Cyber Resilience Act: alle værktøjer og artikler

Forordning (EU) 2024/2847, artikel 2 og 30, og betragtning 12

Dine kunder installerer din software. Kræver CRA så et CE-mærke?

Omfattet?
Ja, hvis de installerer den. Et produkt med digitale elementer kan være software alene.
Hvilken lov?
CRA, hvis de installerer. Logger de kun ind, peger betragtning 12 på NIS2.
Fra hvornår?
Indberetning siden 11. september 2026; alt det øvrige fra 11. december 2027.

Hvordan får kunderne den?

CE-mærket på software står på erklæringen eller på webstedet

Artikel 30 er udtrykkelig: for produkter med digitale elementer i form af software anbringes CE-mærket enten på EU-overensstemmelseserklæringen eller på det websted, der ledsager softwareproduktet. Ingen mærkat, ingen hardware, og det kommer på, før produktet bringes i omsætning.

Den samme virksomhed, læst efter to love

  • Hvilken lov

    Hvis de installerer: Forordning (EU) 2024/2847, Cyber Resilience Act

    Hvis de kun logger ind: Direktiv (EU) 2022/2555, som dit medlemsland har gennemført det

  • Hvad du er

    Hvis de installerer: Fabrikant af et produkt med digitale elementer

    Hvis de kun logger ind: Udbyder af cloudcomputingtjenester, væsentlig eller vigtig efter størrelse

  • Mærkning og dokumentation

    Hvis de installerer: CE-mærke, EU-overensstemmelseserklæring og teknisk dokumentation opbevaret i ti år

    Hvis de kun logger ind: Ingen mærkning. Risikostyringsforanstaltningerne i artikel 21 og dine oplysninger på den nationale liste

  • At indberette et problem

    Hvis de installerer: Aktivt udnyttet sårbarhed eller alvorlig hændelse: tidlig varsling inden for 24 timer, underretning inden for 72

    Hvis de kun logger ind: Væsentlig hændelse: tidlig varsling 24 timer, underretning 72 timer, endelig rapport inden for 1 måned

Forordning (EU) 2024/2847 og direktiv (EU) 2022/2555, læst i EU-Tidende med deres berigtigelser. Grænsen mellem dem ligger i betragtning 12 til Cyber Resilience Act, som er Unionens egen læsning af sit anvendelsesområde og ikke en bestemmelse.

To veje til at være klar

CRA-parathed, 1.500 €, 10 arbejdsdage

Vi afgrænser dit produkt, opgør afvigelserne i forhold til bilag I, sætter indberetningsvejen op og skriver den tekniske dokumentation sammen med dig.

Se hvad det dækker

CRA-pakke teknisk dokumentation, 2.000 €

Den samme dokumentation, skrevet af dig ud fra vores skabelon og din produktoptegnelse, uden opgave.

Se pakken

Spørgsmål vi ofte får

Vi sælger software til egen drift og slet ingen hardware. Skal vi virkelig CE-mærke?
Ja. Et produkt med digitale elementer er et software- eller hardwareprodukt, og artikel 30 siger, hvor mærket hører hjemme for software: på EU-overensstemmelseserklæringen eller på det ledsagende websted.
Vi er ren SaaS. Er vi så bare uden for CRA?
I vid udstrækning, og inde i NIS2 i stedet. Betragtning 12 udpeger cloudtjenestemodeller som SaaS til direktiv (EU) 2022/2555. Undtagelsen er en sky, der betjener et produkt, du selv laver: den er en fjerndatabehandlingsløsning og vender tilbage til CRA sammen med det produkt.
Vi leverer både et installeret og et hostet produkt. Skylder vi begge dele?
Ja, og det ene erstatter ikke det andet. Du er fabrikant efter CRA for det installerede og tjenesteudbyder efter NIS2 for det hostede, med hver sine indberetningsveje og hver sine myndigheder.
Hvad gælder allerede nu, før 11. december 2027?
Indberetningspligten. Siden 11. september 2026 skal en aktivt udnyttet sårbarhed eller en alvorlig hændelse indberettes, først inden 24 timer og dernæst inden 72.

Denne side på:EnglishDeutschFrançaisNederlandsEspañol