elementer
Hvis de kun logger ind: Udbyder af cloudcomputingtjenester, væsentlig eller vigtig efter størrelse
Mærkning og dokumentation
Hvis de installerer: CE-mærke, EU-overensstemmelseserklæring og teknisk dokumentation opbevaret i ti år
Hvis de kun logger ind: Ingen mærkning. Risikostyringsforanstaltningerne i artikel 21 og dine oplysninger på den nationale liste
At indberette et problem
Hvis de installerer: Aktivt udnyttet sårbarhed eller alvorlig hændelse: tidlig varsling inden for 24 timer, underretning inden for 72
Hvis de kun logger ind: Væsentlig hændelse: tidlig varsling 24 timer, underretning 72 timer, endelig rapport inden for 1 måned
Forordning (EU) 2024/2847 og direktiv (EU) 2022/2555, læst i EU-Tidende med deres berigtigelser. Grænsen mellem dem ligger i betragtning 12 til Cyber Resilience Act, som er Unionens egen læsning af sit anvendelsesområde og ikke en bestemmelse.
To veje til at være klar
CRA-parathed, 1.500 €, 10 arbejdsdage
Vi afgrænser dit produkt, opgør afvigelserne i forhold til bilag I, sætter indberetningsvejen op og skriver den tekniske dokumentation sammen med dig.
Se hvad det dækkerCRA-pakke teknisk dokumentation, 2.000 €
Den samme dokumentation, skrevet af dig ud fra vores skabelon og din produktoptegnelse, uden opgave.
Se pakkenSpørgsmål vi ofte får
- Vi sælger software til egen drift og slet ingen hardware. Skal vi virkelig CE-mærke?
- Ja. Et produkt med digitale elementer er et software- eller hardwareprodukt, og artikel 30 siger, hvor mærket hører hjemme for software: på EU-overensstemmelseserklæringen eller på det ledsagende websted.
- Vi er ren SaaS. Er vi så bare uden for CRA?
- I vid udstrækning, og inde i NIS2 i stedet. Betragtning 12 udpeger cloudtjenestemodeller som SaaS til direktiv (EU) 2022/2555. Undtagelsen er en sky, der betjener et produkt, du selv laver: den er en fjerndatabehandlingsløsning og vender tilbage til CRA sammen med det produkt.
- Vi leverer både et installeret og et hostet produkt. Skylder vi begge dele?
- Ja, og det ene erstatter ikke det andet. Du er fabrikant efter CRA for det installerede og tjenesteudbyder efter NIS2 for det hostede, med hver sine indberetningsveje og hver sine myndigheder.
- Hvad gælder allerede nu, før 11. december 2027?
- Indberetningspligten. Siden 11. september 2026 skal en aktivt udnyttet sårbarhed eller en alvorlig hændelse indberettes, først inden 24 timer og dernæst inden 72.