Cybersikkerhed i produkter – Fra teknisk detalje til leveringskrav
•

Cybersikkerhed i produkter – Fra teknisk detalje til leveringskrav

Fra 2027 bliver cybersikkerhed et lovkrav for næsten alle produkter med digitale elementer i EU. Fabrikanter skal risikovurdere, dokumentere, CE-mærke og kunne rapportere hændelser hurtigt. Importører og distributører kan få fabrikantansvar ved ændringer og white label.

Cyber Resilience Act gør cybersikkerhed til et egentligt leveringskrav for produkter med digitale elementer. Fra 11. september 2026 gælder skærpede rapporteringspligter, og fra december 2027 kræves dokumenteret overensstemmelse, CE-mærkning og stærk sårbarhedshåndtering – med betydelige bøder ved brud. Importører og distributører kan få fabrikantansvar ved white label eller væsentlige ændringer.

Anvendelsesområde og undtagelser for produkter med digitale elementer

Et produkt er omfattet, når det er et produkt med digitale elementer, gøres tilgængeligt på markedet og har direkte eller indirekte dataforbindelse. Også komponenter i større systemer kan være indirekte forbundne og dermed omfattet. Se Kommissionens FAQ og supplerende vejledning.

SaaS falder som udgangspunkt udenfor, medmindre det udgør fjernbehandling nødvendig for et produkt. Visse internt anvendte eller forsvarsrelaterede produkter er undtaget. Gråzoner om open source og komplekse anlæg uddybes i Kommissionens vejledning.

Fabrikantens risikovurdering, due diligence og supportperiode

Fabrikanter skal foretage en produktcentreret risikovurdering, opfylde bilag I’s krav og sikre, at der ikke foreligger kendte, udnyttelige sårbarheder ved markedsføring. Kravene er teknologineutrale og bygger på security by design og secure by default.

Der skal etableres processer for sårbarhedshåndtering, koordineret afsløring og sikker update-distribution. Due diligence for tredjepartskomponenter, herunder SBOM, er påkrævet, og supportperioden skal afspejle forventet brugstid og dokumenteres.

Overensstemmelsesvurdering, standarder og CE-mærkning

Overensstemmelse skal dokumenteres før markedsføring via modul A, modul B+C eller modul H. EU-overensstemmelseserklæring og CE-mærkning er påkrævet, eventuelt samlet for flere retsakter. Blue Guide forklarer rammens principper.

Harmoniserede standarder er under udarbejdelse; anvendelse giver formodning for overensstemmelse. Følg udviklingen i BSI’s CRA Standardization Dashboard.

Lær om regulering af teknologi på kurset om digital forvaltning og AI

Læs mere her →

Rapportering og samspil med anden regulering

Aktivt udnyttede sårbarheder og alvorlige hændelser skal varsles inden 24/72 timer og slutrapporteres via ENISA’s Single Reporting Platform. Tærsklen er kendskab efter indledende vurdering.

CRA overlapper med maskinforordningen og radioudstyr, mens AI Act kan opfyldes via CRA’s krav. NIS2 retter sig mod driftsaktører, men vil drive indkøbskrav om CRA-compliance på leverandørsiden.

Relaterede artikler

Gratis adgang til alle juridiske nyheder, artikler og opdateringer.
Opret dig gratis i dag, vælg dine fagområder, og få adgang til et skræddersyet nyhedsoverblik, der gør dig klogere - og holder dig foran.