CRA-deadlines 2026 och 2027: vad som gäller, vad som är blockerat
CRA-tidslinjen: rapportering börjar 11 september 2026 och förordningens huvudskyldigheter gäller fullt ut från 11 december 2027.
I denna artikel
- Sammanfattning
- Tidslinje i korthet
- Tre hinder du inte kan kringgå
- Vad som måste vara på plats före 11 september 2026
- Vad rapportering kräver från 11 september 2026
- Full efterlevnad senast 11 december 2027
- Kommissionens vägledning: utkast mars 2026
- Sanktioner
- Branschspecifika noter
- Vanliga frågor
- Nästa steg
Per 12 juli 2026 visar NANDO inga CRA-utsedda anmälda organ. Ingen CRA-harmoniserad standard har publicerats i EU:s officiella tidning. ENISA:s rapporteringsplattform ska vara operativ senast 11 september 2026. Det återstår ungefär två månader innan sårbarhets- och incidentrapportering blir obligatorisk.
Tillverkar du produkter med digitala element för EU-marknaden är detta den faktiska situationen: vad du måste bygga innan september, vad som är blockerat just nu och varför självbedömning för Viktig klass I inte fungerar idag.
Sammanfattning
Sedan 11 juni 2026 gäller den mekanism som gör att medlemsstater formellt kan notifiera anmälda organ till kommissionen. Det är inte en deadline för tillverkare. Per 12 juli 2026 listar NANDO inga CRA-utsedda anmälda organ. Det är därför du inte kan starta en CRA-bedömning av ett anmält organ förrän ett organ är formellt listat för CRA.
Tidslinje i korthet
- Passerad milstolpe
- Kommande tillämpning
- Slutdatum
- Ekosystem-milstolpe
Lägesbild den 12 juli 2026, mot de två ankardatum som binder tillverkare.
Datumreferens
| Datum | Milstolpe | Vem det påverkar |
|---|---|---|
| 10 dec 2024 | CRA träder i kraft | Tillverkare, importörer och distributörer |
| 11 jun 2026 | Mekanismen för notifiering av anmälda organ öppnar | Medlemsstater och organ för bedömning av överensstämmelse |
| 11 sep 2026 | Rapportering av sårbarheter och incidenter blir obligatorisk | Tillverkare |
| 11 dec 2026 | Kommissionens mål för tillräcklig kapacitet hos anmälda organ | Ekosystemkontext |
| 11 dec 2027 | Full CRA-tillämpning | Tillverkare, importörer, distributörer |
Tre hinder du inte kan kringgå
Harmoniserade standarder, utsedda anmälda organ och ENISA-rapporteringsplattformen är alla under arbete. Tills de landar är delar av CRA-vägen formellt otillgängliga, oavsett hur redo din produkt är. Känn till dem innan du fastställer din tidslinje.
Inga harmoniserade standarder
Tillverkare av Viktig klass I har tre vägar för bedömning av överensstämmelse: självbedömning, tredjepartsbedömning med harmoniserade standarder eller gemensamma specifikationer, eller bedömning av anmält organ. De två första vägarna beror på standarder eller specifikationer som inte finns ännu. Per 12 juli 2026:
- Kommissionens sida för harmoniserade standarder har ingen post för Förordning (EU) 2024/2847.
- Inga gemensamma specifikationer har antagits för CRA.
- Ingen delegerad akt utser något europeiskt cybersäkerhetscertifieringssystem som CRA-presumtionsväg för överensstämmelse.
Där standarder inte finns är reservvägen Module B+C (EU-typkontroll) eller Module H (fullständig kvalitetssäkring). Båda kräver ett anmält organ.
Tillverkar du en produkt av Viktig klass I fungerar alltså inte självbedömning idag. Bedömning av anmält organ är den enda godkända vägen.
CEN-CLC/JTC 13/WG 9 utvecklar EN 40000-serien:
- prEN 40000-1-1 (Terminologi): offentlig remiss avslutad, ännu inte vid formell omröstning.
- prEN 40000-1-2 (Principer): offentlig remiss avslutad, ännu inte vid formell omröstning.
- prEN 40000-1-3 (Sårbarhetshantering): offentlig remiss pågick december 2025 till februari 2026, för närvarande i kommentarshantering.
- prEN 40000-1-4 (Generella säkerhetskrav): fortfarande under utarbetande.
- Typ-C-vertikaler (webbläsare, VPN, SIEM med flera): moget utkastskede, ännu inte i offentlig remiss.
Realistisk tidigaste hänvisning i officiella tidningen: kvartal 4 år 2026. Flera vertikala standarder glider sannolikt in i 2027.
Inga anmälda organ
Kapitel IV gäller sedan 11 juni 2026. Kommissionens mål är tillräcklig kapacitet hos anmälda organ senast 11 december 2026, men det är ett best-efforts-mål och ingen garanti per produktkategori. Per 12 juli 2026 listas inga CRA-utsedda anmälda organ i NANDO.
Behöver du en bedömning av Viktig klass I genomförd före december 2027, räkna med:
- Förberedelse av teknisk dokumentation: 3 till 6 månader.
- Module B+C-bedömning: 2 till 4 månader per produkt.
- Tillgänglighet till anmält organ: osäker nu när formell utnämning enligt kapitel IV har öppnat.
Kontakta organ för bedömning av överensstämmelse nu. Den formella mekanismen har öppnat, även om CRA-kapacitet ännu inte visas i NANDO. Att vänta tills kapaciteten mognar gör det mindre sannolikt att du hinner genomföra bedömningen före december 2027.
Ingen ENISA-rapporteringsplattform
Den gemensamma rapporteringsplattformen är ännu inte operativ per 12 juli 2026. ENISA publicerar driftinstruktioner och utbildningsmaterial i juni 2026, och plattformen ska vara operativ senast 11 september 2026.
Vad du kan göra nu:
- Utarbeta notifieringsmallar för de fyra stegen: 24 timmar, 72 timmar, slutrapport om sårbarhet inom 14 dagar och slutrapport om allvarlig incident inom en månad.
- Identifiera din medlemsstats utsedda CSIRT-koordinator.
- Fastställ vem internt som är behörig att utlösa en 24-timmarsnotifiering på en helg eller helgdag.
Öppna ENISA:s sida om den gemensamma rapporteringsplattformen.
Vad som måste vara på plats före 11 september 2026
Det återstår ungefär två månader. Är dessa punkter inte klara ligger du inte efter med uppgifter. Du ligger efter med infrastruktur, och infrastruktur tar månader att bygga.
Produktinventering och klassificering
Du behöver en fullständig lista över varje produkt med digitala element du placerar på EU-marknaden, med CRA-klassificering bekräftad för varje produkt:
- Standardklass: självbedömningsväg tillgänglig.
- Viktig klass I: bedömning av anmält organ krävs idag (se ovan).
- Viktig klass II: anmält organ krävs. Module B+C eller Module H.
- Kritisk: Module B+C eller fullständig kvalitetssäkring. Europeisk cybersäkerhetscertifiering kan också vara tillämplig.
Klassificeringsreferens: Genomförandeförordning (EU) 2025/2392 (EUT 1 december 2025, i kraft 21 december 2025) ger tekniska beskrivningar av produktkategorierna i bilaga III och bilaga IV. Använd den för att lösa gränsfall.
SBOM-infrastruktur
Du kan inte rapportera en aktivt utnyttjad sårbarhet inom 24 timmar om du inte vet vilka komponenter produkten innehåller. SBOM-generering måste vara i drift före september 2026.
- Format: CycloneDX eller SPDX. Båda godkänns under CRA. Välj ett och standardisera för alla produkter.
- Omfattning: transitiva beroenden, inte enbart direkta. Full komponentsynlighet krävs för riskbedömningen i bilaga VII.
- Lagring: versionshanterad och kopplad till produktversioner. Varje SBOM måste kopplas till ett specifikt bygge.
- Integration: CI/CD-pipeline. En engångsexport uppfyller inte den löpande skyldigheten.
Sårbarhetsövervakning
24-timmarsklockan börjar vid kännedom: rimlig säkerhet baserad på en inledande bedömning. Kriminalteknisk bekräftelse krävs inte för att utlösa klockan. Du behöver övervakning som kan producera den inledande bedömningen innan deadline löper ut.
- Prenumerera på NVD, OSV och relevanta leverantörsrådgivningar för dina komponentstackar.
- Automatisera skanning mot dina SBOM-komponenter.
- Dokumentera din interna eskaleringsstig och testa den från start till slut.
- Utarbeta notifieringsmallar nu, innan ENISA-plattformen lanseras.
Checklista inför 11 september 2026
PRODUKTINVENTERING (börja här, klassificeringen avgör din väg för bedömning):
[ ] Fullständig lista över produkter med digitala element sålda i EU med CRA-klassificering bekräftad per produkt
[ ] Viktig klass I: kontakt med organ för bedömning av överensstämmelse inledd nu. Formell
CRA-notifiering är öppen, men NANDO listar ännu inga utsedda organ; väntar du på mogen
kapacitet hinner du inte före december 2027
[ ] Supportperiod deklarerad per förväntad livslängd
SBOM (börja här, matar in i övervakning, teknisk dokumentation och 24-timmarsrapportering):
[ ] SBOM-generering integrerad i CI/CD-pipeline. En engångsexport räcker inte.
[ ] Format standardiserat: CycloneDX eller SPDX
[ ] Täckning av transitiva beroenden verifierad. Enbart direkta beroenden räcker inte.
[ ] SBOM:ar versionshanterade och kopplade till specifika produktversioner
SÅRBARHETSÖVERVAKNING (måste vara i drift före 11 september):
[ ] Övervakning aktiv för alla produkter: NVD, OSV, leverantörsrådgivningar
[ ] Automatiserad skanning mot SBOM i drift
[ ] Intern eskaleringsstig dokumenterad och testad från start till slut
[ ] Dygnet-runt-täckning bekräftad, inklusive helger och helgdagar
RAPPORTERINGSFÖRBEREDELSE (ENISA-plattformen är inte i drift, förbered allt annat nu):
[ ] Mallar för 24 h, 72 h, 14 dagar sårbarhet och en månad incident utarbetade
[ ] Medlemsstatens CSIRT-koordinator identifierad
[ ] Person behörig att utlösa 24-timmarsnotifiering namngiven och nåbar dygnet runt
DOKUMENTATION:
[ ] Teknisk dokumentation granskad mot bilaga VII
[ ] Gapanalys genomförd
[ ] Riskbedömning påbörjad
Vad rapportering kräver från 11 september 2026
Från och med den 11 september 2026 måste du rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter till två mottagare samtidigt: din medlemsstats utsedda CSIRT-koordinator och ENISA via den gemensamma rapporteringsplattformen.
| Tidsram | Vad du behöver ha redo att skicka |
|---|---|
| 24 timmar | Tidig varning efter att ha fått kännedom om en aktivt utnyttjad sårbarhet |
| 72 timmar | Fullständig sårbarhetsanmälan med tekniska indikatorer |
| 14 dagar | Slutrapport efter att korrigerande eller avhjälpande åtgärd finns tillgänglig |
| 1 månad | Slutlig incidentrapport för allvarliga incidenter |
Vad "aktivt utnyttjad" innebär
24-timmarsklockan startar när det finns trovärdiga bevis på att en hotaktör har utnyttjat sårbarheten i ett system utan ägarens tillstånd. Indikatorer inkluderar:
- Bekräftade attacker observerade i verkligheten.
- Utnyttjande rapporterat i hotintelligens eller av säkerhetsforskare.
- Detektering i honeypots med bevis på aktiv driftsättning.
Kommissionens utkast till vägledning (Ares(2026)2319816, 3 mars 2026) använder "trovärdiga bevis på aktivt utnyttjande" som standard, vilket är ett lägre krav än kriminalteknisk bekräftelse.
Beredskapscheck fas 2
RAPPORTERINGSINFRASTRUKTUR (före 11 september 2026):
[ ] Notifieringsmallar förberedda: 24 h, 72 h, 14 dagar sårbarhet och en månad incident
[ ] Medlemsstatens CSIRT-koordinator identifierad. Detta är din primära kontaktpunkt
parallellt med ENISA.
[ ] Dygnet-runt-eskaleringsstig bekräftad, inklusive helgtäckning och ersättningskontakter
[ ] Juridisk granskning av rapporteringsskyldigheter genomförd
SÅRBARHETSHANTERING:
[ ] Aktiv övervakning i drift för alla produkter
[ ] CVE/NVD-integration aktiv
[ ] Kundnotifieringsmallar redo
TEAMBEREDSKAP:
[ ] Säkerhetsteam utbildat på rapporteringsskyldigheter och fyrstegsmodellen
[ ] Ledningseskalering dokumenterad
[ ] Juridiskt team informerat om rapporteringsskyldigheterna
[ ] Kommunikationsteam förberett för offentliga avslöjanden
Full efterlevnad senast 11 december 2027
Väsentliga säkerhetskrav (bilaga I)
Varje efterlevande produkt med digitala element måste uppfylla dessa krav:
Inbyggd säkerhet
- Säkerhetsnivå anpassad till produktens risker (bilaga I, del I, §1).
- Skydd mot obehörig åtkomst.
- Konfidentialitet, integritet och tillgänglighet för data och grundläggande funktioner.
- Minimal attackyta, säkra standardinställningar, inga hårdkodade inloggningsuppgifter.
Sårbarhetshantering
- Dokumenterad process för att identifiera och åtgärda sårbarheter.
- Aktuella, kostnadsfria säkerhetsuppdateringar under supportperioden.
- Policy för samordnat avslöjande av sårbarheter.
Uppdateringsförmåga
- Säker och tillförlitlig uppdateringsmekanism.
- Möjlighet att separera säkerhetsuppdateringar från funktionsuppdateringar.
Teknisk dokumentation (bilaga VII)
| Dokument | Krav |
|---|---|
| Riskbedömning | Identifierar och hanterar cybersäkerhetsrisker för produkten |
| SBOM | Fullständig komponentinventering med versioner |
| Bevis på överensstämmelse | Visar överensstämmelse med kraven i bilaga I |
| Rutiner för sårbarheter | Dokumenterar hanteringsprocesser |
| Deklaration av supportperiod | Anger supportperiod per förväntad livslängd |
Supportperiod: två separata skyldigheter
CRA ålägger två separata skyldigheter avseende säkerhetsuppdateringar.
Supportens längd: du måste tillhandahålla säkerhetsuppdateringar i minst fem år från det datum produkten placeras på marknaden, eller produktens förväntade livslängd om den är kortare. Fem år är ett golv, inte ett standardvärde. En produkt med 10 års förväntad livslängd kräver 10 års supportåtagande.
Uppdateringars tillgänglighet: varje säkerhetsuppdatering du utfärdar måste förbli tillgänglig för nedladdning i minst 10 år från utfärdandedatumet, eller resten av supportperioden, beroende på vilket som är längst.
Dessa är oberoende skyldigheter. En uppdatering som utfärdas under år 4 av en 5-årig supportperiod måste förbli nedladdningsbar till år 14 från utfärdandet. Raderar du gamla uppdateringspaket eller låter distributionsinfrastruktur förfalla bryter du mot skyldigheten att hålla uppdateringar tillgängliga, även om du fortsätter att utfärda nya uppdateringar enligt schema. Planera din lagrings- och distributionsinfrastruktur för lång sikt innan du utfärdar din första uppdatering under CRA.
Checklista inför december 2027
PRODUKTEFTERLEVNAD:
[ ] Alla produkter uppfyller kraven i bilaga I: inbyggd säkerhet, sårbarhetshantering
och uppdateringsförmåga
[ ] Bedömningar av överensstämmelse genomförda: process för anmält organ klar för Viktig klass I och klass II
[ ] CE-märkning applicerad
[ ] EU-försäkran om överensstämmelse upprättad enligt art. 28
TEKNISK DOKUMENTATION (bilaga VII):
[ ] Riskbedömning genomförd och dokumenterad
[ ] SBOM aktuell och validerad
[ ] Bevis på överensstämmelse organiserat och tillgängligt
[ ] Supportperiod deklarerad per förväntad livslängd
MARKNADSKEDJA:
[ ] Importörer och distributörer informerade om sina CRA-skyldigheter
[ ] Kundriktad dokumentation uppdaterad
LÖPANDE:
[ ] Process för säkerhetsuppdateringar aktiv under supportperiodens hela varaktighet
[ ] Infrastruktur för uppdateringstillgänglighet på plats, 10 år från varje utfärdandedatum
[ ] Sårbarhetsövervakning aktiv och testad
[ ] Incidentrespons övad minst kvartalsvis
Kommissionens vägledning: utkast mars 2026
Kommissionen publicerade ett utkast till meddelande (Ares(2026)2319816) den 3 mars 2026, ca 70 sidor. Intressentsamrådet stängdes den 31 mars 2026. Dokumentet är inte slutgiltigt. Slutliga språkversioner inväntar fortfarande. För en fullständig genomgång, se vår guide till kommissionens CRA-vägledning.
Viktiga avgöranden relevanta för din tidslinje:
RDPS-test för SaaS-tillämpningsområde: programvara för fjärrdatabehandling omfattas av CRA enbart om den klarar tre villkor. Programvaran utför fjärrdatabehandling. Fjärrbehandlingen är nödvändig för produktens kärnfunktion. Tillverkaren kontrollerar fjärrbehandlingen. SaaS som inte klarar detta test faller utanför tillämpningsområdet.
Äldre produkter: ingen rekonstruktion av historisk dokumentation krävs. Du behöver en nutida riskbedömning. Produktfamiljer kan grupperas för riskbedömningsändamål.
Programvaruuppdateringar: en uppdatering utgör inte en "väsentlig ändring" som utlöser en ny bedömning av överensstämmelse, om den inte introducerar nya hotvektorer eller ändrar produktens avsedda syfte. Vägledningen ger ett fyrfrågorstest.
24-timmarsklockan: börjar vid kännedom. Rimlig säkerhet baserad på en inledande bedömning räcker. Kriminalteknisk bekräftelse krävs inte.
Golvet för supportperiod: fem år är ett minimum, inte ett standardvärde. Supportperioden måste återspegla produktens förväntade livslängd.
Öppen källkod: publicering av källkod utgör inte att en produkt placeras på marknaden. Bidragsgivare som inte kontrollerar lanseringen av en färdig produkt är inte tillverkare enligt CRA.
Läs kommissionens tillkännagivande.
Sanktioner
CRA:s högsta sanktionsnivå är 15 miljoner euro eller 2,5 procent av den totala globala årsomsättningen, beroende på vilket som är högre. Den gäller för:
- Bristande efterlevnad av väsentliga säkerhetskrav och tillverkarskyldigheter.
- Underlåtenhet att uppfylla skyldigheterna för rapportering av sårbarheter och incidenter.
Båda överträdelserna ligger på samma sanktionsnivå. Det finns ingen lägre nivå för rapporteringsbrister.
Branschspecifika noter
Konsumentelektronik
SBOM-automatisering är den mest värdeskapande tidiga investeringen. Den matar direkt in i sårbarhetsövervakning och generering av teknisk dokumentation. Konsumentprodukter har typiskt komplexa leveranskedjor med flera komponentleverantörer.
Hantering av firmware-uppdateringar för stora enhetspopulationer kräver OTA-infrastruktur. En uppdatering som utfärdas under år 3 av en produkts livslängd måste förbli nedladdningsbar i 10 år från det utfärdandedatumet. Planera din distributionsinfrastruktur nu, inte vid utfärdandets tidpunkt.
Programvaruutgivare
Sårbarhetsrapportering är den mest operativt krävande skyldigheten för programvaruprodukter. Detekteringsfrekvenser är högre, och beroendespårning på transitivt djup i moderna stackar är inte trivial. Integrera SBOM-generering i befintliga CI/CD-pipelines. Det matar direkt in i övervaknings- och responsflödet.
Industriell utrustning
Industriprodukter faller ofta i Viktig klass I eller klass II, vilket idag innebär bedömning av anmält organ. Kontakta organ för bedömning av överensstämmelse nu. Den formella utnämningsprocessen för anmälda organ har öppnat enligt kapitel IV, och kapaciteten kommer att vara begränsad åtminstone till december 2026.
IoT-enheter
Eliminering av standardinloggningsuppgifter följer av kravet på säkerhet som standard i bilaga I, del I. Börja med det. Det är en tydlig överträdelse av bilaga I och relativt avgränsad att åtgärda jämfört med arkitekturförändringar. Säkra uppdateringsmekanismer för resursbegränsade enheter kräver mer arbete. Hantera inloggningsuppgifter först, ta sedan itu med uppdateringar.
Vanliga frågor
När börjar CRA tillämpas fullt ut, och vad gäller dessförinnan?
CRA trädde i kraft den 10 december 2024, och full tillämpning sker den 11 december 2027. Två mellandatum är viktiga för tillverkare. Från den 11 september 2026 blir rapportering av sårbarheter och incidenter obligatorisk. Från den 11 juni 2026 aktiveras notifieringsmaskineriet för anmälda organ, vilket är ett datum för medlemsstater och organ för bedömning av överensstämmelse, inte en skyldighet för tillverkare. För att avgöra vilken CRA-nivå din produkt hamnar på innan något av dessa datum landar, se guiden för produktklassificering.
Kan jag självbedöma en produkt av Viktig klass I idag?
Inte om din väg beror på CRA-harmoniserade standarder eller gemensamma specifikationer. Per 12 juli 2026 är ingen harmoniserad standard publicerad i EU:s officiella tidning, inga gemensamma specifikationer har antagits och inget europeiskt cybersäkerhetscertifieringssystem har utsetts som väg för presumtion om överensstämmelse. Då återstår bedömning av anmält organ för produkter som inte kan använda en annan överensstämmelseväg, och NANDO listar ännu inga CRA-utsedda anmälda organ. För hela moduluppdelningen och hur du planerar runt det, se beslutsguiden för bedömning av överensstämmelse.
Vad händer den 11 september 2026?
Rapportering blir obligatorisk. Från det datumet måste tillverkare rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter via den gemensamma rapporteringsplattformen. Tidslinjen löper i fyra steg: en tidig varning inom 24 timmar från kännedom, en fullständig sårbarhetsanmälan inom 72 timmar, en slutrapport inom 14 dagar när en korrigerande åtgärd finns, och en slutlig incidentrapport inom 1 månad för allvarliga incidenter. 24-timmarsklockan börjar vid kännedom baserat på en inledande bedömning, inte på kriminalteknisk bekräftelse. För en djupare genomgång av fyrstegsmodellen, se guiden för ENISA-sårbarhetsrapportering.
Är några anmälda organ utsedda under CRA ännu?
Nej. Kapitel IV gäller sedan 11 juni 2026, då notifieringsmaskineriet öppnade för medlemsstater och organ för bedömning av överensstämmelse. Kommissionens mål är tillräcklig kapacitet hos anmälda organ senast 11 december 2026, men formuleringen är best efforts och inte en garanti per medlemsstat. Per 12 juli 2026 listas inga CRA-utsedda anmälda organ i NANDO. Behöver din produkt en bedömning av Viktig klass I eller klass II genomförd före december 2027, behandla utnämningskalendern för anmälda organ som en verklig schemalagd risk, inte en pappersexercis.
Finns det ett SMF-undantag från CRA-rapportering?
Nej. Mikroföretag och små tillverkare måste fortfarande rapportera. Undantaget tar bara bort böter för missade två 24-timmarsfrister för tidig varning. Det tar inte bort rapporteringsskyldigheten, och det sänker inte sanktionsnivån för brister i produktsäkerhet, teknisk dokumentation, sårbarhetshantering eller supportperiod. Sådana brister kan fortfarande hamna i CRA:s högsta nivå: 15 miljoner euro eller 2,5 procent av global årsomsättning, beroende på vilket som är högre.
Gör jag mig till tillverkare enligt CRA om jag publicerar öppen källkod?
Nej. Kommissionens utkast till vägledning från 3 mars 2026 (Ares(2026)2319816) är tydlig: publicering av källkod utgör inte att en produkt placeras på marknaden. Bidragsgivare som inte kontrollerar lanseringen av en färdig produkt är inte tillverkare enligt CRA. Skyldigheten ligger på den som placerar produkten med digitala element på EU-marknaden inom ramen för en kommersiell verksamhet. För hela uppsättningen avgöranden i det utkastet, inklusive RDPS-testet för SaaS-tillämpningsområde och testet för väsentliga ändringar för uppdateringar, se guiden till kommissionens CRA-vägledning.
Vad är skillnaden mellan femårsgolvet för support och tioårsregeln för uppdateringstillgänglighet?
Det är två oberoende skyldigheter. Du måste utfärda säkerhetsuppdateringar i minst fem år från det datum produkten placeras på marknaden, eller under produktens förväntade livslängd om den är kortare. Fem år är ett golv, inte ett standardvärde: en produkt med 10 års förväntad livslängd kräver 10 års supportåtagande. Varje enskild säkerhetsuppdatering du utfärdar måste förbli tillgänglig för nedladdning i minst 10 år från utfärdandedatumet, eller under resten av supportperioden, beroende på vilket som är längst. En uppdatering som utfärdas under år 4 av en 5-årig supportperiod måste förbli nedladdningsbar till år 14 från utfärdandet. Planera lagring och distribution för den långa horisonten innan du skickar din första uppdatering.
Vad ska jag göra det här kvartalet om min produkt är Viktig klass I?
Tre saker. För det första, kontakta organ för bedömning av överensstämmelse nu, även om CRA-kapacitet ännu inte visas i NANDO. Kapaciteten är begränsad, och formell notifiering är öppen. För det andra, slutför din tekniska dokumentation enligt bilaga VII inför bedömningen, eftersom dokumentationen är indata till Module B+C eller Module H och tar 3 till 6 månader att sätta ihop ordentligt. För det tredje, bygg in SBOM-generering i din CI/CD-pipeline, eftersom det matar in i tekniska dokumentationen, 24-timmarsrapporteringen och varje framtida väg för presumtion om överensstämmelse. För artefaktspecifika detaljer, se guiden för teknisk dokumentation och guiden för SBOM-generering.
Relaterade artiklar
CRA för tyska tillverkare: BSI, CERT-Bund och CE-märkning
Gäller CRA för din produkt?
Svara på 6 enkla frågor för att ta reda på om din produkt omfattas av EU:s Cyber Resilience Act. Få ditt resultat på under 2 minuter.
Redo att uppnå CRA-efterlevnad?
Börja hantera dina SBOM:ar och efterlevnadsdokumentation med CRA Evidence.