Tredjepartskomponenter under CRA: integrera eller importera?
Du köper en Bluetooth-modul. Eller en firmware-SDK. Eller en färdig uppkopplad termostat med en leverantörs logotyp på kartongen.
Det är inte samma CRA-problem. Om du integrerar delen i din egen produkt äger du dokumentationen för den färdiga produkten. Om du importerar en färdig produkt med ett varumärke utanför EU verifierar du tillverkarens dokumentation. Den skillnaden bör avgöras före inköpsordern, inte efter att leveransen anlänt.
Sammanfattning
- Börja med inköpshandlingen: den avgörande skillnaden är om du integrerar en komponent i din egen produkt eller importerar en färdig produkt som någon annan tillverkat.
- Att integrera en komponent gör slutakten till din: leverantörens certifikat, programvaruförteckningar och modulförsäkran är indata. De ersätter inte din egen produktdokumentation.
- Öppen källkod räknas också: due diligence-plikten omfattar komponenter med öppen källkod som du integrerar, även utan avtal eller köp.
- Import av en färdig produkt är ett verifieringsjobb: importören kontrollerar att tillverkaren har gjort arbetet med överensstämmelse och håller de nödvändiga uppgifterna.
- Eget varumärke ändrar svaret: om ditt namn eller varumärke står som produktens källa hamnar du i arbete på tillverkarnivå från första försäljningen.
- Oförändrad återförsäljning är smalare: en distributör kontrollerar synliga märken, nödvändiga dokument och kända tecken på bristande överensstämmelse. Den bygger inte om den tekniska akten.
- Den användbara posten är en tabell: markera för varje produktlinje varje dokument som
Författa,Verifiera,Spara kopiaellerInte din akt.
Frågan europeiska köpare faktiskt ställer
Frågan formuleras sällan som en rollfråga i juridiska termer. Den låter som inköp:
- "Vi köper trådlösmodulen från en leverantör."
- "Moln-SDK:n kommer från en leverantör."
- "ODM:en skickar kretskortet och vi flashar vår firmware."
- "Den färdiga enheten kommer från en tillverkare utanför EU."
Varje mening pekar mot ett annat dokumentationsmönster. Misstaget är att behandla dem alla som "leverantörs due diligence".
Vår hållning: rollbeslutet hör hemma i inköpsledet. Om inköp väntar tills produkten står i lagret ärver efterlevnadsteamet en verklighet som inte är lätt att ändra. Inköpsordern bör redan ange om ditt företag ska författa dokumentationen för den färdiga produkten eller verifiera leverantörens dokumentation för den färdiga produkten.
För hela rollkartan, använd CRA-beslutsträdet för roller. För inköpsvägvalet, håll fokus på de underlag som följer av inköpshandlingen.
Vägvalet: integrera delar eller importera färdiga produkter
Det första vägvalet är praktiskt:
| Inköpshandling | Enkelt test | Resultat för dokumentationen |
|---|---|---|
| Integrera en modul, ett chip, en SDK, ett bibliotek eller ett kretskort i din egen produkt | Den färdiga produkten når EU-marknaden under din produktidentitet | Du författar dokumentationen för den färdiga produkten |
| Importera en färdig produkt med ett varumärke utanför EU | Leverantörens produkt är redan komplett och behåller leverantörens identitet | Du verifierar tillverkarens dokumentation |
| Sätt ditt namn eller varumärke på produkten | Marknaden ser ditt företag som källan | Du går över till arbete på tillverkarnivå |
| Sälj vidare i oförändrat skick efter att en annan aktör släppt ut den på marknaden | Du påverkar inte produktens egenskaper | Du gör distributörens aktsamhetskontroller |
Kort sagt: fråga inte i abstrakta termer om leverantören är "CRA-förenlig". Fråga vad du gör med delen eller produkten.
När du integrerar en modul, ett chip, en SDK eller ett bibliotek
Om du integrerar en tredjepartskomponent i din egen produkt köper du inte en färdig efterlevnadsposition. Du köper en indata.
En produkt med digitala element omfattar enligt artikel 3 programvaru- eller hårdvarukomponenter som släpps ut på marknaden separat. Samma artikel räknar programvara eller hårdvara avsedd att integreras i ett elektroniskt informationssystem som en komponent. Därför kan en trådlösmodul, en firmware-SDK eller ett inbyggt bibliotek som säljs för sig ha sitt eget dokumentationsspår.
Det spåret blir ändå inte akten för din färdiga produkt.
När du släpper ut den färdiga produkten på EU-marknaden ligger tillverkararbetet hos den aktör som släpper ut produkten under sitt eget namn eller varumärke. För en EU-tillverkare av termostater kan modulleverantören lämna modulförsäkran, en komponentförteckning, noteringar om firmware-versioner och kontaktuppgifter för sårbarheter. Termostattillverkaren skriver ändå termostatens riskbedömning för cybersäkerhet, tekniska dokumentation, EU-försäkran om överensstämmelse och grund för CE-märkning.
Båda skyldigheterna finns i artikel 13: dels tillbörlig aktsamhet för komponenterna du integrerar, dels den färdiga produktens tekniska dokumentation, bedömning av överensstämmelse, EU-försäkran om överensstämmelse och CE-märkning.
Den praktiska regeln är enkel: leverantörens underlag matar din akt. De ersätter den inte.
Användbara indata från leverantören är bland annat:
- Komponentidentitet: exakt modell, version, firmware-gren, batch eller hårdvarurevision.
- Väg för säkerhetsuppdateringar: vem som levererar rättningar till komponenten, hur du tar emot dem och hur de når din produkt.
- Programvaruförteckning eller komponentförteckning: tillräckligt med detaljer för att bevaka komponentens sårbarheter under stödperioden.
- Kontakt för sårbarheter: en verklig kanal för komponentens sårbarheter, inte bara en säljadress.
- Livscykeldatum: datum för försäljningsstopp och stödslut för modulen, SDK:n eller kortet.
För den djupare leverantörsgranskningen, använd frågeblanketten för leverantörs due diligence. Den här sidan upprepar inte den blanketten. Den förklarar bara var leverantörens underlag hör hemma i akten för den färdiga produkten.
Öppen källkod räknas som en tredjepartskomponent
Det mesta av firmware innehåller mer öppen källkod än köpt kod. CRA behandlar öppen källkod som vilken annan komponent som helst: due diligence-plikten omfattar den fria programvara med öppen källkod som du integrerar, även när ingen har sålt den till dig och inget avtal finns.
Underlaget ändrar form, inte plikten:
- Identiteten spelar fortfarande roll: dokumentera projektet, den exakta versionen och källan du hämtar den från, på samma sätt som du dokumenterar en betald modul.
- Bevakningen spelar fortfarande roll: biblioteket ska in i din komponentförteckning så att du kan bevaka sårbarheter under stödperioden.
- Rättningar går åt båda hållen: när du hittar en sårbarhet i en integrerad komponent rapporterar du den till projektet som underhåller den, och du rättar ändå din egen produkt. När du själv rättar komponenten delar du rättningen med underhållaren.
Det finns ingen leverantör att fråga, så granskningen riktas mot projektet självt: hur aktivt det är, hur det publicerar säkerhetsrättningar och om den version du låser fortfarande får dem.
När du importerar en färdig produkt med ett varumärke utanför EU
Att importera en färdig produkt är något annat. Produkten finns redan som en produkt med digitala element. Tillverkaren utanför EU behåller sitt namn eller varumärke på den. Ditt EU-företag är den första EU-aktör som släpper ut den på unionsmarknaden.
Det är ett importörsmönster.
Importörens uppgift är inte att återskapa tillverkarens tekniska dokumentation. Importören kontrollerar att tillverkaren har genomfört bedömningen av överensstämmelse och upprättat den tekniska dokumentationen, att CE-märkningen och EU-försäkran om överensstämmelse finns på plats och att den nödvändiga användarinformationen följer med produkten. Importören kontrollerar också att produktens identifiering, tillverkarens kontaktuppgifter och slutdatumet för stödperioden finns med.
Verifieringsmönstret följer av artikel 19. Importören ska kunna uppvisa en kopia av EU-försäkran om överensstämmelse i minst tio år efter att produkten släppts ut på marknaden eller under stödperioden, beroende på vilken period som är längst. Importören ska också säkerställa att den tekniska dokumentationen på begäran kan göras tillgänglig för marknadskontrollmyndigheterna.
En uppgift är din att lägga till: importören sätter sitt eget namn, sin postadress och sin digitala kontakt på produkten, förpackningen eller ett medföljande dokument.
Det är en verifieringsakt, inte en tillverkarakt.
Använd CRA-guiden för importörer för hela mottagningskontrollen. Den användbara skillnaden här är smalare: om produkten förblir den utomeuropeiska tillverkarens färdiga produkt verifierar du. Om du gör den till din produkt författar du.
Dokumentationskedjan: författa, verifiera eller spara en kopia
Den här tabellen är arbetsposten. Använd den per produktlinje, inte per leverantör. En leverantör kan förekomma i båda kolumnerna om du köper en modul till en produkt och importerar en färdig produkt från samma företag.
| Underlag | Integrera komponent | Importera färdig produkt | Distributör: oförändrad återförsäljning |
|---|---|---|---|
| Teknisk dokumentation | Författa den färdiga produktens akt | Verifiera att tillverkaren har den | Inte din akt |
| EU-försäkran om överensstämmelse | Upprätta din egen | Spara en kopia | Kontrollera att den finns |
| CE-märkning | Fäst för din produkt | Verifiera att den finns | Kontrollera att den finns |
| Programvaruförteckning eller komponentförteckning | Egen produktförteckning | Begär bevis från leverantören | Hålls oftast inte |
| Uppgift om stödperiod | Fastställ och dokumentera | Verifiera vid köp | Kontrollera att den syns |
| Kontakt för sårbarheter | Publicera produktkontakt | Verifiera att den går att nå | Kontrollera medföljande dokument |
| Sårbarhetsmeddelande från leverantör | Vidarebefordra till komponentens underhållare | Informera tillverkaren | Informera tillverkaren |
| Användarinstruktioner | Tillhandahåll för din produkt | Verifiera språket som medföljer | Kontrollera språket som medföljer |
Kort sagt: samma leverantörsdokument kan spela två roller. För en integratör blir det underlag som indata till en akt för en färdig produkt. För en importör stöder det en verifieringspost före marknadstillträde.
Räkneexempel: samma Bluetooth/Wi-Fi-modul i två CRA-spår
Ta en trådlösmodul. Samma modell. Samma firmware. Samma leverantör.
CRA-arbetet ändras när inköpsmönstret ändras.
Scenario A: EU-tillverkaren av termostater integrerar modulen.
Du bygger en uppkopplad termostat under ditt varumärke. Du köper Bluetooth/Wi-Fi-modulen och bygger in den i ditt kretskort. Modulleverantören ger dig datablad, firmware-version, säkerhetskontakt och uppgift om livscykel.
Du författar ändå termostatens akt. Din akt förklarar hur modulen påverkar parkoppling, exponering mot det lokala nätverket, leverans av uppdateringar, bevakning av sårbarheter och planering av stödperioden. Modulleverantörens underlag ligger i din bevissamling som indata.
Scenario B: EU-importören köper den färdiga termostaten.
Du köper en färdig termostat med ett varumärke utanför EU. Trådlösmodulen sitter redan i enheten. Tillverkaren utanför EU behåller sitt varumärke på kartongen, firmware, appen och försäkran.
Du verifierar tillverkarens dokumentation. Du skriver ingen ny teknisk akt för termostaten. Du sparar importens verifieringspost, kopian av försäkran och leverantörens åtaganden som behövs för att svara på en begäran från marknadskontrollen.
Samma modul ger olika arbete eftersom produkten som släpps ut på marknaden är en annan.
Så läser du leverantörens dokument utan att lita blint på dem
Leverantörens dokument är användbara när de svarar på en fråga om produkten. De är svaga när de bara säger "förenlig" utan spår av produkt, version eller stöd.
Börja med fem kontroller:
| Leverantörsdokument | Vad det bör visa | Så använder du det |
|---|---|---|
| Modulförsäkran eller certifikat | Exakt produkt, modell och firmware-omfattning | Koppla den till komponentversionen i din produktpost |
| Programvaruförteckning eller komponentlista | Programvaru- och firmware-element som du kan bevaka | Mata din produktförteckning och sårbarhetsbevakning |
| Kontakt för sårbarheter | En väg för komponentens sårbarheter | Spara den i produktens sårbarhetsflöde |
| Uppgift om stöd eller livscykel | Hur länge komponenten får rättningar | Jämför den med din produkts stödperiod |
| Process för ändringsmeddelanden | Hur du får veta om ny firmware, nya chip eller nya SDK-versioner | Utlös en granskning av produktakten före lansering eller import |
Kort sagt: dokumentet är bara användbart när det knyts till en namngiven produkt, version och ett beslut. En generisk PDF från leverantören utan artikelnummer, datum eller kontaktväg bör inte bära ett lanseringsbeslut.
För en integratör bör leverantörens paket svara på en fråga: kan den här delen sitta inne i produkten utan att försvaga produktens cybersäkerhet under stödperioden?
För en importör bör leverantörens paket svara på en annan fråga: har tillverkaren utanför EU gjort arbetet med den färdiga produkten, och kan du visa att du kontrollerade det innan produkten släpptes ut på EU-marknaden?
Poängen är inte att "samla fler filer". Poängen är att "avgöra vad varje fil bevisar innan du köper".
Grinden vid inköpsordern
Lägg rollbeslutet i inköpsprocessen. De huvudsakliga CRA-skyldigheterna gäller från den 11 december 2027, och allt du släpper ut på marknaden från och med det datumet behöver de här underlagen på plats. En efterlevnadsgranskning efter att varorna anlänt är sen, dyr och ofta politisk.
Innan inköpsordern skrivs under, ställ de här frågorna:
- Vad köper vi? En komponent, ett kretskort, en SDK, ett molnberoende eller en färdig produkt.
- Vems namn når marknaden? Ditt varumärke, leverantörens varumärke eller båda.
- Ska vi ändra firmware, molnrouting, uppdateringsvägar eller säkerhetsstandarder? Varje ja kräver en rollgranskning.
- Vilka underlag följer med delen? Försäkran, index till teknisk dokumentation, programvaruförteckning, stöddatum, kontakt för sårbarheter och användarinformation.
- Vilka underlag författar vi? Markera dokumentationen för den färdiga produkten, försäkran och underlagen för stödperioden som dina bara när din produktidentitet når marknaden.
- Vilka underlag verifierar vi? Markera leverantörens eller tillverkarens underlag som verifieringsbevis bara när den färdiga produkten förblir under leverantörens identitet.
- Vilken händelse öppnar beslutet igen? Firmware-ändring, stödslut hos leverantören, ommärkning, ny modulrevision, ändrad molnändpunkt eller sårbarhetsmeddelande.
Köparen bör kunna svara på frågorna på en sida. Om det krävs en möteserie är inköpet inte redo för lanseringsplanering.
Vanliga misstag i inköpsledet
De här misstagen dyker upp innan utvecklingsteamet ser en sårbarhet. De börjar i inköp, egen märkning och mottagning.
- "Modulen är CE-märkt, så vår produktakt är klar": modulens märkning täcker inte den färdiga produktens arkitektur, uppdateringsväg, stödperiod eller riskbedömning. Behandla den som indata-dokumentation.
- "Leverantören säger CRA-förenlig, så vi kan importera": ett säljpåstående är ingen verifieringspost. Be om försäkran, index till teknisk dokumentation, uppgift om stödperiod, kontakt för sårbarheter och användarinformation.
- "Vi sätter vårt varumärke på den men kallar oss ändå importör": utsläppande under eget varumärke pekar mot arbete på tillverkarnivå. Använd guiden för white-label och OEM innan annonsen går live.
- "Vi ändrade firmware men behöll leverantörens försäkran": att ändra firmware, molnändpunkt eller uppdateringsväg kan ändra den bedömda produkten. Kör rollkontrollen innan du levererar.
- "Vi bara distribuerar, så ingen behöver kontrollera något": distributörer gör ändå aktsamhetskontroller innan de tillhandahåller produkter. Använd checklistan för distributörer för mottagningsdisken.
Den kortaste säkra regeln: om produkten ändras eller ditt namn blir källan, stanna och kör rollanalysen igen.
Gränsfall som täcks på andra sidor
Använd de här sidorna när verkligheten lämnar komponentvägvalet:
| Gränsfall | Vart du går | Varför |
|---|---|---|
| Du säljer en OEM-produkt under ditt eget namn | Guide för white-label och OEM | Utsläppande under eget varumärke flyttar arbetet till tillverkarens område |
| Du behöver en leverantörsenkät | Frågeblankett för leverantörs due diligence | Den sidan äger varningssignaler, handböcker och klausuler |
| Du säljer bara vidare oförändrade produkter | Checklista för distributörer | Mottagningskontrollen fokuserar på synliga märken och dokument |
| Du behöver hela rollträdet | Vem som omfattas av CRA | Den här sidan ersätter inte rollklassificeringen |
| En juridisk person har flera roller | CRA-guide för flera roller | Staplade roller är ett problem på företagsportföljnivå |
Kort sagt: länka vidare när frågan ändras. Gör inte en sida om komponentinköp till en allmän CRA-guide för roller.
Vilka bevis du bör spara innan produkten släpps på EU-marknaden
Börja med en produktlinje. Koppla sedan underlagen till den produktlinjen, inte till en generisk leverantörsmapp.
Använd den här ordningen:
- Klassificera inköpshandlingen. Skriv
integrerad komponent,import av färdig produkt,produkt med eget varumärkeelleroförändrad återförsäljningbredvid artikelnumret. - Namnge dokumentets ägare. Markera den tekniska dokumentationen som
vår,tillverkarensellerhålls inte. - Koppla leverantörens indata. Spara datablad, programvaruförteckningar, stöddatum, firmware-versioner, kontakter för sårbarheter och försäkran mot produktposten.
- Dokumentera beslutet. Spara datum, granskare och skäl till att underlaget behandlas som författande, verifiering eller aktsamhetsbevis.
- Sätt en granskningsutlösare. Öppna underlaget igen vid ändrad firmware hos leverantören, modulens slutdatum, sårbarhetsmeddelande, ommärkning, ändrad molnändpunkt eller ändrad stödperiod.
Vanliga frågor
Kan ett certifikat från en komponentleverantör täcka min färdiga produkt?
Nej. Ett certifikat eller en försäkran från en komponentleverantör kan stödja akten för din färdiga produkt, men den ersätter den inte. Om du integrerar komponenten i en produkt som säljs under ditt namn behöver du fortfarande egen teknisk dokumentation, riskbedömning, försäkran och grund för CE-märkning. Använd frågeblanketten för leverantörs due diligence för själva leverantörsgranskningen.
Gör en Bluetooth- eller Wi-Fi-modul oss till tillverkare?
Modulen ensam avgör inte din roll. Det gör din inköpshandling. Om du integrerar modulen i en produkt som säljs under ditt namn är du i tillverkarspåret för den färdiga produkten. Om du importerar en färdig produkt med ett varumärke utanför EU som redan innehåller modulen, använd importörens kontroller.
Kan en importör förlita sig på den tekniska akten från en tillverkare utanför EU?
Importören verifierar att tillverkarens tekniska dokumentation har upprättats och på begäran kan göras tillgänglig för myndigheterna. Importören författar normalt inte den akten. Importören bör spara kopian av försäkran, verifieringsposten och tillverkarens skriftliga åtagande att ta fram det underliggande underlaget. Hela importörens arbetsflöde finns i CRA-guiden för importörer.
Vad ändras om vi sätter vårt eget varumärke på enheten?
Utsläppande under eget varumärke ändrar analysen från första försäljningen. Om produkten når marknaden under ditt namn eller varumärke bör du behandla linjen som arbete på tillverkarnivå. Det omfattar teknisk dokumentation, bedömning av överensstämmelse, försäkran, CE-märkning, sårbarhetshantering och underlag för stödperioden. Guiden för white-label och OEM går igenom det här mönstret på djupet.
Vad gäller om vi bara ändrar firmware-inställningar eller molnändpunkter?
Små ändringar kan ändå spela roll om de påverkar produktens cybersäkerhet eller avsedda ändamål. En firmware-avbildning, ett standardval för autentisering, en uppdateringskanal eller en molnändpunkt kan ändra den bedömda produkten. CRA kallar en ändring som påverkar överensstämmelsen med de väsentliga cybersäkerhetskraven, eller som ändrar det bedömda avsedda ändamålet, för en väsentlig ändring. Fortsätt inte använda leverantörens försäkran utan en rollgranskning. Börja med CRA-beslutsträdet för roller.
Bör vi begära en programvaruförteckning när vi köper en modul?
Ja, när modulen innehåller programvara eller firmware som kan påverka produktens cybersäkerhet. Programvaruförteckningen eller komponentförteckningen hjälper dig att bevaka sårbarheter under stödperioden. Om leverantören inte kan lämna någon, notera luckan och avgör om ett annat underlag kan ge tillräcklig insyn. SBOM-guiden förklarar dokumentationsvinkeln i CRA.
Behöver distributörer en teknisk akt?
Nej, inte för oförändrad återförsäljning. En distributör gör aktsamhetskontroller: CE-märkning, nödvändiga dokument, identifiering av produkt och aktör, användarinformation och kända tecken på bristande överensstämmelse. Om distributören ändrar produkten eller säljer den under eget namn ändras rollen. Använd checklistan för distributörer för mottagningsflödet.
CRA Evidence kan hålla ordning på leverantörs- och komponentunderlag, programvaruförteckningar, sårbarhetsrouting, bevis för stödperioden och importörens verifieringsposter i en gemensam arbetsyta för leveranskedjan. Produktteamet äger fortfarande beslutet. Plattformen håller underlaget sökbart.
Den här artikeln är enbart avsedd som information och utgör inte juridisk rådgivning. För specifik efterlevnadsvägledning bör du rådfråga en kvalificerad jurist.