Het grootste deel van de tekst van de Cyber Resilience Act gaat over het systeem rond een product: aangemelde instanties, markttoezicht, gedelegeerde handelingen, het centrale meldplatform. Het deel waarnaar een softwarefabrikant moet handelen is veel korter, en het meeste ervan staat in één artikel. Artikel 13, "Verplichtingen van fabrikanten", telt vijfentwintig leden, en ze op volgorde lezen is de snelste manier om te weten wat de verordening vraagt van een bedrijf dat software levert. Eenentwintig ervan zijn plichten, twee zijn opties die een fabrikant kan nemen, en twee zijn van de Commissie en de markttoezichtautoriteiten. De gratis pagina toont elk van de vijfentachtig regels die de verordening oplegt aan een fabrikant, een importeur, een distributeur of een beheerder van opensourcesoftware, in de woorden van het Publicatieblad in de taal van de lezer, met een status per regel; dit artikel is de lectuur die erbij hoort.
Leden 1 tot en met 7: het product en zijn componenten
Lid 1 is de hele verordening in één zin: een in de handel gebracht product moet zijn ontworpen, ontwikkeld en geproduceerd overeenkomstig de essentiële cyberbeveiligingseisen van deel I van bijlage I. De leden 2 tot en met 4 zijn de risicobeoordeling die bepaalt hoe: uitgevoerd voor het product, gedocumenteerd en bijgewerkt tijdens de ondersteuningsperiode, gebaseerd op het beoogde doel en het redelijkerwijs te verwachten gebruik, zeggend welke van de eigenschappen van punt 2 van deel I gelden en hoe, en opgenomen in de technische documentatie met een duidelijke motivering voor elke eis die niet van toepassing wordt geacht. Lid 5 is de zorgvuldigheid bij van derden betrokken componenten, opensourcecomponenten inbegrepen, zodat ze het product niet in gevaar brengen; lid 6 zegt wat te doen bij het vinden van een kwetsbaarheid in zo'n component: die melden aan wie de component onderhoudt, verhelpen volgens deel II, en de oplossing delen waar er een is ontwikkeld. Lid 7 vraagt de systematische documentatie van de cyberbeveiligingsaspecten van het product, de kwetsbaarheden waarvan de fabrikant kennis krijgt en de informatie die derden aanleveren, en het bijwerken van de risicobeoordeling wanneer dat verandert.
Leden 8 tot en met 11: de ondersteuningsperiode en de updates
Lid 8 is het langste en draagt drie afzonderlijke plichten. Ten eerste worden kwetsbaarheden tijdens de ondersteuningsperiode doeltreffend behandeld, volgens de acht eisen van deel II van bijlage I. Ten tweede bepaalt de fabrikant de ondersteuningsperiode zo dat zij de verwachte gebruiksduur van het product weerspiegelt, ten minste vijf jaar tenzij het verwachte gebruik korter is, met de redenering bewaard in de technische documentatie. Ten derde heeft de fabrikant beleid en procedures, waaronder het beleid voor gecoördineerde openbaarmaking van kwetsbaarheden, om van binnen en buiten gemelde kwetsbaarheden te verwerken en te verhelpen. Lid 9 houdt elke beveiligingsupdate na uitgifte tien jaar beschikbaar of voor de rest van de ondersteuningsperiode, wat het langst is. De leden 10 en 11 zijn de twee opties: een fabrikant die substantieel gewijzigde versies van een softwareproduct in de handel heeft gebracht, mag aan de herstel-eis van punt 2 van deel II alleen voor de laatste versie voldoen, mits gebruikers van de eerdere versies de laatste gratis en zonder aanpassing van hun omgeving krijgen; en hij mag openbare archieven van historische versies bijhouden zolang gebruikers duidelijk worden gewezen op de risico's van het gebruik van niet-ondersteunde software.
Leden 12 tot en met 20: het dossier, de markering en wat het product vergezelt
Lid 12 is de conformiteitsvolgorde: de technische documentatie van artikel 31 opgesteld vóór het in de handel brengen, de conformiteitsbeoordeling van artikel 32 uitgevoerd, de EU-conformiteitsverklaring opgesteld volgens artikel 28 en de CE-markering aangebracht volgens artikel 30. Lid 13 houdt de documentatie en de verklaring ten minste tien jaar of de ondersteuningsperiode, wat het langst is, ter beschikking van de markttoezichtautoriteiten. Lid 14 wil procedures zodat serieproductie conform blijft wanneer het proces, het ontwerp of de geharmoniseerde normen veranderen. De leden 15 en 16 zijn identificatie: een type-, partij- of serienummer, en de naam, het adres en de contactgegevens van de fabrikant op het product, de verpakking of een bijgevoegd document. Lid 17 is het centrale contactpunt dat gebruikers rechtstreeks kunnen bereiken, ook om kwetsbaarheden te melden, niet beperkt tot geautomatiseerde hulpmiddelen. Lid 18 is de informatie en de instructies van bijlage II, in een taal die gebruikers begrijpen, tien jaar bewaard; lid 19 de bij aankoop vermelde einddatum van de ondersteuningsperiode, ten minste maand en jaar, met een melding wanneer het product die bereikt waar haalbaar; lid 20 de conformiteitsverklaring, of de vereenvoudigde vorm met een adres, meegeleverd met het product.
Leden 21 tot en met 25: als iets misgaat, en de twee die niet van u zijn
Lid 21 is de corrigerende plicht: een fabrikant die weet of redenen heeft om aan te nemen dat het product of zijn processen niet langer conform zijn, neemt onmiddellijk de corrigerende maatregelen en neemt het product waar passend uit de handel of roept het terug. Lid 22 beantwoordt een met redenen omkleed verzoek van een markttoezichtautoriteit met de informatie die de conformiteit aantoont, in een taal die de autoriteit begrijpt, en werkt mee aan de genomen maatregelen. Lid 23 wordt makkelijk gemist: een fabrikant die zijn activiteiten staakt en niet langer kan voldoen, informeert de autoriteiten en, voor zover mogelijk, de gebruikers voordat de beëindiging ingaat. De laatste twee leden zijn niet van de fabrikant. Lid 24 laat de Commissie bij uitvoeringshandeling het formaat en de elementen van de softwarestuklijst vaststellen, en lid 25 laat de markttoezichtautoriteiten de stuklijst opvragen bij fabrikanten van een productcategorie wanneer ADCO, de groep voor administratieve samenwerking, een Uniebrede afhankelijkheidsbeoordeling uitvoert; de vierde alinea van lid 8 laat de Commissie evenzo bij gedelegeerde handeling minimale ondersteuningsperioden voor productcategorieën vaststellen. Niets hiervan is een regel op de checklist voordat de handeling of het verzoek bestaat.
Voorbij artikel 13: de regels die de pagina toevoegt
Artikel 13 is niet de hele lijst. Artikel 14 voegt de meldplichten toe, de actief uitgebuite kwetsbaarheid en het ernstige incident, elk met een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindverslag, het eerste 14 dagen nadat een corrigerende maatregel beschikbaar is en het tweede één maand na de melding, alles via het centrale meldplatform aan het coördinerende CSIRT van de hoofdvestiging van de fabrikant. Bijlage I voegt de tweeëntwintig eisen toe waaraan het product en zijn processen moeten voldoen, en daar heeft "niet van toepassing" de motivering van lid 4 nodig. De artikelen 19 en 20 geven een importeur en een distributeur hun eigen kortere lijsten, artikel 21 maakt van elk van beiden een fabrikant wanneer hij onder eigen naam verkoopt of het product substantieel wijzigt, artikel 22 doet hetzelfde voor ieder ander die substantieel wijzigt, artikel 23 vraagt elke marktdeelnemer zijn leveranciers en afnemers tien jaar te kunnen noemen, en artikel 24 geeft een beheerder van opensourcesoftware een cyberbeveiligingsbeleid, de samenwerking met de autoriteiten en de plichten van artikel 14 voor zover lid 3 dat bepaalt. Artikel 69 houdt producten die vóór 11 december 2027 in de handel zijn gebracht buiten de verordening tot ze substantieel worden gewijzigd, behalve voor artikel 14, dat vanaf 11 september 2026 voor alle geldt. De gratis pagina houdt deze vijfentachtig regels per rol bij met elk een status en een bewijsregel, de toepassingsgebiedtool zegt welke rol u speelt, de termijncalculator laat de termijnen van artikel 14 lopen, en de koppeling van bijlage I zegt voor welke van de eisen een ISO 27001-systeem het proces uitvoert.