CRA-deadlines 2026 och 2027: vad som gäller, vad som är blockerat

CRA-tidslinjen: rapportering börjar 11 september 2026 och förordningens huvudskyldigheter gäller fullt ut från 11 december 2027.

CRA Evidence Team Publicerad 26 december 2025 Uppdaterad 12 juli 2026
CRA-deadlines 2026 och 2027: vad som gäller, vad som är blockerat
I denna artikel

Per 12 juli 2026 visar NANDO inga CRA-utsedda anmälda organ. Ingen CRA-harmoniserad standard har publicerats i EU:s officiella tidning. ENISA:s rapporteringsplattform ska vara operativ senast 11 september 2026. Det återstår ungefär två månader innan sårbarhets- och incidentrapportering blir obligatorisk.

Tillverkar du produkter med digitala element för EU-marknaden är detta den faktiska situationen: vad du måste bygga innan september, vad som är blockerat just nu och varför självbedömning för Viktig klass I inte fungerar idag.

Sammanfattning

Sedan 11 juni 2026 gäller den mekanism som gör att medlemsstater formellt kan notifiera anmälda organ till kommissionen. Det är inte en deadline för tillverkare. Per 12 juli 2026 listar NANDO inga CRA-utsedda anmälda organ. Det är därför du inte kan starta en CRA-bedömning av ett anmält organ förrän ett organ är formellt listat för CRA.

Tidslinje i korthet

CRA Genomförandetidslinje 2024-2027 Cyber Resilience Act: tillverkarskyldigheter och ekosystemmilstolpar
10 dec 2024 CRA träder i kraft
Uppdaterad 12 juli 2026
11 jun 2026 Anmälan AO (medlemsstat)
11 sep 2026 Sårbarhetsrapportering börjar ungefär två månader
!
11 dec 2027 Full efterlevnad krävs
Harmoniserade standarder (EN 40000-serien): noll publicerade i EUT per 12 juli 2026
Maj 2026 Offentlig remiss / kommentarshantering
Q4 2026 Tidigaste EUT-hänvisning (vertikaler: troligen 2027)
  • Passerad milstolpe
  • Kommande tillämpning
  • Slutdatum
  • Ekosystem-milstolpe
CRA:s genomförandetidslinje från ikraftträdande till full tillämpning, med aktuell position den 12 juli 2026.
0
Anmälda organ
utsedda under CRA
0
Harmoniserade standarder
publicerade i EU:s officiella tidning
Sep 2026
Rapportering börjar
sårbarheter och incidenter
Dec 2027
Full tillämpning
alla skyldigheter för tillverkare

Lägesbild den 12 juli 2026, mot de två ankardatum som binder tillverkare.

Datumreferens

Datum Milstolpe Vem det påverkar
10 dec 2024 CRA träder i kraft Tillverkare, importörer och distributörer
11 jun 2026 Mekanismen för notifiering av anmälda organ öppnar Medlemsstater och organ för bedömning av överensstämmelse
11 sep 2026 Rapportering av sårbarheter och incidenter blir obligatorisk Tillverkare
11 dec 2026 Kommissionens mål för tillräcklig kapacitet hos anmälda organ Ekosystemkontext
11 dec 2027 Full CRA-tillämpning Tillverkare, importörer, distributörer

Tre hinder du inte kan kringgå

Tre delar av maskineriet för bedömning av överensstämmelse blockerar fortfarande vägen

Harmoniserade standarder, utsedda anmälda organ och ENISA-rapporteringsplattformen är alla under arbete. Tills de landar är delar av CRA-vägen formellt otillgängliga, oavsett hur redo din produkt är. Känn till dem innan du fastställer din tidslinje.

Inga harmoniserade standarder

Tillverkare av Viktig klass I har tre vägar för bedömning av överensstämmelse: självbedömning, tredjepartsbedömning med harmoniserade standarder eller gemensamma specifikationer, eller bedömning av anmält organ. De två första vägarna beror på standarder eller specifikationer som inte finns ännu. Per 12 juli 2026:

  • Kommissionens sida för harmoniserade standarder har ingen post för Förordning (EU) 2024/2847.
  • Inga gemensamma specifikationer har antagits för CRA.
  • Ingen delegerad akt utser något europeiskt cybersäkerhetscertifieringssystem som CRA-presumtionsväg för överensstämmelse.

Där standarder inte finns är reservvägen Module B+C (EU-typkontroll) eller Module H (fullständig kvalitetssäkring). Båda kräver ett anmält organ.

Tillverkar du en produkt av Viktig klass I fungerar alltså inte självbedömning idag. Bedömning av anmält organ är den enda godkända vägen.

CEN-CLC/JTC 13/WG 9 utvecklar EN 40000-serien:

  • prEN 40000-1-1 (Terminologi): offentlig remiss avslutad, ännu inte vid formell omröstning.
  • prEN 40000-1-2 (Principer): offentlig remiss avslutad, ännu inte vid formell omröstning.
  • prEN 40000-1-3 (Sårbarhetshantering): offentlig remiss pågick december 2025 till februari 2026, för närvarande i kommentarshantering.
  • prEN 40000-1-4 (Generella säkerhetskrav): fortfarande under utarbetande.
  • Typ-C-vertikaler (webbläsare, VPN, SIEM med flera): moget utkastskede, ännu inte i offentlig remiss.

Realistisk tidigaste hänvisning i officiella tidningen: kvartal 4 år 2026. Flera vertikala standarder glider sannolikt in i 2027.

Inga anmälda organ

Kapitel IV gäller sedan 11 juni 2026. Kommissionens mål är tillräcklig kapacitet hos anmälda organ senast 11 december 2026, men det är ett best-efforts-mål och ingen garanti per produktkategori. Per 12 juli 2026 listas inga CRA-utsedda anmälda organ i NANDO.

Behöver du en bedömning av Viktig klass I genomförd före december 2027, räkna med:

  • Förberedelse av teknisk dokumentation: 3 till 6 månader.
  • Module B+C-bedömning: 2 till 4 månader per produkt.
  • Tillgänglighet till anmält organ: osäker nu när formell utnämning enligt kapitel IV har öppnat.

Kontakta organ för bedömning av överensstämmelse nu. Den formella mekanismen har öppnat, även om CRA-kapacitet ännu inte visas i NANDO. Att vänta tills kapaciteten mognar gör det mindre sannolikt att du hinner genomföra bedömningen före december 2027.

CRA:s vägar för bedömning av överensstämmelse för Viktig klass I, som visar vilka vägar som är tillgängliga den 12 juli 2026

Ingen ENISA-rapporteringsplattform

Den gemensamma rapporteringsplattformen är ännu inte operativ per 12 juli 2026. ENISA publicerar driftinstruktioner och utbildningsmaterial i juni 2026, och plattformen ska vara operativ senast 11 september 2026.

Vad du kan göra nu:

  • Utarbeta notifieringsmallar för de fyra stegen: 24 timmar, 72 timmar, slutrapport om sårbarhet inom 14 dagar och slutrapport om allvarlig incident inom en månad.
  • Identifiera din medlemsstats utsedda CSIRT-koordinator.
  • Fastställ vem internt som är behörig att utlösa en 24-timmarsnotifiering på en helg eller helgdag.

Öppna ENISA:s sida om den gemensamma rapporteringsplattformen.

Vad som måste vara på plats före 11 september 2026

Det återstår ungefär två månader. Är dessa punkter inte klara ligger du inte efter med uppgifter. Du ligger efter med infrastruktur, och infrastruktur tar månader att bygga.

Produktinventering och klassificering

Du behöver en fullständig lista över varje produkt med digitala element du placerar på EU-marknaden, med CRA-klassificering bekräftad för varje produkt:

  • Standardklass: självbedömningsväg tillgänglig.
  • Viktig klass I: bedömning av anmält organ krävs idag (se ovan).
  • Viktig klass II: anmält organ krävs. Module B+C eller Module H.
  • Kritisk: Module B+C eller fullständig kvalitetssäkring. Europeisk cybersäkerhetscertifiering kan också vara tillämplig.

Klassificeringsreferens: Genomförandeförordning (EU) 2025/2392 (EUT 1 december 2025, i kraft 21 december 2025) ger tekniska beskrivningar av produktkategorierna i bilaga III och bilaga IV. Använd den för att lösa gränsfall.

SBOM-infrastruktur

Du kan inte rapportera en aktivt utnyttjad sårbarhet inom 24 timmar om du inte vet vilka komponenter produkten innehåller. SBOM-generering måste vara i drift före september 2026.

  • Format: CycloneDX eller SPDX. Båda godkänns under CRA. Välj ett och standardisera för alla produkter.
  • Omfattning: transitiva beroenden, inte enbart direkta. Full komponentsynlighet krävs för riskbedömningen i bilaga VII.
  • Lagring: versionshanterad och kopplad till produktversioner. Varje SBOM måste kopplas till ett specifikt bygge.
  • Integration: CI/CD-pipeline. En engångsexport uppfyller inte den löpande skyldigheten.

Sårbarhetsövervakning

24-timmarsklockan börjar vid kännedom: rimlig säkerhet baserad på en inledande bedömning. Kriminalteknisk bekräftelse krävs inte för att utlösa klockan. Du behöver övervakning som kan producera den inledande bedömningen innan deadline löper ut.

  • Prenumerera på NVD, OSV och relevanta leverantörsrådgivningar för dina komponentstackar.
  • Automatisera skanning mot dina SBOM-komponenter.
  • Dokumentera din interna eskaleringsstig och testa den från start till slut.
  • Utarbeta notifieringsmallar nu, innan ENISA-plattformen lanseras.

Checklista inför 11 september 2026

PRODUKTINVENTERING (börja här, klassificeringen avgör din väg för bedömning):
[ ] Fullständig lista över produkter med digitala element sålda i EU med CRA-klassificering bekräftad per produkt
[ ] Viktig klass I: kontakt med organ för bedömning av överensstämmelse inledd nu. Formell
    CRA-notifiering är öppen, men NANDO listar ännu inga utsedda organ; väntar du  mogen
    kapacitet hinner du inte före december 2027
[ ] Supportperiod deklarerad per förväntad livslängd

SBOM (börja här, matar in i övervakning, teknisk dokumentation och 24-timmarsrapportering):
[ ] SBOM-generering integrerad i CI/CD-pipeline. En engångsexport räcker inte.
[ ] Format standardiserat: CycloneDX eller SPDX
[ ] Täckning av transitiva beroenden verifierad. Enbart direkta beroenden räcker inte.
[ ] SBOM:ar versionshanterade och kopplade till specifika produktversioner

SÅRBARHETSÖVERVAKNING (måste vara i drift före 11 september):
[ ] Övervakning aktiv för alla produkter: NVD, OSV, leverantörsrådgivningar
[ ] Automatiserad skanning mot SBOM i drift
[ ] Intern eskaleringsstig dokumenterad och testad från start till slut
[ ] Dygnet-runt-täckning bekräftad, inklusive helger och helgdagar

RAPPORTERINGSFÖRBEREDELSE (ENISA-plattformen är inte i drift, förbered allt annat nu):
[ ] Mallar för 24 h, 72 h, 14 dagar sårbarhet och en månad incident utarbetade
[ ] Medlemsstatens CSIRT-koordinator identifierad
[ ] Person behörig att utlösa 24-timmarsnotifiering namngiven och nåbar dygnet runt

DOKUMENTATION:
[ ] Teknisk dokumentation granskad mot bilaga VII
[ ] Gapanalys genomförd
[ ] Riskbedömning påbörjad

Vad rapportering kräver från 11 september 2026

Från och med den 11 september 2026 måste du rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter till två mottagare samtidigt: din medlemsstats utsedda CSIRT-koordinator och ENISA via den gemensamma rapporteringsplattformen.

Tidsram Vad du behöver ha redo att skicka
24 timmar Tidig varning efter att ha fått kännedom om en aktivt utnyttjad sårbarhet
72 timmar Fullständig sårbarhetsanmälan med tekniska indikatorer
14 dagar Slutrapport efter att korrigerande eller avhjälpande åtgärd finns tillgänglig
1 månad Slutlig incidentrapport för allvarliga incidenter

Vad "aktivt utnyttjad" innebär

24-timmarsklockan startar när det finns trovärdiga bevis på att en hotaktör har utnyttjat sårbarheten i ett system utan ägarens tillstånd. Indikatorer inkluderar:

  • Bekräftade attacker observerade i verkligheten.
  • Utnyttjande rapporterat i hotintelligens eller av säkerhetsforskare.
  • Detektering i honeypots med bevis på aktiv driftsättning.

Kommissionens utkast till vägledning (Ares(2026)2319816, 3 mars 2026) använder "trovärdiga bevis på aktivt utnyttjande" som standard, vilket är ett lägre krav än kriminalteknisk bekräftelse.

Beredskapscheck fas 2

RAPPORTERINGSINFRASTRUKTUR (före 11 september 2026):
[ ] Notifieringsmallar förberedda: 24 h, 72 h, 14 dagar sårbarhet och en månad incident
[ ] Medlemsstatens CSIRT-koordinator identifierad. Detta är din primära kontaktpunkt
    parallellt med ENISA.
[ ] Dygnet-runt-eskaleringsstig bekräftad, inklusive helgtäckning och ersättningskontakter
[ ] Juridisk granskning av rapporteringsskyldigheter genomförd

SÅRBARHETSHANTERING:
[ ] Aktiv övervakning i drift för alla produkter
[ ] CVE/NVD-integration aktiv
[ ] Kundnotifieringsmallar redo

TEAMBEREDSKAP:
[ ] Säkerhetsteam utbildat på rapporteringsskyldigheter och fyrstegsmodellen
[ ] Ledningseskalering dokumenterad
[ ] Juridiskt team informerat om rapporteringsskyldigheterna
[ ] Kommunikationsteam förberett för offentliga avslöjanden

Full efterlevnad senast 11 december 2027

Väsentliga säkerhetskrav (bilaga I)

Varje efterlevande produkt med digitala element måste uppfylla dessa krav:

Inbyggd säkerhet

  • Säkerhetsnivå anpassad till produktens risker (bilaga I, del I, §1).
  • Skydd mot obehörig åtkomst.
  • Konfidentialitet, integritet och tillgänglighet för data och grundläggande funktioner.
  • Minimal attackyta, säkra standardinställningar, inga hårdkodade inloggningsuppgifter.

Sårbarhetshantering

  • Dokumenterad process för att identifiera och åtgärda sårbarheter.
  • Aktuella, kostnadsfria säkerhetsuppdateringar under supportperioden.
  • Policy för samordnat avslöjande av sårbarheter.

Uppdateringsförmåga

  • Säker och tillförlitlig uppdateringsmekanism.
  • Möjlighet att separera säkerhetsuppdateringar från funktionsuppdateringar.

Teknisk dokumentation (bilaga VII)

Dokument Krav
Riskbedömning Identifierar och hanterar cybersäkerhetsrisker för produkten
SBOM Fullständig komponentinventering med versioner
Bevis på överensstämmelse Visar överensstämmelse med kraven i bilaga I
Rutiner för sårbarheter Dokumenterar hanteringsprocesser
Deklaration av supportperiod Anger supportperiod per förväntad livslängd

Supportperiod: två separata skyldigheter

CRA ålägger två separata skyldigheter avseende säkerhetsuppdateringar.

Supportens längd: du måste tillhandahålla säkerhetsuppdateringar i minst fem år från det datum produkten placeras på marknaden, eller produktens förväntade livslängd om den är kortare. Fem år är ett golv, inte ett standardvärde. En produkt med 10 års förväntad livslängd kräver 10 års supportåtagande.

Uppdateringars tillgänglighet: varje säkerhetsuppdatering du utfärdar måste förbli tillgänglig för nedladdning i minst 10 år från utfärdandedatumet, eller resten av supportperioden, beroende på vilket som är längst.

Dessa är oberoende skyldigheter. En uppdatering som utfärdas under år 4 av en 5-årig supportperiod måste förbli nedladdningsbar till år 14 från utfärdandet. Raderar du gamla uppdateringspaket eller låter distributionsinfrastruktur förfalla bryter du mot skyldigheten att hålla uppdateringar tillgängliga, även om du fortsätter att utfärda nya uppdateringar enligt schema. Planera din lagrings- och distributionsinfrastruktur för lång sikt innan du utfärdar din första uppdatering under CRA.

Checklista inför december 2027

PRODUKTEFTERLEVNAD:
[ ] Alla produkter uppfyller kraven i bilaga I: inbyggd säkerhet, sårbarhetshantering
    och uppdateringsförmåga
[ ] Bedömningar av överensstämmelse genomförda: process för anmält organ klar för Viktig klass I och klass II
[ ] CE-märkning applicerad
[ ] EU-försäkran om överensstämmelse upprättad enligt art. 28

TEKNISK DOKUMENTATION (bilaga VII):
[ ] Riskbedömning genomförd och dokumenterad
[ ] SBOM aktuell och validerad
[ ] Bevis  överensstämmelse organiserat och tillgängligt
[ ] Supportperiod deklarerad per förväntad livslängd

MARKNADSKEDJA:
[ ] Importörer och distributörer informerade om sina CRA-skyldigheter
[ ] Kundriktad dokumentation uppdaterad

LÖPANDE:
[ ] Process för säkerhetsuppdateringar aktiv under supportperiodens hela varaktighet
[ ] Infrastruktur för uppdateringstillgänglighet  plats, 10 år från varje utfärdandedatum
[ ] Sårbarhetsövervakning aktiv och testad
[ ] Incidentrespons övad minst kvartalsvis

Kommissionens vägledning: utkast mars 2026

Kommissionen publicerade ett utkast till meddelande (Ares(2026)2319816) den 3 mars 2026, ca 70 sidor. Intressentsamrådet stängdes den 31 mars 2026. Dokumentet är inte slutgiltigt. Slutliga språkversioner inväntar fortfarande. För en fullständig genomgång, se vår guide till kommissionens CRA-vägledning.

Viktiga avgöranden relevanta för din tidslinje:

RDPS-test för SaaS-tillämpningsområde: programvara för fjärrdatabehandling omfattas av CRA enbart om den klarar tre villkor. Programvaran utför fjärrdatabehandling. Fjärrbehandlingen är nödvändig för produktens kärnfunktion. Tillverkaren kontrollerar fjärrbehandlingen. SaaS som inte klarar detta test faller utanför tillämpningsområdet.

Äldre produkter: ingen rekonstruktion av historisk dokumentation krävs. Du behöver en nutida riskbedömning. Produktfamiljer kan grupperas för riskbedömningsändamål.

Programvaruuppdateringar: en uppdatering utgör inte en "väsentlig ändring" som utlöser en ny bedömning av överensstämmelse, om den inte introducerar nya hotvektorer eller ändrar produktens avsedda syfte. Vägledningen ger ett fyrfrågorstest.

24-timmarsklockan: börjar vid kännedom. Rimlig säkerhet baserad på en inledande bedömning räcker. Kriminalteknisk bekräftelse krävs inte.

Golvet för supportperiod: fem år är ett minimum, inte ett standardvärde. Supportperioden måste återspegla produktens förväntade livslängd.

Öppen källkod: publicering av källkod utgör inte att en produkt placeras på marknaden. Bidragsgivare som inte kontrollerar lanseringen av en färdig produkt är inte tillverkare enligt CRA.

Läs kommissionens tillkännagivande.

Sanktioner

CRA:s högsta sanktionsnivå är 15 miljoner euro eller 2,5 procent av den totala globala årsomsättningen, beroende på vilket som är högre. Den gäller för:

  • Bristande efterlevnad av väsentliga säkerhetskrav och tillverkarskyldigheter.
  • Underlåtenhet att uppfylla skyldigheterna för rapportering av sårbarheter och incidenter.

Båda överträdelserna ligger på samma sanktionsnivå. Det finns ingen lägre nivå för rapporteringsbrister.

Branschspecifika noter

Konsumentelektronik

SBOM-automatisering är den mest värdeskapande tidiga investeringen. Den matar direkt in i sårbarhetsövervakning och generering av teknisk dokumentation. Konsumentprodukter har typiskt komplexa leveranskedjor med flera komponentleverantörer.

Hantering av firmware-uppdateringar för stora enhetspopulationer kräver OTA-infrastruktur. En uppdatering som utfärdas under år 3 av en produkts livslängd måste förbli nedladdningsbar i 10 år från det utfärdandedatumet. Planera din distributionsinfrastruktur nu, inte vid utfärdandets tidpunkt.

Programvaruutgivare

Sårbarhetsrapportering är den mest operativt krävande skyldigheten för programvaruprodukter. Detekteringsfrekvenser är högre, och beroendespårning på transitivt djup i moderna stackar är inte trivial. Integrera SBOM-generering i befintliga CI/CD-pipelines. Det matar direkt in i övervaknings- och responsflödet.

Industriell utrustning

Industriprodukter faller ofta i Viktig klass I eller klass II, vilket idag innebär bedömning av anmält organ. Kontakta organ för bedömning av överensstämmelse nu. Den formella utnämningsprocessen för anmälda organ har öppnat enligt kapitel IV, och kapaciteten kommer att vara begränsad åtminstone till december 2026.

IoT-enheter

Eliminering av standardinloggningsuppgifter följer av kravet på säkerhet som standard i bilaga I, del I. Börja med det. Det är en tydlig överträdelse av bilaga I och relativt avgränsad att åtgärda jämfört med arkitekturförändringar. Säkra uppdateringsmekanismer för resursbegränsade enheter kräver mer arbete. Hantera inloggningsuppgifter först, ta sedan itu med uppdateringar.

Vanliga frågor

När börjar CRA tillämpas fullt ut, och vad gäller dessförinnan?

CRA trädde i kraft den 10 december 2024, och full tillämpning sker den 11 december 2027. Två mellandatum är viktiga för tillverkare. Från den 11 september 2026 blir rapportering av sårbarheter och incidenter obligatorisk. Från den 11 juni 2026 aktiveras notifieringsmaskineriet för anmälda organ, vilket är ett datum för medlemsstater och organ för bedömning av överensstämmelse, inte en skyldighet för tillverkare. För att avgöra vilken CRA-nivå din produkt hamnar på innan något av dessa datum landar, se guiden för produktklassificering.

Kan jag självbedöma en produkt av Viktig klass I idag?

Inte om din väg beror på CRA-harmoniserade standarder eller gemensamma specifikationer. Per 12 juli 2026 är ingen harmoniserad standard publicerad i EU:s officiella tidning, inga gemensamma specifikationer har antagits och inget europeiskt cybersäkerhetscertifieringssystem har utsetts som väg för presumtion om överensstämmelse. Då återstår bedömning av anmält organ för produkter som inte kan använda en annan överensstämmelseväg, och NANDO listar ännu inga CRA-utsedda anmälda organ. För hela moduluppdelningen och hur du planerar runt det, se beslutsguiden för bedömning av överensstämmelse.

Vad händer den 11 september 2026?

Rapportering blir obligatorisk. Från det datumet måste tillverkare rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter via den gemensamma rapporteringsplattformen. Tidslinjen löper i fyra steg: en tidig varning inom 24 timmar från kännedom, en fullständig sårbarhetsanmälan inom 72 timmar, en slutrapport inom 14 dagar när en korrigerande åtgärd finns, och en slutlig incidentrapport inom 1 månad för allvarliga incidenter. 24-timmarsklockan börjar vid kännedom baserat på en inledande bedömning, inte på kriminalteknisk bekräftelse. För en djupare genomgång av fyrstegsmodellen, se guiden för ENISA-sårbarhetsrapportering.

Är några anmälda organ utsedda under CRA ännu?

Nej. Kapitel IV gäller sedan 11 juni 2026, då notifieringsmaskineriet öppnade för medlemsstater och organ för bedömning av överensstämmelse. Kommissionens mål är tillräcklig kapacitet hos anmälda organ senast 11 december 2026, men formuleringen är best efforts och inte en garanti per medlemsstat. Per 12 juli 2026 listas inga CRA-utsedda anmälda organ i NANDO. Behöver din produkt en bedömning av Viktig klass I eller klass II genomförd före december 2027, behandla utnämningskalendern för anmälda organ som en verklig schemalagd risk, inte en pappersexercis.

Finns det ett SMF-undantag från CRA-rapportering?

Nej. Mikroföretag och små tillverkare måste fortfarande rapportera. Undantaget tar bara bort böter för missade två 24-timmarsfrister för tidig varning. Det tar inte bort rapporteringsskyldigheten, och det sänker inte sanktionsnivån för brister i produktsäkerhet, teknisk dokumentation, sårbarhetshantering eller supportperiod. Sådana brister kan fortfarande hamna i CRA:s högsta nivå: 15 miljoner euro eller 2,5 procent av global årsomsättning, beroende på vilket som är högre.

Gör jag mig till tillverkare enligt CRA om jag publicerar öppen källkod?

Nej. Kommissionens utkast till vägledning från 3 mars 2026 (Ares(2026)2319816) är tydlig: publicering av källkod utgör inte att en produkt placeras på marknaden. Bidragsgivare som inte kontrollerar lanseringen av en färdig produkt är inte tillverkare enligt CRA. Skyldigheten ligger på den som placerar produkten med digitala element på EU-marknaden inom ramen för en kommersiell verksamhet. För hela uppsättningen avgöranden i det utkastet, inklusive RDPS-testet för SaaS-tillämpningsområde och testet för väsentliga ändringar för uppdateringar, se guiden till kommissionens CRA-vägledning.

Vad är skillnaden mellan femårsgolvet för support och tioårsregeln för uppdateringstillgänglighet?

Det är två oberoende skyldigheter. Du måste utfärda säkerhetsuppdateringar i minst fem år från det datum produkten placeras på marknaden, eller under produktens förväntade livslängd om den är kortare. Fem år är ett golv, inte ett standardvärde: en produkt med 10 års förväntad livslängd kräver 10 års supportåtagande. Varje enskild säkerhetsuppdatering du utfärdar måste förbli tillgänglig för nedladdning i minst 10 år från utfärdandedatumet, eller under resten av supportperioden, beroende på vilket som är längst. En uppdatering som utfärdas under år 4 av en 5-årig supportperiod måste förbli nedladdningsbar till år 14 från utfärdandet. Planera lagring och distribution för den långa horisonten innan du skickar din första uppdatering.

Vad ska jag göra det här kvartalet om min produkt är Viktig klass I?

Tre saker. För det första, kontakta organ för bedömning av överensstämmelse nu, även om CRA-kapacitet ännu inte visas i NANDO. Kapaciteten är begränsad, och formell notifiering är öppen. För det andra, slutför din tekniska dokumentation enligt bilaga VII inför bedömningen, eftersom dokumentationen är indata till Module B+C eller Module H och tar 3 till 6 månader att sätta ihop ordentligt. För det tredje, bygg in SBOM-generering i din CI/CD-pipeline, eftersom det matar in i tekniska dokumentationen, 24-timmarsrapporteringen och varje framtida väg för presumtion om överensstämmelse. För artefaktspecifika detaljer, se guiden för teknisk dokumentation och guiden för SBOM-generering.

Nästa steg

Vad du gör i nästa kvartal

  1. Klassificera varje produkt under CRA-nivåerna (Standard, Viktig klass I, Viktig klass II, Kritisk). Det avgör om frågan om tillgänglighet av anmälda organ i december 2026 är en blockerare för dig eller inte.
  2. Bygg in SBOM-täckning i din CI/CD-pipeline före september 2026. Börja med guiden för SBOM-generering för verktygsval och SBOM-krav under CRA för vad som räknas som efterlevnad. Vill du hellre slippa bygga från grunden hanterar CRA Evidence CycloneDX/SPDX-intag och TR-03183-kvalitetskontroller över produktversioner.
  3. Utarbeta din policy för samordnat avslöjande av sårbarheter och dina notifieringsmallar för 24 timmar, 72 timmar, 14 dagar sårbarhet och en månad för allvarlig incident. ENISA:s gemensamma rapporteringsplattform är inte i drift ännu, så förbered allt som inte är beroende av den.
  4. Sätt ihop den tekniska dokumentationen enligt bilaga VII. Guiden för teknisk dokumentation går igenom riskbedömning, bevis på överensstämmelse och deklaration av supportperiod.
  5. Är din produkt Viktig klass I eller klass II, kontakta ett organ för bedömning av överensstämmelse nu. Formell CRA-notifiering är öppen, men NANDO listar fortfarande inga CRA-utsedda anmälda organ per 12 juli 2026. Beslutsguiden för bedömning av överensstämmelse täcker modulval och vad du bör fråga om.

Den här artikeln är enbart för informationsändamål och utgör inte juridisk rådgivning. För specifik vägledning om efterlevnad, kontakta kvalificerade juridiska rådgivare.

CRA Tidslinje Efterlevnad
Share

Gäller CRA för din produkt?

Svara på 6 enkla frågor för att ta reda på om din produkt omfattas av EU:s Cyber Resilience Act. Få ditt resultat på under 2 minuter.

Redo att uppnå CRA-efterlevnad?

Börja hantera dina SBOM:ar och efterlevnadsdokumentation med CRA Evidence.