CRA-vägledning juli 2026: gränsfallen, genomgångna
EU-kommissionens CRA-vägledning från juli 2026: fem fall om produktklassificering, reservdelar, stödperioder och vem som är tillverkare.
I denna artikel
- Sammanfattning
- En reglerad del inuti omklassificerar inte maskinen
- Att sälja en modul separat ändrar vad den är
- En stor uppdatering nollställer inte din supportperiod
- En reservdel kan sluta vara en reservdel när säkerheten ändras
- Att ändra en gammal produkt drar inte in hela den i tillämpningsområdet
- Hur detta hänger ihop med mars-utkastet
- Vanliga frågor
- Nästa steg
Din varuautomat har ett SIM-kort inuti. Det mobila modemet tillhör en produktkategori som CRA pekar ut för strängare bedömning av överensstämmelse. Maskinen runt det stannar i standardkategorin.
Den skillnaden avgör om du kan genomföra bedömningen själv eller måste betala ett anmält organ för att genomföra den. Du signerar försäkran oavsett. Allt hänger på en enda mening som de flesta tillverkare aldrig har läst.
EU-kommissionen publicerade vägledning om tillämpningen av CRA den 27 juli 2026. Dokumentet omfattar 84 sidor och 67 praktiska exempel. Det här inlägget går igenom fem av dem som ändrar svaret i praktiken, med ett exempel genomarbetat för vart och ett.
Sammanfattning
- En reglerad del inuti flyttar inte din produkt till den delens kategori. En maskin som innehåller ett modem är inte ett modem.
- En produkt har exakt en kärnfunktionalitet när det gäller att välja väg för bedömning av överensstämmelse, oavsett hur många saker den gör.
- Att sälja en modul separat gör den till en egen produkt, klassificerad på sin egen kärnfunktionalitet. Ett beslut på en prislista är ett efterlevnadsbeslut.
- En stor uppdatering nollställer inte din supportperiod om den inte ändrar det som satte produktens förväntade livslängd från början.
- En reservdel kan sluta vara en reservdel när dess säkerhetsegenskaper skiljer sig, inte när dess artikelnummer gör det.
- Att ändra en äldre produkt tvingar inte fram en retrofit av allt annat inuti den.
Källa: kommissionens vägledning om tillämpningen av cyberresiliensförordningen, 27 juli 2026.
En reglerad del inuti omklassificerar inte maskinen
Din väg för bedömning av överensstämmelse avgörs av en enda sak: din produkts kärnfunktionalitet. Får du det fel betalar du antingen för mycket till ett anmält organ, eller så skeppar du utan en bedömning du var skyldig att göra.
CRA definierar aldrig kärnfunktionalitet. Vägledningen gör det.
En varuautomat, ett mobilt modem och 25 000 euro
Detta scenario är hypotetiskt.
Du bygger varuautomater. Din gör tre saker:
- Tar kortbetalningar
- Spårar lager med viktsensorer
- Har ett mobilt modem, så att huvudkontoret kan hämta försäljningsdata och skicka prisändringar över natten
Routrar och modem avsedda för internetanslutning listas som viktiga produkter enligt CRA, i klass I. Din maskin innehåller ett sådant.
Din maskin har ärvt klass I tillsammans med modemet. Det medför risk för tredjepartsinvolvering och en räkning norr om 30 000 euro om ingen harmoniserad standard täcker dig.
Att integrera en produkt från en listad kategori drar inte i sig in värdprodukten i den kategorins regelverk. Din maskins kärnfunktionalitet är att sälja varor. Den stannar i standardkategorin och du kan självbedöma.
Utifrån exempelsiffrorna ovan, och under antagandet att vägen för intern kontroll inte skulle ha varit öppen för dig, är den enda meningen värd ungefär 25 000 euro för dig. De faktiska kostnaderna varierar beroende på produkt och organ. Klass I-produkter kan fortfarande självbedömas där en relevant harmoniserad standard tillämpas fullt ut. Vägledningen lägger dock till ett andra villkor för det, som beskrivs längre ner.
Vad du fortfarande ansvarar för kring det modemet
Modemet lämnar klassificeringsfrågan. Det lämnar inte dina skyldigheter.
- Riskbedömning: modemet är en integrerad komponent och hör hemma i din produkts riskbedömning, inklusive gränssnitten det exponerar och dataflödena det bär.
- Tillbörlig aktsamhet: du måste vidta rimliga åtgärder för att bekräfta att komponenten inte undergräver din produkts efterlevnad. Leverantörens tekniska dokumentation och säkerhetsdokumentation kan tjäna som det underlaget.
- Nätverket är inte ditt: det mobila nätverket ditt modem ansluter till är en kommunikationskanal, inte en del av din produkt. Du är inte skyldig att iaktta tillbörlig aktsamhet gentemot mobiloperatören.
Här är hela uppdelningen, för team får rutinmässigt ena halvan rätt och missar den andra.
| Fråga för varuautomaten | Svar |
|---|---|
| Ändrar modemet min produktkategori? | Nej |
| Ändrar det min väg för bedömning av överensstämmelse? | Nej |
| Hör det hemma i min riskbedömning? | Ja |
| Är jag skyldig att iaktta tillbörlig aktsamhet för modemleverantören? | Ja |
| Är jag skyldig att iaktta tillbörlig aktsamhet för mobiloperatören? | Nej |
| Behöver modemet CE-märkning från mig? | Dess tillverkare sköter det |
| Om jag skrev modemets firmware själv, ändrar det saken? | Det kan, beroende på omständigheterna |
Den sista raden fångar integratörer. Att köpa en certifierad modul och löda in den är en leveranskedjefråga. Att skriva firmwaren som körs på den kan göra dig till tillverkare av det du släpper på marknaden, och om det även gäller själva modemet beror på hur den levereras och vad du ändrade.
För hur kategorierna fungerar i detalj, se vår guide till produktklassificering. För modem som egna produkter, se routrar och modem.
Två luckor du bär utan att ha fått veta det
- Kärnfunktionalitet definieras bara i vägledningen: förordningen själv definierar aldrig termen som avgör din väg för bedömning av överensstämmelse. Definitionen du utgår från är kommissionens läsning, och den binder ingen.
- Grinden för självbedömning har fått ett andra villkor i tysthet: lagen kräver tredjepartsbedömning för en viktig klass I-produkt där tillverkaren inte fullt ut har tillämpat relevanta harmoniserade standarder. Det är ett test. Vägledningen lägger till ett till: standardens omfattning måste också täcka varje cybersäkerhetsrisk kopplad till din kärnfunktionalitet. Det andra testet är inte utskrivet i de orden i lagen. Kommissionen härleder det från hur tillämpliga krav och presumtion om överensstämmelse hänger ihop, så det begränsar vem som kan självbedöma genom tolkning snarare än genom text.
Om du självbedömer en viktig klass I-produkt på styrkan av en harmoniserad standard, dokumentera varför standardens omfattning täcker riskerna i din kärnfunktionalitet. Lagen kräver inte det resonemanget i de orden, men din tekniska dokumentation måste redan innehålla riskbedömningen och ange vilka standarder du har tillämpat helt eller delvis. Det är vad kommissionen har sagt att den förväntar sig, och det är billigt att skriva ner nu och dyrt att rekonstruera under marknadskontroll.
Att sälja en modul separat ändrar vad den är
Där du erbjuder modulerna i en svit för separat köp, licensiering eller prenumeration blir var och en en egen produkt. Var och en klassificeras då på sin egen kärnfunktionalitet, inte på sviten.
Kommissionen går igenom det med en säkerhetssvit som delas i delar, och delarna hamnar i olika regelverk.
En rad på en prislista flyttar en modul till ett strängare regelverk
Detta scenario är hypotetiskt.
Du säljer proprietär programvara till industriella operatörer. Den gör fyra saker:
- Samlar in data från produktionslinjer
- Visar dashboards
- Larmar
- Har en modul för intrångsdetektering för OT-nätverket
Sålt som en plattform är kärnfunktionaliteten produktionsövervakning. Det är en standardkategoriprodukt. Du självbedömer, du signerar försäkran, du skeppar.
Sedan ber säljteamet om att modulen för intrångsdetektering ska finnas tillgänglig separat, eftersom tre prospekt vill ha den utan resten. Du lägger till en rad på prislistan.
Den modulen är nu en egen produkt. Dess kärnfunktionalitet är intrångsdetektering. System för intrångsdetektering och intrångsförebyggande är en viktig klass II-kategori.
Klass II kräver bedömning av överensstämmelse från tredje part. Det kravet är inte valfritt och inte villkorat av standarder. Produkter som kvalificerar som fri och öppen källkod har sin egen väg.
Ingenting i koden ändrades. Ett kommersiellt beslut flyttade en modul till ett strängare regelverk, och på typiska siffror betyder det en betydligt högre bedömningskostnad och en längre väg till lansering.
Ingen har definierat vad "tillgänglig separat" betyder
Vägledningen namnger separat köp, licensiering och prenumeration, och den utesluter moduler som bara levereras som en del av en integrerad produkt. Det lämnar ett fall verkligen öppet. Fyra situationer, tre besvarade:
- En egen SKU på en prislista. Besvarat. Separat köp namnges uttryckligen, så det här fångas.
- En funktionsflagga ditt säljteam kan licensiera separat. Besvarat. Licensiering och prenumeration namnges tillsammans med köp, så en egen SKU krävs inte.
- Ett tillägg som bara säljs till befintliga plattformskunder. Öppet. Du kan inte köpa det ensamt, men du kan köpa det separat från resten av sviten. Vägledningen når inte det här fallet.
- En modul som tekniskt går att separera men aldrig erbjuds ensam. Besvarat. Moduler som bara levereras som en del av en integrerad produkt är undantagna, och klassificeringen stannar på hela produktens nivå.
Så testet följer kommersiell verklighet snarare än förpackningsetiketter, och en licensierbar funktionsflagga räknas även utan en SKU. Det som förblir öppet är det kundlåsta tillägget, och svaret där avgör vad du betalar.
Det spelar mer roll än det ser ut. Produktchefer ändrar förpackning varje kvartal och tänker aldrig på det som en regulatorisk händelse. Bygg in en kontroll i det beslutet nu. Alternativet är att upptäcka det efter att en kund redan har fått en offert.
Se bedömning av överensstämmelse för vad varje modul innebär och vad den kostar.
En stor uppdatering nollställer inte din supportperiod
En väsentlig ändring tvingar dig att omvärdera supportperioden. Den återställer den inte automatiskt. Den förlänger den inte heller automatiskt.
Frågan är smalare än de flesta team antar. Ändrade ändringen de faktorer som satte den förväntade användningstiden från början?
Kommissionen ger två fall: en programvaruändring som lämnar det ursprungliga slutdatumet stående, och en hårdvaruändring som tvingar fram en ny beräkning.
Samma styrenhet, två ändringar, två olika svar
Detta scenario är hypotetiskt.
Du släpper en programmerbar styrenhet på marknaden 2028. Förväntad användningstid är tolv år, baserat på hårdvarans hållbarhet och vad industrikunder rimligen förväntar sig av den klassen utrustning. Du deklarerar en supportperiod som slutar 2040.
2031. Du skeppar firmware som lägger till fjärrdiagnostik. Anta att de nya gränssnitten och dataflödena ändrar hur produkten uppfyller de väsentliga kraven, så utifrån dessa fakta räknas det som en väsentlig ändring. Det utlöser en ny bedömning av överensstämmelse och en uppdaterad teknisk fil. Nya gränssnitt i sig hade inte avgjort saken.
Det flyttar inte supportdatumet. Hårdvarans hållbarhet har inte ändrats. Kundernas förväntningar har inte ändrats. Supporten slutar fortfarande 2040, och att färre än fem år återstår vid någon senare tidpunkt förlänger den inte.
2033. Du byter beräkningsmodulen mot en nyare generation designad för längre operativ livslängd, och du marknadsför maskinen på den grunden. Nu har faktorerna ändrats. Kunder kan rimligen förvänta sig fler år av service från den. Du räknar om supportperioden uppåt.
| Ändring | Väsentlig ändring? | Supportperiod |
|---|---|---|
| Firmware lägger till fjärrdiagnostik | Ja | Oförändrad, slutar fortfarande 2040 |
| Beräkningsmodul byts mot generation med längre livslängd | Ja | Omräknad uppåt |
| Säkerhetskorrigering som stänger en känd brist | Oftast inte | Oförändrad |
Att förkorta en supportperiod är obehandlat
De behandlade fallen visar perioden vara oförändrad och perioden förlängas. Själva regeln säger att man ska räkna om mot kriterierna när de avgörande faktorerna ändras, utan att säga att resultatet bara kan gå uppåt.
Om en ändring smalnar av en produkts realistiska servicetid, säg genom att sluta stödja hårdvaruplattformen den körs på, säger inget behandlat fall om den deklarerade perioden kan följa med ner. Vi skulle inte förkorta en period som redan kommunicerats till kunder, men vägledningen avgör inte frågan.
Mer om att sätta perioden från början: grunderna för supportperiod.
En reservdel kan sluta vara en reservdel när säkerheten ändras
Reservdelar som ersätter identiska komponenter faller utanför CRA. Ordet som gör jobbet är "identiska", och vägledningen definierar det snävare än vad de flesta föråldringsprocesser antar.
Identiskt bedöms utifrån delens funktionella roll tillsammans med dess cybersäkerhetsrelevanta egenskaper, och vägledningen säger att en bedömning från fall till fall alltid behövs. Kommissionens lista över relevanta egenskaper omfattar algoritmer, protokoll, kryptografiska mekanismer och åtkomstkontrollfunktioner, och listan är inte stängd.
Kommissionen jämför två utbytesfall vid livslängdens slut. Det ena ändrar den kryptografiska implementeringen och den säkra startmekanismen, och förlorar undantaget. Det andra byter kretsuppsättning men behåller samma protokoll och säkerhetsmekanismer, och behåller det.
Två utbytesmoduler, en av dem en ny produkt
Detta scenario är hypotetiskt.
Du installerade passersystem över en företagsfastighet 2029. 2033 når den trådlösa modulen inuti dem slutet av sin livslängd, och din leverantör erbjuder två ersättare.
Ersättare A. Annan kretsuppsättning, annan tillverkare, samma radioprotokoll, samma nyckellagring, samma säkra startkedja. Utifrån de här fakta bör den fortfarande räknas som en reservdel, utanför CRA, och skeppas genom din servicekanal.
Ersättare B. Samma radio, men ett nyare säkert element med en annan nyckelhierarki och en annan sekvens för startverifiering. De skillnaderna rör cybersäkerhetsegenskaperna, så utifrån de här fakta är det inte identiskt. Det blir en produkt med digitala element i sin egen rätt, som behöver en egen bedömning av överensstämmelse, teknisk dokumentation och CE-märkning.
Samma artikelnummer i din materialförteckning. Samma fysiska fotavtryck. Två helt olika utfall för efterlevnad.
Konsekvensen ingen har en process för
Din föråldringsprocess jämför nästan säkert databladen. Stiftkompatibilitet, spänning, fotavtryck, temperaturintervall, RF-prestanda.
Inget av det svarar på frågan CRA ställer. Du behöver en jämförelse av säkerhetsegenskaper vid sidan av den elektriska. Det här är fälten den måste bära.
| Egenskap | Varför den avgör svaret |
|---|---|
| Kryptografiska algoritmer och nyckelstorlekar | Namnges direkt i vägledningen som en egenskap som kan bryta identitet |
| Nyckellagring och nyckelhierarki | Var nycklar finns och hur de härleds ändrar attackytan även när radion är oförändrad |
| Säker startkedja och verifieringssekvens | Kommissionens eget förlorande exempel handlar exakt om detta |
| Åtkomstkontrollfunktioner | Namnges direkt i vägledningen |
| Protokollversioner och chiffersviter | En nyare TLS-standard kan ändra säkerhetsställningen, så kontrollera det snarare än att anta att det bara är en bugg-fix |
| Firmwareversion och vad som ändrats i den | Olöst i vägledningen, så registrera det och avgör från fall till fall |
| Debug- och provisioneringsgränssnitt | En exponerad testpunkt på ersättaren är ett nytt gränssnitt på en levererad produkt |
Säker start och nyckellagring är värda att kontrollera tidigt, eftersom en ändring i endera är lätt att missa vid en jämförelse av datablad. Vägledningen rangordnar inte egenskaperna, så ingen av dem kan hoppas över.
De flesta team har inte det här dokumentet. Att bygga det är ett måttligt arbete nu, mot en blockerad leverans och en akut bedömning av överensstämmelse senare.
Ett villkor till som fångar folk: att vara tekniskt utbytbar räcker inte på egen hand. Reparationssyftet måste framgå av hur delen levereras, genom identifiering av produkten i ordern eller det kommersiella erbjudandet, eller genom leverans via eftermarknadskanaler. En komponent som säljs som en fristående produkt för allmänt bruk får inte undantaget bara för att den råkar passa.
Passerläsare och biometriska terminaler hör till samma produktkategori och behandlas på samma sätt.
Listan över säkerhetsegenskaper hålls öppen
Listan över säkerhetsrelevanta egenskaper är öppen. Om en ökning av firmwareversionen inuti en i övrigt identisk modul räknas är inte behandlat någonstans.
Att ändra en gammal produkt drar inte in hela den i tillämpningsområdet
CRA gäller fullt ut från den 11 december 2027. Från den 11 september 2026 kommer rapporteringsskyldigheten även att omfatta produkter som släppts på marknaden innan dess, men de omfattas av resten av regelverket bara om de väsentligt ändras efteråt.
Oron det skapar är rimlig: rör en femton år gammal maskin en gång, och hela den behöver uppgraderas till en standard som inte fanns när du designade den.
Det är inte vad som händer. Där den ursprungliga tillverkaren gör ändringen knyts skyldigheterna till den ändrade delen. Hela produkten följer med bara där ändringen skadar säkerheten för produkten som helhet.
Vad du är skyldig på en maskin från 2026 som du ändrade 2029
Detta scenario är hypotetiskt.
Du levererade en industriell förpackningslinje 2026 med tjugo års förväntad livslängd. 2029 släpper du en firmwareändring till märkningsdelsystemet som lägger till ett nätverksgränssnitt för hantering av utskriftsjobb. Det är en väsentlig ändring.
Vad du är skyldig: överensstämmelse för märkningsdelsystemet, en aktuell riskbedömning som täcker det, och uppdaterad teknisk dokumentation för det som ändrades.
Vad du inte är skyldig: att retrofitta rörelsestyrenheterna, säkerhetsspärrarna eller operatörsterminalen. Och du är inte skyldig att rekonstruera design- och testregister från 2025 som aldrig existerade i den här formen. Vägledningen är rak på den punkten. Produkter designade innan CRA gällde behöver ingen omdesign där en aktuell riskbedömning visar att befintliga åtgärder hanterar riskerna, och att återskapa historisk dokumentation inte skulle göra produkten säkrare.
Asymmetrin ingen nämner
Den smala avgränsningen gäller den ursprungliga tillverkaren, och en obesläktad tredje part som både gör ändringen och släpper den ändrade produkten på marknaden. Den gäller inte importörer och distributörer, som hanteras av en separat regel utan sådan begränsning.
| Vem utför ändringen | Skyldigheterna knyts till |
|---|---|
| Den ursprungliga tillverkaren | Den ändrade delen |
| En obesläktad tredje part som gör den ändrade produkten tillgänglig | Den ändrade delen, om helheten är opåverkad |
| En importör eller en distributör | Hela produkten |
Läs de raderna igen. Ett underleverantörsföretag som ändrar en maskin och släpper den på marknaden får den smala avgränsningen, så länge ändringen inte påverkar cybersäkerheten för hela produkten. En importör som utför den identiska ändringen får den vida. Handlingen är densamma. Exponeringen är det inte.
Förordningen behandlar de två fallen olika, rent objektivt. Den praktiska effekten är att importörer som ändrar bär mer än tredje parter som ändrar.
Du befinner dig i den vidaste exponeringen av de tre, och du hamnar där genom att göra något de flesta distributörer tänker på som rutin. En konfigurationsändring före leverans, en regional firmwarevariant, ett omprofilerat användargränssnitt. Alla dessa kan räknas. Kontrollera det mot din egen process före nästa lansering, inte efter den.
För hela tidslinjen och vad som gäller när, se vår CRA-implementeringstidslinje.
Frasen som avgör allt definieras ingenstans
Lättnaden beror på om ändringen "negativt påverkar cybersäkerheten för produkten som helhet". Den frasen avgör om du uppdaterar ett delsystem eller alla, och den definieras ingenstans.
Vänta dig att den meningen blir den du tvistar om med ett anmält organ.
Hur detta hänger ihop med mars-utkastet
Kommissionen körde ett offentligt samråd om ett utkast till den här vägledningen mellan den 3 mars och 13 april 2026. Vi täckte det utkastet när det kom, i vad mars 2026-utkastet betyder.
Julidokumentet är resultatet av det samrådet. Det täcker inte hela CRA, och kommissionen säger det rakt ut.
I punkt 9 säger kommissionen att den kan överväga ytterligare vägledning enligt artikel 26. Som exempel nämner den samspelet mellan CRA, AI-förordningen och DORA. Det är en möjlighet, inte ett löfte om en ny publikation.
Vanliga frågor
Är den här vägledningen rättsligt bindande?
Nej. Den visar hur kommissionen läser CRA, och vägledningen anger att bara EU-domstolen kan ge en auktoritativ tolkning. Den gäller inte heller ännu, eftersom formellt antagande väntar på att alla språkversioner ska finnas. Det är kommissionens egen läsning, så det är värt att veta var du avviker från den, men den är inte lag.
Blir min produkt en viktig produkt för att den innehåller en sådan?
Nej. Regeln säger att integrering av en produkt från en listad kategori inte i sig gör att värdprodukten omfattas av de strängare förfarandena för bedömning av överensstämmelse. Din klassificering följer din egen kärnfunktionalitet. Komponenten hör ändå hemma i din riskbedömning och i din tillbörliga aktsamhet gentemot leverantörer.
Om jag säljer en modul separat, blir hela min svit omklassificerad?
Nej. Modulen blir en egen produkt klassificerad på sin egen kärnfunktionalitet. Sviten behåller sin egen klassificering. Bara den separat tillgängliga modulen flyttas, vilket är varför förpackningsbeslut nu bär en efterlevnadskostnad.
Startar en stor programvarurelease om min supportperiod?
Inte automatiskt. En väsentlig ändring kräver att du omvärderar perioden mot kriterierna, men där ändringen inte påverkar det som satte den förväntade användningstiden står det ursprungliga slutdatumet kvar. Se grunderna för supportperiod för hur du sätter den från början.
Kan jag skeppa en reservdel med ett annat chip?
Vanligtvis ja, där de cybersäkerhetsrelevanta egenskaperna matchar. En annan kretsuppsättning med samma protokoll, nyckellagring och säker startkedja gör inte i sig att delen slutar vara en reservdel. En annan kryptografisk implementering eller startverifieringssekvens kan innebära att den inte längre är identisk, och då är det en egen produkt med egna skyldigheter för överensstämmelse. Bedömningen görs från fall till fall varje gång.
Måste jag omdesigna produkter jag designade innan CRA gällde?
Nej. Där en aktuell riskbedömning visar att produkten redan innehåller lämpliga åtgärder för riskerna kan du förlita dig på dem. Du förväntas inte heller rekonstruera historisk design- och testdokumentation. Du är fortfarande skyldig bedömningen av överensstämmelse, försäkran och CE-märkningen innan nya enheter släpps på marknaden.
Kommer mer vägledning från kommissionen?
Det är möjligt. Julivägledningen säger att kommissionen kan överväga ytterligare vägledning enligt artikel 26. Som exempel nämner den samspelet mellan CRA, AI-förordningen och DORA, men den lovar varken en ny publikation eller ett datum. Kommissionens tillkännagivande den 27 juli gäller den här vägledningen.
Den här artikeln är endast i informationssyfte och utgör inte juridisk rådgivning. För specifik efterlevnadsvägledning, konsultera kvalificerad juridisk rådgivare.
Relaterade artiklar
CRA för tyska tillverkare: BSI, CERT-Bund och CE-märkning
Gäller CRA för din produkt?
Svara på 6 enkla frågor för att ta reda på om din produkt omfattas av EU:s Cyber Resilience Act. Få ditt resultat på under 2 minuter.
Redo att uppnå CRA-efterlevnad?
Börja hantera dina SBOM:ar och efterlevnadsdokumentation med CRA Evidence.