{
  "framework": "Cyber Resilience Act",
  "instrument": "Regulation (EU) 2024/2847",
  "readOn": "2026-09-12",
  "languages": ["en", "de", "fr", "nl", "es", "da"],
  "rows": [
    {
      "ref": "13(1)",
      "kind": "obligation",
      "statute": "Regulation (EU) 2024/2847, Article 13(1)",
      "applies": ["manufacturer"],
      "iso27001": ["A.8.25", "A.8.27"],
      "title": {
        "en": "Design, develop and produce the product to Annex I",
        "de": "Entwerfen, entwickeln und fertigen Sie das Produkt nach Anhang I",
        "fr": "Concevez, développez et produisez le produit selon l'annexe I",
        "nl": "Ontwerp, ontwikkel en produceer het product volgens bijlage I",
        "es": "Diseñe, desarrolle y produzca el producto según el anexo I",
        "da": "Design, udvikl og fremstil produktet efter bilag I"
      },
      "text": {
        "en": "When placing a product with digital elements on the market, manufacturers shall ensure that it has been designed, developed and produced in accordance with the essential cybersecurity requirements set out in Part I of Annex I.",
        "de": "Wenn sie ein Produkt mit digitalen Elementen in den Verkehr bringen, gewährleisten die Hersteller, dass dieses Produkt gemäß den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil I konzipiert, entwickelt und hergestellt worden ist.",
        "fr": "Lorsqu’ils mettent sur le marché un produit comportant des éléments numériques, les fabricants s’assurent que ce produit a été conçu, développé et fabriqué conformément aux exigences essentielles de cybersécurité énoncées à l’annexe I, partie I.",
        "nl": "Wanneer fabrikanten een product met digitale elementen in de handel brengen, zorgen zij ervoor dat dat product is ontworpen, ontwikkeld en geproduceerd overeenkomstig de essentiële cyberbeveiligingsvereisten van deel I van bijlage I.",
        "es": "Cuando se introduzca en el mercado un producto con elementos digitales, los fabricantes garantizarán que el producto ha sido diseñado, desarrollado y producido de conformidad con los requisitos esenciales de ciberseguridad establecidos en el anexo I, parte I.",
        "da": "Når et produkt med digitale elementer bringes i omsætning, sikrer fabrikanten, at det er designet, udviklet og produceret i overensstemmelse med de væsentlige cybersikkerhedskrav i bilag I, del I."
      }
    },
    {
      "ref": "13(2)",
      "kind": "obligation",
      "statute": "Regulation (EU) 2024/2847, Article 13(2)",
      "applies": ["manufacturer"],
      "iso27001": ["Clause 6.1.2", "A.8.26"],
      "title": {
        "en": "Assess the product's cybersecurity risks and act on them",
        "de": "Bewerten Sie die Cybersicherheitsrisiken des Produkts und handeln Sie danach",
        "fr": "Évaluez les risques de cybersécurité du produit et agissez",
        "nl": "Beoordeel de cyberrisico's van het product en handel ernaar",
        "es": "Evalúe los riesgos de ciberseguridad del producto y actúe",
        "da": "Vurdér produktets cybersikkerhedsrisici, og handl på dem"
      },
      "text": {
        "en": "For the purpose of complying with paragraph 1, manufacturers shall undertake an assessment of the cybersecurity risks associated with a product with digital elements and take the outcome of that assessment into account during the planning, design, development, production, delivery and maintenance phases of the product with digital elements with a view to minimising cybersecurity risks, preventing incidents and minimising their impact, including in relation to the health and safety of users.",
        "de": "Für die Zwecke der Erfüllung von Absatz 1 führen die Hersteller eine Bewertung der Cybersicherheitsrisiken durch, die ein Produkt mit digitalen Elementen birgt, und berücksichtigen das Ergebnis dieser Bewertung in der Planungs-, Konzeptions-, Entwicklungs-, Herstellungs-, Liefer- und Wartungsphase des Produkts mit digitalen Elementen, um die Cybersicherheitsrisiken zu minimieren, Sicherheitsvorfälle zu verhindern und die Auswirkungen solcher Sicherheitsvorfälle, auch in Bezug auf die Gesundheit und Sicherheit der Nutzer, so gering wie möglich zu halten.",
        "fr": "Aux fins du respect du paragraphe 1, les fabricants procèdent à une évaluation des risques de cybersécurité associés à un produit comportant des éléments numériques et tiennent compte des résultats de cette évaluation au cours des phases de planification, de conception, de développement, de production, de livraison et de maintenance du produit comportant des éléments numériques, en vue de réduire au minimum les risques de cybersécurité, de prévenir les incidents et d’en réduire au minimum leurs répercussions, y compris en ce qui concerne la santé et la sécurité des utilisateurs.",
        "nl": "Met het oog op de naleving van de in lid 1 vastgestelde verplichting beoordelen fabrikanten de cyberbeveiligingsrisico’s die verbonden zijn aan een product met digitale elementen, en houden zij rekening met het resultaat van die beoordeling tijdens de plannings-, ontwerp-, ontwikkelings-, productie-, leverings- en onderhoudsfase van het product met digitale elementen, teneinde de cyberbeveiligingsrisico’s tot een minimum te beperken, incidenten te voorkomen en de gevolgen daarvan tot een minimum te beperken, onder meer met betrekking tot de gezondheid en veiligheid van gebruikers.",
        "es": "A efectos del cumplimiento del apartado 1, los fabricantes llevarán a cabo una evaluación de los riesgos de ciberseguridad asociados a un producto con elementos digitales y tendrán en cuenta el resultado de dicha evaluación durante las fases de planificación, diseño, desarrollo, producción, entrega y mantenimiento del producto con elementos digitales, con el objetivo de minimizar los riesgos de ciberseguridad, prevenir incidentes y reducir al mínimo sus repercusiones, incluidas las relacionadas con la salud y la seguridad de los usuarios.",
        "da": "Med henblik på at opfylde stk. 1 foretager fabrikanten en vurdering af de cybersikkerhedsrisici, der er forbundet med et produkt med digitale elementer, og tager resultatet af denne vurdering i betragtning i forbindelse med planlægning, design, udvikling, produktion, levering og vedligeholdelse af produktet med digitale elementer for at minimere cybersikkerhedsrisici, forebygge hændelser og minimere deres virkninger, herunder vedrørende brugernes sundhed og sikkerhed."
      }
    },
    {
      "ref": "13(3)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 13(3)",
      "applies": ["manufacturer"],
      "iso27001": ["Clause 6.1.2", "Clause 7.5", "A.8.26"],
      "title": {
        "en": "Document the risk assessment and keep it current",
        "de": "Dokumentieren Sie die Risikobewertung und halten Sie sie aktuell",
        "fr": "Documentez l'évaluation des risques et tenez-la à jour",
        "nl": "Documenteer de risicobeoordeling en houd haar actueel",
        "es": "Documente la evaluación de riesgos y manténgala al día",
        "da": "Dokumentér risikovurderingen, og hold den ajour"
      },
      "text": {
        "en": "The cybersecurity risk assessment shall be documented and updated as appropriate during a support period to be determined in accordance with paragraph 8 of this Article. That cybersecurity risk assessment shall comprise at least an analysis of cybersecurity risks based on the intended purpose and reasonably foreseeable use, as well as the conditions of use, of the product with digital elements, such as the operational environment or the assets to be protected, taking into account the length of time the product is expected to be in use. The cybersecurity risk assessment shall indicate whether and, if so in what manner, the security requirements set out in Part I, point (2), of Annex I are applicable to the relevant product with digital elements and how those requirements are implemented as informed by the cybersecurity risk assessment. It shall also indicate how the manufacturer is to apply Part I, point (1), of Annex I and the vulnerability handling requirements set out in Part II of Annex I.",
        "de": "Die Bewertung des Cybersicherheitsrisikos wird während eines gemäß Absatz 8 festzulegenden Unterstützungszeitraums dokumentiert und gegebenenfalls aktualisiert. Diese Bewertung des Cybersicherheitsrisikos umfasst mindestens eine Analyse der Cybersicherheitsrisiken auf der Grundlage der Zweckbestimmung und der vernünftigerweise vorhersehbaren Verwendung des Produkts mit digitalen Elementen, wie der Betriebsumgebung oder der zu schützenden Anlagen, wobei die voraussichtliche Nutzungsdauer des Produkts berücksichtigt wird. In der Bewertung des Cybersicherheitsrisikos wird angegeben, ob und gegebenenfalls in welcher Weise die Sicherheitsanforderungen gemäß Anhang I Teil I Nummer 2 auf das einschlägige Produkt mit digitalen Elementen anwendbar sind und wie diese Anforderungen auf der Grundlage der Bewertung des Cybersicherheitsrisikos umgesetzt werden. Ferner ist anzugeben, wie der Hersteller Anhang I Teil I Nummer 1 anzuwenden hat und welche Anforderungen an die Behandlung von Schwachstellen in Anhang I Teil II festgelegt sind.",
        "fr": "L’évaluation des risques de cybersécurité est documentée et mise à jour selon les besoins au cours d’une période d’assistance à déterminer conformément au paragraphe 8 du présent article. Cette évaluation des risques de cybersécurité comprend au moins une analyse des risques de cybersécurité fondée sur l’utilisation prévue et l’utilisation raisonnablement prévisible, ainsi que sur les conditions d’utilisation du produit comportant des éléments numériques, tels que l’environnement opérationnel ou les actifs à protéger, compte tenu de la durée prévue d’utilisation du produit. L’évaluation des risques de cybersécurité indique si et, dans l’affirmative, de quelle manière, les exigences de sécurité énoncées à l’annexe I, partie I, point 2), sont applicables au produit comportant des éléments numériques concerné et comment ces exigences sont mises en œuvre sur la base de l’évaluation du risque de cybersécurité. Elle indique également de quelle manière le fabricant doit appliquer l’annexe I, partie I, point 1), ainsi que les exigences relatives à la gestion des vulnérabilités énoncées à l’annexe I, partie II.",
        "nl": "De beoordeling van de cyberbeveiligingsrisico’s wordt gedocumenteerd en zo nodig bijgewerkt tijdens een overeenkomstig lid 8 van dit artikel vast te stellen ondersteuningsperiode. Die beoordeling van de cyberbeveiligingsrisico’s omvat ten minste een analyse van cyberbeveiligingsrisico’s op basis van het beoogde doel en het redelijkerwijs voorzienbaar gebruik, alsook de voorwaarden van het gebruik, van het product met digitale elementen, zoals de operationele omgeving of de te beschermen activa, waarbij rekening wordt gehouden met de verwachte gebruiksduur van het product. In de beoordeling van de cyberbeveiligingsrisico’s wordt vermeld of, en zo ja op welke wijze, de beveiligingsvereisten van deel I, punt 2, van bijlage I, van toepassing zijn op het desbetreffende product met digitale elementen en op welke wijze die vereisten worden uitgevoerd op basis van de beoordeling van de cyberbeveiligingsrisico’s. Daarin wordt ook aangegeven hoe de fabrikant deel I, punt 1, van bijlage I, en de in deel II van bijlage I, vastgestelde vereisten inzake de respons op kwetsbaarheden toepast.",
        "es": "La evaluación de los riesgos de ciberseguridad se documentará y actualizará según proceda durante un período de soporte que se determinará de conformidad con el apartado 8 del presente artículo. Dicha evaluación de los riesgos de ciberseguridad incluirá, como mínimo, un análisis de los riesgos de ciberseguridad basado en la finalidad prevista y el uso razonablemente previsible del producto con elementos digitales, así como sus condiciones de uso, tales como el entorno operativo o los activos que deben protegerse, teniendo en cuenta el período de tiempo durante el que se prevé que el producto esté en uso. La evaluación de los riesgos de ciberseguridad indicará si los requisitos de seguridad establecidos en el anexo I, parte I, punto 2, son aplicables al producto con elementos digitales en cuestión, y en caso afirmativo de qué manera, así como el modo en que se aplican en la práctica dichos requisitos sobre la base de la evaluación de los riesgos de ciberseguridad. También indicará cómo debe aplicar el fabricante el anexo I, parte I, punto 1, y los requisitos de gestión de las vulnerabilidades establecidos en el anexo I, parte II.",
        "da": "Cybersikkerhedsrisikovurderingen dokumenteres og ajourføres i relevant omfang i løbet af en supportperiode, der skal fastsættes i overensstemmelse med denne artikels stk. 8. Denne cybersikkerhedsrisikovurdering skal som minimum omfatte en analyse af cybersikkerhedsrisici baseret på det tilsigtede formål og den anvendelse, der med rimelighed kan forudses, samt anvendelsesbetingelserne for produktet med digitale elementer såsom driftsmiljøet eller de aktiver, der skal beskyttes, idet der tages højde for, hvor længe produktet forventes at være i brug. Cybersikkerhedsrisikovurderingen skal angive, om og i givet fald på hvilken måde sikkerhedskravene i bilag I, del I, nr. 2, finder anvendelse på det relevante produkt med digitale elementer, og hvordan disse krav gennemføres i overensstemmelse med cybersikkerhedsrisikovurderingen. Det skal også angives, hvordan fabrikanten skal anvende bilag I, del I, nr. 1, og de krav til håndtering af sårbarheder, der er fastsat i bilag I, del II."
      }
    },
    {
      "ref": "13(4)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 13(4)",
      "applies": ["manufacturer"],
      "iso27001": ["Clause 7.5"],
      "title": {
        "en": "Put the risk assessment in the technical documentation",
        "de": "Nehmen Sie die Risikobewertung in die technische Dokumentation auf",
        "fr": "Mettez l'évaluation des risques dans la documentation technique",
        "nl": "Neem de risicobeoordeling op in de technische documentatie",
        "es": "Incluya la evaluación de riesgos en la documentación técnica",
        "da": "Læg risikovurderingen i den tekniske dokumentation"
      },
      "text": {
        "en": "When placing a product with digital elements on the market, the manufacturer shall include the cybersecurity risk assessment referred to in paragraph 3 of this Article in the technical documentation required pursuant to Article 31 and Annex VII. For products with digital elements as referred to in Article 12, which are also subject to other Union legal acts, the cybersecurity risk assessment may be part of the risk assessment required by those Union legal acts. Where certain essential cybersecurity requirements are not applicable to the product with digital elements, the manufacturer shall include a clear justification to that effect in that technical documentation.",
        "de": "Wenn er ein Produkt mit digitalen Elementen in den Verkehr bringt, nimmt der Hersteller die Bewertung der Cybersicherheitsrisiken gemäß Absatz 3 in die gemäß Artikel 31 und Anhang VII vorgeschriebene technische Dokumentation auf. Bei Produkten mit digitalen Elementen gemäß Artikel 12, die auch anderen Unionsrechtsvorschriften unterliegen, kann die Bewertung der Cybersicherheitsrisiken auch Teil der in den betreffenden Unionsrechtsvorschriften geforderten Risikobewertungen sein. Sind bestimmte grundlegende Cybersicherheitsanforderungen nicht auf das Produkt mit digitalen Elementen anwendbar, so nimmt der Hersteller eine klare Begründung hierfür in diese technische Dokumentation auf.",
        "fr": "Lorsqu’il met sur le marché un produit comportant des éléments numériques, le fabricant inclut l’évaluation des risques de cybersécurité visée au paragraphe 3 du présent article dans la documentation technique requise conformément à l’article 31 et à l’annexe VII. Pour les produits comportant des éléments numériques mentionnés à l’article 12, qui relèvent aussi d’autres actes juridiques de l’Union, l’évaluation des risques de cybersécurité peut faire partie de l’évaluation des risques prévue par ces actes juridiques de l’Union. Lorsque certaines exigences essentielles de cybersécurité ne sont pas applicables au produit comportant des éléments numériques, le fabricant fait figurer une justification claire dans cette documentation technique.",
        "nl": "Wanneer de fabrikant een product met digitale elementen in de handel brengt, neemt hij een beoordeling van de in lid 3 van dit artikel bedoelde cyberbeveiligingsrisico’s op in de technische documentatie als vereist op grond van artikel 31 en bijlage VII. Voor producten met digitale elementen als bedoeld in artikel 12, die ook onder andere rechtshandelingen van de Unie vallen, kan de beoordeling van de cyberbeveiligingsrisico’s deel uitmaken van de risicobeoordeling die op grond van die respectieve rechtshandelingen van de Unie vereist is. Indien bepaalde essentiële cyberbeveiligingsvereisten niet van toepassing zijn op het product met digitale elementen, neemt de fabrikant in die technische documentatie daarvoor een duidelijke motivering op.",
        "es": "Al introducir en el mercado un producto con elementos digitales, el fabricante incluirá la evaluación de riesgos de ciberseguridad a que se refiere el apartado 3 del presente artículo en la documentación técnica exigida en virtud del artículo 31 y el anexo VII. En el caso de los productos con elementos digitales a que se refieren el artículo 12 a los que también se apliquen otros actos jurídicos de la Unión, la evaluación de los riesgos de ciberseguridad podrá formar parte de la evaluación de riesgos exigida por dichos actos jurídicos de la Unión. Cuando determinados requisitos esenciales de ciberseguridad no sean aplicables al producto con elementos digitales, el fabricante incluirá una justificación clara a tal efecto en la documentación técnica citada.",
        "da": "Når et produkt med digitale elementer bringes i omsætning, medtager fabrikanten den cybersikkerhedsrisikovurdering, der er omhandlet i denne artikels stk. 3, i den tekniske dokumentation, der kræves i henhold til artikel 31 og bilag VII. For produkter med digitale elementer som omhandlet i artikel 12, der også er omfattet af andre EU-retsakter, kan cybersikkerhedsrisikovurderingen indgå i den risikovurdering, der kræves i henhold til disse EU-retsakter. Hvis visse væsentlige cybersikkerhedskrav ikke er relevante for produktet med digitale elementer, medtager fabrikanten en klar begrundelse herfor i den tekniske dokumentation."
      }
    },
    {
      "ref": "13(5)",
      "kind": "obligation",
      "statute": "Regulation (EU) 2024/2847, Article 13(5)",
      "applies": ["manufacturer"],
      "iso27001": ["A.5.19", "A.5.21", "A.8.28"],
      "title": {
        "en": "Check third-party components before integrating them",
        "de": "Prüfen Sie Drittkomponenten, bevor Sie sie integrieren",
        "fr": "Vérifiez les composants tiers avant de les intégrer",
        "nl": "Controleer componenten van derden vóór integratie",
        "es": "Compruebe los componentes de terceros antes de integrarlos",
        "da": "Tjek tredjepartskomponenter, før I integrerer dem"
      },
      "text": {
        "en": "For the purpose of complying with paragraph 1, manufacturers shall exercise due diligence when integrating components sourced from third parties so that those components do not compromise the cybersecurity of the product with digital elements, including when integrating components of free and open-source software that have not been made available on the market in the course of a commercial activity.",
        "de": "Für die Zwecke der Erfüllung der in Absatz 1 festgelegten Pflicht lassen die Hersteller die gebotene Sorgfalt walten, wenn sie von Dritten bezogene Komponenten in ihre Produkte mit digitalen Elementen integrieren, sodass solche Komponenten die Cybersicherheit des Produkts mit digitalen Elementen nicht beeinträchtigen, auch nicht bei der Integration von freier und quelloffener Software, die nicht im Rahmen einer Geschäftstätigkeit auf dem Markt bereitgestellt wurde.",
        "fr": "Aux fins du respect de l’obligation énoncée au paragraphe 1, les fabricants font preuve de diligence raisonnable lorsqu’ils intègrent dans des produits comportant des éléments numériques des composants obtenus auprès de tiers, de sorte que ces composants ne compromettent pas la cybersécurité du produit comportant des éléments numériques, y compris lors de l’intégration de composants de logiciels libres et ouverts qui n’ont pas été mis à disposition sur le marché dans le cadre d’une activité commerciale.",
        "nl": "Met het oog op de naleving van lid 1 betrachten fabrikanten de passende zorgvuldigheid bij de integratie van van derden afkomstige componenten in producten met digitale elementen, zodat die componenten de cyberbeveiliging van het product met digitale elementen niet in gevaar brengen, ook bij integratie van componenten van vrije en opensourcesoftware die niet in het kader van een handelsactiviteit op de markt worden aangeboden.",
        "es": "A efectos del cumplimiento de lo dispuesto en el apartado 1, los fabricantes ejercerán la diligencia debida al integrar componentes procedentes de terceros de modo que estos componentes no comprometan la seguridad del producto con elementos digitales, también cuando se integren componentes de programas informáticos libres y de código abierto que no se hayan comercializado en el transcurso de una actividad comercial.",
        "da": "Med henblik på at opfylde stk. 1 skal fabrikanter foretage due diligence ved integreringen af komponenter fra tredjeparter, således at disse komponenter ikke bringer cybersikkerheden af produktet med digitale elementer i fare, herunder når der integreres komponenter fra gratis open source-software, der ikke er gjort tilgængelige på markedet som led i en kommerciel aktivitet."
      }
    },
    {
      "ref": "13(6)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 13(6)",
      "applies": ["manufacturer"],
      "iso27001": ["A.5.21", "A.8.8"],
      "title": {
        "en": "Report a component vulnerability to its maintainer",
        "de": "Melden Sie eine Komponentenschwachstelle dem Betreuer",
        "fr": "Signalez une vulnérabilité de composant à son mainteneur",
        "nl": "Meld een kwetsbaarheid in een component aan de beheerder",
        "es": "Comunique una vulnerabilidad de componente a su mantenedor",
        "da": "Anmeld en komponentsårbarhed til dens vedligeholder"
      },
      "text": {
        "en": "Manufacturers shall, upon identifying a vulnerability in a component, including in an open source-component, which is integrated in the product with digital elements report the vulnerability to the person or entity manufacturing or maintaining the component, and address and remediate the vulnerability in accordance with the vulnerability handling requirements set out in Part II of Annex I. Where manufacturers have developed a software or hardware modification to address the vulnerability in that component, they shall share the relevant code or documentation with the person or entity manufacturing or maintaining the component, where appropriate in a machine-readable format.",
        "de": "Sobald der Hersteller eine Schwachstelle in einer in das Produkt mit digitalen Elementen integrierten Komponente, einschließlich einer quelloffenen Komponente, feststellt, meldet er die Schwachstelle der Person oder Einrichtung, die diese Komponente herstellt oder wartet, und behandelt und behebt die Schwachstelle gemäß den in Anhang I Teil II festgelegten Anforderungen an die Behandlung von Schwachstellen. Haben Hersteller eine Software- oder Hardware-Änderung entwickelt, um die Schwachstelle in dieser Komponente zu beheben, teilen sie den betreffenden Code oder die einschlägigen Unterlagen der Person oder Stelle, die die Komponente herstellt oder wartet, gegebenenfalls in einem maschinenlesbaren Format mit.",
        "fr": "Lorsqu’ils identifient une vulnérabilité dans un composant, y compris un composant logiciel ouvert, qui est intégré au produit comportant des éléments numériques, les fabricants signalent la vulnérabilité à la personne ou à l’entité qui assure la maintenance du composant, et s’attaquent et remédient à la vulnérabilité conformément aux exigences relatives à la gestion des vulnérabilités énoncées à l’annexe I, partie II. Lorsque les fabricants ont mis au point une modification logicielle ou matérielle pour remédier à la vulnérabilité de ce composant, ils partagent le code ou la documentation correspondants avec la personne ou l’entité qui fabrique le composant ou en assure la maintenance, dans un format lisible par machine s’il y a lieu.",
        "nl": "Bij de vaststelling van een kwetsbaarheid in een component, met inbegrip van een opensourcecomponent, die in het product met digitale elementen is geïntegreerd, melden fabrikanten de kwetsbaarheid aan de persoon of entiteit die de component vervaardigt of onderhoudt, en pakken onverwijld de kwetsbaarheid aan en verhelpen die in overeenstemming met de vereisten inzake de respons op kwetsbaarheden van deel II van bijlage I. Wanneer fabrikanten een wijziging van software of hardware hebben ontwikkeld om de kwetsbaarheid van die component aan te pakken, delen zij de desbetreffende code of documentatie met de persoon of entiteit die de component vervaardigt of onderhoudt, indien passend in een machineleesbaar formaat.",
        "es": "Cuando los fabricantes detecten una vulnerabilidad en un componente,también de código abierto, integrado en el producto con elementos digitales, notificarán la vulnerabilidad a la persona o entidad que fabrica o mantiene el componente y abordarán y subsanarán la vulnerabilidad de conformidad con los requisitos de gestión de las vulnerabilidades establecidas en el anexo I, parte II. Cuando los fabricantes hayan desarrollado una modificación de un programa o equipo informático para abordar la vulnerabilidad de dicho componente, compartirán el código o la documentación pertinentes con la persona o entidad que fabrica o mantiene el componente, en su caso en un formato legible por máquina.",
        "da": "Ved identifikation af en sårbarhed i en komponent, herunder i en open source-komponent, som er integreret i produktet med digitale elementer, indberetter fabrikanten sårbarheden til den person eller enhed, der fremstiller eller vedligeholder komponenten, og håndterer og afhjælper sårbarheden i overensstemmelse med de krav til håndtering af sårbarheder, der er fastsat i bilag I, del II. Hvis fabrikanten har udviklet en software- eller hardwareændring for at afhjælpe sårbarheden i den pågældende komponent, skal fabrikanten dele den relevante kode eller dokumentation med den person eller enhed, der fremstiller eller vedligeholder komponenten, hvor det er relevant i et maskinlæsbart format."
      }
    },
    {
      "ref": "13(7)",
      "kind": "obligation",
      "statute": "Regulation (EU) 2024/2847, Article 13(7)",
      "applies": ["manufacturer"],
      "iso27001": ["Clause 7.5", "A.8.8"],
      "title": {
        "en": "Document the product's cybersecurity aspects and vulnerabilities",
        "de": "Dokumentieren Sie die Cybersicherheitsaspekte und Schwachstellen des Produkts",
        "fr": "Documentez les aspects de cybersécurité et vulnérabilités du produit",
        "nl": "Documenteer de cyberbeveiligingsaspecten en kwetsbaarheden van het product",
        "es": "Documente los aspectos de ciberseguridad y vulnerabilidades del producto",
        "da": "Dokumentér produktets cybersikkerhedsaspekter og sårbarheder"
      },
      "text": {
        "en": "The manufacturers shall systematically document, in a manner that is proportionate to the nature and the cybersecurity risks, relevant cybersecurity aspects concerning the products with digital elements, including vulnerabilities of which they become aware and any relevant information provided by third parties, and shall, where applicable, update the cybersecurity risk assessment of the products.",
        "de": "Der Hersteller dokumentiert systematisch und in einer der Art der Cybersicherheitsrisiken angemessenen Weise alle relevanten Cybersicherheitsaspekte des Produkts mit digitalen Elementen, einschließlich der Schwachstellen, von denen er Kenntnis erlangt, und aller von Dritten bereitgestellten einschlägigen Informationen und aktualisiert gegebenenfalls die Bewertung der Cybersicherheitsrisiken des Produkts.",
        "fr": "Les fabricants documentent systématiquement, d’une manière proportionnée à la nature et à l’ampleur des risques de cybersécurité, les aspects pertinents pour la cybersécurité concernant le produit comportant des éléments numériques, y compris les vulnérabilités dont ils prennent connaissance et toute information pertinente fournie par des tiers, et, le cas échéant, mettent à jour l’évaluation des risques de cybersécurité du produit.",
        "nl": "De fabrikanten documenteren systematisch, op een wijze die in verhouding staat tot de aard en de cyberbeveiligingsrisico’s, relevante cyberbeveiligingsaspecten met betrekking tot de producten met digitale elementen, met inbegrip van kwetsbaarheden waarvan zij kennisnemen en alle relevante informatie die door derden wordt verstrekt, en werken, indien van toepassing, de beoordeling van de cyberbeveiligingsrisico’s van de producten bij.",
        "es": "Los fabricantes documentarán sistemáticamente, de manera proporcionada a la naturaleza y a los riesgos de ciberseguridad, los aspectos pertinentes relativos a la ciberseguridad del producto con elementos digitales, incluidas las vulnerabilidades de las que tengan conocimiento y cualquier información pertinente facilitada por terceros, y, cuando corresponda, actualizarán la evaluación de los riesgos de ciberseguridad del producto.",
        "da": "Fabrikanten dokumenterer på en systematisk måde, der står i et rimeligt forhold til cybersikkerhedsrisicienes karakter, relevante cybersikkerhedsaspekter vedrørende produkterne med digitale elementer, herunder sårbarheder, som fabrikanten bliver bekendt med, og alle relevante oplysninger fra tredjeparter, og ajourfører i påkommende tilfælde cybersikkerhedsrisikovurderingen af produkterne."
      }
    },
    {
      "ref": "13(8)-1",
      "kind": "obligation",
      "statute": "Regulation (EU) 2024/2847, Article 13(8), first subparagraph",
      "applies": ["manufacturer"],
      "iso27001": ["A.8.8"],
      "title": {
        "en": "Handle vulnerabilities effectively throughout the support period",
        "de": "Behandeln Sie Schwachstellen wirksam während des Unterstützungszeitraums",
        "fr": "Traitez les vulnérabilités efficacement pendant la période de support",
        "nl": "Handel kwetsbaarheden doeltreffend af gedurende de ondersteuningsperiode",
        "es": "Gestione las vulnerabilidades eficazmente durante el periodo de soporte",
        "da": "Håndtér sårbarheder effektivt gennem hele supportperioden"
      },
      "text": {
        "en": "Manufacturers shall ensure, when placing a product with digital elements on the market, and for the support period, that vulnerabilities of that product, including its components, are handled effectively and in accordance with the essential cybersecurity requirements set out in Part II of Annex I.",
        "de": "Wenn sie ein Produkt mit digitalen Elementen in den Verkehr bringen und während der erwarteten Produktlebensdauer und des Unterstützungszeitraums stellen die Hersteller sicher, dass Schwachstellen dieses Produkts, einschließlich seiner Komponenten, wirksam und im Einklang mit den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil II behandelt werden.",
        "fr": "Lorsqu’ils mettent sur le marché un produit comportant des éléments numériques, et pendant la période d’assistance, les fabricants veillent à ce que les vulnérabilités de ce produit, y compris de ses composants, soient gérées efficacement et conformément aux exigences essentielles de cybersécurité énoncées à l’annexe I, partie II.",
        "nl": "Fabrikanten zorgen ervoor, wanneer zij een product met digitale elementen in de handel brengen en gedurende de ondersteuningsperiode, dat de kwetsbaarheden van dat product, met inbegrip van de componenten daarvan, doeltreffend en in overeenstemming met de essentiële cyberbeveiligingsvereisten van deel II van bijlage I worden aangepakt.",
        "es": "Cuando los fabricantes introduzcan en el mercado un producto con elementos digitales, y durante el período de soporte, se asegurarán de que las vulnerabilidades de dicho producto, incluidos sus componentes, se gestionen de manera efectiva y de conformidad con los requisitos esenciales de ciberseguridad establecidos en el anexo I, parte II.",
        "da": "Fabrikanten sikrer, når et produkt med digitale elementer bringes i omsætning, og i supportperioden, at det pågældende produkts sårbarheder, herunder dets komponenter, håndteres effektivt og i overensstemmelse med de væsentlige cybersikkerhedskrav i bilag I, del II."
      }
    },
    {
      "ref": "13(8)-2",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 13(8), second and third subparagraphs",
      "applies": ["manufacturer"],
      "iso27001": [],
      "note": "The support period is at least five years, or the expected use time where that is shorter; the fourth subparagraph lets the Commission set minimum periods for product categories by delegated act.",
      "title": {
        "en": "Set a support period matching the product's expected use",
        "de": "Legen Sie einen Unterstützungszeitraum passend zur erwarteten Nutzung fest",
        "fr": "Fixez une période de support à la hauteur de l'usage attendu",
        "nl": "Stel een ondersteuningsperiode vast die past bij het verwachte gebruik",
        "es": "Fije un periodo de soporte acorde al uso esperado",
        "da": "Fastsæt en supportperiode, der svarer til den forventede brug"
      },
      "text": {
        "en": "Manufacturers shall determine the support period so that it reflects the length of time during which the product is expected to be in use, taking into account, in particular, reasonable user expectations, the nature of the product, including its intended purpose, as well as relevant Union law determining the lifetime of products with digital elements. When determining the support period, manufacturers may also take into account the support periods of products with digital elements offering a similar functionality placed on the market by other manufacturers, the availability of the operating environment, the support periods of integrated components that provide core functions and are sourced from third parties as well as relevant guidance provided by the dedicated administrative cooperation group (ADCO) established pursuant to Article 52(15) and the Commission. The matters to be taken into account in order to determine the support period shall be considered in a manner that ensures proportionality. Without prejudice to the second subparagraph, the support period shall be at least five years. Where the product with digital elements is expected to be in use for less than five years, the support period shall correspond to the expected use time.",
        "de": "Die Hersteller legen den Unterstützungszeitraum so fest, dass er die Dauer der voraussichtlichen Nutzung des Produkts widerspiegelt, wobei sie insbesondere angemessenen Erwartungen der Nutzer, der Art des Produkts, einschließlich seiner Zweckbestimmung, sowie den einschlägigen Rechtsvorschriften der Union zur Festlegung der Lebensdauer von Produkten mit digitalen Elementen Rechnung tragen. Bei der Festlegung des Unterstützungszeitraums können die Hersteller auch die Unterstützungszeiträume für Produkte mit digitalen Elementen mit einer ähnlichen Funktion, die von anderen Herstellern in den Verkehr gebracht werden, die Verfügbarkeit der Betriebsumgebung, die Unterstützungszeiträume für integrierte Komponenten, die Kernfunktionen erbringen und von Dritten bezogen werden, sowie die einschlägigen Leitlinien der gemäß Artikel 52 Absatz 15 eingesetzten besondere Gruppe zur administrativen Zusammenarbeit (ADCO) und der Kommission berücksichtigen. Die zur Bestimmung des Unterstützungszeitraums zu berücksichtigenden Aspekte werden in einer Weise berücksichtigt, die die Verhältnismäßigkeit gewährleistet. Unbeschadet Unterabsatz 2 beträgt der Unterstützungszeitraum mindestens fünf Jahre. Wird davon ausgegangen, dass das Produkt mit digitalen Elementen weniger als fünf Jahre im Betrieb ist, muss der Unterstützungszeitraum der voraussichtlichen Nutzungsdauer entsprechen.",
        "fr": "Les fabricants fixent la période d’assistance de sorte qu’elle reflète la durée pendant laquelle le produit est censé pouvoir être utilisé, en tenant compte, en particulier, des attentes raisonnables des utilisateurs, de la nature du produit, y compris de son utilisation prévue, ainsi que du droit de l’Union applicable déterminant la durée de vie des produits comportant des éléments numériques. Lorsqu’ils déterminent la période d’assistance, les fabricants peuvent également tenir compte des périodes d’assistance des produits comportant des éléments numériques offrant une fonctionnalité similaire mis sur le marché par d’autres fabricants, de la disponibilité de l’environnement opérationnel, des périodes d’assistance des composants intégrés qui assurent des fonctions essentielles et proviennent de tiers, ainsi que des orientations pertinentes fournies par le groupe de coopération administrative (ADCO) institué en vertu de l’article 52, paragraphe 15, et par la Commission. Les éléments à prendre en compte pour définir la période d’assistance sont pris en compte de manière à garantir la proportionnalité. Sans préjudice du deuxième alinéa, la période d’assistance est d’au moins cinq ans. Lorsque le produit comportant des éléments numériques est censé pouvoir être utilisé pendant moins de cinq ans, la période d’assistance correspond à la durée d’utilisation prévue.",
        "nl": "Fabrikanten bepalen de ondersteuningsperiode op zodanige wijze dat die de verwachte gebruiksduur van het product weerspiegelt, waarbij met name rekening wordt gehouden met redelijke verwachtingen van de gebruikers, de aard van het product, met inbegrip van het beoogde doel van het product, en het relevante Unierecht dat de levensduur van producten met digitale elementen bepaalt. Bij het bepalen van de ondersteuningsperiode kunnen fabrikanten ook rekening houden met de ondersteuningsperioden voor producten met digitale elementen met een soortgelijke functionaliteit die door andere fabrikanten in de handel worden gebracht, de beschikbaarheid van de operationele omgeving, de ondersteuningsperioden voor geïntegreerde componenten die kernfuncties leveren en afkomstig zijn van derden, alsook relevante richtsnoeren van de op grond van artikel 52, lid 15, opgerichte speciale administratievesamenwerkingsgroep (ADCO) en de Commissie. De aangelegenheden waarmee rekening moet worden gehouden om de ondersteuningsperiode te bepalen, worden op zodanige wijze in aanmerking genomen dat de evenredigheid wordt gewaarborgd. Onverminderd de tweede alinea bedraagt de ondersteuningsperiode ten minste vijf jaar. Wanneer het product met digitale elementen naar verwachting minder dan vijf jaar in gebruik zal zijn, stemt de ondersteuningsperiode overeen met de verwachte gebruiksduur.",
        "es": "Los fabricantes determinarán el período de soporte de manera que refleje el período de tiempo durante el cual se prevé que vaya a utilizarse el producto, teniendo en cuenta, en particular, las expectativas razonables de los usuarios, la naturaleza del producto,incluida su finalidad prevista, y el Derecho pertinente de la Unión que fija la vida útil del producto con elementos digitales. A la hora de determinar el período de soporte, los fabricantes también podrán tener en cuenta los períodos de soporte de productos con elementos digitales que ofrezcan una funcionalidad similar introducidos en el mercado por otros fabricantes, la disponibilidad del entorno operativo y los períodos de soporte de los componentes integrados que proporcionan las funciones principales y se obtienen de terceros, así como las orientaciones pertinentes facilitadas por el Grupo de Cooperación Administrativa (ADCO) específico establecido en virtud del artículo 52, apartado 15, y por la Comisión. Las cuestiones que deban tenerse en cuenta para determinar la duración del período de soporte se considerarán de manera que se garantice la proporcionalidad. Sin perjuicio de lo dispuesto en el párrafo segundo, el período de soporte será de al menos cinco años. Cuando se prevea que el producto con elementos digitales vaya a utilizarse durante menos de cinco años, el período de soporte corresponderá al tiempo de utilización previsto.",
        "da": "Fabrikanten fastsætter supportperioden således, at denne afspejler det tidsrum, hvori produktet forventes at være i brug, navnlig under hensyntagen til rimelige brugerforventninger, produktets art, herunder dets tilsigtede formål, samt relevant EU-ret, der fastsætter levetiden for produkter med digitale elementer. Ved fastsættelsen af supportperioden kan fabrikanten også tage hensyn til supportperioderne for produkter med digitale elementer, der tilbyder en lignende funktionalitet, og som er bragt i omsætning af andre fabrikanter, og til tilgængeligheden af driftsmiljøet, supportperioderne for integrerede komponenter, der leverer centrale funktioner og stammer fra tredjeparter, samt relevant vejledning fra den særlige administrative samarbejdsgruppe (ADCO), der er oprettet i henhold til artikel 52, stk. 15, og fra Kommissionen. De forhold, der skal tages hensyn til med henblik på at bestemme f supportperioden, skal overvejes på en måde, der sikrer proportionalitet. Uden at det berører andet afsnit, skal supportperioden være på mindst fem år. Hvis produktet med digitale elementer forventes at være i brug i mindre end fem år, skal supportperioden svare til den forventede anvendelsestid."
      }
    },
    {
      "ref": "13(8)-5",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 13(8), fifth subparagraph",
      "applies": ["manufacturer"],
      "iso27001": ["Clause 7.5"],
      "title": {
        "en": "Record how the support period was determined",
        "de": "Halten Sie fest, wie der Unterstützungszeitraum bestimmt wurde",
        "fr": "Consignez comment la période de support a été déterminée",
        "nl": "Leg vast hoe de ondersteuningsperiode is bepaald",
        "es": "Registre cómo se determinó el periodo de soporte",
        "da": "Registrér hvordan supportperioden blev fastsat"
      },
      "text": {
        "en": "Manufacturers shall include the information that was taken into account to determine the support period of a product with digital elements in the technical documentation as set out in Annex VII.",
        "de": "Die Hersteller nehmen die Informationen, die bei der Bestimmung des Unterstützungszeitraums eines Produkts mit digitalen Elementen berücksichtigt wurden, in die technische Dokumentation gemäß Anhang VII auf.",
        "fr": "Les fabricants font figurer dans la documentation technique visée à l’annexe VII les informations qui ont été prises en compte pour déterminer la période d’assistance du produit comportant des éléments numériques.",
        "nl": "Fabrikanten nemen de informatie die in aanmerking is genomen om de ondersteuningsperiode van een product met digitale elementen te bepalen, op in de in bijlage VII beschreven technische documentatie.",
        "es": "Los fabricantes incluirán en la documentación técnica establecida en el anexo VII la información que se haya tenido en cuenta para determinar el período de soporte de un producto con elementos digitales.",
        "da": "Fabrikanten medtager i den tekniske dokumentation de oplysninger, der blev taget i betragtning ved fastlæggelsen af supportperioden for et produkt med digitale elementer, jf. bilag VII."
      }
    },
    {
      "ref": "13(8)-6",
      "kind": "obligation",
      "statute": "Regulation (EU) 2024/2847, Article 13(8), sixth subparagraph",
      "applies": ["manufacturer"],
      "iso27001": ["A.5.1", "A.8.8"],
      "title": {
        "en": "Have a coordinated vulnerability disclosure policy and procedures",
        "de": "Haben Sie eine Richtlinie zur koordinierten Offenlegung von Schwachstellen",
        "fr": "Ayez une politique de divulgation coordonnée des vulnérabilités",
        "nl": "Heb een beleid voor gecoördineerde openbaarmaking van kwetsbaarheden",
        "es": "Tenga una política de divulgación coordinada de vulnerabilidades",
        "da": "Hav en politik for koordineret offentliggørelse af sårbarheder"
      },
      "text": {
        "en": "Manufacturers shall have appropriate policies and procedures, including coordinated vulnerability disclosure policies, referred to in Part II, point (5), of Annex I to process and remediate potential vulnerabilities in the product with digital elements reported from internal or external sources.",
        "de": "Die Hersteller haben geeignete Strategien und Verfahren, darunter eine Strategie für die koordinierte Offenlegung von Schwachstellen gemäß Anhang I Teil II Nummer 5, um potenzielle Schwachstellen in dem Produkt mit digitalen Elementen, die von internen oder externen Quellen gemeldet werden, zu bearbeiten und zu beheben.",
        "fr": "Les fabricants disposent de politiques et de procédures appropriées, notamment les politiques de divulgation coordonnée des vulnérabilités mentionnées à l’annexe I, partie II, point 5), pour traiter et corriger les vulnérabilités potentielles du produit comportant des éléments numériques signalées par des sources internes ou externes.",
        "nl": "Fabrikanten beschikken over passende beleidslijnen en procedures, met inbegrip van een gecoördineerd beleid inzake openbaarmaking van kwetsbaarheden, als bedoeld in deel II, punt 5, van bijlage I om potentiële kwetsbaarheden in het product met digitale elementen die door interne of externe bronnen zijn gemeld, te behandelen en te verhelpen.",
        "es": "Los fabricantes contarán con políticas y procedimientos adecuados, incluidas las políticas de divulgación coordinada de vulnerabilidades a que se refiere el anexo I, parte II, punto 5, para tratar y subsanar las posibles vulnerabilidades del producto con elementos digitales comunicadas por fuentes internas o externas.",
        "da": "Fabrikanten indfører passende politikker og procedurer, herunder politikker for koordineret offentliggørelse af sårbarheder, jf. bilag I, del II, nr. 5, til håndtering og afhjælpning af potentielle sårbarheder i produktet med digitale elementer indberettet fra interne eller eksterne kilder."
      }
    },
    {
      "ref": "13(9)",
      "kind": "obligation",
      "statute": "Regulation (EU) 2024/2847, Article 13(9)",
      "applies": ["manufacturer"],
      "iso27001": ["A.8.8"],
      "title": {
        "en": "Keep each security update available for ten years",
        "de": "Halten Sie jedes Sicherheitsupdate zehn Jahre verfügbar",
        "fr": "Gardez chaque mise à jour de sécurité disponible dix ans",
        "nl": "Houd elke beveiligingsupdate tien jaar beschikbaar",
        "es": "Mantenga cada actualización de seguridad disponible diez años",
        "da": "Hold hver sikkerhedsopdatering tilgængelig i ti år"
      },
      "text": {
        "en": "Manufacturers shall ensure that each security update, as referred to in Part II, point (8), of Annex I, which has been made available to users during the support period, remains available after it has been issued for a minimum of 10 years or for the remainder of the support period, whichever is longer.",
        "de": "Die Hersteller gewährleisten, dass jede Sicherheitsaktualisierung gemäß Anhang I Teil II Nummer 8, die den Nutzern während des Unterstützungszeitraums zur Verfügung gestellt wurde, nach ihrer Bereitstellung für mindestens zehn Jahre oder für die verbleibende Dauer des Unterstützungszeitraums, je nachdem, welcher Zeitraum länger ist, verfügbar bleibt.",
        "fr": "Les fabricants veillent à ce que chaque mise à jour de sécurité, visée à l’annexe I, partie II, point 8), qui a été mise à la disposition des utilisateurs au cours de la période d’assistance, reste disponible après son émission pendant dix ans au minimum ou pendant le reste de la période d’assistance, la période la plus longue étant retenue.",
        "nl": "Fabrikanten zorgen ervoor dat elke beveiligingsupdate, als bedoeld in deel II, punt 8, van bijlage I, die tijdens de ondersteuningsperiode ter beschikking van de gebruikers is gesteld, na afgifte ten minste gedurende tien jaar beschikbaar blijft, of gedurende de rest van de ondersteuningsperiode, indien die langer is.",
        "es": "Los fabricantes se asegurarán de que cada una de las actualizaciones de seguridad a que se refiere el anexo I, parte II, punto 8, que se haya puesto a disposición de los usuarios durante el período de soporte siga estando disponible tras su publicación durante un período mínimo de diez años o durante el resto del período de soporte si este plazo fuera más largo.",
        "da": "Fabrikanten sikrer, at hver sikkerhedsopdatering, jf. bilag I, del II, nr. 8, som er gjort tilgængelig for brugerne i supportperioden, forbliver tilgængelig efter udstedelsen i mindst ti år eller i resten af supportperioden, alt efter hvilket tidsrum der er længst."
      }
    },
    {
      "ref": "13(12)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 13(12)",
      "applies": ["manufacturer"],
      "iso27001": ["Clause 7.5"],
      "title": {
        "en": "Draw up the technical documentation and assess conformity",
        "de": "Erstellen Sie die technische Dokumentation und bewerten Sie die Konformität",
        "fr": "Établissez la documentation technique et évaluez la conformité",
        "nl": "Stel de technische documentatie op en beoordeel de conformiteit",
        "es": "Elabore la documentación técnica y evalúe la conformidad",
        "da": "Udarbejd den tekniske dokumentation, og vurdér overensstemmelsen"
      },
      "text": {
        "en": "Before placing a product with digital elements on the market, manufacturers shall draw up the technical documentation referred to in Article 31. They shall carry out the chosen conformity assessment procedures as referred to in Article 32 or have them carried out. Where compliance of the product with digital elements with the essential cybersecurity requirements set out in Part I of Annex I and of the processes put in place by the manufacturer with the essential cybersecurity requirements set out in Part II of Annex I has been demonstrated by that conformity assessment procedure, manufacturers shall draw up the EU declaration of conformity in accordance with Article 28 and affix the CE marking in accordance with Article 30.",
        "de": "Bevor sie ein Produkt mit digitalen Elementen in den Verkehr bringen, erstellen die Hersteller die in Artikel 31 genannte technische Dokumentation. Sie führen die gewählten Konformitätsbewertungsverfahren gemäß Artikel 32 durch oder lassen sie durchführen. Ist mit diesem Konformitätsbewertungsverfahren nachgewiesen worden, dass das Produkt mit digitalen Elementen den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil I genügt und die vom Hersteller festgelegten Verfahren den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil II genügen, so stellen die Hersteller die EU-Konformitätserklärung gemäß Artikel 28 aus und bringen die CE-Kennzeichnung gemäß Artikel 30 an.",
        "fr": "Avant de mettre sur le marché un produit comportant des éléments numériques, les fabricants établissent la documentation technique visée à l’article 31. Ils appliquent ou font appliquer les procédures d’évaluation de la conformité choisies visées à l’article 32. Lorsqu’il a été démontré, au moyen de cette procédure d’évaluation de la conformité, que le produit comportant des éléments numériques est conforme aux exigences essentielles de cybersécurité énoncées à l’annexe I, partie I, et que les processus mis en place par le fabricant sont conformes aux exigences essentielles de cybersécurité énoncées à l’annexe I, partie II, les fabricants établissent la déclaration UE de conformité conformément à l’article 28 et appose le marquage CE conformément à l’article 30.",
        "nl": "Alvorens een product met digitale elementen in de handel te brengen, stellen fabrikanten de in artikel 31 bedoelde technische documentatie op. Zij voeren de in artikel 32 bedoelde gekozen conformiteitsbeoordelingsprocedures uit of laten die uitvoeren. Wanneer met die conformiteitsbeoordelingsprocedure is aangetoond dat het product met digitale elementen voldoet aan de essentiële cyberbeveiligingsvereisten van deel I van bijlage I en dat de door de fabrikant ingestelde processen voldoen aan de essentiële cyberbeveiligingsvereisten van deel II van bijlage I, stellen de fabrikanten de EU-conformiteitsverklaring op overeenkomstig artikel 28 en brengen zij de CE-markering aan overeenkomstig artikel 30.",
        "es": "Antes de introducir en el mercado un producto con elementos digitales, los fabricantes elaborarán la documentación técnica especificada en el artículo 31. También pondrán en práctica o encargarán que se pongan en práctica los procedimientos de evaluación de la conformidad de su elección a que se refiere el artículo 32. Cuando mediante dicho procedimiento de evaluación de la conformidad se haya demostrado la conformidad del producto con elementos digitales con los requisitos esenciales de ciberseguridad establecidos en el anexo I, parte I, y la conformidad de los procesos establecidos por el fabricante con los requisitos esenciales de ciberseguridad establecidos en el anexo I, parte II, los fabricantes elaborarán la declaración UE de conformidad con arreglo al artículo 28 y colocarán el marcado CE de conformidad con el artículo 30.",
        "da": "Inden et produkt med digitale elementer bringes i omsætning, udarbejder fabrikanten den tekniske dokumentation, der er omhandlet i artikel 31. Fabrikanten gennemfører eller får gennemført de valgte overensstemmelsesvurderingsprocedurer som omhandlet i artikel 32. Hvor det ved en af disse overensstemmelsesvurderingsprocedurer er blevet dokumenteret, at produktet med digitale elementer overholder de væsentlige cybersikkerhedskrav i bilag I, del I, og at de processer, som fabrikanten har indført, overholder de væsentlige cybersikkerhedskrav i bilag I, del II, udarbejder fabrikanten EU-overensstemmelseserklæringen i overensstemmelse med artikel 28 og anbringer CE-mærkningen i overensstemmelse med artikel 30."
      }
    },
    {
      "ref": "13(13)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 13(13)",
      "applies": ["manufacturer"],
      "iso27001": ["Clause 7.5", "A.5.33"],
      "title": {
        "en": "Keep the documentation and declaration ten years for authorities",
        "de": "Bewahren Sie Dokumentation und Erklärung zehn Jahre für Behörden auf",
        "fr": "Conservez documentation et déclaration dix ans pour les autorités",
        "nl": "Bewaar documentatie en verklaring tien jaar voor de autoriteiten",
        "es": "Conserve documentación y declaración diez años para las autoridades",
        "da": "Opbevar dokumentation og erklæring i ti år for myndighederne"
      },
      "text": {
        "en": "Manufacturers shall keep the technical documentation and the EU declaration of conformity at the disposal of the market surveillance authorities for at least 10 years after the product with digital elements has been placed on the market or for the support period, whichever is longer.",
        "de": "Die Hersteller bewahren die technische Dokumentation und die EU-Konformitätserklärung nach dem Inverkehrbringen des Produkts mit digitalen Elementen mindestens zehn Jahre lang oder für die Dauer des Unterstützungszeitraums, je nachdem, welcher Zeitraum länger ist, für die Marktüberwachungsbehörden auf.",
        "fr": "Les fabricants tiennent la documentation technique et la déclaration UE de conformité à la disposition des autorités de surveillance du marché pendant une durée d’au moins dix ans après la mise sur le marché du produit comportant des éléments numériques ou pendant la période d’assistance, la période la plus longue étant retenue.",
        "nl": "Fabrikanten houden de technische documentatie en de EU-conformiteitsverklaring gedurende ten minste tien jaar nadat het product met digitale elementen in de handel is gebracht of gedurende de ondersteuningsperiode indien die langer is, ter beschikking van de markttoezichtautoriteiten.",
        "es": "Los fabricantes mantendrán la documentación técnica y la declaración UE de conformidad a disposición de las autoridades de vigilancia del mercado durante un mínimo de diez años a partir de la introducción en el mercado del producto con elementos digitales, o durante el período de soporte si este plazo fuera más largo.",
        "da": "Fabrikanten opbevarer den tekniske dokumentation og EU-overensstemmelseserklæringen, så de i mindst ti år efter, at produktet med digitale elementer er blevet bragt i omsætning, eller i supportperioden, alt efter hvilket tidsrum der er længst, står til rådighed for markedsovervågningsmyndighederne."
      }
    },
    {
      "ref": "13(14)",
      "kind": "obligation",
      "statute": "Regulation (EU) 2024/2847, Article 13(14)",
      "applies": ["manufacturer"],
      "iso27001": ["A.8.32"],
      "title": {
        "en": "Keep series production in conformity through changes",
        "de": "Halten Sie die Serienfertigung über Änderungen hinweg konform",
        "fr": "Maintenez la production en série conforme malgré les changements",
        "nl": "Houd de serieproductie conform, ook bij wijzigingen",
        "es": "Mantenga la producción en serie conforme pese a los cambios",
        "da": "Hold serieproduktionen i overensstemmelse gennem ændringer"
      },
      "text": {
        "en": "Manufacturers shall ensure that procedures are in place for products with digital elements that are part of a series of production to remain in conformity with this Regulation. Manufacturers shall adequately take into account changes in the development and production process or in the design or characteristics of the product with digital elements and changes in the harmonised standards, European cybersecurity certification schemes or common specifications as referred to in Article 27 by reference to which the conformity of the product with digital elements is declared or by application of which its conformity is verified.",
        "de": "Die Hersteller gewährleisten durch geeignete Verfahren, dass die Konformität von Produkten mit digitalen Elementen mit dieser Verordnung bei einer Serienherstellung sichergestellt bleibt. Die Hersteller berücksichtigen in angemessener Weise etwaige Änderungen am Entwicklungs- und Herstellungsverfahren oder an der Konzeption oder den Merkmalen des Produkts mit digitalen Elementen sowie Änderungen der harmonisierten Normen, der europäischen Schemata für die Cybersicherheitszertifizierung oder der in Artikel 27 genannten gemeinsamen Spezifikationen, die bei der Erklärung der Konformität des Produkts mit digitalen Elementen zugrunde gelegt oder bei der Überprüfung seiner Konformität angewandt wurden.",
        "fr": "Les fabricants veillent à ce que des procédures soient en place pour que la conformité avec le présent règlement des produits comportant des éléments numériques produits en série reste assurée. Les fabricants tiennent dûment compte des modifications du processus de développement et de production ou de la conception ou des caractéristiques du produit comportant des éléments numériques, ainsi que des modifications des normes harmonisées, des schémas européens de certification de cybersécurité ou des spécifications techniques visées à l’article 27 au regard desquelles la conformité du produit comportant des éléments numériques est déclarée ou en application desquelles sa conformité est vérifiée.",
        "nl": "Fabrikanten voeren procedures in om de conformiteit met deze verordening te waarborgen van producten met digitale elementen die deel uitmaken van een productiereeks. Fabrikanten houden naar behoren rekening met veranderingen in het ontwikkelings- en productieproces of in het ontwerp of de kenmerken van het product met digitale elementen en met wijzigingen in de in artikel 27 bedoelde geharmoniseerde normen, Europese cyberbeveiligingscertificeringsregelingen of gemeenschappelijke specificaties waarnaar wordt verwezen in de conformiteitsverklaring van het product met digitale elementen of op grond waarvan de conformiteit van het product wordt geverifieerd.",
        "es": "Los fabricantes se asegurarán de que existan procedimientos para que los productos con elementos digitales que formen parte de una producción en serie mantengan su conformidad con el presente Reglamento. Los fabricantes tomarán debidamente en consideración los cambios en el proceso de desarrollo y producción o en el diseño o las características del producto con elementos digitales, así como los cambios en las normas armonizadas, en los esquemas europeos de certificación de la ciberseguridad o en las especificaciones técnicas a que se refiere el artículo 27 en virtud de las cuales se declara, o por aplicación de las cuales se verifica, la conformidad del producto.",
        "da": "Fabrikanten sikrer, at der findes procedurer til sikring af, at produkter med digitale elementer, der er del af en produktionsserie, fortsat er i overensstemmelse med denne forordning. Fabrikanten tager behørigt hensyn til ændringer i udviklings- og produktionsprocessen eller i designet eller egenskaberne af produktet med digitale elementer og til ændringer i de harmoniserede standarder, europæiske cybersikkerhedscertificeringsordninger eller fælles specifikationer som omhandlet i artikel 27, som der henvises til for at dokumentere overensstemmelsen af produktet med digitale elementer med de gældende krav, eller som anvendes til at kontrollere produktets overensstemmelse."
      }
    },
    {
      "ref": "13(15)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 13(15)",
      "applies": ["manufacturer"],
      "iso27001": [],
      "title": {
        "en": "Mark the product with a type or serial number",
        "de": "Kennzeichnen Sie das Produkt mit Typ-, Chargen- oder Seriennummer",
        "fr": "Marquez le produit d'un numéro de type, lot ou série",
        "nl": "Voorzie het product van een type-, partij- of serienummer",
        "es": "Marque el producto con número de tipo, lote o serie",
        "da": "Mærk produktet med type-, parti- eller serienummer"
      },
      "text": {
        "en": "Manufacturers shall ensure that their products with digital elements bear a type, batch or serial number or other element allowing their identification, or, where that is not possible, that that information is provided on their packaging or in a document accompanying the product with digital elements.",
        "de": "Die Hersteller gewährleisten, dass ihre Produkte mit digitalen Elementen eine Typen-, Chargen- oder Seriennummer oder ein anderes Kennzeichen zu ihrer Identifikation tragen, oder, falls dies nicht möglich ist, dass die diese Informationen auf der Verpackung oder in den dem Produkt mit digitalen Elementen beigefügten Unterlagen angegeben werden.",
        "fr": "Les fabricants veillent à ce que leurs produits comportant des éléments numériques portent un numéro de type, de lot ou de série ou tout autre élément permettant leur identification ou, lorsque cela n’est pas possible, à ce que cette information soit fournie sur l’emballage ou dans un document accompagnant le produit comportant des éléments numériques.",
        "nl": "Fabrikanten zorgen ervoor dat op hun producten met digitale elementen een type-, partij- of serienummer, dan wel een ander identificatiemiddel is aangebracht, of wanneer dat niet mogelijk is, dat die informatie op de verpakking ervan of in een bij het product met digitale elementen gevoegd document is vermeld.",
        "es": "Los fabricantes se asegurarán de que sus productos con elementos digitales llevan un número de tipo, lote o serie o cualquier otro elemento que permita su identificación o, cuando esto no sea posible, de que dicha información figura en su embalaje o en un documento que acompañe al producto con elementos digitales.",
        "da": "Fabrikanten sikrer, at dennes produkter med digitale elementer er forsynet med et type-, parti- eller serienummer eller en anden form for angivelse, ved hjælp af hvilken de kan identificeres, eller, hvis dette ikke er muligt, at disse oplysninger fremgår af emballagen eller af et dokument, der ledsager produktet med digitale elementer."
      }
    },
    {
      "ref": "13(16)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 13(16)",
      "applies": ["manufacturer"],
      "iso27001": [],
      "title": {
        "en": "State your name and contact details on the product",
        "de": "Nennen Sie Namen und Kontaktdaten auf dem Produkt",
        "fr": "Indiquez votre nom et vos coordonnées sur le produit",
        "nl": "Vermeld uw naam en contactgegevens op het product",
        "es": "Indique su nombre y datos de contacto en el producto",
        "da": "Angiv jeres navn og kontaktoplysninger på produktet"
      },
      "text": {
        "en": "Manufacturers shall indicate the name, registered trade name or registered trademark of the manufacturer, and the postal address, email address or other digital contact details, as well as, where applicable, the website where the manufacturer can be contacted, on the product with digital elements, on its packaging or in a document accompanying the product with digital elements. That information shall also be included in the information and instructions to the user set out in Annex II. The contact details shall be in a language which can be easily understood by users and market surveillance authorities.",
        "de": "Die Hersteller geben den Namen, den eingetragenen Handelsnamen oder die eingetragene Handelsmarke des Herstellers, die Postanschrift, die E-Mail-Adresse oder andere digitale Kontaktangaben sowie, soweit vorhanden, die Website, unter der der Hersteller zu erreichen ist, entweder auf dem Produkt mit digitalen Elementen selbst oder, wenn dies nicht möglich ist, auf der Verpackung oder in den dem Produkt mit digitalen Elementen beigefügten Unterlagen an. Diese Informationen werden auch in die in Informationen und Anleitungen für den Nutzer gemäß Anhang II aufgenommen. Die Kontaktangaben sind in einer Sprache abzufassen, die von den Nutzern und den Marktüberwachungsbehörden leicht verstanden werden kann.",
        "fr": "Le fabricant indique son nom, sa raison sociale ou sa marque déposée et ses adresses postale, électronique ou autre moyen numérique, ainsi que, le cas échéant, l’adresse du site internet, auxquelles il peut être contacté sur le produit comportant des éléments numériques, sur son emballage ou dans un document l’accompagnant. Ces informations figurent également dans les informations et instructions destinées à l’utilisateur énoncées à l’annexe II. Les coordonnées sont indiquées dans une langue aisément compréhensible par les utilisateurs et les autorités de surveillance du marché.",
        "nl": "Fabrikanten vermelden de naam, de geregistreerde handelsnaam of het geregistreerde merk van de fabrikant en het postadres, het e-mailadres of andere digitale contactgegevens, alsook, in voorkomend geval, de website waarop contact met de fabrikant kan worden opgenomen, op het product met digitale elementen, op de verpakking ervan of in een bij het product met digitale elementen gevoegd document. Die informatie wordt ook opgenomen in de in bijlage II vermelde informatie en instructies voor de gebruiker. De contactgegevens worden gesteld in een taal die de gebruikers en de markttoezichtautoriteiten gemakkelijk kunnen begrijpen.",
        "es": "Los fabricantes indicarán su nombre, nombre comercial registrado o marca registrada,así como su dirección postal, su dirección de correo electrónico u otros datos de contacto digitales y, en su caso, el sitio web en el que se les puede contactar, en el producto con elementos digitales, en su embalaje o en un documento que acompañe al producto con elementos digitales. Dicha información también se incluirá en la información y las instrucciones para el usuario que figuran en el anexo II. Los datos de contacto figurarán en una lengua fácilmente comprensible para los usuarios y las autoridades de vigilancia del mercado.",
        "da": "Fabrikantens navn, registrerede firmanavn eller registrerede varemærke og postadresse, e-mailadresse eller andre digitale kontaktoplysninger samt, i givet fald, webstedet, hvorpå fabrikanten kan kontaktes, skal fremgå af produktet med digitale elementer, af emballagen eller af et dokument, der ledsager produktet med digitale elementer. Disse oplysninger skal også indgå i de oplysninger og anvisninger til brugeren, der er anført i bilag II. Kontaktoplysningerne gives på et sprog, der er letforståeligt for brugere og markedsovervågningsmyndigheder."
      }
    },
    {
      "ref": "13(17)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 13(17)",
      "applies": ["manufacturer"],
      "iso27001": ["A.8.8"],
      "title": {
        "en": "Designate a single point of contact for users",
        "de": "Benennen Sie eine zentrale Anlaufstelle für Nutzer",
        "fr": "Désignez un point de contact unique pour les utilisateurs",
        "nl": "Wijs één contactpunt voor gebruikers aan",
        "es": "Designe un punto de contacto único para los usuarios",
        "da": "Udpeg ét kontaktpunkt for brugerne"
      },
      "text": {
        "en": "For the purposes of this Regulation, manufacturers shall designate a single point of contact to enable users to communicate directly and rapidly with them, including in order to facilitate reporting on vulnerabilities of the product with digital elements. Manufacturers shall ensure that the single point of contact is easily identifiable by the users. They shall also include the single point of contact in the information and instructions to the user set out in Annex II. The single point of contact shall allow users to choose their preferred means of communication and shall not limit such means to automated tools.",
        "de": "Für die Zwecke dieser Verordnung benennen die Hersteller eine zentrale Anlaufstelle, die es den Nutzern ermöglicht, direkt und schnell mit ihnen zu kommunizieren, auch um die Meldung von Schwachstellen des Produkts mit digitalen Elementen zu erleichtern. Die Hersteller stellen sicher, dass die zentrale Anlaufstelle von den Nutzern leicht ermittelt werden kann. Sie nehmen die zentrale Anlaufstelle auch in die Informationen und Anleitungen für die Nutzer gemäß Anhang II auf. Die zentrale Anlaufstelle ermöglicht es den Nutzern, ihr bevorzugtes Kommunikationsmittel zu wählen, wobei diese Mittel nicht auf automatisierte Instrumente beschränkt werden dürfen.",
        "fr": "Aux fins du présent règlement, les fabricants désignent un point de contact unique pour permettre aux utilisateurs de communiquer directement et rapidement avec lui, y compris afin de faciliter le signalement des vulnérabilités des produits comportant des éléments numériques. Les fabricants veillent à ce que le point de contact unique soit facilement identifiable par les utilisateurs. Ils font également figurer le point de contact unique dans les informations et instructions destinées à l’utilisateur énoncées à l’annexe II. Le point de contact unique permet aux utilisateurs de choisir leurs moyens de communication préférés, ces moyens n’étant pas limités aux outils automatisés.",
        "nl": "Voor de toepassing van deze verordening wijzen fabrikanten een centraal contactpunt aan om gebruikers in staat te stellen rechtstreeks en snel met hen te communiceren, onder meer om de melding van kwetsbaarheden van het product met digitale elementen te vergemakkelijken. Fabrikanten zorgen ervoor dat het centraal contactpunt gemakkelijk te identificeren is voor de gebruikers. Zij nemen het centrale contactpunt ook op in de in bijlage II vermelde informatie en instructies voor de gebruiker. Het centrale contactpunt biedt gebruikers de mogelijkheid om de communicatiemiddelen van hun voorkeur te kiezen en beperkt die middelen niet tot geautomatiseerde hulpmiddelen.",
        "es": "A efectos del presente Reglamento, los fabricantes designarán un punto de contacto único que permita a los usuarios comunicarse directa y rápidamente con ellos, también para facilitar la notificación de vulnerabilidades del producto con elementos digitales. Los fabricantes se asegurarán de que los usuarios puedan identificar fácilmente el punto de contacto único. También incluirán el punto de contacto único en la información y las instrucciones para el usuario que figuran en el anexo II. El punto de contacto único permitirá a los usuarios elegir los medios de comunicación que prefieran y no limitará dichos medios a herramientas automatizadas.",
        "da": "Med henblik på denne forordning udpeger fabrikanten et centralt kontaktpunkt, der gør det muligt for brugerne at kommunikere direkte og hurtigt med denne, herunder for at lette indberetningen af sårbarheder i produktet med digitale elementer. Fabrikanten sikrer, at det centrale kontaktpunkt er let at identificere for brugerne. Oplysninger om det centrale kontaktpunkt skal også indgå i de oplysninger og anvisninger til brugeren, der er anført i bilag II. Det centrale kontaktpunkt skal give brugerne mulighed for at vælge deres foretrukne kommunikationsmiddel og må ikke begrænse sådanne midler til automatiserede værktøjer."
      }
    },
    {
      "ref": "13(18)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 13(18)",
      "applies": ["manufacturer"],
      "iso27001": [],
      "title": {
        "en": "Ship the Annex II information and instructions",
        "de": "Liefern Sie die Informationen und Anleitungen nach Anhang II mit",
        "fr": "Fournissez les informations et instructions de l'annexe II",
        "nl": "Lever de informatie en instructies van bijlage II mee",
        "es": "Entregue la información e instrucciones del anexo II",
        "da": "Levér oplysningerne og vejledningerne efter bilag II"
      },
      "text": {
        "en": "Manufacturers shall ensure that products with digital elements are accompanied by the information and instructions to the user set out in Annex II, in paper or electronic form. Such information and instructions shall be provided in a language which can be easily understood by users and market surveillance authorities. They shall be clear, understandable, intelligible and legible. They shall allow for the secure installation, operation and use of products with digital elements. Manufacturers shall keep the information and instructions to the user set out in Annex II at the disposal of users and market surveillance authorities for at least 10 years after the product with digital elements has been placed on the market or for the support period, whichever is longer. Where such information and instructions are provided online, manufacturers shall ensure that they are accessible, user-friendly and available online for at least 10 years after the product with digital elements has been placed on the market or for the support period, whichever is longer.",
        "de": "Die Hersteller gewährleisten, dass den Produkten mit digitalen Elementen die in Anhang II genannten Informationen und Anleitungen für den Nutzer in Papierform oder elektronischer Form beigefügt sind. Diese Informationen und Anleitungen müssen in einer Sprache bereitgestellt werden, die von den Nutzern und den Marktüberwachungsbehörden leicht verstanden werden kann. Sie müssen klar, verständlich, deutlich und lesbar sein. Sie müssen die sichere Installation, den sicheren Betrieb und die sichere Verwendung der Produkte mit digitalen Elementen ermöglichen. Die Hersteller stellen die Informationen und Anleitungen für den Nutzer gemäß Anhang II nach dem Inverkehrbringen des Produkts mit digitalen Elementen mindestens zehn Jahre lang oder für die Dauer des Unterstützungszeitraums, je nachdem, welcher Zeitraum länger ist, den Nutzern zur Verfügung. Werden diese Informationen und Anleitungen online bereitgestellt, so stellen die Hersteller sicher, dass sie zugänglich, benutzerfreundlich und mindestens zehn Jahre lang nach dem Inverkehrbringen des Produkts mit digitalen Elementen oder während des Unterstützungszeitraums, je nachdem, welcher Zeitraum länger ist, online verfügbar sind.",
        "fr": "Les fabricants veillent à ce que les produits comportant des éléments numériques soient accompagnés des informations et des instructions destinées à l’utilisateur énoncées à l’annexe II, sous forme papier ou électronique. Ces informations et instructions sont fournies dans une langue aisément compréhensible par les utilisateurs et les autorités de surveillance du marché. Elles sont claires, compréhensibles, intelligibles et lisibles. Elles permettent une installation, un fonctionnement et une utilisation sécurisés des produits comportant des éléments numériques. Les fabricants tiennent les informations et instructions destinées à l’utilisateur énoncées à l’annexe II à la disposition des utilisateurs et des autorités de surveillance du marché pendant une durée d’au moins dix ans après la mise sur le marché du produit comportant des éléments numériques ou pendant la période d’assistance, la période la plus longue étant retenue. Lorsque ces informations et instructions sont fournies en ligne, les fabricants veillent à ce qu’elles soient accessibles, faciles d’utilisation et disponibles en ligne pendant une durée d’au moins dix ans après la mise sur le marché du produit comportant des éléments numériques ou pendant la période d’assistance, la période la plus longue étant retenue.",
        "nl": "Fabrikanten zorgen ervoor dat producten met digitale elementen vergezeld gaan van de in bijlage II vermelde informatie en instructies voor de gebruiker, op papier of in elektronische vorm. Die informatie en instructies worden verstrekt in een taal die de gebruikers en markttoezichtautoriteiten gemakkelijk kunnen begrijpen. Zij zijn duidelijk, begrijpelijk en leesbaar. Zij maken de veilige installatie, de veilige werking en het veilig gebruik van producten met digitale elementen mogelijk. Fabrikanten houden de in bijlage II vermelde informatie en instructies voor de gebruiker gedurende ten minste tien jaar nadat het product met digitale elementen in de handel is gebracht of gedurende de ondersteuningsperiode indien die langer is, ter beschikking van de gebruikers en de markttoezichtautoriteiten. Wanneer die informatie en instructies online worden verstrekt, zorgen de fabrikanten ervoor dat ze toegankelijk, gebruiksvriendelijk en online beschikbaar zijn gedurende ten minste tien jaar nadat het product met digitale elementen in de handel is gebracht of gedurende de ondersteuningsperiode indien die langer is.",
        "es": "Los fabricantes se asegurarán de que los productos con elementos digitales vayan acompañados de la información y las instrucciones para el usuario especificadas en el anexo II, en papel o en formato electrónico. Dichas instrucciones e información se facilitarán en una lengua fácilmente comprensible para los usuarios y las autoridades de vigilancia del mercado. Serán claras, comprensibles, inteligibles y legibles. Permitirán la instalación, el funcionamiento y el uso seguros de los productos con elementos digitales. Los fabricantes mantendrán la información y las instrucciones para el usuario a que se refiere el anexo II a disposición de los usuarios y de las autoridades de vigilancia del mercado durante un mínimo de diez años a partir de la introducción en el mercado del producto con elementos digitales, o durante el período de soporte si este plazo fuera más largo. Cuando la información y las instrucciones citadas se faciliten en línea, los fabricantes se asegurarán de que sean accesibles y fáciles de usar y permanezcan disponibles en línea durante un mínimo de diez años a partir de la introducción en el mercado del producto con elementos digitales, o durante el período de soporte si este plazo fuera más largo.",
        "da": "Fabrikanten sikrer, at produkter med digitale elementer ledsages af de oplysninger og anvisninger til brugeren, der er anført i bilag II, i papirform eller i elektronisk form. Sådanne oplysninger og anvisninger skal gives på et sprog, der let kan forstås af brugerne og markedsovervågningsmyndighederne. De skal være klare, forståelige og læselige. De skal muliggøre sikker installation, drift og anvendelse af produkter med digitale elementer. Fabrikanten opbevarer de oplysninger og anvisninger til brugeren, der er anført i bilag II, så de i mindst ti år efter, at produktet med digitale elementer er blevet bragt i omsætning, eller i supportperioden, alt efter hvilket tidsrum der er længst, står til rådighed for de nationale markedsovervågningsmyndigheder. Hvis sådanne oplysninger og anvisninger gives online, sikrer fabrikanten, at de er tilgængelige, brugervenlige og til rådighed online i mindst ti år efter, at produktet med digitale elementer er blevet bragt i omsætning, eller i supportperioden, alt efter hvilket tidsrum der er længst."
      }
    },
    {
      "ref": "13(19)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 13(19)",
      "applies": ["manufacturer"],
      "iso27001": [],
      "title": {
        "en": "State the support period's end date at purchase",
        "de": "Nennen Sie das Enddatum des Unterstützungszeitraums beim Kauf",
        "fr": "Indiquez la date de fin de support à l'achat",
        "nl": "Vermeld de einddatum van de ondersteuning bij aankoop",
        "es": "Indique la fecha final del soporte en la compra",
        "da": "Angiv supportperiodens slutdato ved købet"
      },
      "text": {
        "en": "Manufacturers shall ensure that the end date of the support period referred to in paragraph 8, including at least the month and the year, is clearly and understandably specified at the time of purchase in an easily accessible manner and, where applicable, on the product with digital elements, its packaging or by digital means. Where technically feasible in light of the nature of the product with digital elements, manufacturers shall display a notification to users informing them that their product with digital elements has reached the end of its support period.",
        "de": "Die Hersteller stellen sicher, dass das Enddatum des in Absatz 8 genannten Unterstützungszeitraums, zum Zeitpunkt des Kaufs in leicht zugänglicher Weise und sofern zutreffend auf dem Produkt mit digitalen Elementen, seiner Verpackung oder mit digitalen Mitteln klar und verständlich angegeben wird, wobei mindestens der Monat und das Jahr anzugeben sind. Sofern dies angesichts der Art des Produkts mit digitalen Elementen technisch machbar ist, zeigen die Hersteller den Nutzern eine Mitteilung an, um sie darüber zu unterrichten, dass das Ende des Unterstützungszeitraums ihres Produkts mit digitalen Elementen erreicht ist.",
        "fr": "Les fabricants veillent à ce que la date de fin de la période d’assistance visée au paragraphe 8, y compris au moins le mois et l’année, soit précisée au moment de l’achat, d’une manière claire, compréhensible et aisément accessible et, le cas échéant, sur le produit comportant des éléments numériques, son emballage ou par des moyens numériques. Lorsque cela est techniquement possible compte tenu de la nature du produit comportant des éléments numériques, les fabricants prévoient l’affichage d’une notification aux utilisateurs les informant que leur produit comportant des éléments numériques a atteint la fin de sa période d’assistance.",
        "nl": "Fabrikanten zorgen ervoor dat de einddatum van de in lid 8 bedoelde ondersteuningsperiode, met inbegrip van ten minste de maand en het jaar, op het moment van aankoop op gemakkelijk toegankelijke wijze duidelijk en begrijpelijk wordt gespecificeerd en, in voorkomend geval, op het product met digitale elementen, op de verpakking ervan of met digitale middelen. Indien dat in verband met de aard van het product met digitale elementen technisch haalbaar is, stellen fabrikanten gebruikers door de weergave van een notificatie ervan op de hoogte dat hun product met digitale elementen het einde van de ondersteuningsperiode heeft bereikt.",
        "es": "Los fabricantes se asegurarán de que la fecha final del período de soporte a que se refiere el apartado 8, incluidos al menos el mes y el año, se especifique de manera clara y comprensible en el momento de la compra, de manera fácilmente accesible y, en su caso, en el producto con elementos digitales, en su embalaje o por medios digitales. Cuando sea técnicamente viable habida cuenta de la naturaleza del producto con elementos digitales, los fabricantes mostrarán una notificación a los usuarios que les informe de que su producto con elementos digitales ha alcanzado el final de su período de soporte.",
        "da": "Fabrikanten sikrer, at slutdatoen for den supportperiode, der er omhandlet i stk. 8, herunder som minimum måneden og året, er klart og forståeligt angivet på købstidspunktet på en lettilgængelig måde og, i givet fald, på produktet med digitale elementer eller dets emballage eller ved hjælp af digitale midler. Hvis det er teknisk muligt i lyset af arten af produktet med digitale elementer, skal fabrikanten vise en meddelelse til brugerne om, at deres produkt med digitale elementer har nået slutningen af sin supportperiode."
      }
    },
    {
      "ref": "13(20)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 13(20)",
      "applies": ["manufacturer"],
      "iso27001": [],
      "title": {
        "en": "Provide the EU declaration of conformity, full or short",
        "de": "Liefern Sie die EU-Konformitätserklärung oder ihre Kurzform mit",
        "fr": "Fournissez la déclaration UE de conformité, ou sa forme simplifiée",
        "nl": "Lever de EU-conformiteitsverklaring of de verkorte vorm mee",
        "es": "Entregue la declaración UE de conformidad o su forma simplificada",
        "da": "Levér EU-overensstemmelseserklæringen eller den forenklede form"
      },
      "text": {
        "en": "Manufacturers shall either provide a copy of the EU declaration of conformity or a simplified EU declaration of conformity with the product with digital elements. Where a simplified EU declaration of conformity is provided, it shall contain the exact internet address at which the full EU declaration of conformity can be accessed.",
        "de": "Die Hersteller fügen dem Produkt mit digitalen Elementen entweder eine Kopie der EU-Konformitätserklärung oder eine vereinfachte EU-Konformitätserklärung bei. Wird nur eine vereinfachte EU-Konformitätserklärung bereitgestellt, muss darin die genaue Internetadresse angegeben sein, unter der die vollständige EU-Konformitätserklärung eingesehen werden kann.",
        "fr": "Les fabricants fournissent soit une copie de la déclaration UE de conformité, soit une déclaration UE de conformité simplifiée avec le produit comportant des éléments numériques. Dans le cas où une déclaration UE de conformité simplifiée est jointe, celle-ci contient l’adresse internet exacte à laquelle le texte complet de la déclaration UE de conformité est accessible.",
        "nl": "Fabrikanten verstrekken een kopie van de EU-conformiteitsverklaring of een vereenvoudigde EU-conformiteitsverklaring bij het product met digitale elementen. Wanneer een vereenvoudigde EU-conformiteitsverklaring wordt verstrekt, bevat die het juiste internetadres waarop de volledige EU-conformiteitsverklaring kan worden geraadpleegd.",
        "es": "Los fabricantes facilitarán una copia de la declaración UE de conformidad o una declaración UE de conformidad simplificada junto con el producto con elementos digitales. Cuando se facilite una declaración UE de conformidad simplificada, esta contendrá la dirección de internet exacta en la que se pueda acceder a la declaración UE de conformidad íntegra.",
        "da": "Fabrikanten udleverer enten en kopi af EU-overensstemmelseserklæringen eller en forenklet EU-overensstemmelseserklæring sammen med produktet med digitale elementer. Såfremt en forenklet EU-overensstemmelseserklæring udleveres, skal denne indeholde den nøjagtige internetadresse, hvor den fuldstændige EU-overensstemmelseserklæring kan tilgås."
      }
    },
    {
      "ref": "13(21)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 13(21)",
      "applies": ["manufacturer"],
      "iso27001": ["Clause 10.2"],
      "note": "The Danish text ends in ', c.' as the Official Journal published it; the other languages close with 'as appropriate'.",
      "title": {
        "en": "Fix or withdraw a non-conforming product, and tell authorities",
        "de": "Beheben oder nehmen Sie nicht konforme Produkte zurück, informieren Sie Behörden",
        "fr": "Corrigez ou retirez un produit non conforme, informez les autorités",
        "nl": "Herstel of haal een niet-conform product terug, licht autoriteiten in",
        "es": "Corrija o retire un producto no conforme e informe a autoridades",
        "da": "Ret eller tilbagetræk et ikke-konformt produkt, og informér myndighederne"
      },
      "text": {
        "en": "From the placing on the market and for the support period, manufacturers who know or have reason to believe that the product with digital elements or the processes put in place by the manufacturer are not in conformity with the essential cybersecurity requirements set out in Annex I shall immediately take the corrective measures necessary to bring that product with digital elements or the manufacturer’s processes into conformity, or to withdraw or recall the product, as appropriate.",
        "de": "Ab dem Inverkehrbringen und während des Unterstützungszeitraums ergreifen die Hersteller, denen bekannt ist oder die Grund zu der Annahme haben, dass das Produkt mit digitalen Elementen oder die vom Hersteller festgelegten Verfahren den grundlegenden Cybersicherheitsanforderungen in Anhang I nicht genügen, unverzüglich die erforderlichen Korrekturmaßnahmen, um die Konformität dieses Produkts mit digitalen Elementen oder der Prozesse des Herstellers herzustellen oder um gegebenenfalls das Produkt vom Markt zu nehmen oder zurückzurufen.",
        "fr": "Dès la mise sur le marché et pendant la période d’assistance, les fabricants qui considèrent ou ont des raisons de croire que le produit comportant des éléments numériques ou les processus mis en place par le fabricant ne sont pas conformes aux exigences essentielles de cybersécurité énoncées à l’annexe I prennent immédiatement les mesures correctives nécessaires pour mettre ce produit comportant des éléments numériques ou les processus du fabricant en conformité, ou pour procéder à leur retrait ou à leur rappel, selon le cas.",
        "nl": "Vanaf het in de handel brengen en gedurende de ondersteuningsperiode nemen fabrikanten die weten of die redenen hebben om aan te nemen dat het product met digitale elementen of de door de fabrikant ingestelde processen niet in overeenstemming zijn met de essentiële cyberbeveiligingsvereisten van bijlage I, onmiddellijk de nodige corrigerende maatregelen om dat product met digitale elementen of de processen van de fabrikant in overeenstemming te brengen, of om het product zo nodig uit de handel te nemen of terug te roepen.",
        "es": "Desde la introducción en el mercado de un producto con elementos digitales y durante el período de soporte, los fabricantes que sepan o tengan motivos para creer que el producto con elementos digitales o los procesos establecidos por el fabricante no son conformes con los requisitos esenciales de ciberseguridad establecidos en el anexo I adoptarán inmediatamente las medidas correctoras necesarias para poner en conformidad el producto con elementos digitales o los procesos del fabricante, para retirar el producto del mercado o para recuperarlo, según proceda.",
        "da": "Fra tidspunktet hvor et produkt med digitale elementer er bragt i omsætning og i supportperioden, træffer fabrikanten, hvis vedkommende ved eller har grund til at tro, at produktet med digitale elementer eller de processer, som fabrikanten har indført, ikke er i overensstemmelse med de væsentlige cybersikkerhedskrav i bilag I, omgående de nødvendige korrigerende foranstaltninger til at bringe produktet med digitale elementer eller fabrikantens processer i overensstemmelse eller til at tilbagetrække eller tilbagekalde produktet, c."
      }
    },
    {
      "ref": "13(22)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 13(22)",
      "applies": ["manufacturer"],
      "iso27001": ["Clause 7.5", "A.5.5"],
      "title": {
        "en": "Give authorities the conformity documentation on request",
        "de": "Geben Sie Behörden auf Anfrage die Konformitätsdokumentation",
        "fr": "Fournissez aux autorités la documentation de conformité sur demande",
        "nl": "Geef autoriteiten op verzoek de conformiteitsdocumentatie",
        "es": "Facilite a las autoridades la documentación de conformidad si la piden",
        "da": "Giv myndighederne overensstemmelsesdokumentationen på anmodning"
      },
      "text": {
        "en": "Manufacturers shall, upon a reasoned request from a market surveillance authority, provide that authority, in a language which can be easily understood by that authority, with all the information and documentation, in paper or electronic form, necessary to demonstrate the conformity of the product with digital elements and of the processes put in place by the manufacturer with the essential cybersecurity requirements set out in Annex I. Manufacturers shall cooperate with that authority, at its request, on any measures taken to eliminate the cybersecurity risks posed by the product with digital elements which they have placed on the market.",
        "de": "Die Hersteller übermitteln der Marktüberwachungsbehörde auf deren begründetes Verlangen in Papierform oder in elektronischer Form in einer für diese Behörde leicht verständlichen Sprache alle Informationen und Unterlagen, die für den Nachweis der Konformität des Produkts mit digitalen Elementen und der vom Hersteller festgelegten Verfahren mit den grundlegenden Cybersicherheitsanforderungen in Anhang I erforderlich sind. Die Hersteller arbeiten mit dieser Behörde auf deren Verlangen bei allen Maßnahmen zur Abwendung der Cybersicherheitsrisiken zusammen, die mit dem von ihnen in den Verkehr gebrachten Produkt mit digitalen Elementen verbunden sind.",
        "fr": "Sur requête motivée d’une autorité de surveillance du marché, les fabricants communiquent à cette dernière, dans une langue aisément compréhensible par cette autorité, toutes les informations et tous les documents, sur support papier ou par voie électronique, nécessaires pour démontrer la conformité du produit comportant des éléments numériques et des processus mis en place par le fabricant aux exigences essentielles de cybersécurité énoncées à l’annexe I. Les fabricants coopèrent avec ladite autorité, à la demande de cette dernière, concernant toute mesure prise pour éliminer les risques de cybersécurité présentés par le produit comportant des éléments numériques qu’ils ont mis sur le marché.",
        "nl": "Fabrikanten verstrekken op een met redenen omkleed verzoek van een markttoezichtautoriteit aan die autoriteit, in een taal die die autoriteit gemakkelijk kan begrijpen, alle informatie en documentatie, schriftelijk of in elektronische vorm, die nodig is om de conformiteit van het product met digitale elementen en van de door de fabrikant ingestelde processen met de essentiële cyberbeveiligingsvereisten van bijlage I aan te tonen. Fabrikanten verlenen op verzoek van die autoriteit medewerking aan alle maatregelen die zijn genomen om de cyberbeveiligingsrisico’s van het product met digitale elementen dat zij in de handel hebben gebracht, weg te nemen.",
        "es": "Previa solicitud motivada de una autoridad de vigilancia del mercado, los fabricantes facilitarán a esa autoridad, bien en papel o bien en formato electrónico y redactadas en una lengua fácilmente comprensible para dicha autoridad, toda la información y documentación necesarias para demostrar la conformidad del producto con elementos digitales y de los procesos establecidos por el fabricante con los requisitos esenciales de ciberseguridad establecidos en el anexo I. Los fabricantes cooperarán con dicha autoridad, a petición de esta, en cualquier medida que se adopte para eliminar los riesgos de ciberseguridad que presente el producto con elementos digitales que hayan introducido en el mercado.",
        "da": "Efter en markedsovervågningsmyndigheds begrundede anmodning giver fabrikanten denne myndighed alle de oplysninger og al den dokumentation på papir eller elektronisk, som er nødvendig for at dokumentere, at produkterne med digitale elementer og de processer, der er indført af fabrikanten, er i overensstemmelse med de væsentlige cybersikkerhedskrav i bilag I, på et for denne myndighed letforståeligt sprog. Hvis denne myndighed anmoder herom, samarbejder fabrikanten med myndigheden om foranstaltninger, der træffes for at eliminere de cybersikkerhedsrisici, som det produkt med digitale elementer, fabrikanten har bragt i omsætning, indebærer."
      }
    },
    {
      "ref": "13(23)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 13(23)",
      "applies": ["manufacturer"],
      "iso27001": ["A.5.5"],
      "title": {
        "en": "Tell authorities and users before ceasing operations",
        "de": "Informieren Sie Behörden und Nutzer vor der Betriebseinstellung",
        "fr": "Informez autorités et utilisateurs avant de cesser l'activité",
        "nl": "Licht autoriteiten en gebruikers in vóór u de activiteiten staakt",
        "es": "Informe a autoridades y usuarios antes de cesar la actividad",
        "da": "Informér myndigheder og brugere, før I indstiller driften"
      },
      "text": {
        "en": "A manufacturer that ceases its operations and, as a result, is not able to comply with this Regulation shall inform, before the cessation of operations takes effect, the relevant market surveillance authorities as well as, by any means available and to the extent possible, the users of the relevant products with digital elements placed on the market, of the impending cessation of operations.",
        "de": "Ein Hersteller, der seine Betriebstätigkeit einstellt und infolgedessen nicht in der Lage ist, diese Verordnung zu erfüllen, unterrichtet vor dem Wirksamwerden der Betriebseinstellung die einschlägigen Marktüberwachungsbehörden sowie, mit allen verfügbaren Mitteln und soweit möglich, die Nutzer der einschlägigen in den Verkehr gebrachten Produkte mit digitalen Elementen über die bevorstehende Einstellung der Betriebstätigkeit.",
        "fr": "Un fabricant qui cesse ses activités et qui, de ce fait, n’est pas en mesure de se conformer au présent règlement informe, avant que cette cessation ne prenne effet, les autorités de surveillance du marché concernées, ainsi que, par tout moyen disponible et dans la mesure du possible, les utilisateurs des produits comportant des éléments numériques mis sur le marché concernés de la cessation imminente de ses activités.",
        "nl": "Een fabrikant die zijn activiteiten stopzet en daardoor niet in staat is aan deze verordening te voldoen, stelt de betrokken markttoezichtautoriteiten, voordat de stopzetting van de activiteiten van kracht wordt, alsook, met alle beschikbare middelen en voor zover mogelijk, de gebruikers van de betrokken producten met digitale elementen die in de handel zijn gebracht, in kennis van de aanstaande stopzetting van de activiteiten.",
        "es": "El fabricante que cese sus actividades y, en consecuencia, no pueda cumplir el presente Reglamento informará del próximo cese de las actividades, antes de que dicho cese surta efecto, a las autoridades de vigilancia del mercado pertinentes, así como, por cualquier medio disponible y en la medida de lo posible, a los usuarios de los correspondientes productos con elementos digitales introducidos en el mercado.",
        "da": "En fabrikant, der indstiller driften og derfor ikke er i stand til at opfylde denne forordning, underretter, inden indstillingen af driften får virkning, de relevante markedsovervågningsmyndigheder om denne situation samt på enhver tilgængelig måde og i videst muligt omfang brugerne af de relevante produkter med digitale elementer, der er bragt i omsætning, om den forestående indstilling af driften."
      }
    },
    {
      "ref": "14(1)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 14(1)",
      "applies": ["manufacturer", "openSourceSteward"],
      "iso27001": ["A.5.5", "A.5.24"],
      "note": "Article 24(3): an open-source software steward carries this duty to the extent it is involved in the development of the product.",
      "title": {
        "en": "Notify exploited vulnerabilities to the CSIRT and ENISA",
        "de": "Melden Sie ausgenutzte Schwachstellen dem CSIRT und der ENISA",
        "fr": "Notifiez les vulnérabilités exploitées au CSIRT et à l'ENISA",
        "nl": "Meld uitgebuite kwetsbaarheden aan het CSIRT en ENISA",
        "es": "Notifique las vulnerabilidades explotadas al CSIRT y a ENISA",
        "da": "Anmeld udnyttede sårbarheder til CSIRT'en og ENISA"
      },
      "text": {
        "en": "A manufacturer shall notify any actively exploited vulnerability contained in the product with digital elements that it becomes aware of simultaneously to the CSIRT designated as coordinator, in accordance with paragraph 7 of this Article, and to ENISA. The manufacturer shall notify that actively exploited vulnerability via the single reporting platform established pursuant to Article 16.",
        "de": "Ein Hersteller meldet jede aktiv ausgenutzte Schwachstelle, die in dem Produkt mit digitalen Elementen enthalten ist und von der er Kenntnis erlangt, gleichzeitig dem gemäß Absatz 7 als Koordinator benannten CSIRT und der ENISA. Der Hersteller meldet diese aktiv ausgenutzte Schwachstelle über die gemäß Artikel 16 eingerichtete einheitliche Meldeplattform.",
        "fr": "Un fabricant notifie toute vulnérabilité activement exploitée contenue dans le produit comportant des éléments numériques dont il prend connaissance simultanément au CSIRT désigné comme coordinateur conformément au paragraphe 7 du présent article, et à l’ENISA. Le fabricant notifie cette vulnérabilité activement exploitée par l’intermédiaire de la plateforme unique de signalement établie en vertu de l’article 16.",
        "nl": "Een fabrikant doet tegelijkertijd aan het overeenkomstig lid 7 van dit artikel als coördinator aangewezen CSIRT en aan Enisa melding van elke actief uitgebuite kwetsbaarheid in het product met digitale elementen waarvan hij kennis krijgt. De fabrikant doet van die actief uitgebuite kwetsbaarheid melding via het op grond van artikel 16 opgerichte centrale meldingsplatform.",
        "es": "Los fabricantes notificarán simultáneamente al CSIRT designado como coordinador, de conformidad con el apartado 7 del presente artículo, y a la ENISA cualquier vulnerabilidad aprovechada activamente presente en el producto con elementos digitales de la que tengan conocimiento. El fabricante notificará dicha vulnerabilidad aprovechada activamente a través de la plataforma única de notificación establecida en virtud del artículo 16.",
        "da": "En fabrikant underretter samtidig den CSIRT, der er udpeget som koordinator i overensstemmelse med denne artikels stk. 7, og ENISA om enhver aktivt udnyttet sårbarhed i produktet med digitale elementer, som fabrikanten får kendskab til. Fabrikanten underretter om den aktivt udnyttede sårbarhed via den fælles indberetningsplatform, der er oprettet i henhold til artikel 16."
      }
    },
    {
      "ref": "14(2)(a)",
      "kind": "deadline",
      "statute": "Regulation (EU) 2024/2847, Article 14(2), point (a)",
      "applies": ["manufacturer", "openSourceSteward"],
      "iso27001": ["A.5.24", "A.5.26"],
      "clock": {
        "from": "awareness",
        "hours": 24
      },
      "title": {
        "en": "Send the vulnerability early warning within 24 hours",
        "de": "Senden Sie die Frühwarnung zur Schwachstelle innerhalb von 24 Stunden",
        "fr": "Envoyez l'alerte précoce de vulnérabilité sous 24 heures",
        "nl": "Stuur de vroegtijdige waarschuwing over de kwetsbaarheid binnen 24 uur",
        "es": "Envíe la alerta temprana de vulnerabilidad en 24 horas",
        "da": "Send den tidlige varsling om sårbarheden inden for 24 timer"
      },
      "text": {
        "en": "an early warning notification of an actively exploited vulnerability, without undue delay and in any event within 24 hours of the manufacturer becoming aware of it, indicating, where applicable, the Member States on the territory of which the manufacturer is aware that their product with digital elements has been made available",
        "de": "unverzüglich, in jedem Fall aber innerhalb von 24 Stunden, nachdem der Hersteller davon Kenntnis erlangt hat, eine Frühwarnung über eine aktiv ausgenutzte Schwachstelle unter Angabe der Mitgliedstaaten, in deren Hoheitsgebiet das Produkt mit digitalen Elementen des Herstellers seiner Kenntnis nach bereitgestellt wurde",
        "fr": "une alerte précoce de vulnérabilité activement exploitée, sans retard injustifié et, en tout état de cause, au plus tard 24 heures après en avoir eu connaissance, en indiquant, le cas échéant, les États membres sur le territoire desquels il a connaissance que son produit comportant des éléments numériques a été mis à disposition",
        "nl": "een vroegtijdige waarschuwing over een actief uitgebuite kwetsbaarheid, zonder onnodige vertraging en in elk geval binnen 24 uur nadat de fabrikant er kennis van heeft gekregen, met vermelding, in voorkomend geval, van de lidstaten op het grondgebied waarvan de fabrikant ervan op de hoogte is dat zijn product met digitale elementen beschikbaar is gesteld",
        "es": "una notificación de alerta temprana de la vulnerabilidad aprovechada activamente, sin demora indebida y, en todo caso, en un plazo de veinticuatro horas desde que el fabricante haya tenido conocimiento de ella, que indique, cuando proceda, los Estados miembros en cuyo territorio el fabricante tenga conocimiento de que se ha comercializado su producto con elementos digitales",
        "da": "en tidlig varsling om en aktivt udnyttet sårbarhed uden unødigt ophold og under alle omstændigheder senest 24 timer efter, at fabrikanten har fået kendskab hertil, i givet fald med angivelse af de medlemsstater, på hvis område fabrikanten er bekendt med, at dennes produkt med digitale elementer er gjort tilgængeligt"
      }
    },
    {
      "ref": "14(2)(b)",
      "kind": "deadline",
      "statute": "Regulation (EU) 2024/2847, Article 14(2), point (b)",
      "applies": ["manufacturer", "openSourceSteward"],
      "iso27001": ["A.5.24", "A.5.26"],
      "clock": {
        "from": "awareness",
        "hours": 72
      },
      "title": {
        "en": "Send the vulnerability notification within 72 hours",
        "de": "Senden Sie die Schwachstellenmeldung innerhalb von 72 Stunden",
        "fr": "Envoyez la notification de vulnérabilité sous 72 heures",
        "nl": "Stuur de kwetsbaarheidsmelding binnen 72 uur",
        "es": "Envíe la notificación de vulnerabilidad en 72 horas",
        "da": "Send sårbarhedsanmeldelsen inden for 72 timer"
      },
      "text": {
        "en": "unless the relevant information has already been provided, a vulnerability notification, without undue delay and in any event within 72 hours of the manufacturer becoming aware of the actively exploited vulnerability, which shall provide general information, as available, about the product with digital elements concerned, the general nature of the exploit and of the vulnerability concerned as well as any corrective or mitigating measures taken, and corrective or mitigating measures that users can take, and which shall also indicate, where applicable, how sensitive the manufacturer considers the notified information to be",
        "de": "sofern die einschlägigen Informationen nicht bereits vorgelegt wurden, unverzüglich, in jedem Fall aber innerhalb von 72 Stunden, nachdem der Hersteller Kenntnis von der aktiv ausgenutzten Schwachstelle erlangt hat, eine Meldung von Schwachstellen, die allgemeine Informationen, soweit verfügbar, über das betreffende Produkt mit digitalen Elementen, über die allgemeine Art der Ausnutzung und der betreffenden Schwachstelle sowie über alle ergriffenen Korrektur- oder Risikominderungsmaßnahmen sowie Korrektur- oder Abhilfemaßnahmen, die Nutzer ergreifen können, enthält und in der gegebenenfalls auch angegeben wird, als wie sensibel der Hersteller die gemeldeten Informationen ansieht",
        "fr": "à moins que les informations pertinentes n’aient déjà été communiquées, une notification de vulnérabilité, sans retard injustifié et, en tout état de cause, au plus tard 72 heures après avoir eu connaissance de la vulnérabilité activement exploitée, fournissant les informations générales disponibles sur le produit comportant des éléments numériques concerné, la nature générale de l’exploitation et de la vulnérabilité concernée, ainsi que toute mesure corrective ou d’atténuation prise et les mesures correctives ou d’atténuation que les utilisateurs peuvent prendre, et précisant, s’il y a lieu, le degré de sensibilité qu’il attribue aux informations notifiées",
        "nl": "tenzij de relevante informatie reeds is verstrekt, een kwetsbaarheidsmelding, zonder onnodige vertraging en in elk geval binnen 72 uur nadat de fabrikant kennis heeft gekregen van de actief uitgebuite kwetsbaarheid, waarin algemene informatie wordt verstrekt, voor zover beschikbaar, over het desbetreffende product met digitale elementen, de algemene aard van de uitbuiting en van de betroffen kwetsbaarheid, alsook alle genomen corrigerende of risicobeperkende maatregelen, en corrigerende of risicobeperkende maatregelen die gebruikers kunnen nemen, en waarin in voorkomend geval ook wordt aangegeven hoe gevoelig de fabrikant de gemelde informatie acht",
        "es": "a menos que ya se haya facilitado la información pertinente, una notificación de la vulnerabilidad, sin demora indebida y, en todo caso, en un plazo de setenta y dos horas a partir del momento en que el fabricante haya tenido conocimiento de la vulnerabilidad aprovechada activamente, que proporcionará la información general disponible sobre el producto con elementos digitales en cuestión, la naturaleza general de la vulnerabilidad en cuestión y el modo en que es aprovechada, así como sobre las medidas correctoras o paliativas adoptadas y las medidas correctoras o paliativas que los usuarios pueden adoptar, y que también indicará, cuando proceda, en qué medida el fabricante considera sensible la información notificada",
        "da": "medmindre de relevante oplysninger allerede er afgivet, en meddelelse om sårbarhed uden unødigt ophold og under alle omstændigheder senest 72 timer efter, at fabrikanten har fået kendskab til den aktivt udnyttede sårbarhed, hvilken meddelelse skal indeholde generelle oplysninger, i det omfang sådanne foreligger, om det pågældende produkt med digitale elementer, den generelle karakter af udnyttelsen og den pågældende sårbarhed samt eventuelle korrigerende eller afbødende foranstaltninger, der er truffet, og korrigerende eller afbødende foranstaltninger, som brugerne kan træffe, og som i givet fald også angiver, hvor følsomme fabrikanten vurderer de meddelte oplysninger at være"
      }
    },
    {
      "ref": "14(2)(c)",
      "kind": "deadline",
      "statute": "Regulation (EU) 2024/2847, Article 14(2), point (c)",
      "applies": ["manufacturer", "openSourceSteward"],
      "iso27001": ["A.5.24", "A.5.27", "A.8.8"],
      "note": "The clock runs from the day a corrective or mitigating measure is available, not from awareness; until a measure exists the deadline is unknown, and the site's clock says so rather than inventing a date.",
      "clock": {
        "from": "measure",
        "days": 14
      },
      "title": {
        "en": "Send the final report 14 days after the fix",
        "de": "Senden Sie den Abschlussbericht 14 Tage nach der Behebung",
        "fr": "Envoyez le rapport final 14 jours après le correctif",
        "nl": "Stuur het eindverslag 14 dagen na de oplossing",
        "es": "Envíe el informe final 14 días después de la corrección",
        "da": "Send den endelige rapport 14 dage efter rettelsen"
      },
      "text": {
        "en": "unless the relevant information has already been provided, a final report, no later than 14 days after a corrective or mitigating measure is available, including at least the following: (i) a description of the vulnerability, including its severity and impact; (ii) where available, information concerning any malicious actor that has exploited or that is exploiting the vulnerability; (iii) details about the security update or other corrective measures that have been made available to remedy the vulnerability.",
        "de": "sofern die einschlägigen Informationen nicht bereits vorgelegt wurden, spätestens 14 Tage, nachdem eine Korrektur- oder Risikominderungsmaßnahme zur Verfügung steht, einen Abschlussbericht, der mindestens Folgendes enthält: (i) eine Beschreibung der Schwachstelle, einschließlich ihres Schweregrads und ihrer Auswirkungen, (ii) falls verfügbar, Informationen über jeden böswilligen Akteur, der die Schwachstelle ausgenutzt hat oder ausnutzt, (iii) Informationen über die Sicherheitsaktualisierung oder andere Korrekturmaßnahmen, die zur Behebung der Schwachstelle zur Verfügung gestellt wurden.",
        "fr": "à moins que les informations pertinentes n’aient déjà été communiquées, un rapport final, au plus tard 14 jours après la mise à disposition d’une mesure de correction ou d’atténuation, comprenant au moins les éléments suivants: (i) une description de la vulnérabilité, y compris de sa gravité et de ses répercussions; (ii) le cas échéant, des informations concernant tout acteur malveillant ayant exploité ou exploitant la vulnérabilité; (iii) des précisions concernant la mise à jour de sécurité ou les autres mesures correctives qui ont été mises en place pour remédier à la vulnérabilité.",
        "nl": "tenzij de relevante informatie reeds is verstrekt, een eindverslag, uiterlijk 14 dagen nadat een corrigerende of risicobeperkende maatregel beschikbaar is, waarin ten minste het volgende is opgenomen: (i) een beschrijving van de kwetsbaarheid, inclusief de ernst en de gevolgen ervan; (ii) indien beschikbaar, informatie over elke kwaadwillige actor die de kwetsbaarheid heeft uitgebuit of die de kwetsbaarheid aan het uitbuiten is; (iii) details over de beveiligingsupdate of andere corrigerende maatregelen die beschikbaar zijn gesteld om de kwetsbaarheid te verhelpen.",
        "es": "a menos que ya se haya facilitado la información pertinente, un informe final, a más tardar catorce días después de que se disponga de una medida correctora o paliativa, que incluya, como mínimo, lo siguiente: (i) una descripción de la vulnerabilidad, que incluya su gravedad y sus repercusiones, (ii) cuando se disponga de ella, información relativa a cualquier agente malintencionado que haya aprovechado o esté aprovechando la vulnerabilidad, (iii) detalles sobre la actualización de seguridad u otras medidas correctoras disponibles para subsanar la vulnerabilidad.",
        "da": "medmindre de relevante oplysninger allerede er afgivet, en endelig rapport senest 14 dage efter, at en korrigerende eller afbødende foranstaltning bliver tilgængelig, der som minimum indeholder følgende: (i) en beskrivelse af sårbarheden, herunder dens alvor og indvirkning (ii) oplysninger om eventuelle ondsindede aktører, der har udnyttet eller udnytter sårbarheden, hvis sådanne oplysninger foreligger (iii) oplysninger om sikkerhedsopdateringen eller andre korrigerende foranstaltninger, der er gjort tilgængelige for at afhjælpe sårbarheden."
      }
    },
    {
      "ref": "14(3)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 14(3)",
      "applies": ["manufacturer", "openSourceSteward"],
      "iso27001": ["A.5.5", "A.5.24"],
      "note": "Article 24(3): an open-source software steward carries this duty to the extent the incident affects network and information systems it provides for the development of the product.",
      "title": {
        "en": "Notify severe incidents to the CSIRT and ENISA",
        "de": "Melden Sie schwerwiegende Vorfälle dem CSIRT und der ENISA",
        "fr": "Notifiez les incidents graves au CSIRT et à l'ENISA",
        "nl": "Meld ernstige incidenten aan het CSIRT en ENISA",
        "es": "Notifique los incidentes graves al CSIRT y a ENISA",
        "da": "Anmeld alvorlige hændelser til CSIRT'en og ENISA"
      },
      "text": {
        "en": "A manufacturer shall notify any severe incident having an impact on the security of the product with digital elements that it becomes aware of simultaneously to the CSIRT designated as coordinator, in accordance with paragraph 7 of this Article, and to ENISA. The manufacturer shall notify that incident via the single reporting platform established pursuant to Article 16.",
        "de": "Ein Hersteller meldet jeden schwerwiegenden Sicherheitsvorfall, der sich auf die Sicherheit des Produkts mit digitalen Elementen auswirkt und von der er Kenntnis erlangt, gleichzeitig dem gemäß Absatz 7 als Koordinator benannten CSIRT und der ENISA. Der Hersteller meldet diesen Sicherheitsvorfall über die gemäß Artikel 16 eingerichtete einheitliche Meldeplattform.",
        "fr": "Un fabricant notifie tout incident grave ayant des répercussions sur la sécurité du produit comportant des éléments numériques dont il prend connaissance simultanément au CSIRT désigné comme coordinateur conformément au paragraphe 7 du présent article et à l’ENISA. Le fabricant notifie cet incident par l’intermédiaire de la plateforme unique de signalement établie en vertu de l’article 16.",
        "nl": "Een fabrikant doet tegelijkertijd aan het overeenkomstig lid 7 van dit artikel als coördinator aangewezen CSIRT en aan Enisa melding van elk ernstig incident dat gevolgen heeft voor de beveiliging van het product met digitale elementen waarvan hij kennis krijgt. De fabrikant doet van dat incident melding via het op grond van artikel 16 opgerichte centrale meldingsplatform.",
        "es": "Los fabricantes notificarán simultáneamente al CSIRT designado como coordinador, de conformidad con el apartado 7 del presente artículo, y a la ENISA cualquier incidente grave que repercuta en la seguridad de un producto con elementos digitales del que tengan conocimiento. El fabricante notificará dicho incidente a través de la plataforma única de notificación establecida en virtud del artículo 16.",
        "da": "En fabrikant underretter samtidig den CSIRT, der er udpeget som koordinator i overensstemmelse med denne artikels stk. 7, og ENISA, om enhver alvorlig hændelse, der har indvirkning på sikkerheden af produktet med digitale elementer, som fabrikanten får kendskab til. Fabrikanten underretter om hændelsen via den fælles indberetningsplatform, der er oprettet i henhold til artikel 16."
      }
    },
    {
      "ref": "14(4)(a)",
      "kind": "deadline",
      "statute": "Regulation (EU) 2024/2847, Article 14(4), point (a)",
      "applies": ["manufacturer", "openSourceSteward"],
      "iso27001": ["A.5.24", "A.5.26"],
      "clock": {
        "from": "awareness",
        "hours": 24
      },
      "title": {
        "en": "Send the incident early warning within 24 hours",
        "de": "Senden Sie die Frühwarnung zum Vorfall innerhalb von 24 Stunden",
        "fr": "Envoyez l'alerte précoce d'incident sous 24 heures",
        "nl": "Stuur de vroegtijdige waarschuwing over het incident binnen 24 uur",
        "es": "Envíe la alerta temprana del incidente en 24 horas",
        "da": "Send den tidlige varsling om hændelsen inden for 24 timer"
      },
      "text": {
        "en": "an early warning notification of a severe incident having an impact on the security of the product with digital elements, without undue delay and in any event within 24 hours of the manufacturer becoming aware of it, including at least whether the incident is suspected of being caused by unlawful or malicious acts, which shall also indicate, where applicable, the Member States on the territory of which the manufacturer is aware that their product with digital elements has been made available",
        "de": "unverzüglich und in jedem Fall innerhalb von 24 Stunden, nachdem der Hersteller davon Kenntnis erlangt hat, eine Frühwarnung über einen schwerwiegenden Sicherheitsvorfall, der sich auf die Sicherheit des Produkts mit digitalen Elementen auswirkt, wobei zumindest anzugeben ist, ob der Verdacht besteht, dass der Sicherheitsvorfall auf rechtswidrige oder böswillige Handlungen zurückzuführen ist, wobei gegebenenfalls auch die Mitgliedstaaten anzugeben sind, in deren Hoheitsgebiet das Produkt mit digitalen Elementen des Herstellers seiner Kenntnis nach bereitgestellt wurde",
        "fr": "une alerte précoce d’incident grave ayant des répercussions sur la sécurité du produit comportant des éléments numériques, sans retard injustifié et, en tout état de cause, au plus tard 24 heures après en avoir eu connaissance, indiquant, au minimum, si l’incident pourrait avoir été causé par des actes illicites ou malveillants et, le cas échéant, les États membres sur le territoire desquels il a connaissance que son produit comportant des éléments numériques a été mis à disposition",
        "nl": "een vroegtijdige waarschuwing over een ernstig incident dat gevolgen heeft voor de beveiliging van het product met digitale elementen, zonder onnodige vertraging en in elk geval binnen 24 uur nadat de fabrikant er kennis van heeft gekregen, waarin ten minste wordt vermeld of het incident vermoedelijk door onwettige of kwaadwillige handelingen is veroorzaakt, en waarin, in voorkomend geval, ook de lidstaten worden vermeld op het grondgebied waarvan de fabrikant ervan op de hoogte is dat zijn product met digitale elementen beschikbaar is gesteld",
        "es": "una notificación de alerta temprana del incidente grave que repercute en la seguridad de un producto con elementos digitales, sin demora indebida y, en todo caso, en un plazo de veinticuatro horas desde que el fabricante haya tenido conocimiento de él, que indique como mínimo si se sospecha que el incidente se debe a actos ilegales o malintencionados y que también indicará, cuando proceda, los Estados miembros en cuyo territorio el fabricante tenga conocimiento de que se ha comercializado su producto con elementos digitales",
        "da": "en tidlig varsling om en alvorlig hændelse, der indvirker på sikkerheden af produktet med digitale elementer, uden unødigt opholde og under alle omstændigheder senest 24 timer efter, at fabrikanten har fået kendskab hertil, herunder som minimum om, hvorvidt fabrikanten har mistanke om at hændelsen skyldes ulovlige eller ondsindede handlinger, og i givet fald med angivelse af de medlemsstater, på hvis område fabrikanten er bekendt med, at dennes produkt med digitale elementer er blevet gjort tilgængeligt"
      }
    },
    {
      "ref": "14(4)(b)",
      "kind": "deadline",
      "statute": "Regulation (EU) 2024/2847, Article 14(4), point (b)",
      "applies": ["manufacturer", "openSourceSteward"],
      "iso27001": ["A.5.24", "A.5.26"],
      "clock": {
        "from": "awareness",
        "hours": 72
      },
      "title": {
        "en": "Send the incident notification within 72 hours",
        "de": "Senden Sie die Vorfallsmeldung innerhalb von 72 Stunden",
        "fr": "Envoyez la notification d'incident sous 72 heures",
        "nl": "Stuur de incidentmelding binnen 72 uur",
        "es": "Envíe la notificación del incidente en 72 horas",
        "da": "Send hændelsesanmeldelsen inden for 72 timer"
      },
      "text": {
        "en": "unless the relevant information has already been provided, an incident notification, without undue delay and in any event within 72 hours of the manufacturer becoming aware of the incident, which shall provide general information, where available, about the nature of the incident, an initial assessment of the incident, as well as any corrective or mitigating measures taken, and corrective or mitigating measures that users can take, and which shall also indicate, where applicable, how sensitive the manufacturer considers the notified information to be",
        "de": "sofern die einschlägigen Informationen nicht bereits übermittelt wurden, unverzüglich, in jedem Fall aber innerhalb von 72 Stunden, nachdem der Hersteller von dem Sicherheitsvorfall Kenntnis erlangt hat, eine Meldung des Sicherheitsvorfalls, die allgemeine Informationen, soweit verfügbar, über die Art des Sicherheitsvorfalls, eine erste Bewertung des Sicherheitsvorfalls sowie ergriffene Korrektur- oder Risikominderungsmaßnahmen und Korrektur- oder Abhilfemaßnahmen, die Nutzer ergreifen können, enthält und in der gegebenenfalls auch angegeben wird, als wie sensibel der Hersteller die gemeldeten Informationen ansieht",
        "fr": "à moins que les informations pertinentes n’aient déjà été communiquées, une notification d’incident, sans retard injustifié et, en tout état de cause, au plus tard 72 heures après avoir eu connaissance de l’incident, fournissant les informations générales, lorsqu’elles sont disponibles, sur la nature de l’incident, l’évaluation initiale de l’incident, ainsi que toute mesure corrective ou d’atténuation prise et les mesures correctives ou d’atténuation que les utilisateurs peuvent prendre, et précisant, le cas échéant, le degré de sensibilité qu’il attribue aux informations notifiées",
        "nl": "tenzij de relevante informatie reeds is verstrekt, een incidentmelding, zonder onnodige vertraging en in elk geval binnen 72 uur nadat de fabrikant kennis heeft gekregen van het incident, waarin algemene informatie wordt verstrekt, voor zover beschikbaar, over de aard van het incident, een eerste beoordeling van het incident, alsook alle genomen corrigerende of risicobeperkende maatregelen, en corrigerende of risicobeperkende maatregelen die gebruikers kunnen nemen, en waarin in voorkomend geval ook wordt aangegeven hoe gevoelig de fabrikant de gemelde informatie acht",
        "es": "a menos que ya se haya facilitado la información pertinente, una notificación del incidente, sin demora indebida y, en todo caso, en un plazo de setenta y dos horas a partir del momento en que el fabricante haya tenido conocimiento del incidente, que proporcionará la información general disponible sobre la naturaleza del incidente, una evaluación inicial de este, así como información sobre las medidas correctoras o paliativas adoptadas y las medidas correctoras o paliativas que los usuarios pueden adoptar, y que también indicará, cuando proceda, hasta qué punto el fabricante considera sensible la información notificada",
        "da": "medmindre de relevante oplysninger allerede er afgivet, en underretning om en hændelse uden unødigt ophold og under alle omstændigheder senest 72 timer efter, at fabrikanten har fået kendskab til hændelsen, med generelle oplysninger, hvis sådanne foreligger, om arten af hændelsen, en indledende vurdering af hændelsen samt eventuelle korrigerende eller afbødende foranstaltninger, der er truffet, og korrigerende eller afbødende foranstaltninger, som brugerne kan træffe, og som også, i givet fald, angiver, hvor følsomme fabrikanten vurderer de meddelte oplysninger at være"
      }
    },
    {
      "ref": "14(4)(c)",
      "kind": "deadline",
      "statute": "Regulation (EU) 2024/2847, Article 14(4), point (c)",
      "applies": ["manufacturer", "openSourceSteward"],
      "iso27001": ["A.5.24", "A.5.27"],
      "note": "One month after the incident notification under point (b) is submitted, the period rule the NIS2 final report uses.",
      "clock": {
        "from": "notification",
        "months": 1
      },
      "title": {
        "en": "Send the final report within a month of notifying",
        "de": "Senden Sie den Abschlussbericht binnen eines Monats danach",
        "fr": "Envoyez le rapport final un mois après la notification",
        "nl": "Stuur het eindverslag binnen een maand na de melding",
        "es": "Envíe el informe final un mes tras la notificación",
        "da": "Send den endelige rapport en måned efter anmeldelsen"
      },
      "text": {
        "en": "unless the relevant information has already been provided, a final report, within one month after the submission of the incident notification under point (b), including at least the following: (i) a detailed description of the incident, including its severity and impact; (ii) the type of threat or root cause that is likely to have triggered the incident; (iii) applied and ongoing mitigation measures.",
        "de": "sofern die einschlägigen Informationen nicht bereits übermittelt wurden, innerhalb eines Monats nach Übermittlung der Meldung des Sicherheitsvorfalls gemäß Buchstabe b einen Abschlussbericht, der mindestens Folgendes enthält: (i) eine ausführliche Beschreibung des Sicherheitsvorfalls, einschließlich seines Schweregrads und seiner Auswirkungen; (ii) Angaben zur Art der Bedrohung bzw. zugrunde liegenden Ursache, die wahrscheinlich den Sicherheitsvorfall ausgelöst hat; (iii) Angaben zu den getroffenen und laufenden Abhilfemaßnahmen.",
        "fr": "à moins que les informations pertinentes n’aient déjà été communiquées, dans un délai d’un mois à compter de la présentation de la notification d’incident visée au point b), un rapport final comprenant au moins les éléments suivants: (i) une description détaillée de l’incident, y compris de sa gravité et de ses répercussions; (ii) le type de menace ou la cause profonde qui a probablement déclenché l’incident; (iii) les mesures d’atténuation appliquées et en cours.",
        "nl": "tenzij de relevante informatie reeds is verstrekt, binnen één maand na de indiening van de incidentmelding uit hoofde van punt b), een eindverslag waarin ten minste het volgende is opgenomen: (i) een gedetailleerde beschrijving van het incident, inclusief de ernst en de gevolgen ervan; (ii) het soort bedreiging of de grondoorzaak die waarschijnlijk tot het incident heeft geleid; (iii) toegepaste en lopende beperkende maatregelen.",
        "es": "a menos que ya se haya facilitado la información pertinente, un informe final, en el plazo de un mes después de presentar la notificación del incidente contemplada en la letra b), en el que se recojan al menos los siguientes elementos: (i) una descripción detallada del incidente, que incluya su gravedad y sus repercusiones, (ii) el tipo de amenaza o causa principal que probablemente haya desencadenado el incidente, (iii) las medidas paliativas aplicadas y en curso.",
        "da": "medmindre de relevante oplysninger allerede er afgivet, en endelig rapport senest en måned efter indgivelsen af den i litra b) omhandlede underretning om en hændelse, der som minimum omfatter følgende: (i) en detaljeret beskrivelse af hændelsen, herunder dens alvor og indvirkning (ii) den type trussel eller grundlæggende årsag, der sandsynligvis udløste hændelsen (iii) anvendte og igangværende afbødende foranstaltninger."
      }
    },
    {
      "ref": "14(5)",
      "kind": "clause",
      "statute": "Regulation (EU) 2024/2847, Article 14(5)",
      "applies": ["manufacturer", "openSourceSteward"],
      "iso27001": ["A.5.25"],
      "note": "The severity test the event form asks before the Article 14(3) clock starts; either limb suffices.",
      "title": {
        "en": "Judge an incident severe by its effect on security",
        "de": "Beurteilen Sie Schwere nach der Wirkung auf die Sicherheit",
        "fr": "Jugez un incident grave selon son effet sur la sécurité",
        "nl": "Beoordeel de ernst naar het effect op de beveiliging",
        "es": "Juzgue un incidente grave por su efecto en la seguridad",
        "da": "Bedøm alvor efter virkningen på sikkerheden"
      },
      "text": {
        "en": "For the purposes of paragraph 3, an incident having an impact on the security of the product with digital elements shall be considered to be severe where: (a) it negatively affects or is capable of negatively affecting the ability of a product with digital elements to protect the availability, authenticity, integrity or confidentiality of sensitive or important data or functions; or (b) it has led or is capable of leading to the introduction or execution of malicious code in a product with digital elements or in the network and information systems of a user of the product with digital elements.",
        "de": "Für die Zwecke von Absatz 3 gilt ein Sicherheitsvorfall, der Auswirkungen auf die Sicherheit des Produkts mit digitalen Elementen hat, als schwerwiegend, wenn (a) er sich negativ auf die Fähigkeit eines Produkts mit digitalen Elementen auswirkt oder auswirken kann, die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit von sensiblen oder wichtigen Daten oder Funktionen zu schützen, oder (b) er zur Einführung oder Ausführung eines böswilligen Codes in einem Produkt mit digitalen Elementen oder im Netzwerk und Informationssystem eines Nutzers des Produkts mit digitalen Elementen geführt hat oder dazu führen kann.",
        "fr": "Aux fins du paragraphe 3, un incident ayant des répercussions sur la sécurité du produit comportant des éléments numériques est considéré comme grave lorsque: (a) il entache ou est susceptible d’entacher la capacité d’un produit comportant des éléments numériques à protéger la disponibilité, l’authenticité, l’intégrité ou la confidentialité de données ou fonctions sensibles ou importantes; ou (b) il a conduit ou est susceptible de conduire à l’introduction ou à l’exécution d’un code malveillant dans un produit comportant des éléments numériques ou dans le réseau et les systèmes d’information d’un utilisateur du produit comportant des éléments numériques.",
        "nl": "Voor de toepassing van lid 3 wordt een incident dat gevolgen heeft voor de beveiliging van het product met digitale elementen als ernstig beschouwd wanneer: (a) het negatieve gevolgen heeft of negatieve gevolgen kan hebben voor het vermogen van een product met digitale elementen om de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid van gevoelige of belangrijke gegevens of functies te beschermen, of (b) het heeft geleid of kan leiden tot de invoering of uitvoering van kwaadwillige code in een product met digitale elementen of in de netwerk- en informatiesystemen van een gebruiker van het product met digitale elementen.",
        "es": "A efectos del apartado 3, un incidente que repercuta en la seguridad de un producto con elementos digitales se considerará grave cuando: (a) afecte o puede afectar negativamente a la capacidad de un producto con elementos digitales para proteger la disponibilidad, autenticidad, integridad o confidencialidad de datos o funciones sensibles o importantes, o (b) haya llevado o pueda llevar a la introducción o ejecución de código malicioso en un producto con elementos digitales o en la red y los sistemas de información de un usuario del producto con elementos digitales.",
        "da": "Med henblik på stk. 3 anses en hændelse, der indvirker på sikkerheden af produktet med digitale elementer, for at være alvorlig, hvis: (a) den indvirker eller kan indvirke negativt på evnen til at beskytte tilgængeligheden, autenticiteten, integriteten eller fortroligheden af følsomme eller vigtige data eller funktioner, eller (b) den har ført til eller er i stand til at føre til indførelse eller udførelse af ondsindet kode i et produkt med digitale elementer eller i net- og informationssystemer hos en bruger af produktet med digitale elementer."
      }
    },
    {
      "ref": "14(6)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 14(6)",
      "applies": ["manufacturer", "openSourceSteward"],
      "iso27001": ["A.5.24"],
      "title": {
        "en": "Give the CSIRT an intermediate report when asked",
        "de": "Liefern Sie dem CSIRT auf Anfrage einen Zwischenbericht",
        "fr": "Fournissez au CSIRT un rapport intermédiaire sur demande",
        "nl": "Geef het CSIRT een tussentijds verslag wanneer daarom wordt gevraagd",
        "es": "Entregue al CSIRT un informe intermedio cuando lo pida",
        "da": "Giv CSIRT'en en foreløbig rapport, når der bedes om den"
      },
      "text": {
        "en": "Where necessary, the CSIRT designated as coordinator initially receiving the notification may request manufacturers to provide an intermediate report on relevant status updates about the actively exploited vulnerability or severe incident having an impact on the security of the product with digital elements.",
        "de": "Erforderlichenfalls kann das als Koordinator benannte CSIRT, dass ursprünglich die Meldung erhält, die Hersteller auffordern, einen Zwischenbericht über relevante Statusaktualisierungen über die aktiv genutzte Schwachstelle oder den schwerwiegenden Sicherheitsvorfall, der sich auf die Sicherheit des Produkts mit digitalen Elementen auswirkt, vorzulegen.",
        "fr": "Si nécessaire, le CSIRT désigné comme coordinateur qui reçoit initialement la notification peut demander au fabricant de fournir un rapport intermédiaire de situation concernant la vulnérabilité activement exploitée ou l’incident grave ayant des répercussions sur la sécurité du produit comportant des éléments numériques.",
        "nl": "Indien nodig kan het als coördinator aangewezen CSIRT dat als eerste de melding ontvangt, fabrikanten verzoeken een tussentijds verslag te verstrekken over relevante updates van de status van de actief uitgebuite kwetsbaarheid of het ernstige incident dat gevolgen heeft voor de beveiliging van het product met digitale elementen.",
        "es": "En caso necesario, el CSIRT designado como coordinador que reciba inicialmente la notificación podrá solicitar a los fabricantes que faciliten un informe provisional con actualizaciones pertinentes de la situación relativas a la vulnerabilidad aprovechada activamente o al incidente grave que repercute en la seguridad de un producto con elementos digitales.",
        "da": "Hvis det er nødvendigt, kan den CSIRT, der er udpeget som koordinator, og som indledningsvist modtager underretningen, anmode fabrikanten om at forelægge en foreløbig rapport om relevante statusopdateringer om den aktivt udnyttede sårbarhed eller alvorlige hændelse, der har indvirkning på sikkerheden af produktet med digitale elementer."
      }
    },
    {
      "ref": "14(7)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 14(7)",
      "applies": ["manufacturer", "openSourceSteward"],
      "iso27001": ["A.5.5"],
      "note": "The recipient is the CSIRT designated as coordinator of the manufacturer's main establishment; the site's craCoordinators lists them per member state.",
      "title": {
        "en": "Notify through the single reporting platform",
        "de": "Melden Sie über die zentrale Meldeplattform",
        "fr": "Notifiez via la plateforme de signalement unique",
        "nl": "Meld via het centrale meldplatform",
        "es": "Notifique a través de la plataforma única de notificación",
        "da": "Anmeld via den fælles indberetningsplatform"
      },
      "text": {
        "en": "The notifications referred to in paragraphs 1 and 3 of this Article shall be submitted via the single reporting platform referred to in Article 16 using one of the electronic notification end-points referred to in Article 16(1). The notification shall be submitted using the electronic notification end-point of the CSIRT designated as coordinator of the Member State where the manufacturers have their main establishment in the Union and shall be simultaneously accessible to ENISA. For the purposes of this Regulation, a manufacturer shall be considered to have its main establishment in the Union in the Member State where the decisions related to the cybersecurity of its products with digital elements are predominantly taken. If such a Member State cannot be determined, the main establishment shall be considered to be in the Member State where the manufacturer concerned has the establishment with the highest number of employees in the Union. Where a manufacturer has no main establishment in the Union, it shall submit the notifications referred to in paragraphs 1 and 3 using the electronic notification end-point of the CSIRT designated as coordinator in the Member State determined pursuant to the following order and based on the information available to the manufacturer: (a) the Member State in which the authorised representative acting on behalf of the manufacturer for the highest number of products with digital elements of that manufacturer is established; (b) the Member State in which the importer placing on the market the highest number of products with digital elements of that manufacturer is established; (c) the Member State in which the distributor making available on the market the highest number of products with digital elements of that manufacturer is established; (d) the Member State in which the highest number of users of products with digital elements of that manufacturer are located. In relation to the third subparagraph, point (d), a manufacturer may submit notifications related to any subsequent actively exploited vulnerability or severe incident having an impact on the security of the product with digital elements to the same CSIRT designated as coordinator to which it first reported.",
        "de": "Die Meldungen gemäß den Absätzen 1 und 3 des vorliegenden Artikels werden über die in Artikel 16 genannte einheitliche Meldeplattform unter Verwendung eines der in Artikel 16 Absatz 1 genannten Endpunkte für die elektronische Meldung übermittelt. Die Meldung wird über den Endpunkt für die elektronische Meldung des CSIRT übermittelt, der als Koordinator des Mitgliedstaats benannt wurde, in dem die Hersteller ihre Hauptniederlassung in der Union haben, und ist gleichzeitig für die ENISA zugänglich. Für die Zwecke dieser Verordnung wird davon ausgegangen, dass ein Hersteller seine Hauptniederlassung in der Union in dem Mitgliedstaat hat, in dem die Entscheidungen im Zusammenhang mit der Cybersicherheit seiner Produkte mit digitalen Elementen überwiegend getroffen werden. Kann ein solcher Mitgliedstaat nicht bestimmt werden, so gilt als Mitgliedstaat der Hauptniederlassung der Mitgliedstaat, in dem der betreffende Hersteller die Niederlassung mit der höchsten Beschäftigtenzahl in der Union hat. Hat ein Hersteller keine Hauptniederlassung in der Union, so übermittelt er die in den Absätzen 1 und 3 genannten Meldungen unter Verwendung des Endpunkts für die elektronische Meldung des in dem Mitgliedstaat als Koordinator benannten CSIRT, der gemäß folgender Reihenfolge und auf der Grundlage der dem Hersteller zur Verfügung stehenden Informationen bestimmt wurde: (a) der Mitgliedstaat, in dem der Bevollmächtigte niedergelassen ist, der für die meisten Produkte mit digitalen Elementen des Herstellers im Namen des Herstellers handelt; (b) der Mitgliedstaat, in dem der Einführer niedergelassen ist, der die meisten Produkte mit digitalen Elementen dieses Herstellers in den Verkehr bringt; (c) der Mitgliedstaat, in dem der Händler niedergelassen ist, der die meisten Produkte mit digitalen Elementen dieses Herstellers auf dem Markt bereitstellt; (d) der Mitgliedstaat, in dem sich die meisten Nutzer von Produkten mit digitalen Elementen dieses Herstellers befinden. In Bezug auf Unterabsatz 3 Buchstabe d kann ein Hersteller Meldungen im Zusammenhang mit späteren aktiv ausgenutzten Schwachstellen oder schwerwiegenden Sicherheitsvorfällen, die sich auf die Sicherheit des Produkts mit digitalen Elementen auswirken, an dasselbe CSIRT richten, das als Koordinator benannt wurde und dem er zuerst Meldung erstattet hat.",
        "fr": "Les notifications visées aux paragraphes 1 et 3 du présent article sont soumises par l’intermédiaire de la plateforme unique de signalement visée à l’article 16 en utilisant l’un des points finaux de notification électronique visés à l’article 16, paragraphe 1. La notification est soumise au moyen du point final de notification électronique du CSIRT désigné comme coordinateur de l’État membre dans lequel le fabricant a son établissement principal dans l’Union et est simultanément mise à la disposition de l’ENISA. Aux fins du présent règlement, un fabricant est réputé avoir son établissement principal dans l’Union dans l’État membre où sont principalement prises les décisions relatives à la cybersécurité des produits comportant des éléments numériques. Si un tel État membre ne peut être déterminé, l’établissement principal est considéré comme se trouvant dans l’État membre où le fabricant concerné possède l’établissement comptant le plus grand nombre de salariés dans l’Union. Lorsqu’un fabricant n’a pas d’établissement principal dans l’Union, il soumet les notifications visées aux paragraphes 1 et 3 en utilisant le point final de notification électronique du CSIRT désigné comme coordinateur dans l’État membre déterminé conformément à l’ordre suivant, selon les informations dont dispose le fabricant: (a) l’État membre dans lequel le mandataire agissant au nom du fabricant pour le plus grand nombre de produits comportant des éléments numériques de ce fabricant est établi; (b) l’État membre dans lequel l’importateur qui met sur le marché le plus grand nombre de produits comportant des éléments numériques de ce fabricant est établi; (c) l’État membre dans lequel le distributeur qui met à disposition sur le marché le plus grand nombre de produits comportant des éléments numériques de ce fabricant est établi; (d) l’État membre dans lequel se trouvent le plus grand nombre d’utilisateurs de produits comportant des éléments numériques de ce fabricant. En ce qui concerne le troisième alinéa, point d), un fabricant peut soumettre des notifications relatives à tout nouveau cas de vulnérabilité activement exploitée ou d’incident grave ayant un impact sur la sécurité du produit comportant des éléments numériques au même CSIRT désigné comme coordinateur que celui avec lequel il a communiqué la première fois.",
        "nl": "De in de leden 1 en 3 van dit artikel bedoelde meldingen worden ingediend via het in artikel 16 bedoelde centrale meldingsplatform met gebruikmaking van een van de in artikel 16, lid 1, bedoelde elektronische endpoints voor melding. De melding wordt ingediend met gebruikmaking van het elektronische endpoint voor melding van het als coördinator aangewezen CSIRT van de lidstaat waar de fabrikanten hun hoofdvestiging in de Unie hebben, en is tegelijkertijd toegankelijk voor Enisa. Voor de toepassing van deze verordening wordt een fabrikant geacht zijn hoofdvestiging in de Unie te hebben in de lidstaat waar de besluiten met betrekking tot de cyberbeveiliging van zijn product met digitale elementen hoofdzakelijk worden genomen. Indien niet kan worden bepaald welke lidstaat dat is, wordt de hoofdvestiging geacht zich te bevinden in de lidstaat waar de betrokken fabrikant de vestiging met het grootste aantal werknemers in de Unie heeft. Indien een fabrikant geen hoofdvestiging in de Unie heeft, dient hij de in de leden 1 en 3 bedoelde meldingen in met gebruikmaking van het elektronische endpoint voor melding van het als coördinator aangewezen CSIRT in de lidstaat die bepaald is op grond van onderstaande volgorde en op basis van de informatie waarover de fabrikant beschikt: (a) de lidstaat waar de gemachtigde vertegenwoordiger die namens de fabrikant optreedt voor het grootste aantal producten met digitale elementen van die fabrikant, is gevestigd; (b) de lidstaat waar de importeur is gevestigd die het grootste aantal producten met digitale elementen van die fabrikant in de handel brengt; (c) de lidstaat waar de distributeur is gevestigd die het grootste aantal producten met digitale elementen van die fabrikant op de markt aanbiedt; (d) de lidstaat waar het grootste aantal gebruikers van producten met digitale elementen van die fabrikant is gevestigd. Met betrekking tot de derde alinea, punt d), kan een fabrikant bij hetzelfde als coördinator aangewezen CSIRT waaraan hij de eerste melding heeft gedaan, meldingen indienen in verband met elke volgende actief uitgebuite kwetsbaarheid of ernstig incident dat gevolgen heeft voor de beveiliging van het product met digitale elementen.",
        "es": "Las notificaciones a que se refieren los apartados 1 y 3 del presente artículo se presentarán a través de la plataforma única de notificación a que se refiere el artículo 16, utilizando uno de los nodos finales para notificaciones electrónicas a que se refiere el artículo 16, apartado 1. La notificación se presentará utilizando el nodo final para notificaciones electrónicas del CSIRT designado como coordinador del Estado miembro en el que el fabricante tenga su establecimiento principal en la Unión, y será accesible simultáneamente para la ENISA. A efectos del presente Reglamento, se considerará que el establecimiento principal en la Unión del fabricante se encuentra en el Estado miembro en el que se adopten de forma predominante las decisiones relativas a la ciberseguridad de sus productos con elementos digitales. Si no puede determinarse dicho Estado miembro, se considerará que el establecimiento principal se encuentra en el Estado miembro en el que el fabricante de que se trate tenga el establecimiento con mayor número de trabajadores en la Unión. Cuando un fabricante no tenga un establecimiento principal en la Unión, presentará las notificaciones a que se refieren los apartados 1 y 3 utilizando el nodo final para notificaciones electrónicas del CSIRT designado como coordinador en el Estado miembro que se determine según la siguiente prelación y sobre la base de la información de que disponga el fabricante: (a) el Estado miembro en el que esté establecido el representante autorizado que actúe en nombre del fabricante para el mayor número de productos con elementos digitales de dicho fabricante; (b) el Estado miembro en el que esté establecido el importador que introduzca en el mercado el mayor número de productos con elementos digitales de dicho fabricante; (c) el Estado miembro en el que esté establecido el distribuidor que comercialice el mayor número de productos con elementos digitales de dicho fabricante; (d) el Estado miembro en el que esté situado el mayor número de usuarios de productos con elementos digitales de dicho fabricante. En relación con el párrafo tercero, letra d), un fabricante podrá presentar notificaciones relacionadas con cualquier vulnerabilidad posterior aprovechada activamente, o cualquier incidente grave posterior que repercuta en la seguridad de un producto con elementos digitales, al mismo CSIRT designado como coordinador al que haya presentado la primera notificación.",
        "da": "De underretninger, der er omhandlet i denne artikels stk. 1 og 3, indgives via den fælles indberetningsplatform, der er omhandlet i artikel 16, ved hjælp af et af de adgangspunkter for elektronisk underretning, der er omhandlet i artikel 16, stk. 1. Underretningen indgives ved hjælp af adgangspunktet for elektronisk underretning i den CSIRT, der er udpeget som koordinator i den medlemsstat, hvor fabrikanten har sit hovedforretningssted i Unionen, og skal samtidig være tilgængelig for ENISA. Med henblik på denne forordning anses en fabrikant for at have sit hovedforretningssted i Unionen i den medlemsstat, hvor beslutningerne vedrørende cybersikkerheden af fabrikantens produkter med digitale elementer overvejende træffes. Hvis en sådan medlemsstat ikke kan fastslås, anses hovedforretningsstedet for at være i den medlemsstat, hvor den pågældende fabrikant forretningssted med det største antal ansatte i Unionen er beliggende. Hvis en fabrikant ikke har noget hovedforretningssted i Unionen, indgiver denne de underretninger, der er omhandlet i stk. 1 og 3, ved hjælp af adgangspunktet for elektronisk underretning i den CSIRT, der er udpeget som koordinator i den medlemsstat, der er fastsat i henhold til følgende rækkefølge og på grundlag af de oplysninger, som fabrikanten har til rådighed: (a) den medlemsstat, hvor den bemyndigede repræsentant, som handler på fabrikantens vegne for det største antal produkter med digitale elementer fra den pågældende fabrikant, er etableret (b) den medlemsstat, hvor den importør, som bringer det største antal produkter med digitale elementer fra den pågældende fabrikant i omsætning, er etableret (c) den medlemsstat, hvor den distributør, som bringer det største antal produkter med digitale elementer fra den pågældende fabrikant i omsætning, er etableret (d) den medlemsstat, hvor det største antal brugere af produkter med digitale elementer fra den pågældende fabrikant befinder sig. For så vidt angår tredje afsnit, litra d), kan en fabrikant indgive underretninger vedrørende enhver efterfølgende aktivt udnyttet sårbarhed eller alvorlig hændelse, der har indvirkning på sikkerheden af produktet med digitale elementer, til den samme CSIRT, der er udpeget som koordinator, og til hvem fabrikanten indberettede i første omgang."
      }
    },
    {
      "ref": "14(8)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 14(8)",
      "applies": ["manufacturer", "openSourceSteward"],
      "iso27001": ["A.5.24", "A.5.26"],
      "title": {
        "en": "Inform impacted users, with the measures they can take",
        "de": "Informieren Sie betroffene Nutzer samt möglichen Maßnahmen",
        "fr": "Informez les utilisateurs touchés, avec les mesures possibles",
        "nl": "Licht getroffen gebruikers in, met de maatregelen die zij kunnen nemen",
        "es": "Informe a los usuarios afectados, con las medidas que pueden tomar",
        "da": "Informér berørte brugere, med de foranstaltninger de kan træffe"
      },
      "text": {
        "en": "After becoming aware of an actively exploited vulnerability or a severe incident having an impact on the security of the product with digital elements, the manufacturer shall inform the impacted users of the product with digital elements, and where appropriate all users, of that vulnerability or incident and, where necessary, of any risk mitigation and corrective measures that the users can deploy to mitigate the impact of that vulnerability or incident, where appropriate in a structured, machine-readable format that is easily automatically processable. Where the manufacturer fails to inform the users of the product with digital elements in a timely manner, the notified CSIRTs designated as coordinators may provide such information to the users when considered to be proportionate and necessary for preventing or mitigating the impact of that vulnerability or incident.",
        "de": "Nachdem der Hersteller Kenntnis von einer aktiv ausgenutzten Schwachstelle oder einem schwerwiegenden Sicherheitsvorfall, der sich auf die Sicherheit des Produkts mit digitalen Elementen auswirkt, erlangt hat, informiert er die betroffenen Nutzer des Produkts mit digitalen Elementen und gegebenenfalls alle Nutzer über diese Schwachstelle oder diesen schwerwiegenden Sicherheitsvorfall und erforderlichenfalls über jegliche Risikominderungsmaßnahmen und Korrekturmaßnahmen, die die Nutzer ergreifen können, um die Auswirkungen dieser Schwachstellen oder Sicherheitsvorfälle zu mindern, gegebenenfalls in einem strukturierten, maschinenlesbaren Format, das leicht automatisch zu verarbeiten ist. Versäumt es der Hersteller, die Nutzer des Produkts mit digitalen Elementen rechtzeitig zu informieren, können die als Koordinatoren benannten CSIRTs diese Informationen den Nutzern zur Verfügung stellen, wenn sie dies für verhältnismäßig und erforderlich halten, um die Auswirkungen dieser Schwachstellen oder Sicherheitsvorfälle zu verhindern oder abzumildern.",
        "fr": "Après avoir pris connaissance d’une vulnérabilité activement exploitée ou d’un incident grave ayant des répercussions sur la sécurité du produit comportant des éléments numériques, le fabricant informe les utilisateurs du produit comportant des éléments numériques touchés et, s’il y a lieu, tous les utilisateurs de ladite vulnérabilité ou dudit incident et, si nécessaire, de toute mesure corrective ou d’atténuation des risques que les utilisateurs peuvent mettre en place pour atténuer les répercussions de cette vulnérabilité ou de cet incident, s’il y a lieu dans un format structuré, lisible par machine pouvant être facilement traité automatiquement. Lorsque le fabricant n’informe pas les utilisateurs du produit comportant des éléments numériques en temps utile, les CSIRT notifiés désignés comme coordinateurs peuvent fournir ces informations aux utilisateurs lorsqu’ils le jugent proportionné et nécessaire pour prévenir ou atténuer les répercussions de cette vulnérabilité ou de cet incident.",
        "nl": "Nadat de fabrikant kennis heeft gekregen van een actief uitgebuite kwetsbaarheid of een ernstig incident dat gevolgen heeft voor de beveiliging van het product met digitale elementen, stelt hij de getroffen gebruikers van het product met digitale elementen en indien passend alle gebruikers, op de hoogte van die kwetsbaarheid of van dat incident en, indien nodig, van risicobeperking en corrigerende maatregelen die de gebruikers kunnen nemen om de gevolgen van die kwetsbaarheid of dat incident te beperken, indien passend in een gestructureerd, machineleesbaar formaat dat gemakkelijk automatisch verwerkbaar is. Indien de fabrikant de gebruikers van het product met digitale elementen niet tijdig op de hoogte brengt, kunnen de als coördinatoren aangewezen CSIRT’s dergelijke informatie verstrekken aan de gebruikers wanneer dat evenredig en noodzakelijk wordt geacht om de gevolgen van die kwetsbaarheid of dat incident te voorkomen of te beperken.",
        "es": "Una vez tenga conocimiento de una vulnerabilidad aprovechada activamente o de un incidente grave con repercusiones en la seguridad de un producto con elementos digitales, el fabricante informará a los usuarios afectados del producto con elementos digitales,y, cuando proceda, a todos los usuarios, sobre la dicha vulnerabilidad o incidente y, cuando así se requiera, sobre cualquier reducción de riesgos y las medidas correctoras que los usuarios puedan adoptar para atenuar las repercusiones de la vulnerabilidad o del incidente, en su caso en un formato legible por máquina estructurado que sea fácilmente susceptible de tratamiento automatizado. Cuando el fabricante no informe en el plazo oportuno a los usuarios del producto con elementos digitales, los CSIRT designados como coordinadores que hayan sido notificados podrán facilitar dicha información a los usuarios cuando se considere proporcionado y necesario para prevenir o mitigar las repercusiones de la vulnerabilidad o el incidente en cuestión.",
        "da": "Efter at have fået kendskab til en aktivt udnyttet sårbarhed eller en alvorlig hændelse, der har indvirkning på sikkerheden af produktet med digitale elementer, underretter fabrikanten de berørte brugere af produktet med digitale elementer og, hvor det er relevant, alle brugere om denne sårbarhed eller hændelse, og om nødvendigt om eventuel risikobegrænsning og eventuelle korrigerende foranstaltninger, som brugerne kan træffe for at afbøde virkningen af den pågældende sårbarhed eller hændelse, hvor det er relevant i et struktureret maskinlæsbart format, der er let automatisk bearbejdeligt. Hvis fabrikanten ikke rettidigt oplyser brugerne af produktet med digitale elementer, kan de underrettede CSIRT'er, der er udpeget som koordinatorer, give brugerne sådanne oplysninger, når dette anses for at være forholdsmæssigt og nødvendigt for at forebygge eller afbøde virkningen af den pågældende sårbarhed eller hændelse."
      }
    },
    {
      "ref": "19(1)",
      "kind": "obligation",
      "statute": "Regulation (EU) 2024/2847, Article 19(1)",
      "applies": ["importer"],
      "iso27001": ["A.5.19", "A.5.21"],
      "title": {
        "en": "Import only products that meet the essential requirements",
        "de": "Führen Sie nur Produkte ein, die die grundlegenden Anforderungen erfüllen",
        "fr": "N'importez que des produits satisfaisant aux exigences essentielles",
        "nl": "Importeer alleen producten die aan de essentiële eisen voldoen",
        "es": "Importe solo productos que cumplan los requisitos esenciales",
        "da": "Importér kun produkter, der opfylder de væsentlige krav"
      },
      "text": {
        "en": "Importers shall place on the market only products with digital elements that comply with the essential cybersecurity requirements set out in Part I of Annex I and where the processes put in place by the manufacturer comply with the essential cybersecurity requirements set out in Part II of Annex I.",
        "de": "Die Einführer bringen nur Produkte mit digitalen Elementen in den Verkehr, die den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil I genügen und bei denen die vom Hersteller festgelegten Verfahren den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil II genügen.",
        "fr": "Un importateur ne met sur le marché que des produits comportant des éléments numériques conformes aux exigences essentielles de cybersécurité énoncées à l’annexe I, partie I, et lorsque les processus mis en place par le fabricant sont conformes aux exigences essentielles de cybersécurité énoncées à l’annexe I, partie II.",
        "nl": "Importeurs brengen uitsluitend producten met digitale elementen in de handel die voldoen aan de essentiële cyberbeveiligingsvereisten van deel I van bijlage I, en indien de door de fabrikant ingestelde processen voldoen aan de essentiële cyberbeveiligingsvereisten van deel II van bijlage I.",
        "es": "Los importadores solo introducirán en el mercado productos con elementos digitales que cumplan los requisitos esenciales de ciberseguridad establecidos en el anexo I, parte I, y siempre que los procesos establecidos por el fabricante cumplan los requisitos esenciales de ciberseguridad establecidos en el anexo I, parte II.",
        "da": "Importøren må kun bringe produkter med digitale elementer, der opfylder de væsentlige cybersikkerhedskrav i bilag I, del I„ og hvor de processer, der er indført af fabrikanten, overholder de væsentlige cybersikkerhedskrav i bilag I, del II, i omsætning."
      }
    },
    {
      "ref": "19(2)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 19(2)",
      "applies": ["importer"],
      "iso27001": ["A.5.19", "A.5.21", "A.5.22"],
      "title": {
        "en": "Check the manufacturer's assessment, documentation, marking and contact",
        "de": "Prüfen Sie Bewertung, Dokumentation, Kennzeichnung und Kontakt des Herstellers",
        "fr": "Vérifiez évaluation, documentation, marquage et contact du fabricant",
        "nl": "Controleer beoordeling, documentatie, markering en contact van de fabrikant",
        "es": "Compruebe evaluación, documentación, marcado y contacto del fabricante",
        "da": "Tjek fabrikantens vurdering, dokumentation, mærkning og kontakt"
      },
      "text": {
        "en": "Before placing a product with digital elements on the market, importers shall ensure that: (a) the appropriate conformity assessment procedures as referred to in Article 32 have been carried out by the manufacturer; (b) the manufacturer has drawn up the technical documentation; (c) the product with digital elements bears the CE marking referred to in Article 30 and is accompanied by the EU declaration of conformity referred to in Article 13(20) and the information and instructions to the user as set out in Annex II in a language which can be easily understood by users and market surveillance authorities; (d) the manufacturer has complied with the requirements set out in Article 13(15), (16) and (19). For the purposes of this paragraph, importers shall be able to provide the necessary documents proving the fulfilment of the requirements set out in this Article.",
        "de": "Bevor sie ein Produkt mit digitalen Elementen in den Verkehr bringen, stellen die Einführer sicher, dass (a) der Hersteller die geeigneten Konformitätsbewertungsverfahren nach Artikel 32 durchgeführt hat; (b) der Hersteller die technische Dokumentation erstellt hat; (c) das Produkt mit digitalen Elementen mit der in Artikel 30 genannten CE-Kennzeichnung versehen ist und ihm die EU-Konformitätserklärung gemäß Artikel 13 Absatz 20 sowie die Informationen und Anleitungen für den Nutzer gemäß Anhang II in einer Sprache, die von den Nutzern und den Marktüberwachungsbehörden leicht verstanden werden kann, beigefügt sind; (d) der Hersteller die in Artikel 13 Absätze 15, 16 und 19 genannten Anforderungen erfüllt. Für die Zwecke dieses Absatzes müssen die Einführer in der Lage sein, die erforderlichen Unterlagen zum Nachweis der Erfüllung der in diesem Artikel festgelegten Anforderungen vorzulegen.",
        "fr": "Avant de mettre sur le marché un produit comportant des éléments numériques, l’importateur veille à ce que: (a) les procédures appropriées d’évaluation de la conformité visées à l’article 32 aient été menées à bien par le fabricant; (b) le fabricant ait établi la documentation technique; (c) le produit comportant des éléments numériques porte le marquage CE visé à l’article 30 et soit accompagné de la déclaration UE de conformité visée à l’article 13, paragraphe 20, ainsi que des informations et instructions destinées à l’utilisateur figurant à l’annexe II, rédigées dans une langue aisément compréhensible par les utilisateurs et les autorités de surveillance du marché; (d) le fabricant ait respecté les exigences prévues à l’article 13, paragraphes 15, 16 et 19. Aux fins du présent paragraphe, les importateurs doivent être en mesure de fournir les documents nécessaires prouvant le respect des exigences énoncées dans le présent article.",
        "nl": "Alvorens een product met digitale elementen in de handel te brengen, zorgen importeurs ervoor dat: (a) de fabrikant de juiste in artikel 32 bedoelde conformiteitsbeoordelingsprocedures heeft uitgevoerd; (b) de fabrikant de technische documentatie heeft opgesteld; (c) het product met digitale elementen is voorzien van de in artikel 30 bedoelde CE-markering en vergezeld gaat van de in artikel 13, lid 20, bedoelde EU-conformiteitsverklaring en de in bijlage II vastgestelde informatie en instructies voor de gebruiker, in een taal die gebruikers en markttoezichtautoriteiten gemakkelijk kunnen begrijpen; (d) de fabrikant aan de vereisten van artikel 13, leden 15, 16 en 19, heeft voldaan. Voor de toepassing van dit lid moeten importeurs de nodige documenten kunnen verstrekken waaruit blijkt dat aan de vereisten van dit artikel is voldaan.",
        "es": "Antes de introducir en el mercado un producto con elementos digitales, los importadores se asegurarán de que: (a) el fabricante ha llevado a cabo los procedimientos de evaluación de la conformidad adecuados a que se refiere el artículo 32; (b) el fabricante ha redactado la documentación técnica; (c) el producto con elementos digitales lleva el marcado CE contemplado en el artículo 30 y va acompañado de la declaración UE de conformidad a que se refiere el artículo 13, apartado 20, y de la información y las instrucciones para el usuario especificadas en el anexo II, en una lengua fácilmente comprensible para los usuarios y las autoridades de vigilancia del mercado; (d) el fabricante ha cumplido los requisitos establecidos en el artículo 13, apartados 15, 16 y 19. A efectos del presente apartado, los importadores deberán estar en condiciones de presentar los documentos necesarios que demuestren el cumplimiento de los requisitos establecidos en el presente artículo.",
        "da": "Importøren sikrer, før denne bringer et produkt med digitale elementer i omsætning, at: (a) fabrikanten har gennemført de relevante overensstemmelsesvurderingsprocedurer som omhandlet i artikel 32 (b) fabrikanten har udarbejdet den tekniske dokumentation (c) produktet med digitale elementer er forsynet med den i artikel 30 omhandlede CE-mærkning og er ledsaget af EU-overensstemmelseserklæringen som omhandlet i artikel 13, stk. 20, og oplysningerne og anvisningerne til brugerne anført i bilag II på et for brugerne og markedsovervågningsmyndighederne letforståeligt sprog (d) fabrikanten har opfyldt kravene i artikel 13, stk. 15, 16 og 19. Med henblik på dette stykke skal importører kunne fremlægge de nødvendige dokumenter som bevis for, at kravene i denne artikel er opfyldt."
      }
    },
    {
      "ref": "19(3)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 19(3)",
      "applies": ["importer"],
      "iso27001": ["A.5.21", "Clause 10.2"],
      "title": {
        "en": "Hold back a non-conforming product, warn of serious risk",
        "de": "Halten Sie nicht konforme Produkte zurück und warnen Sie bei ernstem Risiko",
        "fr": "Retenez un produit non conforme et signalez un risque grave",
        "nl": "Houd een niet-conform product tegen en waarschuw bij ernstig risico",
        "es": "Retenga un producto no conforme y avise de un riesgo grave",
        "da": "Hold et ikke-konformt produkt tilbage, og advar om alvorlig risiko"
      },
      "text": {
        "en": "Where an importer considers or has reason to believe that a product with digital elements or the processes put in place by the manufacturer are not in conformity with this Regulation, the importer shall not place the product on the market until that product or the processes put in place by the manufacturer have been brought into conformity with this Regulation. Furthermore, where the product with digital elements presents a significant cybersecurity risk, the importer shall inform the manufacturer and the market surveillance authorities to that effect. Where an importer has reason to believe that a product with digital elements may present a significant cybersecurity risk in light of non-technical risk factors, the importer shall inform the market surveillance authorities to that effect. Upon receipt of such information, the market surveillance authorities shall follow the procedures referred to in Article 54(2).",
        "de": "Ist ein Einführer der Auffassung oder hat er Grund zu der Annahme, dass ein Produkt mit digitalen Elementen oder die vom Hersteller festgelegten Verfahren dieser Verordnung nicht genügen, bringt er das Produkt erst dann in den Verkehr, wenn die Konformität dieses Produkts und der vom Hersteller festgelegten Verfahren mit dieser Verordnung hergestellt ist. Wenn das Produkt mit digitalen Elementen ein erhebliches Cybersicherheitsrisiko birgt, unterrichtet der Einführer zudem den Hersteller und die Marktüberwachungsbehörden hiervon. Hat ein Einführer Grund zu der Annahme, dass ein Produkt mit digitalen Elementen angesichts nichttechnischer Risikofaktoren ein erhebliches Cybersicherheitsrisiko darstellen könnte, so unterrichtet er die Marktüberwachungsbehörden hiervon. Nach Erhalt dieser Informationen befolgen die Marktüberwachungsbehörden die in Artikel 54 Absatz 2 genannten Verfahren.",
        "fr": "Lorsqu’un importateur considère ou a des raisons de croire qu’un produit comportant des éléments numériques ou les processus mis en place par le fabricant ne sont pas conformes au présent règlement, il ne met pas le produit sur le marché tant que ce produit ou les processus mis en place par le fabricant n’ont pas été mis en conformité avec le présent règlement. En outre, lorsque le produit comportant des éléments numériques présente un risque de cybersécurité important, l’importateur en informe le fabricant et les autorités de surveillance du marché. Lorsqu’un importateur a des raisons de croire qu’un produit comportant des éléments numériques peut présenter un risque de cybersécurité important à la lumière de facteurs de risque non techniques, il en informe les autorités de surveillance du marché. Dès réception de cette information, les autorités de surveillance du marché appliquent les procédures visées à l’article 54, paragraphe 2.",
        "nl": "Wanneer een importeur van mening is of redenen heeft om aan te nemen dat een product met digitale elementen of de door de fabrikant ingestelde processen niet in overeenstemming zijn met deze verordening, brengt de importeur het product niet in de handel voordat dat product of de door de fabrikant ingestelde processen in overeenstemming zijn gebracht met deze verordening. Bovendien brengt de importeur, indien het product met digitale elementen een significant cyberbeveiligingsrisico inhoudt, de fabrikant en de markttoezichtautoriteiten daarvan op de hoogte. Wanneer een importeur redenen heeft om aan te nemen dat een product met digitale elementen in het licht van niet-technische risicofactoren een significant cyberbeveiligingsrisico kan inhouden, stelt de importeur de markttoezichtautoriteiten daarvan op de hoogte. Na ontvangst van die informatie volgen de markttoezichtautoriteiten de in artikel 54, lid 2, bedoelde procedures.",
        "es": "Si un importador considera o tiene motivos para creer que un producto con elementos digitales o los procesos establecidos por el fabricante no son conformes con el presente Reglamento, no introducirá el producto en el mercado hasta que el producto o los procesos establecidos por el fabricante no se hayan puesto en conformidad con el presente Reglamento. Además, cuando el producto con elementos digitales presente un riesgo de ciberseguridad significativo, el importador informará de ello al fabricante y a las autoridades de vigilancia del mercado. Cuando un importador tenga motivos para creer, que un producto con elementos digitales puede entrañar un riesgo de ciberseguridad significativo debido a factores de riesgo no técnicos, informará de ello a las autoridades de vigilancia del mercado. Tras recibir dicha información, las autoridades de vigilancia del mercado seguirán los procedimientos a que se refiere el artículo 54, apartado 2.",
        "da": "Hvis en importør finder eller har grund til at tro, at et produkt med digitale elementer eller de processer, som fabrikanten har indført, ikke er i overensstemmelse med denne forordning, må importøren ikke bringe produktet i omsætning, før produktet eller de processer, som fabrikanten har indført, er blevet bragt i overensstemmelse med denne forordning. Hvis produktet med digitale elementer udgør en væsentlig cybersikkerhedsrisiko, underretter importøren endvidere fabrikanten og markedsovervågningsmyndighederne herom. Hvis en importør har grund til at tro, at et produkt med digitale elementer kan udgøre en betydelig cybersikkerhedsrisiko i lyset af ikketekniske risikofaktorer, underretter importøren markedsovervågningsmyndighederne herom. Efter modtagelse af sådanne oplysninger følger markedsovervågningsmyndighederne de procedurer, der er omhandlet i artikel 54, stk. 2."
      }
    },
    {
      "ref": "19(4)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 19(4)",
      "applies": ["importer"],
      "iso27001": [],
      "title": {
        "en": "State your name and contact details as importer",
        "de": "Nennen Sie Namen und Kontaktdaten als Einführer",
        "fr": "Indiquez vos nom et coordonnées d'importateur",
        "nl": "Vermeld uw naam en contactgegevens als importeur",
        "es": "Indique su nombre y datos de contacto como importador",
        "da": "Angiv jeres navn og kontaktoplysninger som importør"
      },
      "text": {
        "en": "Importers shall indicate their name, registered trade name or registered trademark, the postal address, email address or other digital contact as well as, where applicable, the website at which they can be contacted on the product with digital elements or on its packaging or in a document accompanying the product with digital elements. The contact details shall be in a language easily understood by users and market surveillance authorities.",
        "de": "Die Einführer geben ihren Namen, ihren eingetragenen Handelsnamen oder ihre eingetragene Handelsmarke, ihre Postanschrift, ihre E-Mail-Adresse oder andere digitale Kontaktmöglichkeiten sowie gegebenenfalls die Website, unter der sie zu erreichen sind, entweder auf dem Produkt mit digitalen Elementen selbst oder auf der Verpackung oder in den dem Produkt mit digitalen Elementen beigefügten Unterlagen an. Die Kontaktangaben sind in einer Sprache abzufassen, die von den Nutzern und den Marktüberwachungsbehörden leicht verstanden werden kann.",
        "fr": "L’importateur indique son nom, sa raison sociale ou sa marque déposée et les adresses postale, électronique ou autre moyen numérique, ainsi que, le cas échéant, l’adresse du site internet auxquelles il peut être contacté sur le produit comportant des éléments numériques, sur l’emballage ou dans un document accompagnant le produit comportant des éléments numériques. Les coordonnées sont indiquées dans une langue aisément compréhensible par les utilisateurs et les autorités de surveillance du marché.",
        "nl": "Importeurs vermelden hun naam, geregistreerde handelsnaam of geregistreerde merk, het postadres, het e-mailadres of een ander digitaal communicatiemiddel, alsook, in voorkomend geval, de website waarop met hen contact kan worden opgenomen, op het product met digitale elementen, op de verpakking ervan of in een bij het product met digitale elementen gevoegd document. De contactgegevens worden gesteld in een voor de gebruikers en de markttoezichtautoriteiten gemakkelijk te begrijpen taal.",
        "es": "Los importadores indicarán su nombre, nombre comercial registrado o marca registrada, su dirección postal, su dirección de correo electrónico u otros datos de contacto digitales y, en su caso, el sitio web en el que se les puede contactar en el producto con elementos digitales, en su embalaje o en un documento que acompañe al producto con elementos digitales. Los datos de contacto figurarán en una lengua fácilmente comprensible para los usuarios finales y las autoridades de vigilancia del mercado.",
        "da": "Importørens navn, registrerede firmanavn eller registrerede varemærke, postadresse, e-mailadresse eller anden digital kontakt samt, hvor det er relevant, det websted, hvor vedkommende kan kontaktes, skal fremgå af produktet med digitale elementer eller af emballagen eller af et dokument, der ledsager produktet med digitale elementer. Kontaktoplysningerne angives på et for brugere og markedsovervågningsmyndigheder letforståeligt sprog."
      }
    },
    {
      "ref": "19(5)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 19(5)",
      "applies": ["importer"],
      "iso27001": ["Clause 10.2", "A.5.24"],
      "title": {
        "en": "Correct or withdraw a non-conforming product you imported",
        "de": "Korrigieren oder nehmen Sie eingeführte nicht konforme Produkte zurück",
        "fr": "Corrigez ou retirez un produit non conforme que vous avez importé",
        "nl": "Herstel of haal een niet-conform geïmporteerd product terug",
        "es": "Corrija o retire un producto no conforme que haya importado",
        "da": "Ret eller tilbagetræk et ikke-konformt produkt, I har importeret"
      },
      "text": {
        "en": "Importers who know or have reason to believe that a product with digital elements which they have placed on the market is not in conformity with this Regulation shall immediately take the corrective measures necessary to ensure that the product with digital elements is brought into conformity with this Regulation, or to withdraw or recall the product, if appropriate. Upon becoming aware of a vulnerability in the product with digital elements, importers shall inform the manufacturer without undue delay about that vulnerability. Furthermore, where the product with digital elements presents a significant cybersecurity risk, importers shall immediately inform the market surveillance authorities of the Member States in which they have made the product with digital elements available on the market to that effect, giving details, in particular, of non-compliance and of any corrective measures taken.",
        "de": "Einführer, denen bekannt ist oder die Grund zu der Annahme haben, dass ein Produkt mit digitalen Elementen, das sie in den Verkehr gebracht haben, dieser Verordnung nicht entspricht, ergreifen unverzüglich die erforderlichen Korrekturmaßnahmen, um sicherzustellen, dass die Konformität dieses Produkts mit digitalen Elementen mit dieser Verordnung hergestellt wird oder um gegebenenfalls das Produkt vom Markt zu nehmen oder zurückzurufen Sobald die Einführer von einer Schwachstelle in dem Produkt mit digitalen Elementen Kenntnis erhalten, informieren sie den Hersteller unverzüglich über diese Schwachstelle. Wenn das Produkt mit digitalen Elementen ein erhebliches Cybersicherheitsrisiko birgt, unterrichten die Einführer zudem unverzüglich die Marktüberwachungsbehörden der Mitgliedstaaten, in denen sie das Produkt mit digitalen Elementen auf dem Markt bereitgestellt haben, und machen dabei genaue Angaben insbesondere über die Nichtkonformität und ergriffene Korrekturmaßnahmen.",
        "fr": "Tout importateur qui considère ou a des raisons de croire qu’un produit comportant des éléments numériques, qu’il a mis sur le marché n’est pas conforme au présent règlement prend immédiatement les mesures correctives nécessaires pour veiller à ce que ce produit comportant des éléments numériques soit mis en conformité avec le présent règlement, ou pour procéder au retrait ou au rappel du produit, si nécessaire. Lorsqu’il prend connaissance d’une vulnérabilité du produit comportant des éléments numériques, l’importateur en informe le fabricant sans retard injustifié. En outre, si le produit comportant des éléments numériques présente un risque de cybersécurité important, l’importateur en informe immédiatement les autorités de surveillance du marché des États membres dans lesquels il a mis ce produit à disposition sur le marché, en fournissant des précisions, notamment, sur la non-conformité et toute mesure corrective adoptée.",
        "nl": "Importeurs die weten of redenen hebben om aan te nemen dat een door hen in de handel gebracht product met digitale elementen niet in overeenstemming is met deze verordening, nemen onmiddellijk de nodige corrigerende maatregelen om ervoor te zorgen dat het product met digitale elementen in overeenstemming wordt gebracht met deze verordening, of om het product zo nodig uit de handel te nemen of terug te roepen. Wanneer importeurs kennis krijgen van een kwetsbaarheid in het product met digitale elementen, stellen zij de fabrikant zonder onnodige vertraging in kennis van die kwetsbaarheid. Bovendien brengen importeurs, indien het product met digitale elementen een significant cyberbeveiligingsrisico inhoudt, de markttoezichtautoriteiten van de lidstaten waar zij het product met digitale elementen op de markt hebben aangeboden, daarvan onmiddellijk op de hoogte, waarbij zij in het bijzonder de non-conformiteit en alle genomen corrigerende maatregelen uitvoerig beschrijven.",
        "es": "Los importadores que sepan o tengan motivos para creer que un producto con elementos digitales que han introducido en el mercado no es conforme con el presente Reglamento adoptarán inmediatamente las medidas correctoras necesarias para garantizar que dicho producto con elementos digitales se ponga en conformidad con el presente Reglamento, o bien para retirarlo del mercado o recuperarlo, cuando proceda. Cuando tengan conocimiento de una vulnerabilidad en el producto con elementos digitales, los importadores informarán al fabricante sobre dicha vulnerabilidad sin demora indebida. Además, cuando el producto con elementos digitales presente un riesgo de ciberseguridad significativo, los importadores informarán inmediatamente de ello a las autoridades de vigilancia del mercado de los Estados miembros en los que lo hayan comercializado y proporcionarán detalles, en particular, sobre la no conformidad y sobre cualquier medida correctora adoptada.",
        "da": "Hvis importøren ved eller har grund til at tro, at et produkt med digitale elementer, som importøren har bragt i omsætning, ikke er i overensstemmelse med denne forordning, træffer importøren omgående de nødvendige korrigerende foranstaltninger til at sikre, at produktet med digitale elementer bringes i overensstemmelse med denne forordning, eller til at tilbagetrække eller tilbagekalde produktet, hvis det er relevant. Når importøren bliver bekendt med en sårbarhed i produktet med digitale elementer, underretter importøren uden unødigt ophold fabrikanten om denne sårbarhed. Hvis produktet med digitale elementer udgør en væsentlig cybersikkerhedsrisiko, underretter importøren endvidere omgående markedsovervågningsmyndighederne i de medlemsstater, hvor importøren har gjort produktet med digitale elementer tilgængeligt på markedet, herom og giver nærmere oplysninger, navnlig om den manglende overholdelse og om de trufne afhjælpende foranstaltninger."
      }
    },
    {
      "ref": "19(6)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 19(6)",
      "applies": ["importer"],
      "iso27001": ["Clause 7.5", "A.5.33"],
      "title": {
        "en": "Keep the declaration of conformity ten years for authorities",
        "de": "Bewahren Sie die Konformitätserklärung zehn Jahre für Behörden auf",
        "fr": "Conservez la déclaration de conformité dix ans pour les autorités",
        "nl": "Bewaar de conformiteitsverklaring tien jaar voor de autoriteiten",
        "es": "Conserve la declaración de conformidad diez años para las autoridades",
        "da": "Opbevar overensstemmelseserklæringen i ti år for myndighederne"
      },
      "text": {
        "en": "Importers shall, for at least 10 years after the product with digital elements has been placed on the market or for the support period, whichever is longer, keep a copy of the EU declaration of conformity at the disposal of the market surveillance authorities and ensure that the technical documentation can be made available to those authorities, upon request.",
        "de": "Die Einführer halten ab dem Inverkehrbringen des Produkts mit digitalen Elementen mindestens zehn Jahre lang oder für den Unterstützungszeitraum, je nachdem, welcher Zeitraum länger ist, ein Exemplar der EU-Konformitätserklärung für die Marktüberwachungsbehörden bereit und sorgen dafür, dass sie diesen die technische Dokumentation auf Verlangen vorlegen können.",
        "fr": "Pendant au moins dix ans à partir de la mise sur le marché du produit comportant des éléments numériques ou pendant la période d’assistance, la période la plus longue étant retenue, l’importateur tient à la disposition des autorités de surveillance du marché une copie de la déclaration UE de conformité et s’assure que la documentation technique peut être fournie à ces autorités, sur demande.",
        "nl": "Importeurs houden gedurende ten minste tien jaar nadat het product met digitale elementen in de handel is gebracht of gedurende de ondersteuningsperiode indien die langer is, een exemplaar van de EU-conformiteitsverklaring ter beschikking van de markttoezichtautoriteiten en zorgen ervoor dat de technische documentatie op verzoek aan die autoriteiten kan worden verstrekt.",
        "es": "Durante un período mínimo de diez años a partir de la introducción del producto con elementos digitales en el mercado, o durante el período de soporte si este plazo fuera más largo, los importadores conservarán una copia de la declaración UE de conformidad a disposición de las autoridades de vigilancia del mercado y se asegurarán de que, previa petición, dichas autoridades puedan disponer de la documentación técnica.",
        "da": "Importøren opbevarer i mindst ti år efter, at produktet med digitale elementer er blevet bragt i omsætning, eller i supportperioden, alt efter hvilket tidsrum der er længst, en kopi af EU-overensstemmelseserklæringen, så den står til rådighed for markedsovervågningsmyndighederne, og sikrer, at den tekniske dokumentation kan stilles til rådighed for disse myndigheder, hvis de anmoder herom."
      }
    },
    {
      "ref": "19(7)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 19(7)",
      "applies": ["importer"],
      "iso27001": ["Clause 7.5", "A.5.5"],
      "title": {
        "en": "Give authorities the conformity documentation on request",
        "de": "Geben Sie Behörden auf Anfrage die Konformitätsdokumentation",
        "fr": "Fournissez aux autorités la documentation de conformité sur demande",
        "nl": "Geef autoriteiten op verzoek de conformiteitsdocumentatie",
        "es": "Facilite a las autoridades la documentación de conformidad si la piden",
        "da": "Giv myndighederne overensstemmelsesdokumentationen på anmodning"
      },
      "text": {
        "en": "Importers shall, further to a reasoned request from a market surveillance authority, provide it with all the information and documentation, in paper or electronic form, necessary to demonstrate the conformity of the product with digital elements with the essential cybersecurity requirements set out in Part I of Annex I as well as of the processes put in place by the manufacturer with the essential cybersecurity requirements set out in Part II of Annex I in a language that can be easily understood by that authority. They shall cooperate with that authority, at its request, on any measures taken to eliminate the cybersecurity risks posed by a product with digital elements, which they have placed on the market.",
        "de": "Die Einführer übermitteln der Marktüberwachungsbehörde auf deren begründetes Verlangen in Papierform oder in elektronischer Form in einer Sprache, die von der Behörde leicht verstanden werden kann, alle Informationen und Unterlagen, die für den Nachweis der Konformität des Produkts mit digitalen Elementen mit den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil I und der vom Hersteller festgelegten Verfahren mit den grundlegenden Cybersicherheitsanforderungen in Anhang I Teil II erforderlich sind. Sie arbeiten mit dieser Behörde auf deren Verlangen bei allen Maßnahmen zur Abwendung der Cybersicherheitsrisiken zusammen, die mit einem von ihnen in den Verkehr gebrachten Produkt mit digitalen Elementen verbunden sind.",
        "fr": "Sur requête motivée d’une autorité de surveillance du marché, l’importateur communique à cette dernière toutes les informations et tous les documents nécessaires, sur support papier ou par voie électronique, pour démontrer la conformité du produit comportant des éléments numériques aux exigences essentielles de cybersécurité énoncées à l’annexe I, partie I, ainsi que la conformité des processus mis en place par le fabricant aux exigences essentielles de cybersécurité énoncées à l’annexe I, partie II, dans une langue aisément compréhensible par cette autorité. Il coopère avec cette autorité, à la demande de cette dernière, concernant toute mesure prise en vue d’éliminer les risques de cybersécurité présentés par le produit comportant des éléments numériques qu’il a mis sur le marché.",
        "nl": "Importeurs verstrekken op een met redenen omkleed verzoek van een markttoezichtautoriteit aan die autoriteit alle benodigde informatie en documentatie, schriftelijk of in elektronische vorm, om de conformiteit van het product met digitale elementen met de essentiële cyberbeveiligingsvereisten van deel I van bijlage I, en van de processen die de fabrikant heeft ingesteld met de essentiële cyberbeveiligingsvereisten van deel II van bijlage I, aan te tonen, in een voor die autoriteit gemakkelijk te begrijpen taal. Op verzoek van die autoriteit verlenen zij medewerking aan alle maatregelen die zijn genomen om de cyberbeveiligingsrisico’s van een product met digitale elementen dat zij in de handel hebben gebracht, weg te nemen.",
        "es": "Previa solicitud motivada de una autoridad de vigilancia del mercado, los importadores facilitarán a esta, bien en papel o bien en formato electrónico y redactadas en una lengua fácilmente comprensible para dicha autoridad, toda la información y documentación necesarias para demostrar la conformidad del producto con elementos digitales con los requisitos esenciales de ciberseguridad establecidos en el anexo I, parte I, así como la conformidad de los procesos establecidos por el fabricante con los requisitos esenciales de ciberseguridad establecidos en el anexo I, parte II. Cooperarán con dicha autoridad, a petición de esta, en cualquier medida adoptada para eliminar los riesgos de ciberseguridad que presente el producto con elementos digitales que hayan introducido en el mercado.",
        "da": "Efter en markedsovervågningsmyndigheds begrundede anmodning giver importøren denne myndighed alle de oplysninger og al den dokumentation på papir eller elektronisk, som er nødvendig for at dokumentere, at produkterne med digitale elementer er i overensstemmelse med de væsentlige cybersikkerhedskrav i bilag I, del I, og at de processer, der er indført af fabrikanten, er i overensstemmelse med de væsentlige cybersikkerhedskrav i bilag I, del II, på et for denne myndighed letforståeligt sprog. Hvis denne myndighed anmoder herom, samarbejder importøren med myndigheden om foranstaltninger, der træffes for at eliminere de cybersikkerhedsrisici, som et produkt med digitale elementer, importøren har bragt i omsætning, indebærer."
      }
    },
    {
      "ref": "19(8)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 19(8)",
      "applies": ["importer"],
      "iso27001": ["A.5.5"],
      "title": {
        "en": "Tell authorities when the manufacturer ceases operations",
        "de": "Informieren Sie Behörden, wenn der Hersteller den Betrieb einstellt",
        "fr": "Informez les autorités quand le fabricant cesse son activité",
        "nl": "Licht autoriteiten in wanneer de fabrikant de activiteiten staakt",
        "es": "Informe a las autoridades cuando el fabricante cese la actividad",
        "da": "Informér myndighederne, når fabrikanten indstiller driften"
      },
      "text": {
        "en": "Where the importer of a product with digital elements becomes aware that the manufacturer of that product has ceased its operations and, as result, is not able to comply with the obligations laid down in this Regulation, the importer shall inform the relevant market surveillance authorities about this situation, as well as, by any means available and to the extent possible, the users of the products with digital elements placed on the market.",
        "de": "Wird dem Einführer eines Produkts mit digitalen Elementen bekannt, dass der Hersteller dieses Produkts seine Betriebstätigkeit eingestellt hat und infolgedessen nicht in der Lage ist, die in dieser Verordnung festgelegten Pflichten zu erfüllen, unterrichtet er hiervon die einschlägigen Marktüberwachungsbehörden sowie, mit allen verfügbaren Mitteln und soweit möglich, die Nutzer der in den Verkehr gebrachten Produkte mit digitalen Elementen.",
        "fr": "Lorsque l’importateur d’un produit comportant des éléments numériques a connaissance du fait que le fabricant de ce produit a cessé ses activités et, de ce fait, n’est pas en mesure de se conformer aux obligations prévues par le présent règlement, l’importateur informe les autorités de surveillance du marché concernées de cette situation, ainsi que, par tout moyen disponible et dans la mesure du possible, les utilisateurs des produits concernés comportant des éléments numériques mis sur le marché.",
        "nl": "Wanneer de importeur van een product met digitale elementen er kennis van neemt dat de fabrikant van dat product zijn activiteiten heeft stopgezet en daardoor niet in staat is aan de verplichtingen van deze verordening te voldoen, stelt de importeur de betrokken markttoezichtautoriteiten in kennis van die situatie, alsook, met alle beschikbare middelen en voor zover mogelijk, de gebruikers van de producten met digitale elementen die in de handel zijn gebracht.",
        "es": "Cuando el importador de un producto con elementos digitales tenga conocimiento de que el fabricante de dicho producto ha cesado sus actividades y, en consecuencia, no puede cumplir las obligaciones establecidas en el presente Reglamento, el importador informará de esa situación a las autoridades de vigilancia del mercado pertinentes, así como, por cualquier medio disponible y en la medida de lo posible, a los usuarios de los correspondientes productos con elementos digitales introducidos en el mercado.",
        "da": "Hvor importøren af et produkt med digitale elementer bliver bekendt med, at fabrikanten af det pågældende produkt har indstillet driften og derfor ikke er i stand til at opfylde de forpligtelser, der er fastsat i denne forordning, underretter importøren de relevante markedsovervågningsmyndigheder om denne situation samt, på enhver tilgængelig måde og i videst muligt omfang, brugerne af produkterne med digitale elementer, der er bragt i omsætning."
      }
    },
    {
      "ref": "20(1)",
      "kind": "obligation",
      "statute": "Regulation (EU) 2024/2847, Article 20(1)",
      "applies": ["distributor"],
      "iso27001": ["A.5.19"],
      "title": {
        "en": "Act with due care when distributing the product",
        "de": "Handeln Sie mit gebührender Sorgfalt beim Vertrieb des Produkts",
        "fr": "Agissez avec diligence en distribuant le produit",
        "nl": "Handel met de nodige zorg bij het distribueren van het product",
        "es": "Actúe con la diligencia debida al distribuir el producto",
        "da": "Udvis fornøden omhu ved distribution af produktet"
      },
      "text": {
        "en": "When making a product with digital elements available on the market, distributors shall act with due care in relation to the requirements set out in this Regulation.",
        "de": "Wenn sie ein Produkt mit digitalen Elementen auf dem Markt bereitstellen, befolgen die Händler die Vorschriften dieser Verordnung mit der gebührenden Sorgfalt.",
        "fr": "Lorsqu’ils mettent un produit comportant des éléments numériques à disposition sur le marché, les distributeurs agissent avec la diligence requise en ce qui concerne les exigences énoncées au présent règlement.",
        "nl": "Distributeurs die een product met digitale elementen op de markt aanbieden, betrachten de nodige zorgvuldigheid in verband met de vereisten van deze verordening.",
        "es": "Al comercializar un producto con elementos digitales, los distribuidores actuarán con la diligencia debida en relación con los requisitos establecidos en el presente Reglamento.",
        "da": "Distributøren skal, når denne gør et produkt med digitale elementer tilgængeligt på markedet, handle med fornøden omhu for så vidt angår kravene i denne forordning."
      }
    },
    {
      "ref": "20(2)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 20(2)",
      "applies": ["distributor"],
      "iso27001": ["A.5.19", "A.5.22"],
      "title": {
        "en": "Verify the CE marking, the obligations and the contacts",
        "de": "Prüfen Sie CE-Kennzeichnung, Pflichten und Kontaktdaten",
        "fr": "Vérifiez le marquage CE, les obligations et les coordonnées",
        "nl": "Verifieer de CE-markering, de verplichtingen en de contactgegevens",
        "es": "Verifique el marcado CE, las obligaciones y los datos de contacto",
        "da": "Verificér CE-mærkningen, forpligtelserne og kontaktoplysningerne"
      },
      "text": {
        "en": "Before making a product with digital elements available on the market, distributors shall verify that: (a) the product with digital elements bears the CE marking; (b) the manufacturer and the importer have complied with the obligations set out in Article 13(15), (16), (18), (19) and (20) and Article 19(4), and have provided all necessary documents to the distributor.",
        "de": "Bevor sie ein Produkt mit digitalen Elementen auf dem Markt bereitstellen, überprüfen die Händler, ob (a) das Produkt mit digitalen Elementen mit der CE-Kennzeichnung versehen ist; (b) der Hersteller und der Einführer die Anforderungen nach Artikel 13 Absätze 15, 16, 18, 19 und 20 sowie Artikel 19 Absatz 4 erfüllt haben und dem Händler alle erforderlichen Dokumente zur Verfügung gestellt haben.",
        "fr": "Avant de mettre un produit comportant des éléments numériques à disposition sur le marché, les distributeurs vérifient que: (a) le produit comportant des éléments numériques porte le marquage CE; (b) le fabricant et l’importateur se sont conformés aux obligations énoncées à l’article 13, paragraphes 15, 16, 18, 19 et 20, et à l’article 19, paragraphe 4, et ont communiqué tous les documents nécessaires au distributeur.",
        "nl": "Alvorens een product met digitale elementen op de markt aan te bieden, gaan distributeurs na of: (a) het product met digitale elementen is voorzien van de CE-markering; (b) de fabrikant en de importeur hebben voldaan aan de verplichtingen van artikel 13, leden 15, 16, 18, 19 en 20, en artikel 19, lid 4, en alle nodige documenten hebben verstrekt aan de distributeur.",
        "es": "Antes de comercializar un producto con elementos digitales, los distribuidores comprobarán que: (a) el producto con elementos digitales lleva el marcado CE; (b) el fabricante y el importador han cumplido las obligaciones establecidas, respectivamente, en el artículo 13, apartados 15, 16, 18, 19 y 20, y en el artículo 19, apartado 4, y han facilitado todos los documentos necesarios al distribuidor.",
        "da": "Inden et produkt med digitale elementer gøres tilgængeligt på markedet, kontrollerer distributøren, at: (a) produktet med digitale elementer er forsynet med CE-mærkning (b) fabrikanten og importøren har opfyldt forpligtelserne i artikel 13, stk. 15, 16, 18, 19 og 20, og artikel 19, stk. 4, og har afgivet alle nødvendige dokumenter til distributøren."
      }
    },
    {
      "ref": "20(3)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 20(3)",
      "applies": ["distributor"],
      "iso27001": ["A.5.21", "Clause 10.2"],
      "title": {
        "en": "Withhold a non-conforming product, and warn of serious risk",
        "de": "Halten Sie nicht konforme Produkte zurück und warnen Sie bei ernstem Risiko",
        "fr": "Retenez un produit non conforme et signalez un risque grave",
        "nl": "Houd een niet-conform product tegen en waarschuw bij ernstig risico",
        "es": "Retenga un producto no conforme y avise de un riesgo grave",
        "da": "Hold et ikke-konformt produkt tilbage, og advar om alvorlig risiko"
      },
      "text": {
        "en": "Where a distributor considers or has reason to believe, on the basis of information in its possession, that a product with digital elements or the processes put in place by the manufacturer are not in conformity with the essential cybersecurity requirements set out in Annex I, the distributor shall not make the product with digital elements available on the market until that product or the processes put in place by the manufacturer have been brought into conformity with this Regulation. Furthermore, where the product with digital elements poses a significant cybersecurity risk, the distributor shall inform, without undue delay, the manufacturer and the market surveillance authorities to that effect.",
        "de": "Ist ein Händler der Auffassung oder hat er ausgehend von den ihm vorliegenden Informationen Grund zu der Annahme, dass ein Produkt mit digitalen Elementen oder die vom Hersteller festgelegten Verfahren den grundlegenden Cybersicherheitsanforderungen in Anhang I nicht genügen, stellt er das Produkt mit digitalen Elementen erst dann auf dem Markt bereit, wenn die Konformität dieses Produkts und der vom Hersteller festgelegten Verfahren mit dieser Verordnung hergestellt ist. Wenn das Produkt mit digitalen Elementen ein erhebliches Cybersicherheitsrisiko birgt, unterrichtet der Händler zudem unverzüglich den Hersteller und die Marktüberwachungsbehörden hiervon.",
        "fr": "Lorsqu’un distributeur considère ou a des raisons de croire, sur la base des informations en sa possession, qu’un produit comportant des éléments numériques ou les processus mis en place par le fabricant ne sont pas conformes aux exigences essentielles de cybersécurité énoncées à l’annexe I, il ne met pas le produit comportant des éléments numériques à disposition sur le marché tant que ce produit ou les processus mis en place par le fabricant n’a pas été mis en conformité avec le présent règlement. En outre, lorsque le produit comportant des éléments numériques présente un risque de cybersécurité important, le distributeur en informe le fabricant et les autorités de surveillance du marché sans retard injustifié.",
        "nl": "Wanneer een distributeur, op grond van informatie in zijn bezit, van mening is of redenen heeft om aan te nemen dat een product met digitale elementen of de door de fabrikant ingestelde processen niet in overeenstemming zijn met de essentiële cyberbeveiligingsvereisten van bijlage I, mag de distributeur het product met digitale elementen niet op de markt aanbieden voordat dat product of de door de fabrikant ingestelde processen in overeenstemming zijn gebracht met deze verordening. Bovendien brengt de distributeur, indien het product met digitale elementen een significant cyberbeveiligingsrisico inhoudt, de fabrikant en de markttoezichtautoriteiten daarvan zonder onnodige vertraging op de hoogte.",
        "es": "Si un distribuidor considera o tiene motivos para creer, con arreglo a la información que obre en su poder, que un producto con elementos digitales o los procesos establecidos por el fabricante no son conformes con los requisitos esenciales de ciberseguridad establecidos en el anexo I, el distribuidor no comercializará el producto con elementos digitales hasta que el producto o los procesos establecidos por el fabricante no se hayan puesto en conformidad con el presente Reglamento. Además, cuando el producto con elementos digitales presente un riesgo de ciberseguridad significativo, el distribuidor informará de ello sin demora indebida al fabricante y a las autoridades de vigilancia del mercado.",
        "da": "Hvis en distributør på baggrund af oplysninger i vedkommendes besiddelse finder eller har grund til at tro, at et produkt med digitale elementer eller de processer, der er indført af fabrikanten, ikke er i overensstemmelse med de væsentlige cybersikkerhedskrav i bilag I, må distributøren ikke gøre produktet med digitale elementer tilgængeligt på markedet, før det pågældende produkt eller de processer, som fabrikanten har indført, er blevet bragt i overensstemmelse med denne forordning. Hvis produktet med digitale elementer udgør en væsentlig cybersikkerhedsrisiko, underretter distributøren endvidere uden unødigt ophold markedsovervågningsmyndighederne herom."
      }
    },
    {
      "ref": "20(4)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 20(4)",
      "applies": ["distributor"],
      "iso27001": ["Clause 10.2", "A.5.24"],
      "title": {
        "en": "Have a non-conforming product corrected, withdrawn or recalled",
        "de": "Lassen Sie nicht konforme Produkte korrigieren, zurücknehmen oder zurückrufen",
        "fr": "Faites corriger, retirer ou rappeler un produit non conforme",
        "nl": "Laat een niet-conform product herstellen, terughalen of terugroepen",
        "es": "Haga corregir, retirar o recuperar un producto no conforme",
        "da": "Få et ikke-konformt produkt rettet, tilbagetrukket eller tilbagekaldt"
      },
      "text": {
        "en": "Distributors who know or have reason to believe, on the basis of information in their possession, that a product with digital elements, which they have made available on the market, or the processes put in place by its manufacturer are not in conformity with this Regulation shall make sure that the corrective measures necessary to bring that product with digital elements or the processes put in place by its manufacturer into conformity, or to withdraw or recall the product, if appropriate, are taken. Upon becoming aware of a vulnerability in the product with digital elements, distributors shall inform the manufacturer without undue delay about that vulnerability. Furthermore, where the product with digital elements presents a significant cybersecurity risk, distributors shall immediately inform the market surveillance authorities of the Member States in which they have made the product with digital elements available on the market to that effect, giving details, in particular, of the non-compliance and of any corrective measures taken.",
        "de": "Händler, denen bekannt ist oder die ausgehend von den ihnen vorliegenden Informationen Grund zu der Annahme haben, dass ein Produkt mit digitalen Elementen, das sie auf dem Markt bereitgestellt haben, oder die von dessen Hersteller festgelegten Verfahren dieser Verordnung nicht entsprechen, sorgen dafür, dass die erforderlichen Korrekturmaßnahmen ergriffen werden, um die Konformität dieses Produkts mit digitalen Elementen und der vom Hersteller festgelegten Verfahren herzustellen oder um gegebenenfalls das Produkt vom Markt zu nehmen oder zurückzurufen. Sobald die Händler von einer Schwachstelle in dem Produkt mit digitalen Elementen Kenntnis erhalten, informieren sie den Hersteller unverzüglich über diese Schwachstelle. Wenn das Produkt mit digitalen Elementen ein erhebliches Cybersicherheitsrisiko birgt, unterrichten die Händler zudem unverzüglich die Marktüberwachungsbehörden der Mitgliedstaaten, in denen sie das Produkt mit digitalen Elementen auf dem Markt bereitgestellt haben, und machen dabei genaue Angaben insbesondere über die Nichtkonformität und ergriffene Korrekturmaßnahmen.",
        "fr": "Les distributeurs sachant ou ayant des raisons de croire, sur la base des informations en sa possession, qu’un produit comportant des éléments numériques, qu’ils ont mis à disposition sur le marché, ou bien les processus mis en place par son fabricant ne sont pas conformes au présent règlement veillent à ce que soient prises les mesures correctives nécessaires pour mettre ce produit comportant des éléments numériques ou les processus mis en place par son fabricant en conformité, ou pour retirer ou rappeler le produit, si nécessaire. Lorsqu’ils prennent connaissance d’une vulnérabilité du produit comportant des éléments numériques, les distributeurs en informent le fabricant sans retard injustifié. En outre, si le produit comportant des éléments numériques présente un risque de cybersécurité important, les distributeurs en informent immédiatement les autorités de surveillance du marché des États membres dans lesquels ils ont mis ce produit à disposition sur le marché, en fournissant des précisions, notamment, sur la non-conformité et toute mesure corrective adoptée.",
        "nl": "Distributeurs die, op grond van informatie in hun bezit, weten of redenen hebben om aan te nemen dat een door hen op de markt aangeboden product met digitale elementen of de door de fabrikant ingestelde processen niet in overeenstemming is/zijn met deze verordening, zorgen ervoor dat de nodige corrigerende maatregelen worden genomen om het product met digitale elementen of de door de fabrikant ingestelde processen in overeenstemming te brengen, of om het product zo nodig uit de handel te nemen of terug te roepen. Wanneer distributeurs kennis krijgen van een kwetsbaarheid in het product met digitale elementen, stellen zij de fabrikant zonder onnodige vertraging in kennis van die kwetsbaarheid. Bovendien brengen distributeurs, indien het product met digitale elementen een significant cyberbeveiligingsrisico inhoudt, de markttoezichtautoriteiten van de lidstaten waar zij het product met digitale elementen op de markt hebben aangeboden daarvan onmiddellijk op de hoogte, waarbij zij in het bijzonder de non-conformiteit en alle genomen corrigerende maatregelen uitvoerig beschrijven.",
        "es": "Los distribuidores que sepan o tengan motivos para creer, con arreglo a la información que obre en su poder, que un producto con elementos digitales que han comercializado o los procesos establecidos por su fabricante no son conformes con el presente Reglamento se asegurarán de que se adopten las medidas correctoras necesarias para poner en conformidad dicho producto con elementos digitales o los procesos establecidos por su fabricante, o bien para retirar el producto del mercado o recuperarlo, cuando proceda. Cuando tengan conocimiento de una vulnerabilidad en el producto con elementos digitales, los distribuidores informarán al fabricante sobre dicha vulnerabilidad sin demora indebida. Además, cuando el producto con elementos digitales presente un riesgo de ciberseguridad significativo, los distribuidores informarán inmediatamente de ello a las autoridades de vigilancia del mercado de los Estados miembros en los que lo hayan comercializado y proporcionarán detalles, en particular, sobre la no conformidad y sobre cualquier medida correctora adoptada.",
        "da": "Hvis distributøren på baggrund af oplysninger i vedkommendes besiddelse ved eller har grund til at tro, at et produkt med digitale elementer, som distributøren har gjort tilgængeligt på markedet, eller de processer, der er indført af fabrikanten, ikke er i overensstemmelse med denne forordning, træffer distributøren de nødvendige korrigerende foranstaltninger til at bringe produktet med digitale elementer eller de processer, som fabrikanten har indført, i overensstemmelse eller til at tilbagetrække eller tilbagekalde produktet, hvis det er relevant. Når distributøren bliver bekendt med en sårbarhed i produktet med digitale elementer, underretter distributøren uden unødigt opholde fabrikanten om denne sårbarhed. Hvis produktet med digitale elementer udgør en væsentlig cybersikkerhedsrisiko, underretter distributøren endvidere omgående markedsovervågningsmyndighederne i de medlemsstater, hvor distributøren har gjort produktet med digitale elementer tilgængeligt på markedet, herom og giver nærmere oplysninger, navnlig om den manglende overholdelse og de trufne afhjælpende foranstaltninger."
      }
    },
    {
      "ref": "20(5)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 20(5)",
      "applies": ["distributor"],
      "iso27001": ["Clause 7.5", "A.5.5"],
      "title": {
        "en": "Give authorities the conformity documentation on request",
        "de": "Geben Sie Behörden auf Anfrage die Konformitätsdokumentation",
        "fr": "Fournissez aux autorités la documentation de conformité sur demande",
        "nl": "Geef autoriteiten op verzoek de conformiteitsdocumentatie",
        "es": "Facilite a las autoridades la documentación de conformidad si la piden",
        "da": "Giv myndighederne overensstemmelsesdokumentationen på anmodning"
      },
      "text": {
        "en": "Distributors shall, further to a reasoned request from a market surveillance authority, provide all the information and documentation, in paper or electronic form, necessary to demonstrate the conformity of the product with digital elements and the processes put in place by its manufacturer with this Regulation in a language that can be easily understood by that authority. They shall cooperate with that authority, at its request, on any measures taken to eliminate the cybersecurity risks posed by a product with digital elements which they have made available on the market.",
        "de": "Die Händler übermitteln der Marktüberwachungsbehörde auf deren begründetes Verlangen in Papierform oder in elektronischer Form in einer Sprache, die von der Behörde leicht verstanden werden kann, alle Informationen und Unterlagen, die für den Nachweis der Konformität des Produkts mit digitalen Elementen und der vom Hersteller festgelegten Verfahren dieser Verordnung erforderlich sind. Sie arbeiten mit dieser Behörde auf deren Verlangen bei allen Maßnahmen zur Abwendung der Cybersicherheitsrisiken zusammen, die mit einem von ihnen auf dem Markt bereitgestellten Produkt mit digitalen Elementen verbunden sind.",
        "fr": "Sur requête motivée d’une autorité de surveillance du marché, les distributeurs communiquent à cette dernière toutes les informations et tous les documents, sur support papier ou par voie électronique, nécessaires pour démontrer la conformité du produit comportant des éléments numériques et des processus mis en place par son fabricant avec le présent règlement dans une langue aisément compréhensible par cette autorité. Ils coopèrent avec cette autorité, à sa demande, à toute mesure prise en vue d’éliminer les risques de cybersécurité présentés par le produit comportant des éléments numériques qu’ils ont mis à disposition sur le marché.",
        "nl": "Distributeurs verstrekken op een met redenen omkleed verzoek van een markttoezichtautoriteit aan die autoriteit alle benodigde informatie en documentatie, schriftelijk of in elektronische vorm, om de conformiteit van het product met digitale elementen en van de processen die de fabrikant heeft ingesteld met deze verordening aan te tonen, in een voor die autoriteit gemakkelijk te begrijpen taal. Op verzoek van die autoriteit verlenen zij medewerking aan alle maatregelen die zijn genomen om de cyberbeveiligingsrisico’s van een product met digitale elementen dat zij op de markt hebben aangeboden, weg te nemen.",
        "es": "Previa solicitud motivada de una autoridad de vigilancia del mercado, los distribuidores facilitarán a esta, bien en papel o bien en formato electrónico y redactadas en una lengua fácilmente comprensible para dicha autoridad, toda la información y documentación necesarias para demostrar la conformidad del producto con elementos digitales y de los procesos establecidos por el fabricante con el presente Reglamento. Cooperarán con dicha autoridad, a petición de esta, en cualquier medida adoptada para eliminar los riesgos de ciberseguridad planteadas por el producto con elementos digitales que han comercializado.",
        "da": "Efter en markedsovervågningsmyndigheds begrundede anmodning giver distributøren denne myndighed alle de oplysninger og al den dokumentation på papir eller elektronisk, som er nødvendig for at dokumentere, at produkterne med digitale elementer og de processer, der er indført af fabrikanten, er i overensstemmelse med denne forordning, på et for denne myndighed letforståeligt sprog. Hvis denne myndighed anmoder herom, samarbejder distributøren med myndigheden om foranstaltninger, der træffes for at eliminere de cybersikkerhedsrisici, som et produkt med digitale elementer, distributøren har gjort tilgængeligt på markedet, indebærer."
      }
    },
    {
      "ref": "20(6)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 20(6)",
      "applies": ["distributor"],
      "iso27001": ["A.5.5"],
      "title": {
        "en": "Tell authorities when the manufacturer ceases operations",
        "de": "Informieren Sie Behörden, wenn der Hersteller den Betrieb einstellt",
        "fr": "Informez les autorités quand le fabricant cesse son activité",
        "nl": "Licht autoriteiten in wanneer de fabrikant de activiteiten staakt",
        "es": "Informe a las autoridades cuando el fabricante cese la actividad",
        "da": "Informér myndighederne, når fabrikanten indstiller driften"
      },
      "text": {
        "en": "Where the distributor of a product with digital elements becomes aware, on the basis of information in its possession, that the manufacturer of that product has ceased its operations and, as result, is not able to comply with the obligations laid down in this Regulation, the distributor shall inform, without undue delay, the relevant market surveillance authorities about this situation, as well as, by any means available and to the extent possible, the users of the products with digital elements placed on the market.",
        "de": "Wird dem Händler eines Produkts mit digitalen Elementen ausgehend von den ihm vorliegenden Informationenbekannt, dass der Hersteller dieses Produkts seine Betriebstätigkeit eingestellt hat und infolgedessen nicht in der Lage ist, die in dieser Verordnung festgelegten Pflichten zu erfüllen, unterrichtet er hiervon unverzüglich die einschlägigen Marktüberwachungsbehörden sowie, mit allen verfügbaren Mitteln und soweit möglich, die Nutzer der in den Verkehr gebrachten Produkte mit digitalen Elementen.",
        "fr": "Lorsque le distributeur d’un produit comportant des éléments numériques apprend, sur la base des informations en sa possession, que le fabricant de ce produit a cessé ses activités et, de ce fait, n’est pas en mesure de se conformer aux obligations prévues par le présent règlement, il informe sans retard injustifié les autorités de surveillance du marché concernées de cette situation, ainsi que, par tout moyen disponible et dans la mesure du possible, les utilisateurs des produits concernés comportant des éléments numériques mis sur le marché.",
        "nl": "Wanneer de distributeur van een product met digitale elementen, op grond van informatie in zijn bezit, er kennis van neemt dat de fabrikant van dat product zijn activiteiten heeft stopgezet en daardoor niet in staat is aan de verplichtingen van deze verordening te voldoen, stelt de distributeur de betrokken markttoezichtautoriteiten zonder onnodige vertraging in kennis van die situatie, alsook, met alle beschikbare middelen en voor zover mogelijk, de gebruikers van de producten met digitale elementen die in de handel zijn gebracht.",
        "es": "Cuando el distribuidor de un producto con elementos digitales tenga conocimiento, con arreglo a la información que obre en su poder, de que el fabricante ha cesado sus actividades y, en consecuencia, no puede cumplir las obligaciones establecidas en el presente Reglamento, el distribuidor informará sin demora de esa situación a las autoridades de vigilancia del mercado pertinentes, así como, por cualquier medio disponible y en la medida de lo posible, a los usuarios de los correspondientes productos con elementos digitales introducidos en el mercado.",
        "da": "Når distributøren af et produkt med digitale elementer på baggrund af oplysninger i vedkommendes besiddelse bliver bekendt med, at fabrikanten af det pågældende produkt har indstillet driften og derfor ikke er i stand til at opfylde de forpligtelser, der er fastsat i denne forordning, underretter distributøren uden unødigt ophold de relevante markedsovervågningsmyndigheder om denne situation samt, på enhver tilgængelig måde og i videst muligt omfang, brugerne af produkterne med digitale elementer, der er bragt i omsætning."
      }
    },
    {
      "ref": "21",
      "kind": "obligation",
      "statute": "Regulation (EU) 2024/2847, Article 21",
      "applies": ["importer", "distributor"],
      "iso27001": [],
      "note": "An importer or distributor this Article catches carries the manufacturer rows, Articles 13 and 14; the spine adopts them under the manufacturer role.",
      "title": {
        "en": "Sell under your own name: you are the manufacturer",
        "de": "Unter eigenem Namen verkaufen macht Sie zum Hersteller",
        "fr": "Vendre sous votre nom fait de vous le fabricant",
        "nl": "Verkoopt u onder eigen naam, dan bent u de fabrikant",
        "es": "Vender con su nombre le convierte en fabricante",
        "da": "Sælger I under eget navn, bliver I fabrikanten"
      },
      "text": {
        "en": "An importer or distributor shall be considered to be a manufacturer for the purposes of this Regulation and shall be subject to Articles 13 and 14, where that importer or distributor places a product with digital elements on the market under its name or trademark or carries out a substantial modification of a product with digital elements already placed on the market.",
        "de": "Ein Einführer oder Händler gilt für die Zwecke dieser Verordnung als Hersteller und unterliegt den in den Artikeln 13 und 14 genannten Pflichten, wenn dieser Einführer oder Händler ein Produkt mit digitalen Elementen unter seinem eigenen Namen oder seiner eigenen Marke in den Verkehr bringt oder eine wesentliche Änderung an einem bereits in den Verkehr gebrachten Produkt mit digitalen Elementen vornimmt.",
        "fr": "Un importateur ou un distributeur est considéré comme un fabricant aux fins du présent règlement et est soumis au respect de l’article 13 et de l’article 14 lorsque cet importateur ou ce distributeur met un produit comportant des éléments numériques sur le marché sous son propre nom ou sa propre marque, ou lorsqu’il apporte une modification substantielle à un produit comportant des éléments numériques déjà mis sur le marché.",
        "nl": "Een importeur of distributeur wordt voor de toepassing van deze verordening als een fabrikant beschouwd en moet aan de artikelen 13 en 14 voldoen wanneer die importeur of distributeur een product met digitale elementen onder zijn naam of merk in de handel brengt of een ingrijpende wijziging uitvoert aan een reeds in de handel gebrachte product met digitale elementen.",
        "es": "A los efectos del presente Reglamento, se considerará fabricante a un importador o distribuidor, a quien, por consiguiente, se le aplicará lo dispuesto en los artículos 13 y 14, cuando dicho importador o distribuidor introduzca en el mercado un producto con elementos digitales con su nombre o marca o lleve a cabo una modificación sustancial de un producto con elementos digitales que ya se haya introducido en el mercado.",
        "da": "En importør eller distributør anses for at være fabrikant i denne forordnings forstand og er omfattet af artikel 13 og 14, hvor denne importør eller distributør bringer et produkt med digitale elementer i omsætning under sit navn eller varemærke eller foretager en væsentlig ændring af et produkt med digitale elementer, der allerede er bragt i omsætning."
      }
    },
    {
      "ref": "22(1)",
      "kind": "obligation",
      "statute": "Regulation (EU) 2024/2847, Article 22(1)",
      "applies": ["manufacturer"],
      "iso27001": [],
      "note": "A person who substantially modifies a product and makes it available is a manufacturer; the site's scope tool asks the question first.",
      "title": {
        "en": "Substantially modify a product and you become its manufacturer",
        "de": "Wesentlich verändern macht Sie zum Hersteller des Produkts",
        "fr": "Modifier substantiellement un produit fait de vous son fabricant",
        "nl": "Wijzigt u een product substantieel, dan bent u de fabrikant",
        "es": "Modificar sustancialmente un producto le convierte en fabricante",
        "da": "Ændrer I et produkt væsentligt, bliver I dets fabrikant"
      },
      "text": {
        "en": "A natural or legal person, other than the manufacturer, the importer or the distributor, that carries out a substantial modification of a product with digital elements and makes that product available on the market, shall be considered to be a manufacturer for the purposes of this Regulation.",
        "de": "Eine natürliche oder juristische Person, bei der es sich nicht um den Hersteller, Einführer oder Händler handelt und die eine wesentliche Änderung an dem Produkt mit digitalen Elementen vornimmt und dieses Produkt auf dem Markt bereitstellt, gilt für die Zwecke dieser Verordnung als Hersteller.",
        "fr": "Une personne physique ou morale, autre que le fabricant, l’importateur ou le distributeur, qui apporte une modification substantielle à un produit comportant des éléments numériques et met ce produit à disposition sur le marché est considérée comme un fabricant aux fins du présent règlement.",
        "nl": "Een andere natuurlijke of rechtspersoon dan de fabrikant, de importeur of de distributeur die een ingrijpende wijziging uitvoert aan een product met digitale elementen en het op de markt aanbiedt, wordt voor de toepassing van deze verordening als fabrikant beschouwd.",
        "es": "A los efectos del presente Reglamento, se considerará fabricante a una persona física o jurídica, distinta del fabricante, el importador o el distribuidor, que lleve a cabo una modificación sustancial de un producto con elementos digitales y comercialice dicho producto.",
        "da": "En fysisk eller juridisk person, bortset fra fabrikanten, importøren eller distributøren, som foretager en væsentlig ændring af et produkt med digitale elementer og bringer dette produkt i omsætning, anses for at være fabrikant i denne forordnings forstand."
      }
    },
    {
      "ref": "22(2)",
      "kind": "obligation",
      "statute": "Regulation (EU) 2024/2847, Article 22(2)",
      "applies": ["manufacturer"],
      "iso27001": [],
      "title": {
        "en": "Meet the manufacturer's obligations for the modified part",
        "de": "Erfüllen Sie die Herstellerpflichten für den geänderten Teil",
        "fr": "Assumez les obligations du fabricant pour la partie modifiée",
        "nl": "Voldoe aan de fabrikantverplichtingen voor het gewijzigde deel",
        "es": "Cumpla las obligaciones del fabricante para la parte modificada",
        "da": "Opfyld fabrikantens forpligtelser for den ændrede del"
      },
      "text": {
        "en": "The person referred to in paragraph 1 of this Article shall be subject to the obligations set out in Articles 13 and 14 for the part of the product with digital elements that is affected by the substantial modification or, if the substantial modification has an impact on the cybersecurity of the product with digital elements as a whole, for the entire product.",
        "de": "Die in Absatz 1 des vorliegenden Artikels genannte Person unterliegt den in den Artikeln 13 und 14 festgelegten Pflichten für den Teil des Produkts mit digitalen Elementen, der von der wesentlichen Änderung betroffen ist, oder, wenn sich die wesentliche Änderung auf die Cybersicherheit des Produkts mit digitalen Elementen insgesamt auswirkt, für das gesamte Produkt.",
        "fr": "La personne visée au paragraphe 1 du présent article est soumise aux obligations énoncées à l’article 13 et à l’article 14 en ce qui concerne la partie du produit comportant des éléments numériques sur laquelle porte la modification substantielle, ou en ce qui concerne l’ensemble du produit si la modification substantielle a des répercussions sur la cybersécurité du produit comportant des éléments numériques dans son ensemble.",
        "nl": "De in lid 1 van dit artikel bedoelde persoon moet aan de in de artikelen 13 en 14, vermelde verplichtingen voldoen voor het deel van het product met digitale elementen waarop de ingrijpende wijziging betrekking heeft of, indien de ingrijpende wijziging gevolgen heeft voor de cyberbeveiliging van het product met digitale elementen als geheel, voor het gehele product.",
        "es": "La persona a que se refiere el apartado 1 del presente artículo deberá cumplir las obligaciones establecidas en los artículos 13 y 14 con respecto a la parte del producto con elementos digitales afectada por la modificación sustancial o, si la modificación sustancial afecta a la ciberseguridad del producto con elementos digitales en su conjunto, con respecto a la totalidad del producto.",
        "da": "Den person, der er omhandlet i denne artikels stk. 1, er underlagt forpligtelserne i artikel 13 og 14 for den del af produktet med digitale elementer, der berøres af den væsentlige ændring, eller, hvis den væsentlige ændring har indvirkning på cybersikkerheden af produktet med digitale elementer som helhed, for hele produktet."
      }
    },
    {
      "ref": "23(1)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 23(1)",
      "applies": ["manufacturer", "importer", "distributor"],
      "iso27001": ["A.5.5", "A.5.19"],
      "title": {
        "en": "Name your suppliers and customers to authorities on request",
        "de": "Nennen Sie Behörden auf Anfrage Ihre Lieferanten und Abnehmer",
        "fr": "Nommez vos fournisseurs et clients aux autorités sur demande",
        "nl": "Noem uw leveranciers en afnemers aan autoriteiten op verzoek",
        "es": "Identifique a sus proveedores y clientes ante las autoridades si lo piden",
        "da": "Oplys jeres leverandører og aftagere til myndighederne på anmodning"
      },
      "text": {
        "en": "Economic operators shall, on request, provide the market surveillance authorities with the following information: (a) the name and address of any economic operator who has supplied them with a product with digital elements; (b) where available, the name and address of any economic operator to whom they have supplied a product with digital elements.",
        "de": "Die Wirtschaftsakteure übermitteln den Marktüberwachungsbehörden auf Anfrage folgende Informationen: (a) Name und Anschrift aller Wirtschaftsakteure, von denen sie Produkte mit digitalen Elementen bezogen haben, (b) sofern verfügbar, Name und Anschrift aller Wirtschaftsakteure, an die sie Produkte mit digitalen Elementen abgegeben haben.",
        "fr": "Les opérateurs économiques fournissent aux autorités de surveillance du marché, sur demande, les informations suivantes: (a) le nom et l’adresse de tout opérateur économique qui lui a fourni un produit comportant des éléments numériques; (b) lorsqu’il dispose de ces informations, le nom et l’adresse de tout opérateur économique auquel il a fourni un produit comportant des éléments numériques.",
        "nl": "Marktdeelnemers verstrekken de markttoezichtautoriteiten op verzoek de volgende informatie: (a) naam en adres van alle marktdeelnemers die hun een product met digitale elementen hebben geleverd; (b) indien beschikbaar, naam en adres van alle marktdeelnemers aan wie zij een product met digitale elementen hebben geleverd.",
        "es": "Previa solicitud, los operadores económicos facilitarán la siguiente información a las autoridades de vigilancia del mercado: (a) el nombre y la dirección de cualquier operador económico que les haya suministrado un producto con elementos digitales; (b) cuando dispongan de ellos, el nombre y la dirección de cualquier operador económico al que hayan suministrado un producto con elementos digitales.",
        "da": "Erhvervsdrivende giver efter anmodning markedsovervågningsmyndighederne følgende oplysninger: (a) navn og adresse på enhver erhvervsdrivende, som har leveret et produkt med digitale elementer til dem (b) hvis de foreligger, navn og adresse på enhver erhvervsdrivende, som de har leveret et produkt med digitale elementer til"
      }
    },
    {
      "ref": "23(2)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 23(2)",
      "applies": ["manufacturer", "importer", "distributor"],
      "iso27001": ["A.5.33"],
      "title": {
        "en": "Keep that supply information for ten years",
        "de": "Bewahren Sie diese Lieferinformationen zehn Jahre auf",
        "fr": "Conservez ces informations de fourniture pendant dix ans",
        "nl": "Bewaar die leveringsinformatie tien jaar",
        "es": "Conserve esa información de suministro durante diez años",
        "da": "Opbevar de leveringsoplysninger i ti år"
      },
      "text": {
        "en": "Economic operators shall be able to present the information referred to in paragraph 1 for 10 years after they have been supplied with the product with digital elements and for 10 years after they have supplied the product with digital elements.",
        "de": "Die Wirtschaftsakteure müssen diese in Absatz 1 genannten Informationen zehn Jahre nach dem Bezug des Produkts mit digitalen Elementen sowie zehn Jahre nach der Abgabe des Produkts mit digitalen Elementen vorlegen können.",
        "fr": "Les opérateurs économiques sont en mesure de communiquer les informations visées au paragraphe 1 pendant dix ans à compter de la date à laquelle le produit comportant des éléments numériques leur a été fourni et pendant dix ans à compter de la date à laquelle ils l’ont fourni.",
        "nl": "Marktdeelnemers moeten de in lid 1 bedoelde informatie kunnen verstrekken tot tien jaar nadat het product met digitale elementen aan hen is geleverd, en tot tien jaar nadat zij het product met digitale elementen hebben geleverd.",
        "es": "Los operadores económicos deberán estar en condiciones de aportar la información a que se refiere el apartado 1 durante diez años a partir de que se les haya suministrado el producto con elementos digitales y durante diez años a partir de que ellos hayan suministrado el producto con elementos digitales.",
        "da": "Erhvervsdrivende skal i ti år efter, at de har fået leveret eller har leveret produktet med digitale elementer, kunne forelægge de i stk. 1 nævnte oplysninger."
      }
    },
    {
      "ref": "24(1)",
      "kind": "obligation",
      "statute": "Regulation (EU) 2024/2847, Article 24(1)",
      "applies": ["openSourceSteward"],
      "iso27001": ["A.5.1", "A.8.8"],
      "title": {
        "en": "Document a cybersecurity policy for the open-source product",
        "de": "Dokumentieren Sie eine Cybersicherheitsrichtlinie für das Open-Source-Produkt",
        "fr": "Documentez une politique de cybersécurité pour le produit open source",
        "nl": "Documenteer een cyberbeveiligingsbeleid voor het opensourceproduct",
        "es": "Documente una política de ciberseguridad para el producto de código abierto",
        "da": "Dokumentér en cybersikkerhedspolitik for open source-produktet"
      },
      "text": {
        "en": "Open-source software stewards shall put in place and document in a verifiable manner a cybersecurity policy to foster the development of a secure product with digital elements as well as an effective handling of vulnerabilities by the developers of that product. That policy shall also foster the voluntary reporting of vulnerabilities as laid down in Article 15 by the developers of that product and take into account the specific nature of the open-source software steward and the legal and organisational arrangements to which it is subject. That policy shall, in particular, include aspects related to documenting, addressing and remediating vulnerabilities and promote the sharing of information concerning discovered vulnerabilities within the open-source community.",
        "de": "Verwalter quelloffener Software entwickeln und dokumentieren auf überprüfbare Weise eine Cybersicherheitsstrategie, um die Entwicklung eines sicheren Produkts mit digitalen Elementen sowie einen wirksamen Umgang mit Schwachstellen durch die Entwickler dieses Produkts zu fördern. Diese Strategie fördert auch die freiwillige Meldung von Schwachstellen gemäß Artikel 15 durch die Entwickler dieses Produkts und trägt den Besonderheiten des Verwalters quelloffener Software und den rechtlichen und organisatorischen Vorkehrungen, denen er unterliegt, Rechnung. Diese Strategie umfasst insbesondere Aspekte im Zusammenhang mit der Dokumentation, Behebung und Beseitigung von Schwachstellen und fördert den Austausch von Informationen über aufgedeckte Schwachstellen innerhalb der Open-Source-Gemeinschaft.",
        "fr": "Les intendants de logiciels ouverts mettent en place et documentent de manière vérifiable une politique de cybersécurité afin de favoriser le développement d’un produit comportant des éléments numériques sécurisé ainsi qu’un traitement efficace des vulnérabilités par les développeurs de ce produit. Cette politique encourage également le signalement volontaire des vulnérabilités, prévu à l’article 15, par les développeurs de ce produit et tient compte de la nature spécifique de l’intendant de logiciels ouverts et des modalités juridiques et organisationnelles auxquelles il est soumis. Cette politique comprend, en particulier, des aspects liés à la documentation, au traitement et à la correction des vulnérabilités, ainsi qu’à la promotion du partage d’informations sur les vulnérabilités découvertes au sein de la communauté des logiciels ouverts.",
        "nl": "Opensourcesoftwarestewards voeren een cyberbeveiligingsbeleid in en documenteren dat op een verifieerbare manier om de ontwikkeling van een veilig product met digitale elementen en een effectieve aanpak van kwetsbaarheden door de ontwikkelaars van dat product te bevorderen. Dat beleid bevordert ook de vrijwillige melding van kwetsbaarheden zoals bepaald in artikel 15 door de ontwikkelaars van dat product en houdt rekening met de specifieke aard van de opensourcesoftwaresteward en de juridische en organisatorische regelingen waaraan die is onderworpen. Dat beleid omvat met name aspecten die verband houden met het documenteren, aanpakken en verhelpen van kwetsbaarheden en bevordert de uitwisseling van informatie over ontdekte kwetsbaarheden binnen de opensourcegemeenschap.",
        "es": "Los administradores de comunidad de programas informáticos de código abierto establecerán y documentarán de manera verificable una política de ciberseguridad para fomentar el desarrollo de un producto con elementos digitales seguro, así como una gestión eficaz de las vulnerabilidades por parte de los desarrolladores de dicho producto. Dicha política también fomentará la notificación voluntaria de vulnerabilidades, tal como se establece en el artículo 15, por parte de los desarrolladores de dicho producto, y tendrá en cuenta la naturaleza específica del administrador de comunidad de programas informáticos de código abierto y las disposiciones jurídicas y organizativas a las que esté sujeto. La política incluirá, en particular, aspectos relacionados con la documentación de las vulnerabilidades, la respuesta a ellas y su subsanación, y promoverá el intercambio de información sobre las vulnerabilidades descubiertas en la comunidad de código abierto.",
        "da": "Open source software-forvaltere indfører og dokumenterer på en verificerbar måde en cybersikkerhedspolitik med henblik på at fremme udviklingen af et sikkert produkt med digitale elementer samt en effektiv håndtering af sårbarheder hos udviklerne af det pågældende produkt. Denne politik skal også fremme frivillig indberetning af sårbarheder fra udviklerne af det pågældende produkt som fastsat i artikel 15 og tage højde for open source software-forvalterens specifikke karakter og de juridiske og organisatoriske ordninger, som vedkommende er underlagt. Denne politik skal navnlig omfatte aspekter vedrørende dokumentation, håndtering og afhjælpning af sårbarheder og i open source-samfundet fremme udvekslingen af oplysninger om opdagede sårbarheder."
      }
    },
    {
      "ref": "24(2)",
      "kind": "duty",
      "statute": "Regulation (EU) 2024/2847, Article 24(2)",
      "applies": ["openSourceSteward"],
      "iso27001": ["A.5.5"],
      "title": {
        "en": "Cooperate with market surveillance authorities on request",
        "de": "Arbeiten Sie auf Anfrage mit den Marktüberwachungsbehörden zusammen",
        "fr": "Coopérez avec les autorités de surveillance du marché sur demande",
        "nl": "Werk op verzoek samen met de markttoezichtautoriteiten",
        "es": "Coopere con las autoridades de vigilancia del mercado si lo piden",
        "da": "Samarbejd med markedsovervågningsmyndighederne på anmodning"
      },
      "text": {
        "en": "Open-source software stewards shall cooperate with the market surveillance authorities, at their request, with a view to mitigating the cybersecurity risks posed by a product with digital elements qualifying as free and open-source software. Further to a reasoned request from a market surveillance authority, open-source software stewards shall provide that authority, in a language which can be easily understood by that authority, with the documentation referred to in paragraph 1, in paper or electronic form.",
        "de": "Verwalter quelloffener Software arbeiten auf deren Verlangen mit den Marktüberwachungsbehörden zusammen, um die Cybersicherheitsrisiken zu mindern, die von einem Produkt mit digitalen Elementen ausgehen, das als freie und quelloffene Software gilt. Auf begründetes Verlangen einer Marktüberwachungsbehörde übermitteln Verwalter quelloffener Software dieser Behörde in einer für diese Behörde leicht verständlichen Sprache die in Absatz 1 genannten Unterlagen in Papierform oder in elektronischer Form.",
        "fr": "Les intendants de logiciels ouverts coopèrent avec les autorités de surveillance du marché, à leur demande, en vue d’atténuer les risques de cybersécurité posés par un produit comportant des éléments numériques qui répond aux critères de logiciel libre et ouvert. Sur demande motivée d’une autorité de surveillance du marché, les intendants de logiciels ouverts fournissent à cette autorité, dans une langue aisément compréhensible par celle-ci, la documentation visée au paragraphe 1, sur support papier ou sous forme électronique.",
        "nl": "Opensourcesoftwarestewards werken op verzoek van markttoezichtautoriteiten met hen samen om de cyberbeveiligingsrisico’s van producten met digitale elementen die als vrije en opensourcesoftware worden aangemerkt, te beperken. Op een met redenen omkleed verzoek van een markttoezichtautoriteit verstrekken opensourcesoftwarestewards die autoriteit, in een taal die die autoriteit gemakkelijk kan begrijpen, de in lid 1 bedoelde documentatie op papier of in elektronische vorm.",
        "es": "Los administradores de comunidad de programas informáticos de código abierto cooperarán con las autoridades de vigilancia del mercado, a petición de estas, con vistas a reducir los riesgos de ciberseguridad planteados por productos con elementos digitales que se consideren programas informáticos libres y de código abierto. Previa solicitud motivada de una autoridad de vigilancia del mercado, los administradores de comunidad de programas informáticos de código abierto facilitarán a dicha autoridad, en una lengua fácilmente comprensible para esta, la documentación a que se refiere el apartado 1, en papel o en formato electrónico.",
        "da": "Open source software-forvaltere samarbejder på anmodning fra markedsovervågningsmyndighederne med disse med henblik på at afbøde de cybersikkerhedsrisici, der er forbundet med et produkt med digitale elementer, som kan betegnes som gratis open source-software. På grundlag af en begrundet anmodning fra en markedsovervågningsmyndighed giver open source software-forvaltere denne myndighed den i stk. 1 omhandlede dokumentation på et for denne myndighed letforståeligt sprog, i papirform eller i elektronisk form."
      }
    },
    {
      "ref": "24(3)",
      "kind": "obligation",
      "statute": "Regulation (EU) 2024/2847, Article 24(3)",
      "applies": ["openSourceSteward"],
      "iso27001": [],
      "note": "The reach of the Article 14 rows for a steward: 14(1) where it develops the product, 14(3) and 14(8) where the incident affects the systems it provides for that development.",
      "title": {
        "en": "Report vulnerabilities and incidents where you develop the product",
        "de": "Melden Sie Schwachstellen und Vorfälle, wo Sie das Produkt entwickeln",
        "fr": "Signalez vulnérabilités et incidents là où vous développez le produit",
        "nl": "Meld kwetsbaarheden en incidenten waar u het product ontwikkelt",
        "es": "Notifique vulnerabilidades e incidentes donde desarrolle el producto",
        "da": "Anmeld sårbarheder og hændelser, hvor I udvikler produktet"
      },
      "text": {
        "en": "The obligations laid down in Article 14(1) shall apply to open-source software stewards to the extent that they are involved in the development of the products with digital elements. The obligations laid down in Article 14(3) and (8) shall apply to open-source software stewards to the extent that severe incidents having an impact on the security of products with digital elements affect network and information systems provided by the open-source software stewards for the development of such products.",
        "de": "Die in Artikel 14 Absatz 1 festgelegten Verpflichtungen gelten für Verwalter quelloffener Software, soweit sie an der Entwicklung der Produkte mit digitalen Elementen beteiligt sind. Die in Artikel 14 Absätze 3 und 8 festgelegten Verpflichtungen gelten für Verwalter quelloffener Software, soweit schwerwiegende Sicherheitsvorfälle, die sich auf die Sicherheit von Produkten mit digitalen Elementen auswirken, Netz- und Informationssysteme beeinträchtigen, die von den Verwaltern quelloffener Software für die Entwicklung solcher Produkte bereitgestellt werden.",
        "fr": "Les obligations prévues à l’article 14, paragraphe 1, s’appliquent aux intendants de logiciels ouverts dès lors qu’ils participent au développement des produits comportant des éléments numériques. Les obligations prévues à l’article 14, paragraphes 3 et 8, s’appliquent aux intendants de logiciels ouverts dès lors que des incidents graves ayant des répercussions sur la sécurité des produits comportant des éléments numériques touchent les réseaux et les systèmes d’information fournis par les intendants de logiciels ouverts pour le développement de ces produits.",
        "nl": "De verplichtingen van artikel 14, lid 1, zijn van toepassing op opensourcesoftwarestewards voor zover zij betrokken zijn bij de ontwikkeling van de producten met digitale elementen. De verplichtingen van artikel 14, leden 3 en 8, zijn van toepassing op opensourcesoftwarestewards voor zover ernstige incidenten die gevolgen hebben voor de beveiliging van producten met digitale elementen van invloed zijn op de netwerk- en informatiesystemen die door de opensourcesoftwarestewards voor de ontwikkeling van dergelijke producten worden geleverd.",
        "es": "Las obligaciones establecidas en el artículo 14, apartado 1, se aplicarán a los administradores de comunidad de programas informáticos de código abierto en la medida en que participen en el desarrollo de los productos con elementos digitales. Las obligaciones establecidas en el artículo 14, apartados 3 y 8, se aplicarán a los administradores de comunidad de programas informáticos de código abierto en la medida en que un incidente grave que repercuta en la seguridad de productos con elementos digitales afecte a las redes y a los sistemas de información proporcionados por los administradores de comunidad de programas informáticos de código abierto para el desarrollo de los productos en cuestión.",
        "da": "Forpligtelserne i artikel 14, stk. 1, finder anvendelse på open source software-forvaltere, i det omfang de er involveret i udviklingen af produkter med digitale elementer. Forpligtelserne i artikel 14, stk. 3 og 8, finder anvendelse på open source software-forvaltere, i det omfang alvorlige hændelser, der har indvirkning på sikkerheden af produkter med digitale elementer, påvirker net- og informationssystemer, der leveres af open source software-forvalterne til udvikling af sådanne produkter."
      }
    },
    {
      "ref": "69(2)",
      "kind": "obligation",
      "statute": "Regulation (EU) 2024/2847, Article 69(2)",
      "applies": ["manufacturer", "importer", "distributor"],
      "iso27001": [],
      "note": "A product placed on the market before 11 December 2027 comes under the Regulation only once it is substantially modified after that date; Article 69(3) excepts the reporting duties.",
      "title": {
        "en": "Older products join the CRA only if substantially modified",
        "de": "Ältere Produkte fallen nur bei wesentlicher Änderung unter den CRA",
        "fr": "Les produits antérieurs relèvent du CRA seulement si modifiés substantiellement",
        "nl": "Oudere producten vallen alleen bij substantiële wijziging onder de CRA",
        "es": "Los productos anteriores entran en el CRA solo si se modifican sustancialmente",
        "da": "Ældre produkter omfattes af CRA kun ved væsentlig ændring"
      },
      "text": {
        "en": "Products with digital elements that have been placed on the market before 11 December 2027 shall be subject to the requirements set out in this Regulation only if, from that date, those products are subject to a substantial modification.",
        "de": "Produkte mit digitalen Elementen, die vor dem 11. Dezember 2027 in den Verkehr gebracht wurden, unterliegen den in dieser Verordnung festgelegten Anforderungen nur dann, wenn nach diesem Zeitpunkt diese Produkte einer wesentlichen Änderung unterliegen.",
        "fr": "Les produits comportant des éléments numériques qui ont été mis sur le marché avant le 11 décembre 2027 ne sont soumis aux exigences énoncées dans le présent règlement que si, à compter de cette date, ces produits font l’objet d’une modification substantielle.",
        "nl": "Voor producten met digitale elementen die vóór 11 december 2027 in de handel zijn gebracht, gelden de vereisten van deze verordening alleen indien die producten vanaf die datum ingrijpend worden gewijzigd.",
        "es": "Los productos con elementos digitales que hayan sido introducidos en el mercado antes del 11 de diciembre de 2027 estarán sujetos a los requisitos establecidos en el presente Reglamento únicamente si, a partir de dicha fecha, los productos mencionados se ven sometidos a una modificación sustancial.",
        "da": "Produkter med digitale elementer, der er bragt i omsætning inden den 11. december 2027, er kun omfattet af kravene i denne forordning, hvis disse produkter fra denne dato er genstand for væsentlige ændringer."
      }
    },
    {
      "ref": "69(3)",
      "kind": "obligation",
      "statute": "Regulation (EU) 2024/2847, Article 69(3)",
      "applies": ["manufacturer", "openSourceSteward"],
      "iso27001": [],
      "note": "The Article 14 rows bind for every product in scope from 11 September 2026, whenever it was placed on the market.",
      "title": {
        "en": "Report vulnerabilities and incidents for older products too",
        "de": "Melden Sie Schwachstellen und Vorfälle auch für ältere Produkte",
        "fr": "Signalez vulnérabilités et incidents aussi pour les produits antérieurs",
        "nl": "Meld kwetsbaarheden en incidenten ook voor oudere producten",
        "es": "Notifique vulnerabilidades e incidentes también para productos anteriores",
        "da": "Anmeld sårbarheder og hændelser også for ældre produkter"
      },
      "text": {
        "en": "By way of derogation from paragraph 2 of this Article, the obligations laid down in Article 14 shall apply to all products with digital elements that fall within the scope of this Regulation that have been placed on the market before 11 December 2027.",
        "de": "Abweichend von Absatz 2 des vorliegenden Artikels gelten die in Artikel 14 festgelegten Pflichten für alle Produkte mit digitalen Elementen, die in den Anwendungsbereich dieser Verordnung fallen und vor dem 11. Dezember 2027 in den Verkehr gebracht wurden.",
        "fr": "Par dérogation au paragraphe 2 du présent article, les obligations prévues à l’article 14 s’appliquent à tous les produits comportant des éléments numériques relevant du champ d’application du présent règlement qui ont été mis sur le marché le 11 décembre 2027.",
        "nl": "In afwijking van lid 2 van dit artikel zijn de in artikel 14 vastgestelde verplichtingen van toepassing op alle producten met digitale elementen die binnen het toepassingsgebied van deze verordening vallen en die vóór 11 december 2027 in de handel zijn gebracht.",
        "es": "Como excepción a lo dispuesto en el apartado 2 del presente artículo, las obligaciones establecidas en el artículo 14 se aplicarán a todos los productos con elementos digitales que entren en el ámbito de aplicación del presente Reglamento y hayan sido introducidos en el mercado antes del 11 de diciembre de 2027.",
        "da": "Uanset denne artikels stk. 2 finder de forpligtelser, der er fastsat i artikel 14, anvendelse på alle produkter med digitale elementer, der er omfattet af denne forordnings anvendelsesområde, og som er bragt i omsætning inden den 11. december 2027."
      }
    },
    {
      "ref": "71(2)",
      "kind": "deadline",
      "statute": "Regulation (EU) 2024/2847, Article 71(2), first sentence",
      "applies": [
        "manufacturer",
        "importer",
        "distributor",
        "openSourceSteward"
      ],
      "iso27001": [],
      "clock": {
        "from": "fixed",
        "date": "2027-12-11"
      },
      "title": {
        "en": "Meet the Regulation in full from its application date",
        "de": "Erfüllen Sie die Verordnung vollständig ab ihrem Geltungsbeginn",
        "fr": "Respectez le règlement en entier dès sa date d'application",
        "nl": "Voldoe volledig aan de verordening vanaf de toepassingsdatum",
        "es": "Cumpla el Reglamento por completo desde su fecha de aplicación",
        "da": "Opfyld forordningen fuldt ud fra dens anvendelsesdato"
      },
      "text": {
        "en": "This Regulation shall apply from 11 December 2027.",
        "de": "Diese Verordnung gilt ab dem 11. Dezember 2027.",
        "fr": "Le présent règlement est applicable à partir du 11 décembre 2027.",
        "nl": "Deze verordening is van toepassing met ingang van 11 december 2027.",
        "es": "El presente Reglamento será aplicable a partir del 11 de diciembre de 2027.",
        "da": "Denne forordning finder anvendelse fra den 11. december 2027."
      }
    },
    {
      "ref": "71(2)-2",
      "kind": "deadline",
      "statute": "Regulation (EU) 2024/2847, Article 71(2), second sentence",
      "applies": ["manufacturer", "openSourceSteward"],
      "iso27001": [],
      "note": "Chapter IV, Articles 35 to 51, is the notified bodies; it applied from 11 June 2026 and puts no duty on an operator.",
      "clock": {
        "from": "fixed",
        "date": "2026-09-11"
      },
      "title": {
        "en": "Report under Article 14 from its earlier application date",
        "de": "Melden Sie nach Artikel 14 ab dessen früherem Geltungsbeginn",
        "fr": "Notifiez au titre de l'article 14 dès sa date d'application anticipée",
        "nl": "Meld volgens artikel 14 vanaf de eerdere toepassingsdatum",
        "es": "Notifique según el artículo 14 desde su fecha de aplicación anticipada",
        "da": "Anmeld efter artikel 14 fra dens tidligere anvendelsesdato"
      },
      "text": {
        "en": "However, Article 14 shall apply from 11 September 2026 and Chapter IV (Articles 35 to 51) shall apply from 11 June 2026.",
        "de": "Artikel 14 gilt jedoch ab dem 11. September 2026, und Kapitel IV (Artikel 35 bis 51) gilt ab dem 11. Juni 2026.",
        "fr": "Toutefois, l’article 14 est applicable à partir du 11 septembre 2026 et le chapitre IV (articles 35 à 51) à partir du 11 juin 2026.",
        "nl": "Artikel 14 is evenwel van toepassing met ingang van 11 september 2026, en hoofdstuk IV (de artikelen 35 tot en met 51) is van toepassing met ingang van 11 juni 2026.",
        "es": "No obstante, el artículo 14 será aplicable a partir del 11 de septiembre de 2026 y el capítulo IV (artículos 35 a 51) será aplicable a partir del 11 de junio de 2026.",
        "da": "Artikel 14 finder dog anvendelse fra den 11. september 2026, og kapitel IV (artikel 35 til 51) finder anvendelse fra den 11. juni 2026."
      }
    },
    {
      "ref": "I.1",
      "kind": "control",
      "statute": "Regulation (EU) 2024/2847, Annex I, Part I, point (1)",
      "applies": ["manufacturer"],
      "iso27001": ["Clause 6.1.2", "A.5.8", "A.8.25"],
      "title": {
        "en": "Secure the product in proportion to its risks",
        "de": "Sichern Sie das Produkt im Verhältnis zu seinen Risiken",
        "fr": "Sécurisez le produit à proportion de ses risques",
        "nl": "Beveilig het product in verhouding tot zijn risico's",
        "es": "Asegure el producto en proporción a sus riesgos",
        "da": "Sikr produktet i forhold til dets risici"
      },
      "text": {
        "en": "Products with digital elements shall be designed, developed and produced in such a way that they ensure an appropriate level of cybersecurity based on the risks.",
        "de": "Produkte mit digitalen Elementen werden so konzipiert, entwickelt und hergestellt, dass sie angesichts der Risiken ein angemessenes Cybersicherheitsniveau gewährleisten.",
        "fr": "Les produits comportant des éléments numériques sont conçus, développés et fabriqués de manière à garantir un niveau de cybersécurité approprié en fonction des risques.",
        "nl": "Producten met digitale elementen worden zodanig ontworpen, ontwikkeld en geproduceerd dat zij een passend cyberbeveiligingsniveau op basis van de risico’s waarborgen.",
        "es": "Los productos con elementos digitales se diseñarán, desarrollarán y producirán de manera que garanticen un nivel adecuado de ciberseguridad sobre la base de los riesgos existentes.",
        "da": "Produkter med digitale elementer skal designes, udvikles og produceres på en sådan måde, at de sikrer et passende cybersikkerhedsniveau baseret på risiciene."
      }
    },
    {
      "ref": "I.2",
      "kind": "clause",
      "statute": "Regulation (EU) 2024/2847, Annex I, Part I, point (2), introductory wording",
      "applies": ["manufacturer"],
      "iso27001": [],
      "note": "The thirteen properties below apply where the Article 13(2) risk assessment says they do; Article 13(4) wants a justification in the technical documentation for each one judged not applicable.",
      "title": {
        "en": "Apply the requirements below as the risk assessment says",
        "de": "Wenden Sie die Anforderungen unten an, wo die Risikobewertung es verlangt",
        "fr": "Appliquez les exigences ci-dessous selon l'évaluation des risques",
        "nl": "Pas de eisen hieronder toe waar de risicobeoordeling dat vraagt",
        "es": "Aplique los requisitos siguientes según la evaluación de riesgos",
        "da": "Anvend kravene nedenfor, hvor risikovurderingen kræver det"
      },
      "text": {
        "en": "On the basis of the cybersecurity risk assessment referred to in Article 13(2) and where applicable, products with digital elements shall:",
        "de": "Auf der Grundlage der Bewertung der Cybersicherheitsrisiken gemäß Artikel 13 Absatz 2 müssen Produkte mit digitalen Elementen, soweit zutreffend,",
        "fr": "Sur la base de l’évaluation des risques de cybersécurité visée à l’article 13, paragraphe 2, les produits comportant des éléments numériques doivent, le cas échéant:",
        "nl": "Op basis van de in artikel 13, lid 2, bedoelde beoordeling van cyberbeveiligingsrisico’s en indien van toepassing, moeten producten met digitale elementen:",
        "es": "Sobre la base de la evaluación de riesgos de ciberseguridad a la que hace referencia el artículo 13, apartado 2, y cuando proceda, los productos con elementos digitales:",
        "da": "På grundlag af den cybersikkerhedsrisikovurdering, der er omhandlet i artikel 13, stk. 2, og hvor det er relevant, skal produkter med digitale elementer:"
      }
    },
    {
      "ref": "I.2.a",
      "kind": "control",
      "statute": "Regulation (EU) 2024/2847, Annex I, Part I, point (2)(a)",
      "applies": ["manufacturer"],
      "iso27001": ["A.8.8", "A.8.29"],
      "title": {
        "en": "Ship without known exploitable vulnerabilities",
        "de": "Liefern Sie ohne bekannte ausnutzbare Schwachstellen aus",
        "fr": "Livrez sans vulnérabilité exploitable connue",
        "nl": "Lever zonder bekende uitbuitbare kwetsbaarheden",
        "es": "Entregue sin vulnerabilidades explotables conocidas",
        "da": "Levér uden kendte udnyttelige sårbarheder"
      },
      "text": {
        "en": "be made available on the market without known exploitable vulnerabilities",
        "de": "ohne bekannte ausnutzbare Schwachstellen auf dem Markt bereitgestellt werden",
        "fr": "être mis à disposition sur le marché sans vulnérabilité exploitable connue",
        "nl": "op de markt worden aangeboden zonder bekende uitbuitbare kwetsbaarheden",
        "es": "se comercializarán sin vulnerabilidades aprovechables conocidas",
        "da": "gøres tilgængelige på markedet uden kendte sårbarheder, der kan udnyttes"
      }
    },
    {
      "ref": "I.2.b",
      "kind": "control",
      "statute": "Regulation (EU) 2024/2847, Annex I, Part I, point (2)(b)",
      "applies": ["manufacturer"],
      "iso27001": ["A.8.9", "A.8.26"],
      "title": {
        "en": "Ship secure by default, resettable to that state",
        "de": "Liefern Sie sicher voreingestellt aus, darauf rücksetzbar",
        "fr": "Livrez sécurisé par défaut, réinitialisable à cet état",
        "nl": "Lever standaard veilig, terug te zetten naar die staat",
        "es": "Entregue seguro por defecto, restablecible a ese estado",
        "da": "Levér sikker som standard, med mulighed for nulstilling"
      },
      "text": {
        "en": "be made available on the market with a secure by default configuration, unless otherwise agreed between manufacturer and business user in relation to a tailor-made product with digital elements, including the possibility to reset the product to its original state",
        "de": "mit einer sicheren Standardkonfiguration auf dem Markt bereitgestellt werden, sofern zwischen dem Hersteller und dem gewerblichen Nutzer in Bezug auf ein maßgeschneidertes Produkt mit digitalen Elementen nichts anderes vereinbart wurde, und die Möglichkeit bieten, das Produkt in seinen ursprünglichen Zustand zurückzusetzen",
        "fr": "être mis à disposition sur le marché avec une configuration de sécurité par défaut, sauf accord contraire entre le fabricant et l’entreprise utilisatrice en ce qui concerne un produit sur mesure comportant des éléments numériques, y compris la possibilité de réinitialiser le produit à son état d’origine",
        "nl": "op de markt worden aangeboden met een standaard beveiligde configuratie, tenzij anders overeengekomen tussen de fabrikant en de zakelijke gebruiker met betrekking tot een product met digitale elementen op maat, met inbegrip van de mogelijkheid om het product in zijn oorspronkelijke toestand te herstellen",
        "es": "se comercializarán con una configuración segura por defecto, a menos que el fabricante y el usuario profesional acuerden otra cosa en relación con un producto a medida con elementos digitales, incluida la posibilidad de restablecer el producto a su estado original",
        "da": "gøres tilgængelige på markedet med en sikker konfiguration som standard, medmindre andet er aftalt mellem fabrikanten og erhvervsbrugeren i forbindelse med et skræddersyet produkt med digitale elementer, herunder muligheden for at nulstille produktet til dets oprindelige tilstand"
      }
    },
    {
      "ref": "I.2.c",
      "kind": "control",
      "statute": "Regulation (EU) 2024/2847, Annex I, Part I, point (2)(c)",
      "applies": ["manufacturer"],
      "iso27001": ["A.8.8", "A.8.32"],
      "title": {
        "en": "Fix vulnerabilities through security updates, automatic by default",
        "de": "Beheben Sie Schwachstellen durch Sicherheitsupdates, standardmäßig automatisch",
        "fr": "Corrigez les vulnérabilités par des mises à jour, automatiques par défaut",
        "nl": "Verhelp kwetsbaarheden met beveiligingsupdates, standaard automatisch",
        "es": "Corrija las vulnerabilidades con actualizaciones, automáticas por defecto",
        "da": "Ret sårbarheder gennem sikkerhedsopdateringer, automatiske som standard"
      },
      "text": {
        "en": "ensure that vulnerabilities can be addressed through security updates, including, where applicable, through automatic security updates that are installed within an appropriate timeframe enabled as a default setting, with a clear and easy-to-use opt-out mechanism, through the notification of available updates to users, and the option to temporarily postpone them",
        "de": "sicherstellen, dass Schwachstellen durch Sicherheitsaktualisierungen behoben werden können, gegebenenfalls auch durch automatische Sicherheitsaktualisierungen, die als Standardeinstellung innerhalb eines angemessenen Zeitrahmens installiert werden sowie über einen klaren und benutzerfreundlichen Opt-out-Mechanismus verfügen, bei dem die Nutzer über verfügbare Aktualisierungen informiert werden und sie vorübergehend verschieben können",
        "fr": "être conçus de façon à ce que leurs vulnérabilités puissent être corrigées par des mises à jour de sécurité, y compris, le cas échéant, par des mises à jour automatiques de sécurité régulières activées par défaut, mais faciles à désactiver, par la communication aux utilisateurs des mises à jour disponibles et par la possibilité de les différer temporairement",
        "nl": "garanderen dat kwetsbaarheden kunnen worden aangepakt door middel van beveiligingsupdates, waaronder, indien van toepassing, door automatische beveiligingsupdates die worden geïnstalleerd binnen een passende termijn en die als standaardinstelling zijn ingeschakeld, met een duidelijk en gebruiksvriendelijk opt-outmechanisme, door de melding van beschikbare updates aan gebruikers, en door de mogelijkheid om die tijdelijk uit te stellen",
        "es": "garantizarán que las vulnerabilidades puedan abordarse mediante actualizaciones de seguridad, incluidas, cuando proceda, las actualizaciones automáticas de seguridad instaladas en un plazo adecuado habilitadas como configuración por defecto, con un mecanismo de exclusión voluntaria claro y fácil de utilizar, mediante la notificación de las actualizaciones disponibles a los usuarios y la opción de posponerlas temporalmente",
        "da": "sikre, at sårbarheder kan afhjælpes gennem sikkerhedsopdateringer, herunder, hvor det er relevant, ved hjælp af automatiske sikkerhedsopdateringer, der som standardindstilling installeres, inden for en passende tidsramme, med en klar og brugervenlig fravalgsmekanisme og gennem underretning af brugerne om tilgængelige opdateringer og muligheden for midlertidigt at udsætte dem"
      }
    },
    {
      "ref": "I.2.d",
      "kind": "control",
      "statute": "Regulation (EU) 2024/2847, Annex I, Part I, point (2)(d)",
      "applies": ["manufacturer"],
      "iso27001": ["A.8.26", "A.8.5", "A.5.15", "A.5.16", "A.5.17"],
      "title": {
        "en": "Protect against unauthorised access and report attempts",
        "de": "Schützen Sie vor unbefugtem Zugriff und melden Sie Versuche",
        "fr": "Protégez contre les accès non autorisés et signalez les tentatives",
        "nl": "Bescherm tegen ongeautoriseerde toegang en rapporteer pogingen",
        "es": "Proteja contra accesos no autorizados e informe de los intentos",
        "da": "Beskyt mod uautoriseret adgang, og rapportér forsøg"
      },
      "text": {
        "en": "ensure protection from unauthorised access by appropriate control mechanisms, including but not limited to authentication, identity or access management systems, and report on possible unauthorised access",
        "de": "durch geeignete Kontrollmechanismen Schutz vor unbefugtem Zugriff bieten, darunter u. a. zumindest Authentifizierungs-, Identitäts- oder Zugangsverwaltungssysteme, und einen möglicherweise unbefugten Zugriff melden",
        "fr": "assurer la protection contre les accès non autorisés par des mécanismes de contrôle appropriés, y compris, mais sans s’y limiter, par des systèmes d’authentification, d’identité ou de gestion des accès et signaler tout accès non autorisé",
        "nl": "zorgen voor bescherming tegen ongeoorloofde toegang door middel van passende controlemechanismen, met inbegrip van maar niet beperkt tot authenticatie-, identiteits- of toegangsbeheersystemen, en melding maken van eventuele ongeoorloofde toegang",
        "es": "garantizarán la protección contra el acceso no autorizado mediante mecanismos de control adecuados, incluidos, entre otros, sistemas de gestión de la autenticación, la identidad o el acceso, e informarán de posibles accesos no autorizados",
        "da": "sikre beskyttelse mod uautoriseret adgang ved hjælp af passende kontrolmekanismer, herunder, men ikke begrænset til, autentificerings-, identitets- eller adgangsstyringssystemer, og give melding om mulig ikkeautoriseret adgang"
      }
    },
    {
      "ref": "I.2.e",
      "kind": "control",
      "statute": "Regulation (EU) 2024/2847, Annex I, Part I, point (2)(e)",
      "applies": ["manufacturer"],
      "iso27001": ["A.8.26", "A.8.24"],
      "title": {
        "en": "Keep data confidential, encrypted at rest and in transit",
        "de": "Halten Sie Daten vertraulich, verschlüsselt gespeichert und übertragen",
        "fr": "Gardez les données confidentielles, chiffrées au repos et en transit",
        "nl": "Houd data vertrouwelijk, versleuteld in rust en onderweg",
        "es": "Mantenga los datos confidenciales, cifrados en reposo y en tránsito",
        "da": "Hold data fortrolige, krypterede i hvile og under overførsel"
      },
      "text": {
        "en": "protect the confidentiality of stored, transmitted or otherwise processed data, personal or other, such as by encrypting relevant data at rest or in transit by state of the art mechanisms, and by using other technical means",
        "de": "die Vertraulichkeit gespeicherter, übermittelter oder anderweitig verarbeiteter personenbezogener oder sonstiger Daten schützen, z. B. durch Verschlüsselung relevanter Daten, die gespeichert sind oder gerade verwendet oder übermittelt werden, durch modernste Mechanismen und durch den Einsatz anderer technischer Mittel",
        "fr": "protéger la confidentialité des données stockées, transmises ou traitées de toute autre manière, à caractère personnel ou autres, par exemple en chiffrant les données pertinentes au repos ou en transit au moyen de mécanismes de pointe et par d’autres moyens techniques",
        "nl": "de vertrouwelijkheid van opgeslagen, verzonden of anderszins verwerkte persoonsgegevens of andere gegevens beschermen, bijvoorbeeld door relevante inactieve gegevens of gegevens in overdracht met behulp van geavanceerde mechanismen te versleutelen, en door andere technische middelen te gebruiken",
        "es": "protegerán la confidencialidad de los datos personales o de otro tipo almacenados, transmitidos o tratados de otro modo, mediante, por ejemplo, el cifrado de los datos en reposo o en tránsito pertinentes por medio de mecanismos de última tecnología, o mediante la utilización de otros medios técnicos",
        "da": "beskytte fortroligheden af opbevarede, videresendte eller på anden måde behandlede personoplysninger eller andre data, såsom ved at kryptere relevante data i hvile eller i transit ved brug af mekanismer på det aktuelle tekniske niveau og ved brug af andre tekniske midler"
      }
    },
    {
      "ref": "I.2.f",
      "kind": "control",
      "statute": "Regulation (EU) 2024/2847, Annex I, Part I, point (2)(f)",
      "applies": ["manufacturer"],
      "iso27001": ["A.8.26", "A.8.24", "A.8.9"],
      "title": {
        "en": "Protect data, commands and configuration from tampering",
        "de": "Schützen Sie Daten, Befehle und Konfiguration vor Manipulation",
        "fr": "Protégez données, commandes et configuration contre la manipulation",
        "nl": "Bescherm data, opdrachten en configuratie tegen manipulatie",
        "es": "Proteja datos, comandos y configuración contra manipulación",
        "da": "Beskyt data, kommandoer og konfiguration mod manipulation"
      },
      "text": {
        "en": "protect the integrity of stored, transmitted or otherwise processed data, personal or other, commands, programs and configuration against any manipulation or modification not authorised by the user, and report on corruptions",
        "de": "die Integrität gespeicherter, übermittelter oder anderweitig verarbeiteter Daten, ob personenbezogener oder sonstiger Daten, Befehle, Programme und Konfigurationen vor einer vom Nutzer nicht genehmigten Manipulation oder Veränderung schützen und deren Beschädigung melden",
        "fr": "protéger l’intégrité des données stockées, transmises ou traitées de toute autre manière, à caractère personnel ou autres, des commandes, des programmes et de la configuration contre toute manipulation ou modification non autorisée par l’utilisateur et signaler les corruptions",
        "nl": "de integriteit van opgeslagen, verzonden of anderszins verwerkte gegevens, persoonsgegevens of andere gegevens, commando’s, programma’s en configuraties beschermen tegen manipulatie of wijziging die niet door de gebruiker is toegestaan, en melding maken van beschadiging",
        "es": "protegerán la integridad de los datos personales o de otro tipo almacenados, transmitidos o tratados de otro modo, los comandos, los programas y la configuración frente a toda manipulación o modificación no autorizada por el usuario, e informarán sobre los casos de corrupción de datos",
        "da": "beskytte integriteten af opbevarede, videresendte eller på anden måde behandlede personoplysninger eller andre data, kommandoer, programmer og konfigurationer mod enhver manipulation eller ændring, som brugeren ikke har givet tilladelse til, og give melding om korruption"
      }
    },
    {
      "ref": "I.2.g",
      "kind": "control",
      "statute": "Regulation (EU) 2024/2847, Annex I, Part I, point (2)(g)",
      "applies": ["manufacturer"],
      "iso27001": ["A.8.26", "A.5.34"],
      "title": {
        "en": "Process only the data the purpose needs",
        "de": "Verarbeiten Sie nur die Daten, die der Zweck braucht",
        "fr": "Ne traitez que les données nécessaires à la finalité",
        "nl": "Verwerk alleen de data die het doel nodig heeft",
        "es": "Trate solo los datos que la finalidad necesita",
        "da": "Behandl kun de data, formålet kræver"
      },
      "text": {
        "en": "process only data, personal or other, that are adequate, relevant and limited to what is necessary in relation to the intended purpose of the product with digital elements (data minimisation)",
        "de": "die Verarbeitung personenbezogener oder sonstiger Daten auf solche, die angemessen und von Bedeutung sind, und auf das für die Zweckbestimmung des Produkts mit digitalen Elementen erforderliche Maß beschränken („Datenminimierung“)",
        "fr": "ne traiter que les données, à caractère personnel ou autres, qui sont adéquates, pertinentes et limitées à ce qui est nécessaire au regard de la finalité prévue du produit comportant des éléments numériques (minimisation des données)",
        "nl": "uitsluitend persoons- of andere gegevens verwerken die toereikend en ter zake dienend zijn en beperkt zijn tot wat noodzakelijk is met betrekking tot het beoogde doel van het product met digitale elementen (minimale gegevensverwerking)",
        "es": "tratarán únicamente los datos personales o de otro tipo que sean adecuados, pertinentes y limitados a lo que sea necesario para la finalidad prevista del producto con elementos digitales («minimización de datos»)",
        "da": "kun behandle personoplysninger eller andre data, der er tilstrækkelige, relevante og begrænset til, hvad der er nødvendigt i forhold til det tilsigtede formål med produktet med digitale elementer (»dataminimering«)"
      }
    },
    {
      "ref": "I.2.h",
      "kind": "control",
      "statute": "Regulation (EU) 2024/2847, Annex I, Part I, point (2)(h)",
      "applies": ["manufacturer"],
      "iso27001": ["A.8.26", "A.8.6", "A.8.14"],
      "title": {
        "en": "Keep essential functions available, also after an incident",
        "de": "Halten Sie wesentliche Funktionen verfügbar, auch nach einem Vorfall",
        "fr": "Gardez les fonctions essentielles disponibles, même après un incident",
        "nl": "Houd essentiële functies beschikbaar, ook na een incident",
        "es": "Mantenga las funciones esenciales disponibles, también tras un incidente",
        "da": "Hold væsentlige funktioner tilgængelige, også efter en hændelse"
      },
      "text": {
        "en": "protect the availability of essential and basic functions, also after an incident, including through resilience and mitigation measures against denial-of-service attacks",
        "de": "die Verfügbarkeit wesentlicher und grundlegender Funktionen, auch nach einem Sicherheitsvorfall, einschließlich über Abwehr- und Eindämmungsmaßnahmen gegen Überlastungsangriffe auf Server (Denial-of-Service-Angriffe), sicherstellen",
        "fr": "protéger la disponibilité des fonctions essentielles et de base, notamment après un incident, y compris par des mesures de résilience et d’atténuation face aux attaques par déni de service",
        "nl": "de beschikbaarheid van essentiële en basisfuncties beschermen, ook na een incident, onder meer door middel van weerbaarheids- en beperkingsmaatregelen tegen denial of serviceaanvallen",
        "es": "protegerán la disponibilidad de funciones esenciales y básicas, también tras un incidente, también mediante medidas de resiliencia frente a ataques de denegación de servicio y paliativas de sus efectos",
        "da": "beskytte tilgængeligheden af væsentlige og grundlæggende funktioner, også efter en hændelse, herunder gennem modstandsdygtigheds- og afbødningsforanstaltninger mod denial of service-angreb"
      }
    },
    {
      "ref": "I.2.i",
      "kind": "control",
      "statute": "Regulation (EU) 2024/2847, Annex I, Part I, point (2)(i)",
      "applies": ["manufacturer"],
      "iso27001": ["A.8.27", "A.8.20"],
      "title": {
        "en": "Minimise the product's impact on other services and networks",
        "de": "Minimieren Sie die Wirkung des Produkts auf andere Dienste und Netze",
        "fr": "Minimisez l'impact du produit sur les autres services et réseaux",
        "nl": "Beperk de impact van het product op andere diensten en netwerken",
        "es": "Minimice el impacto del producto en otros servicios y redes",
        "da": "Minimér produktets påvirkning af andre tjenester og netværk"
      },
      "text": {
        "en": "minimise the negative impact by the products themselves or connected devices on the availability of services provided by other devices or networks",
        "de": "die negativen Auswirkungen von den Produkten selbst oder von vernetzten Geräten auf die Verfügbarkeit der von anderen Geräten oder Netzen bereitgestellten Dienste minimieren",
        "fr": "réduire au maximum les répercussions négatives générées par les produits eux-mêmes ou par les appareils connectés sur la disponibilité des services fournis par d’autres dispositifs ou réseaux",
        "nl": "de negatieve impact van de producten zelf of van verbonden apparaten op de beschikbaarheid van diensten die door andere apparaten of netwerken worden geleverd, tot een minimum beperken",
        "es": "minimizarán las repercusiones negativas de los propios productos o de los dispositivos conectados en la disponibilidad de servicios prestados por otros dispositivos o redes",
        "da": "minimere den negative indvirkning af selve produkterne eller forbundne enheder på tilgængeligheden af tjenester, der leveres af andre enheder eller netværk"
      }
    },
    {
      "ref": "I.2.j",
      "kind": "control",
      "statute": "Regulation (EU) 2024/2847, Annex I, Part I, point (2)(j)",
      "applies": ["manufacturer"],
      "iso27001": ["A.8.27", "A.8.9"],
      "title": {
        "en": "Limit attack surfaces, including external interfaces",
        "de": "Begrenzen Sie Angriffsflächen, einschließlich externer Schnittstellen",
        "fr": "Limitez les surfaces d'attaque, interfaces externes comprises",
        "nl": "Beperk aanvalsoppervlakken, externe interfaces inbegrepen",
        "es": "Limite las superficies de ataque, interfaces externas incluidas",
        "da": "Begræns angrebsflader, herunder eksterne grænseflader"
      },
      "text": {
        "en": "be designed, developed and produced to limit attack surfaces, including external interfaces",
        "de": "so konzipiert, entwickelt und hergestellt werden, dass sie, auch bei externen Schnittstellen, möglichst geringe Angriffsflächen bieten",
        "fr": "être conçus, développés et fabriqués de manière à limiter les surfaces d’attaque, y compris les interfaces externes",
        "nl": "worden ontworpen, ontwikkeld en geproduceerd om kwetsbaarheden voor aanvallen, met inbegrip van externe interfaces, te beperken",
        "es": "estarán diseñados, desarrollados y producidos para limitar las superficies de ataque, incluidas las interfaces externas",
        "da": "designes, udvikles og produceres med henblik på at begrænse angrebsflader, herunder eksterne grænseflader"
      }
    },
    {
      "ref": "I.2.k",
      "kind": "control",
      "statute": "Regulation (EU) 2024/2847, Annex I, Part I, point (2)(k)",
      "applies": ["manufacturer"],
      "iso27001": ["A.8.27", "A.8.28"],
      "title": {
        "en": "Reduce the impact of an incident with mitigation techniques",
        "de": "Verringern Sie die Wirkung eines Vorfalls mit Abschwächungstechniken",
        "fr": "Réduisez l'impact d'un incident par des techniques d'atténuation",
        "nl": "Beperk de impact van een incident met mitigatietechnieken",
        "es": "Reduzca el impacto de un incidente con técnicas de mitigación",
        "da": "Reducér virkningen af en hændelse med afbødningsteknikker"
      },
      "text": {
        "en": "be designed, developed and produced to reduce the impact of an incident using appropriate exploitation mitigation mechanisms and techniques",
        "de": "so konzipiert, entwickelt und hergestellt werden, dass die Auswirkungen eines Sicherheitsvorfalls durch geeignete Mechanismen und Techniken zur Minderung der möglichen Ausnutzung verringert werden",
        "fr": "être conçus, développés et fabriqués de manière à réduire les répercussions d’un incident, en utilisant des mécanismes et des techniques appropriés de limitation de l’exploitation de failles",
        "nl": "worden ontworpen, ontwikkeld en geproduceerd om de gevolgen van een incident te beperken met behulp van passende mechanismen en technieken om uitbuiting te beperken",
        "es": "estarán diseñados, desarrollados y producidos para reducir el impacto de un incidente, por medio de mecanismos y técnicas adecuados para paliar el aprovechamiento de las vulnerabilidades",
        "da": "designes, udvikles og produceres med henblik på at mindske virkningen af en hændelse ved hjælp af passende mekanismer og teknikker til begrænsning af udnyttelsen"
      }
    },
    {
      "ref": "I.2.l",
      "kind": "control",
      "statute": "Regulation (EU) 2024/2847, Annex I, Part I, point (2)(l)",
      "applies": ["manufacturer"],
      "iso27001": ["A.8.26", "A.8.15", "A.8.16"],
      "title": {
        "en": "Log relevant internal activity, with an opt-out for users",
        "de": "Protokollieren Sie relevante interne Aktivität, mit Abwahl für Nutzer",
        "fr": "Journalisez l'activité interne pertinente, avec désactivation possible",
        "nl": "Log relevante interne activiteit, met een opt-out voor gebruikers",
        "es": "Registre la actividad interna relevante, con exclusión para usuarios",
        "da": "Log relevant intern aktivitet, med fravalg for brugerne"
      },
      "text": {
        "en": "provide security related information by recording and monitoring relevant internal activity, including the access to or modification of data, services or functions, with an opt-out mechanism for the user",
        "de": "sicherheitsbezogene Informationen durch Aufzeichnung und/oder Überwachung einschlägiger interner Vorgänge wie Zugang zu Daten, Diensten oder Funktionen und Änderungen daran bereitstellen und den Nutzern einen Opt-out-Mechanismus zur Verfügung stellen",
        "fr": "fournir des informations relatives à la sécurité en enregistrant et en surveillant les activités internes pertinentes, y compris l’accès ou la modification des données, des services ou des fonctions, tout en laissant à l’utilisateur la possibilité de désactiver le mécanisme",
        "nl": "beveiligingsgerelateerde informatie verstrekken door relevante interne activiteiten te registreren en te monitoren, met inbegrip van de toegang tot of wijziging van gegevens, diensten of functies, met een opt-outmechanisme voor de gebruiker",
        "es": "proporcionarán información relacionada con la seguridad mediante el registro o el seguimiento de la actividad interna pertinente, incluidos el acceso a datos, servicios o funciones y la modificación de estos, con un mecanismo de exclusión voluntaria para el usuario",
        "da": "levere sikkerhedsrelaterede oplysninger ved at registrere og overvåge relevante interne aktiviteter, herunder adgang til eller ændring af data, tjenester eller funktioner, med en fravalgsmekanisme for brugeren"
      }
    },
    {
      "ref": "I.2.m",
      "kind": "control",
      "statute": "Regulation (EU) 2024/2847, Annex I, Part I, point (2)(m)",
      "applies": ["manufacturer"],
      "iso27001": ["A.8.26", "A.8.10"],
      "title": {
        "en": "Let users securely delete or transfer all their data",
        "de": "Lassen Sie Nutzer alle Daten sicher löschen oder übertragen",
        "fr": "Laissez les utilisateurs supprimer ou transférer leurs données en sécurité",
        "nl": "Laat gebruikers al hun data veilig verwijderen of overdragen",
        "es": "Permita a los usuarios borrar o transferir sus datos con seguridad",
        "da": "Lad brugerne sikkert slette eller overføre alle deres data"
      },
      "text": {
        "en": "provide the possibility for users to securely and easily remove on a permanent basis all data and settings and, where such data can be transferred to other products or systems, ensure that this is done in a secure manner.",
        "de": "den Nutzern die Möglichkeit bieten, alle Daten und Einstellungen dauerhaft sicher und einfach zu löschen, und, wenn diese Daten auf andere Produkte oder Systeme übertragen werden können, sicherstellen, dass dies auf sichere Weise geschieht.",
        "fr": "donner aux utilisateurs la possibilité de supprimer facilement, en toute sécurité et de manière permanente toutes les données et tous les paramètres et, lorsque ces données peuvent être transférées vers d’autres produits ou systèmes, veiller à ce que cela puisse se faire de manière sécurisée.",
        "nl": "gebruikers de mogelijkheid bieden om alle gegevens en instellingen veilig en gemakkelijk permanent te verwijderen en, indien die gegevens naar andere producten of systemen kunnen worden overgedragen, ervoor zorgen dat dat op een veilige manier gebeurt.",
        "es": "ofrecerán a los usuarios la posibilidad de eliminar de manera segura y fácil, de forma permanente, todos los datos y parámetros y, cuando esos datos puedan transferirse a otros productos o sistemas, garantizarán que esto se haga de manera segura.",
        "da": "give brugerne mulighed for på sikker og nem vis at fjerne alle data og indstillinger på permanent basis og, hvis sådanne data kan overføres til andre produkter eller systemer, sikre, at dette gøres på en sikker måde."
      }
    },
    {
      "ref": "II.1",
      "kind": "control",
      "statute": "Regulation (EU) 2024/2847, Annex I, Part II, point (1)",
      "applies": ["manufacturer"],
      "iso27001": ["A.8.8", "A.5.9"],
      "title": {
        "en": "Keep a software bill of materials and known vulnerabilities",
        "de": "Führen Sie eine Software-Stückliste und bekannte Schwachstellen",
        "fr": "Tenez une nomenclature logicielle et les vulnérabilités connues",
        "nl": "Houd een software bill of materials en bekende kwetsbaarheden bij",
        "es": "Mantenga una lista de materiales de software y vulnerabilidades conocidas",
        "da": "Før en softwarestykliste og kendte sårbarheder"
      },
      "text": {
        "en": "identify and document vulnerabilities and components contained in products with digital elements, including by drawing up a software bill of materials in a commonly used and machine-readable format covering at the very least the top-level dependencies of the products",
        "de": "Schwachstellen und Komponenten der Produkte mit digitalen Elementen ermitteln und dokumentieren, u. a. durch Erstellung einer Software-Stückliste in einem gängigen maschinenlesbaren Format, aus der zumindest die obersten Abhängigkeiten der Produkte hervorgehen",
        "fr": "recensent et documentent les vulnérabilités et les composants des produits, notamment par l’établissement d’une nomenclature des logiciels dans un format couramment utilisé et lisible par machine couvrant au moins les dépendances de niveau supérieur des produits",
        "nl": "kwetsbaarheden en componenten in producten met digitale elementen vaststellen en documenteren, onder meer door een softwarestuklijst op te stellen in een algemeen gebruikt en machineleesbaar formaat waarin ten minste de afhankelijkheden van de producten op het hoogste niveau worden aangegeven",
        "es": "identificarán y documentarán las vulnerabilidades y los componentes presentes en el producto con elementos digitales, también mediante la elaboración de una nomenclatura de materiales de los programas informáticos en un formato comúnmente utilizado y legible por máquina, que incluya, como mínimo, las dependencias de máximo nivel del producto",
        "da": "identificere og dokumentere sårbarheder og komponenter i produkter med digitale elementer, herunder ved at udarbejde en softwarekomponentliste i et almindeligt anvendt og maskinlæsbart format, der som minimum dækker de vigtigste produktafhængigheder"
      }
    },
    {
      "ref": "II.2",
      "kind": "control",
      "statute": "Regulation (EU) 2024/2847, Annex I, Part II, point (2)",
      "applies": ["manufacturer"],
      "iso27001": ["A.8.8", "A.8.32"],
      "title": {
        "en": "Fix vulnerabilities without delay, security updates kept separate",
        "de": "Beheben Sie Schwachstellen unverzüglich, Sicherheitsupdates getrennt",
        "fr": "Corrigez les vulnérabilités sans délai, mises à jour de sécurité séparées",
        "nl": "Verhelp kwetsbaarheden zonder uitstel, beveiligingsupdates apart",
        "es": "Corrija las vulnerabilidades sin demora, actualizaciones de seguridad aparte",
        "da": "Ret sårbarheder uden ophold, sikkerhedsopdateringer adskilt"
      },
      "text": {
        "en": "in relation to the risks posed to products with digital elements, address and remediate vulnerabilities without delay, including by providing security updates; where technically feasible, new security updates shall be provided separately from functionality updates",
        "de": "im Hinblick auf die Risiken im Zusammenhang mit den Produkten mit digitalen Elementen unverzüglich Schwachstellen behandeln und beheben, unter anderem durch Bereitstellung von Sicherheitsaktualisierungen; soweit technisch machbar, müssen neue Sicherheitsaktualisierungen getrennt von den Funktionsaktualisierungen bereitgestellt werden",
        "fr": "gèrent et corrigent sans retard les vulnérabilités qui touchent les produits comportant des éléments numériques, y compris par des mises à jour de sécurité; lorsque cela est techniquement possible, de nouvelles mises à jour de sécurité sont fournies séparément des mises à jour de fonctionnalité",
        "nl": "in verband met de risico’s die verbonden zijn aan producten met digitale elementen, kwetsbaarheden onverwijld aanpakken en verhelpen, onder meer door beveiligingsupdates te verstrekken; indien technisch haalbaar moeten nieuwe beveiligingsupdates afzonderlijk van de functionaliteitsupdates worden verstrekt",
        "es": "por lo que respecta a los riesgos para los productos con elementos digitales, abordarán y subsanarán las vulnerabilidades sin demora, también mediante la provisión de actualizaciones de seguridad; cuando sea técnicamente viable, las nuevas actualizaciones de seguridad se facilitarán por separado con respecto a las actualizaciones de funcionalidad",
        "da": "i forbindelse med risiciene forbundet med produkter med digitale elementer straks håndtere og afhjælpe sårbarheder, herunder ved at sørge for sikkerhedsopdateringer, og hvor det er teknisk muligt, skal nye sikkerhedsopdateringer leveres adskilt fra funktionalitetsopdateringer"
      }
    },
    {
      "ref": "II.3",
      "kind": "control",
      "statute": "Regulation (EU) 2024/2847, Annex I, Part II, point (3)",
      "applies": ["manufacturer"],
      "iso27001": ["A.8.29", "A.8.8", "A.5.35"],
      "title": {
        "en": "Test and review the product's security regularly",
        "de": "Testen und prüfen Sie die Sicherheit des Produkts regelmäßig",
        "fr": "Testez et revoyez régulièrement la sécurité du produit",
        "nl": "Test en beoordeel de beveiliging van het product regelmatig",
        "es": "Pruebe y revise la seguridad del producto con regularidad",
        "da": "Test og gennemgå produktets sikkerhed regelmæssigt"
      },
      "text": {
        "en": "apply effective and regular tests and reviews of the security of the product with digital elements",
        "de": "die Sicherheit des Produkts mit digitalen Elementen regelmäßig und wirksam testen und überprüfen",
        "fr": "soumettent régulièrement les produits comportant des éléments numériques à des tests et examens de sécurité efficaces",
        "nl": "de beveiliging van het product met digitale elementen op doeltreffende en regelmatige wijze testen en evalueren",
        "es": "llevarán a cabo exámenes y pruebas eficaces y periódicos de la seguridad del producto con elementos digitales",
        "da": "anvende effektive og regelmæssige afprøvninger og gennemgange af sikkerheden af produktet med digitale elementer"
      }
    },
    {
      "ref": "II.4",
      "kind": "control",
      "statute": "Regulation (EU) 2024/2847, Annex I, Part II, point (4)",
      "applies": ["manufacturer"],
      "iso27001": [],
      "title": {
        "en": "Publish fixed vulnerabilities once the update is out",
        "de": "Veröffentlichen Sie behobene Schwachstellen, sobald das Update da ist",
        "fr": "Publiez les vulnérabilités corrigées une fois la mise à jour disponible",
        "nl": "Publiceer verholpen kwetsbaarheden zodra de update beschikbaar is",
        "es": "Publique las vulnerabilidades corregidas cuando la actualización esté disponible",
        "da": "Offentliggør rettede sårbarheder, når opdateringen er ude"
      },
      "text": {
        "en": "once a security update has been made available, share and publicly disclose information about fixed vulnerabilities, including a description of the vulnerabilities, information allowing users to identify the product with digital elements affected, the impacts of the vulnerabilities, their severity and clear and accessible information helping users to remediate the vulnerabilities; in duly justified cases, where manufacturers consider the security risks of publication to outweigh the security benefits, they may delay making public information regarding a fixed vulnerability until after users have been given the possibility to apply the relevant patch",
        "de": "sobald eine Sicherheitsaktualisierung bereitgestellt worden ist, Informationen über beseitigte Schwachstellen teilen und veröffentlichen, einschließlich einer Beschreibung der Schwachstellen mit Angaben, anhand deren die Nutzer das betroffene Produkt mit digitalen Elementen, die Auswirkungen der Schwachstellen und ihre Schwere erkennen können, sowie eindeutige und verständliche Informationen, die den Nutzern helfen, die Schwachstellen zu beheben; in hinreichend begründeten Fällen, in denen die Hersteller der Auffassung sind, dass die Risiken der Veröffentlichung die Vorteile in Bezug auf die Sicherheit überwiegen, können sie die Veröffentlichung von Informationen über eine behobene Schwachstelle so lange aufschieben, bis den Nutzern die Möglichkeit gegeben wurde, den entsprechenden Patch anzuwenden",
        "fr": "dès la publication d’une mise à jour de sécurité, communiquent sur les vulnérabilités corrigées, en publiant notamment une description des vulnérabilités, des informations permettant aux utilisateurs d’identifier le produit comportant des éléments numérique concerné, les conséquences de ces vulnérabilités, leur gravité et des informations claires et accessibles aidant les utilisateurs à y remédier; dans des cas dûment justifiés, lorsque les fabricants considèrent que les risques pour la sécurité liés à la publication l’emportent sur les avantages en matière de sécurité, ils peuvent retarder la publication des informations relatives à une vulnérabilité corrigée jusqu’à ce que les utilisateurs aient eu la possibilité d’appliquer le correctif adapté",
        "nl": "zodra een beveiligingsupdate beschikbaar is gesteld, informatie delen en openbaar maken over verholpen kwetsbaarheden, met inbegrip van een beschrijving van de kwetsbaarheden, informatie aan de hand waarvan gebruikers het betreffende product met digitale elementen kunnen identificeren, de gevolgen van de kwetsbaarheden, de ernst ervan en duidelijke en toegankelijke informatie die gebruikers helpt de kwetsbaarheden te verhelpen; in naar behoren gemotiveerde gevallen kunnen fabrikanten, wanneer zij van mening zijn dat de beveiligingsrisico’s van openbaarmaking zwaarder wegen dan de beveiligingsvoordelen, het openbaar maken van informatie over een verholpen kwetsbaarheid uitstellen totdat de gebruikers de mogelijkheid hebben gekregen de desbetreffende patch uit te voeren",
        "es": "una vez esté disponible una actualización de seguridad, compartirán y divulgarán públicamente información sobre las vulnerabilidades solucionadas, incluidas una descripción de las vulnerabilidades, información que permita a los usuarios identificar el producto con elementos digitales afectado, las repercusiones y la gravedad de las vulnerabilidades e información clara y accesible que ayude a los usuarios a corregir las vulnerabilidades; en casos debidamente justificados, cuando los fabricantes consideren que los riesgos para la seguridad de la publicación superan los beneficios en materia de seguridad, podrán retrasar la publicación de información sobre una vulnerabilidad solucionada hasta que se haya dado a los usuarios la posibilidad de aplicar el parche correspondiente",
        "da": "når en sikkerhedsopdatering er gjort tilgængelig, dele og offentliggøre oplysninger om afhjulpne sårbarheder, herunder en beskrivelse af sårbarhederne, oplysninger, der gør det muligt for brugerne at identificere det berørte produkt med digitale elementer, sårbarhedernes indvirkning og alvor, og tydelige og tilgængelige oplysninger, der gør det lettere for brugerne at afhjælpe sårbarhederne; i behørigt begrundede tilfælde, hvor fabrikanterne mener, at sikkerhedsrisiciene ved offentliggørelse opvejer sikkerhedsfordelene, kan de udsætte offentliggørelsen af oplysninger om en afhjulpen sårbarhed, indtil brugerne har fået mulighed for at anvende den relevante rettelse"
      }
    },
    {
      "ref": "II.5",
      "kind": "control",
      "statute": "Regulation (EU) 2024/2847, Annex I, Part II, point (5)",
      "applies": ["manufacturer"],
      "iso27001": [],
      "title": {
        "en": "Have and enforce a coordinated vulnerability disclosure policy",
        "de": "Haben und durchsetzen: eine Richtlinie zur koordinierten Offenlegung",
        "fr": "Ayez et appliquez une politique de divulgation coordonnée",
        "nl": "Heb en handhaaf een beleid voor gecoördineerde openbaarmaking",
        "es": "Tenga y aplique una política de divulgación coordinada",
        "da": "Hav og håndhæv en politik for koordineret offentliggørelse"
      },
      "text": {
        "en": "put in place and enforce a policy on coordinated vulnerability disclosure",
        "de": "eine Strategie für die koordinierte Offenlegung von Schwachstellen aufstellen und umsetzen",
        "fr": "mettent en place et appliquent une politique de divulgation coordonnée des vulnérabilités",
        "nl": "een beleid inzake gecoördineerde openbaarmaking van kwetsbaarheden invoeren en handhaven",
        "es": "pondrán en marcha y aplicarán una política de divulgación coordinada de vulnerabilidades",
        "da": "indføre og håndhæve en politik for koordineret offentliggørelse af sårbarheder"
      }
    },
    {
      "ref": "II.6",
      "kind": "control",
      "statute": "Regulation (EU) 2024/2847, Annex I, Part II, point (6)",
      "applies": ["manufacturer"],
      "iso27001": [],
      "title": {
        "en": "Make vulnerability reporting easy, with a contact address",
        "de": "Machen Sie Schwachstellenmeldungen leicht, mit einer Kontaktadresse",
        "fr": "Facilitez le signalement des vulnérabilités, avec une adresse de contact",
        "nl": "Maak het melden van kwetsbaarheden makkelijk, met een contactadres",
        "es": "Facilite la notificación de vulnerabilidades, con una dirección de contacto",
        "da": "Gør anmeldelse af sårbarheder let, med en kontaktadresse"
      },
      "text": {
        "en": "take measures to facilitate the sharing of information about potential vulnerabilities in their product with digital elements as well as in third-party components contained in that product, including by providing a contact address for the reporting of the vulnerabilities discovered in the product with digital elements",
        "de": "Maßnahmen ergreifen, um den Austausch von Informationen über mögliche Schwachstellen in ihrem Produkt mit digitalen Elementen und darin enthaltenen Komponenten Dritter zu erleichtern, und dazu u. a. eine Kontaktadresse für die Meldung der in dem Produkt mit digitalen Elementen entdeckten Schwachstellen angeben",
        "fr": "prennent des mesures pour faciliter le partage d’informations sur les vulnérabilités potentielles de leurs produits comportant des éléments numériques ainsi que des composants tiers contenus dans ces produits, y compris en fournissant une adresse de contact pour le signalement des vulnérabilités découvertes dans les produits concernés",
        "nl": "maatregelen nemen om het delen van informatie over potentiële kwetsbaarheden in hun product met digitale elementen en in componenten van derden in dat product te vergemakkelijken, onder meer door een contactadres te verstrekken voor de melding van de kwetsbaarheden die in het product met digitale elementen zijn ontdekt",
        "es": "adoptarán medidas para facilitar el intercambio de información sobre posibles vulnerabilidades de su producto con elementos digitales, así como de los componentes de terceros presentes en el producto, también proporcionando una dirección de contacto para la notificación de las vulnerabilidades descubiertas en el producto con elementos digitales",
        "da": "træffe foranstaltninger til at lette udvekslingen af oplysninger om potentielle sårbarheder i deres produkt med digitale elementer samt i tredjepartskomponenter indeholdt i det pågældende produkt, herunder ved at anføre en kontaktadresse til indberetning af de sårbarheder, der opdages i produktet med digitale elementer"
      }
    },
    {
      "ref": "II.7",
      "kind": "control",
      "statute": "Regulation (EU) 2024/2847, Annex I, Part II, point (7)",
      "applies": ["manufacturer"],
      "iso27001": ["A.8.24", "A.8.32"],
      "title": {
        "en": "Distribute updates securely, automatically where applicable",
        "de": "Verteilen Sie Updates sicher, wo möglich automatisch",
        "fr": "Distribuez les mises à jour en sécurité, automatiquement si possible",
        "nl": "Verspreid updates veilig, waar mogelijk automatisch",
        "es": "Distribuya las actualizaciones con seguridad, automáticamente si procede",
        "da": "Distribuér opdateringer sikkert, automatisk hvor det er muligt"
      },
      "text": {
        "en": "provide for mechanisms to securely distribute updates for products with digital elements to ensure that vulnerabilities are fixed or mitigated in a timely manner and, where applicable for security updates, in an automatic manner",
        "de": "Mechanismen für die sichere Verbreitung von Aktualisierungen für Produkte mit digitalen Elementen bereitstellen, damit Schwachstellen rechtzeitig und im Falle von Sicherheitsaktualisierungen gegebenenfalls automatisch behoben oder eingedämmt werden",
        "fr": "prévoient des mécanismes de distribution sécurisée des mises à jour pour les produits comportant des éléments numériques afin de garantir que les vulnérabilités soient corrigées ou atténuées rapidement et, le cas échéant, automatisent les mises à jour de sécurité",
        "nl": "voorzien in mechanismen om updates voor producten met digitale elementen veilig te verspreiden om ervoor te zorgen dat kwetsbaarheden tijdig en, waar van toepassing voor beveiligingsupdates, automatisch worden verholpen of beperkt",
        "es": "preverán mecanismos para distribuir de manera segura las actualizaciones de los productos con elementos digitales, con el fin de garantizar que las vulnerabilidades se solucionen o se reduzcan de manera oportuna y, cuando proceda para las actualizaciones automáticas, de una manera automática",
        "da": "sørge for mekanismer til sikker distribution af opdateringer for produkter med digitale elementer for at sikre, at sårbarheder afhjælpes eller afbødes rettidigt og, hvor det er relevant for sikkerhedsopdateringer, automatisk"
      }
    },
    {
      "ref": "II.8",
      "kind": "control",
      "statute": "Regulation (EU) 2024/2847, Annex I, Part II, point (8)",
      "applies": ["manufacturer"],
      "iso27001": [],
      "title": {
        "en": "Issue security updates without delay, free and with advice",
        "de": "Geben Sie Sicherheitsupdates unverzüglich, kostenlos und mit Hinweisen heraus",
        "fr": "Diffusez les mises à jour de sécurité sans délai, gratuites, avec conseils",
        "nl": "Geef beveiligingsupdates zonder uitstel uit, gratis en met advies",
        "es": "Publique las actualizaciones de seguridad sin demora, gratis y con consejos",
        "da": "Udsend sikkerhedsopdateringer uden ophold, gratis og med vejledning"
      },
      "text": {
        "en": "ensure that, where security updates are available to address identified security issues, they are disseminated without delay and, unless otherwise agreed between a manufacturer and a business user in relation to a tailor-made product with digital elements, free of charge, accompanied by advisory messages providing users with the relevant information, including on potential action to be taken.",
        "de": "dafür sorgen, dass Sicherheitsaktualisierungen, die zur Bewältigung festgestellter Sicherheitsprobleme zur Verfügung stehen, unverzüglich und, sofern zwischen dem Hersteller und dem gewerblichen Nutzer in Bezug auf ein maßgeschneidertes Produkt mit digitalen Elementen nichts anderes vereinbart wurde, kostenlos verbreitet werden, zusammen mit Hinweisen und einschlägigen Informationen, auch über zu treffende mögliche Maßnahmen.",
        "fr": "veillent à ce que, lorsque des correctifs ou des mises à jour de sécurité sont disponibles pour remédier à des problèmes de sécurité constatés, ils soient diffusés sans retard et, sauf accord contraire entre un fabricant et un utilisateur professionnel en ce qui concerne un produit sur mesure comportant des éléments numériques, gratuitement et accompagnées de messages consultatifs fournissant aux utilisateurs les informations pertinentes, y compris sur les éventuelles mesures à prendre.",
        "nl": "ervoor zorgen dat, wanneer er beveiligingsupdates beschikbaar zijn om vastgestelde beveiligingsproblemen aan te pakken, die onverwijld en, tenzij anders overeengekomen tussen een fabrikant en een zakelijke gebruiker met betrekking tot een product met digitale elementen op maat, kosteloos worden verspreid, vergezeld van adviezen met relevante informatie voor gebruikers, onder meer over eventueel te nemen maatregelen.",
        "es": "garantizarán que, cuando se disponga de actualizaciones de seguridad para hacer frente a los problemas de seguridad detectados, estos se difundan sin demora y, a menos que el fabricante y el usuario profesional acuerden otra cosa en relación con un producto a medida con elementos digitales, de forma gratuita, acompañados de mensajes de aviso que proporcionen a los usuarios la información pertinente, también en relación con las posibles medidas que deban adoptarse.",
        "da": "sikre, at tilgængelige sikkerhedsopdateringer til afhjælpning af identificerede sikkerhedsproblemer formidles uden unødigt ophold og, medmindre andet er aftalt mellem en fabrikant og en erhvervsbruger i forhold til et skræddersyet produkt med digitale elementer, gratis sammen med vejledende meddelelser, der giver brugerne de relevante oplysninger, herunder om mulige foranstaltninger, der skal træffes."
      }
    }
  ]
}
