CRA-vägledning juli 2026: gränsfallen, genomgångna

EU-kommissionens CRA-vägledning från juli 2026: fem fall om produktklassificering, reservdelar, stödperioder och vem som är tillverkare.

CRA Evidence-teamet Publicerad 27 juli 2026 Uppdaterad 28 juli 2026
Blogginläggets förhandsvisningskort med titeln 'Gränsfallen, genomgångna' bredvid en illustration av en liten markerad komponent inuti en större produktkontur
I denna artikel

Din varuautomat har ett SIM-kort inuti. Det mobila modemet tillhör en produktkategori som CRA pekar ut för strängare bedömning av överensstämmelse. Maskinen runt det stannar i standardkategorin.

Den skillnaden avgör om du kan genomföra bedömningen själv eller måste betala ett anmält organ för att genomföra den. Du signerar försäkran oavsett. Allt hänger på en enda mening som de flesta tillverkare aldrig har läst.

EU-kommissionen publicerade vägledning om tillämpningen av CRA den 27 juli 2026. Dokumentet omfattar 84 sidor och 67 praktiska exempel. Det här inlägget går igenom fem av dem som ändrar svaret i praktiken, med ett exempel genomarbetat för vart och ett.

Sammanfattning

  • En reglerad del inuti flyttar inte din produkt till den delens kategori. En maskin som innehåller ett modem är inte ett modem.
  • En produkt har exakt en kärnfunktionalitet när det gäller att välja väg för bedömning av överensstämmelse, oavsett hur många saker den gör.
  • Att sälja en modul separat gör den till en egen produkt, klassificerad på sin egen kärnfunktionalitet. Ett beslut på en prislista är ett efterlevnadsbeslut.
  • En stor uppdatering nollställer inte din supportperiod om den inte ändrar det som satte produktens förväntade livslängd från början.
  • En reservdel kan sluta vara en reservdel när dess säkerhetsegenskaper skiljer sig, inte när dess artikelnummer gör det.
  • Att ändra en äldre produkt tvingar inte fram en retrofit av allt annat inuti den.
84
Sidor
kommissionsvägledning
67
Praktiska exempel
riktade till mindre tillverkare
0
Bindande kraft
det är vägledning, inte lag

Källa: kommissionens vägledning om tillämpningen av cyberresiliensförordningen, 27 juli 2026.

En reglerad del inuti omklassificerar inte maskinen

Din väg för bedömning av överensstämmelse avgörs av en enda sak: din produkts kärnfunktionalitet. Får du det fel betalar du antingen för mycket till ett anmält organ, eller så skeppar du utan en bedömning du var skyldig att göra.

CRA definierar aldrig kärnfunktionalitet. Vägledningen gör det.

Definitionen
Produktens huvudsakliga egenskaper och tekniska förmågor, utan vilka den inte skulle uppfylla sitt avsedda syfte.
Hur många du får
En. För att välja väg för bedömning av överensstämmelse får en produkt inte ha mer än en. Inte en per modul, inte en per delsystem.
Kommissionens eget exempel
En router som har brandväggsfunktion inbyggd. Brandväggar ligger i en strängare klass än routrar. Routern förblir en router.

En varuautomat, ett mobilt modem och 25 000 euro

Detta scenario är hypotetiskt.

Du bygger varuautomater. Din gör tre saker:

  • Tar kortbetalningar
  • Spårar lager med viktsensorer
  • Har ett mobilt modem, så att huvudkontoret kan hämta försäljningsdata och skicka prisändringar över natten

Routrar och modem avsedda för internetanslutning listas som viktiga produkter enligt CRA, i klass I. Din maskin innehåller ett sådant.

Den försiktiga tolkningen

Din maskin har ärvt klass I tillsammans med modemet. Det medför risk för tredjepartsinvolvering och en räkning norr om 30 000 euro om ingen harmoniserad standard täcker dig.

Vad regelverket säger

Att integrera en produkt från en listad kategori drar inte i sig in värdprodukten i den kategorins regelverk. Din maskins kärnfunktionalitet är att sälja varor. Den stannar i standardkategorin och du kan självbedöma.

Utifrån exempelsiffrorna ovan, och under antagandet att vägen för intern kontroll inte skulle ha varit öppen för dig, är den enda meningen värd ungefär 25 000 euro för dig. De faktiska kostnaderna varierar beroende på produkt och organ. Klass I-produkter kan fortfarande självbedömas där en relevant harmoniserad standard tillämpas fullt ut. Vägledningen lägger dock till ett andra villkor för det, som beskrivs längre ner.

Vad du fortfarande ansvarar för kring det modemet

Modemet lämnar klassificeringsfrågan. Det lämnar inte dina skyldigheter.

  • Riskbedömning: modemet är en integrerad komponent och hör hemma i din produkts riskbedömning, inklusive gränssnitten det exponerar och dataflödena det bär.
  • Tillbörlig aktsamhet: du måste vidta rimliga åtgärder för att bekräfta att komponenten inte undergräver din produkts efterlevnad. Leverantörens tekniska dokumentation och säkerhetsdokumentation kan tjäna som det underlaget.
  • Nätverket är inte ditt: det mobila nätverket ditt modem ansluter till är en kommunikationskanal, inte en del av din produkt. Du är inte skyldig att iaktta tillbörlig aktsamhet gentemot mobiloperatören.

Här är hela uppdelningen, för team får rutinmässigt ena halvan rätt och missar den andra.

Fråga för varuautomatenSvar
Ändrar modemet min produktkategori?Nej
Ändrar det min väg för bedömning av överensstämmelse?Nej
Hör det hemma i min riskbedömning?Ja
Är jag skyldig att iaktta tillbörlig aktsamhet för modemleverantören?Ja
Är jag skyldig att iaktta tillbörlig aktsamhet för mobiloperatören?Nej
Behöver modemet CE-märkning från mig?Dess tillverkare sköter det
Om jag skrev modemets firmware själv, ändrar det saken?Det kan, beroende på omständigheterna

Den sista raden fångar integratörer. Att köpa en certifierad modul och löda in den är en leveranskedjefråga. Att skriva firmwaren som körs på den kan göra dig till tillverkare av det du släpper på marknaden, och om det även gäller själva modemet beror på hur den levereras och vad du ändrade.

För hur kategorierna fungerar i detalj, se vår guide till produktklassificering. För modem som egna produkter, se routrar och modem.

Två luckor du bär utan att ha fått veta det

  • Kärnfunktionalitet definieras bara i vägledningen: förordningen själv definierar aldrig termen som avgör din väg för bedömning av överensstämmelse. Definitionen du utgår från är kommissionens läsning, och den binder ingen.
  • Grinden för självbedömning har fått ett andra villkor i tysthet: lagen kräver tredjepartsbedömning för en viktig klass I-produkt där tillverkaren inte fullt ut har tillämpat relevanta harmoniserade standarder. Det är ett test. Vägledningen lägger till ett till: standardens omfattning måste också täcka varje cybersäkerhetsrisk kopplad till din kärnfunktionalitet. Det andra testet är inte utskrivet i de orden i lagen. Kommissionen härleder det från hur tillämpliga krav och presumtion om överensstämmelse hänger ihop, så det begränsar vem som kan självbedöma genom tolkning snarare än genom text.
Vad detta betyder för din dokumentation

Om du självbedömer en viktig klass I-produkt på styrkan av en harmoniserad standard, dokumentera varför standardens omfattning täcker riskerna i din kärnfunktionalitet. Lagen kräver inte det resonemanget i de orden, men din tekniska dokumentation måste redan innehålla riskbedömningen och ange vilka standarder du har tillämpat helt eller delvis. Det är vad kommissionen har sagt att den förväntar sig, och det är billigt att skriva ner nu och dyrt att rekonstruera under marknadskontroll.

Att sälja en modul separat ändrar vad den är

Där du erbjuder modulerna i en svit för separat köp, licensiering eller prenumeration blir var och en en egen produkt. Var och en klassificeras då på sin egen kärnfunktionalitet, inte på sviten.

Kommissionen går igenom det med en säkerhetssvit som delas i delar, och delarna hamnar i olika regelverk.

En rad på en prislista flyttar en modul till ett strängare regelverk

Detta scenario är hypotetiskt.

Du säljer proprietär programvara till industriella operatörer. Den gör fyra saker:

  • Samlar in data från produktionslinjer
  • Visar dashboards
  • Larmar
  • Har en modul för intrångsdetektering för OT-nätverket

Sålt som en plattform är kärnfunktionaliteten produktionsövervakning. Det är en standardkategoriprodukt. Du självbedömer, du signerar försäkran, du skeppar.

Sedan ber säljteamet om att modulen för intrångsdetektering ska finnas tillgänglig separat, eftersom tre prospekt vill ha den utan resten. Du lägger till en rad på prislistan.

Den modulen är nu en egen produkt. Dess kärnfunktionalitet är intrångsdetektering. System för intrångsdetektering och intrångsförebyggande är en viktig klass II-kategori.

Klass II kräver bedömning av överensstämmelse från tredje part. Det kravet är inte valfritt och inte villkorat av standarder. Produkter som kvalificerar som fri och öppen källkod har sin egen väg.

Ingenting i koden ändrades. Ett kommersiellt beslut flyttade en modul till ett strängare regelverk, och på typiska siffror betyder det en betydligt högre bedömningskostnad och en längre väg till lansering.

Samma programvara klassificerad på två sätt. Sålt som en plattform samlar den in data från produktionslinjer, visar dashboards, larmar och innehåller en modul för intrångsdetektering, och hamnar i standardkategorin där du självbedömer. När modulen för intrångsdetektering säljs separat blir den en egen produkt i viktig klass II, som kräver bedömning från tredje part, medan resten av plattformen stannar i standardkategorin.
Modulen klassificeras på sin egen kärnfunktionalitet, inte på sviten.

Ingen har definierat vad "tillgänglig separat" betyder

Vägledningen namnger separat köp, licensiering och prenumeration, och den utesluter moduler som bara levereras som en del av en integrerad produkt. Det lämnar ett fall verkligen öppet. Fyra situationer, tre besvarade:

  • En egen SKU på en prislista. Besvarat. Separat köp namnges uttryckligen, så det här fångas.
  • En funktionsflagga ditt säljteam kan licensiera separat. Besvarat. Licensiering och prenumeration namnges tillsammans med köp, så en egen SKU krävs inte.
  • Ett tillägg som bara säljs till befintliga plattformskunder. Öppet. Du kan inte köpa det ensamt, men du kan köpa det separat från resten av sviten. Vägledningen når inte det här fallet.
  • En modul som tekniskt går att separera men aldrig erbjuds ensam. Besvarat. Moduler som bara levereras som en del av en integrerad produkt är undantagna, och klassificeringen stannar på hela produktens nivå.

Så testet följer kommersiell verklighet snarare än förpackningsetiketter, och en licensierbar funktionsflagga räknas även utan en SKU. Det som förblir öppet är det kundlåsta tillägget, och svaret där avgör vad du betalar.

Det spelar mer roll än det ser ut. Produktchefer ändrar förpackning varje kvartal och tänker aldrig på det som en regulatorisk händelse. Bygg in en kontroll i det beslutet nu. Alternativet är att upptäcka det efter att en kund redan har fått en offert.

Se bedömning av överensstämmelse för vad varje modul innebär och vad den kostar.

En stor uppdatering nollställer inte din supportperiod

En väsentlig ändring tvingar dig att omvärdera supportperioden. Den återställer den inte automatiskt. Den förlänger den inte heller automatiskt.

Frågan är smalare än de flesta team antar. Ändrade ändringen de faktorer som satte den förväntade användningstiden från början?

Kommissionen ger två fall: en programvaruändring som lämnar det ursprungliga slutdatumet stående, och en hårdvaruändring som tvingar fram en ny beräkning.

Samma styrenhet, två ändringar, två olika svar

Detta scenario är hypotetiskt.

Du släpper en programmerbar styrenhet på marknaden 2028. Förväntad användningstid är tolv år, baserat på hårdvarans hållbarhet och vad industrikunder rimligen förväntar sig av den klassen utrustning. Du deklarerar en supportperiod som slutar 2040.

2031. Du skeppar firmware som lägger till fjärrdiagnostik. Anta att de nya gränssnitten och dataflödena ändrar hur produkten uppfyller de väsentliga kraven, så utifrån dessa fakta räknas det som en väsentlig ändring. Det utlöser en ny bedömning av överensstämmelse och en uppdaterad teknisk fil. Nya gränssnitt i sig hade inte avgjort saken.

Det flyttar inte supportdatumet. Hårdvarans hållbarhet har inte ändrats. Kundernas förväntningar har inte ändrats. Supporten slutar fortfarande 2040, och att färre än fem år återstår vid någon senare tidpunkt förlänger den inte.

2033. Du byter beräkningsmodulen mot en nyare generation designad för längre operativ livslängd, och du marknadsför maskinen på den grunden. Nu har faktorerna ändrats. Kunder kan rimligen förvänta sig fler år av service från den. Du räknar om supportperioden uppåt.

Ändring Väsentlig ändring? Supportperiod
Firmware lägger till fjärrdiagnostik Ja Oförändrad, slutar fortfarande 2040
Beräkningsmodul byts mot generation med längre livslängd Ja Omräknad uppåt
Säkerhetskorrigering som stänger en känd brist Oftast inte Oförändrad

Att förkorta en supportperiod är obehandlat

De behandlade fallen visar perioden vara oförändrad och perioden förlängas. Själva regeln säger att man ska räkna om mot kriterierna när de avgörande faktorerna ändras, utan att säga att resultatet bara kan gå uppåt.

Om en ändring smalnar av en produkts realistiska servicetid, säg genom att sluta stödja hårdvaruplattformen den körs på, säger inget behandlat fall om den deklarerade perioden kan följa med ner. Vi skulle inte förkorta en period som redan kommunicerats till kunder, men vägledningen avgör inte frågan.

Mer om att sätta perioden från början: grunderna för supportperiod.

En reservdel kan sluta vara en reservdel när säkerheten ändras

Reservdelar som ersätter identiska komponenter faller utanför CRA. Ordet som gör jobbet är "identiska", och vägledningen definierar det snävare än vad de flesta föråldringsprocesser antar.

Identiskt bedöms utifrån delens funktionella roll tillsammans med dess cybersäkerhetsrelevanta egenskaper, och vägledningen säger att en bedömning från fall till fall alltid behövs. Kommissionens lista över relevanta egenskaper omfattar algoritmer, protokoll, kryptografiska mekanismer och åtkomstkontrollfunktioner, och listan är inte stängd.

Kommissionen jämför två utbytesfall vid livslängdens slut. Det ena ändrar den kryptografiska implementeringen och den säkra startmekanismen, och förlorar undantaget. Det andra byter kretsuppsättning men behåller samma protokoll och säkerhetsmekanismer, och behåller det.

Två utbytesmoduler, en av dem en ny produkt

Detta scenario är hypotetiskt.

Du installerade passersystem över en företagsfastighet 2029. 2033 når den trådlösa modulen inuti dem slutet av sin livslängd, och din leverantör erbjuder två ersättare.

Ersättare A. Annan kretsuppsättning, annan tillverkare, samma radioprotokoll, samma nyckellagring, samma säkra startkedja. Utifrån de här fakta bör den fortfarande räknas som en reservdel, utanför CRA, och skeppas genom din servicekanal.

Ersättare B. Samma radio, men ett nyare säkert element med en annan nyckelhierarki och en annan sekvens för startverifiering. De skillnaderna rör cybersäkerhetsegenskaperna, så utifrån de här fakta är det inte identiskt. Det blir en produkt med digitala element i sin egen rätt, som behöver en egen bedömning av överensstämmelse, teknisk dokumentation och CE-märkning.

Samma artikelnummer i din materialförteckning. Samma fysiska fotavtryck. Två helt olika utfall för efterlevnad.

Två utbytesmoduler för trådlös kommunikation jämförs. Ersättare A har en annan kretsuppsättning men samma radioprotokoll, nyckellagring och säkra startkedja, så den förblir en reservdel utanför CRA. Ersättare B behåller samma radio men ändrar nyckelhierarkin och sekvensen för startverifiering, så den blir en produkt med digitala element som behöver en egen bedömning av överensstämmelse.
Identitet avgörs av funktionell roll och cybersäkerhetsegenskaper tillsammans, bedömt från fall till fall.

Konsekvensen ingen har en process för

Din föråldringsprocess jämför nästan säkert databladen. Stiftkompatibilitet, spänning, fotavtryck, temperaturintervall, RF-prestanda.

Inget av det svarar på frågan CRA ställer. Du behöver en jämförelse av säkerhetsegenskaper vid sidan av den elektriska. Det här är fälten den måste bära.

Egenskap Varför den avgör svaret
Kryptografiska algoritmer och nyckelstorlekar Namnges direkt i vägledningen som en egenskap som kan bryta identitet
Nyckellagring och nyckelhierarki Var nycklar finns och hur de härleds ändrar attackytan även när radion är oförändrad
Säker startkedja och verifieringssekvens Kommissionens eget förlorande exempel handlar exakt om detta
Åtkomstkontrollfunktioner Namnges direkt i vägledningen
Protokollversioner och chiffersviter En nyare TLS-standard kan ändra säkerhetsställningen, så kontrollera det snarare än att anta att det bara är en bugg-fix
Firmwareversion och vad som ändrats i den Olöst i vägledningen, så registrera det och avgör från fall till fall
Debug- och provisioneringsgränssnitt En exponerad testpunkt på ersättaren är ett nytt gränssnitt på en levererad produkt

Säker start och nyckellagring är värda att kontrollera tidigt, eftersom en ändring i endera är lätt att missa vid en jämförelse av datablad. Vägledningen rangordnar inte egenskaperna, så ingen av dem kan hoppas över.

De flesta team har inte det här dokumentet. Att bygga det är ett måttligt arbete nu, mot en blockerad leverans och en akut bedömning av överensstämmelse senare.

Ett villkor till som fångar folk: att vara tekniskt utbytbar räcker inte på egen hand. Reparationssyftet måste framgå av hur delen levereras, genom identifiering av produkten i ordern eller det kommersiella erbjudandet, eller genom leverans via eftermarknadskanaler. En komponent som säljs som en fristående produkt för allmänt bruk får inte undantaget bara för att den råkar passa.

Passerläsare och biometriska terminaler hör till samma produktkategori och behandlas på samma sätt.

Listan över säkerhetsegenskaper hålls öppen

Listan över säkerhetsrelevanta egenskaper är öppen. Om en ökning av firmwareversionen inuti en i övrigt identisk modul räknas är inte behandlat någonstans.

Att ändra en gammal produkt drar inte in hela den i tillämpningsområdet

CRA gäller fullt ut från den 11 december 2027. Från den 11 september 2026 kommer rapporteringsskyldigheten även att omfatta produkter som släppts på marknaden innan dess, men de omfattas av resten av regelverket bara om de väsentligt ändras efteråt.

Oron det skapar är rimlig: rör en femton år gammal maskin en gång, och hela den behöver uppgraderas till en standard som inte fanns när du designade den.

Det är inte vad som händer. Där den ursprungliga tillverkaren gör ändringen knyts skyldigheterna till den ändrade delen. Hela produkten följer med bara där ändringen skadar säkerheten för produkten som helhet.

Vad du är skyldig på en maskin från 2026 som du ändrade 2029

Detta scenario är hypotetiskt.

Du levererade en industriell förpackningslinje 2026 med tjugo års förväntad livslängd. 2029 släpper du en firmwareändring till märkningsdelsystemet som lägger till ett nätverksgränssnitt för hantering av utskriftsjobb. Det är en väsentlig ändring.

Vad du är skyldig: överensstämmelse för märkningsdelsystemet, en aktuell riskbedömning som täcker det, och uppdaterad teknisk dokumentation för det som ändrades.

Vad du inte är skyldig: att retrofitta rörelsestyrenheterna, säkerhetsspärrarna eller operatörsterminalen. Och du är inte skyldig att rekonstruera design- och testregister från 2025 som aldrig existerade i den här formen. Vägledningen är rak på den punkten. Produkter designade innan CRA gällde behöver ingen omdesign där en aktuell riskbedömning visar att befintliga åtgärder hanterar riskerna, och att återskapa historisk dokumentation inte skulle göra produkten säkrare.

Asymmetrin ingen nämner

Den smala avgränsningen gäller den ursprungliga tillverkaren, och en obesläktad tredje part som både gör ändringen och släpper den ändrade produkten på marknaden. Den gäller inte importörer och distributörer, som hanteras av en separat regel utan sådan begränsning.

Vem utför ändringenSkyldigheterna knyts till
Den ursprungliga tillverkarenDen ändrade delen
En obesläktad tredje part som gör den ändrade produkten tillgängligDen ändrade delen, om helheten är opåverkad
En importör eller en distributörHela produkten

Läs de raderna igen. Ett underleverantörsföretag som ändrar en maskin och släpper den på marknaden får den smala avgränsningen, så länge ändringen inte påverkar cybersäkerheten för hela produkten. En importör som utför den identiska ändringen får den vida. Handlingen är densamma. Exponeringen är det inte.

Förordningen behandlar de två fallen olika, rent objektivt. Den praktiska effekten är att importörer som ändrar bär mer än tredje parter som ändrar.

Om du importerar och du också rör firmwaren

Du befinner dig i den vidaste exponeringen av de tre, och du hamnar där genom att göra något de flesta distributörer tänker på som rutin. En konfigurationsändring före leverans, en regional firmwarevariant, ett omprofilerat användargränssnitt. Alla dessa kan räknas. Kontrollera det mot din egen process före nästa lansering, inte efter den.

För hela tidslinjen och vad som gäller när, se vår CRA-implementeringstidslinje.

Frasen som avgör allt definieras ingenstans

Lättnaden beror på om ändringen "negativt påverkar cybersäkerheten för produkten som helhet". Den frasen avgör om du uppdaterar ett delsystem eller alla, och den definieras ingenstans.

Vänta dig att den meningen blir den du tvistar om med ett anmält organ.

Hur detta hänger ihop med mars-utkastet

Kommissionen körde ett offentligt samråd om ett utkast till den här vägledningen mellan den 3 mars och 13 april 2026. Vi täckte det utkastet när det kom, i vad mars 2026-utkastet betyder.

Julidokumentet är resultatet av det samrådet. Det täcker inte hela CRA, och kommissionen säger det rakt ut.

I punkt 9 säger kommissionen att den kan överväga ytterligare vägledning enligt artikel 26. Som exempel nämner den samspelet mellan CRA, AI-förordningen och DORA. Det är en möjlighet, inte ett löfte om en ny publikation.

Vanliga frågor

Är den här vägledningen rättsligt bindande?

Nej. Den visar hur kommissionen läser CRA, och vägledningen anger att bara EU-domstolen kan ge en auktoritativ tolkning. Den gäller inte heller ännu, eftersom formellt antagande väntar på att alla språkversioner ska finnas. Det är kommissionens egen läsning, så det är värt att veta var du avviker från den, men den är inte lag.

Blir min produkt en viktig produkt för att den innehåller en sådan?

Nej. Regeln säger att integrering av en produkt från en listad kategori inte i sig gör att värdprodukten omfattas av de strängare förfarandena för bedömning av överensstämmelse. Din klassificering följer din egen kärnfunktionalitet. Komponenten hör ändå hemma i din riskbedömning och i din tillbörliga aktsamhet gentemot leverantörer.

Om jag säljer en modul separat, blir hela min svit omklassificerad?

Nej. Modulen blir en egen produkt klassificerad på sin egen kärnfunktionalitet. Sviten behåller sin egen klassificering. Bara den separat tillgängliga modulen flyttas, vilket är varför förpackningsbeslut nu bär en efterlevnadskostnad.

Startar en stor programvarurelease om min supportperiod?

Inte automatiskt. En väsentlig ändring kräver att du omvärderar perioden mot kriterierna, men där ändringen inte påverkar det som satte den förväntade användningstiden står det ursprungliga slutdatumet kvar. Se grunderna för supportperiod för hur du sätter den från början.

Kan jag skeppa en reservdel med ett annat chip?

Vanligtvis ja, där de cybersäkerhetsrelevanta egenskaperna matchar. En annan kretsuppsättning med samma protokoll, nyckellagring och säker startkedja gör inte i sig att delen slutar vara en reservdel. En annan kryptografisk implementering eller startverifieringssekvens kan innebära att den inte längre är identisk, och då är det en egen produkt med egna skyldigheter för överensstämmelse. Bedömningen görs från fall till fall varje gång.

Måste jag omdesigna produkter jag designade innan CRA gällde?

Nej. Där en aktuell riskbedömning visar att produkten redan innehåller lämpliga åtgärder för riskerna kan du förlita dig på dem. Du förväntas inte heller rekonstruera historisk design- och testdokumentation. Du är fortfarande skyldig bedömningen av överensstämmelse, försäkran och CE-märkningen innan nya enheter släpps på marknaden.

Kommer mer vägledning från kommissionen?

Det är möjligt. Julivägledningen säger att kommissionen kan överväga ytterligare vägledning enligt artikel 26. Som exempel nämner den samspelet mellan CRA, AI-förordningen och DORA, men den lovar varken en ny publikation eller ett datum. Kommissionens tillkännagivande den 27 juli gäller den här vägledningen.

Nästa steg

Det här gör du under nästa kvartal

  1. Lista varje komponent i din produkt som faller in i en listad kategori, bekräfta sedan att din egen klassificering sätts av din kärnfunktionalitet och inte av deras. Börja med produktklassificering.
  2. Kontrollera om något du säljer i ett paket också går att köpa separat. Om det går, klassificera det separat och prissätt vägen för bedömning av överensstämmelse innan säljteamet lovar bort den.
  3. Lägg till en jämförelse av säkerhetsegenskaper i din föråldringsprocess, som täcker kryptografi, nyckellagring, säker start och åtkomstkontroll. Databladslikhet räcker inte längre för en reservdel.
  4. Registrera, för varje produkt, vilka faktorer som satte dess förväntade användningstid. Du kommer att behöva det svaret första gången du skeppar en väsentlig ändring och måste avgöra om supportperioden flyttas.

Den här artikeln är endast i informationssyfte och utgör inte juridisk rådgivning. För specifik efterlevnadsvägledning, konsultera kvalificerad juridisk rådgivare.

CRA Efterlevnad Ekonomiska aktörer
Share

Gäller CRA för din produkt?

Svara på 6 enkla frågor för att ta reda på om din produkt omfattas av EU:s Cyber Resilience Act. Få ditt resultat på under 2 minuter.

Redo att uppnå CRA-efterlevnad?

Börja hantera dina SBOM:ar och efterlevnadsdokumentation med CRA Evidence.