Vad är harmoniserade CRA-standarder? Status och uppföljning

Harmoniserade standarder är de tekniska specifikationer som omvandlar Cyber Resilience Act:s breda krav i Bilaga I till konkreta, testbara bestämmelser. Den här sidan förklarar vad de är och spårar varje utkast under Europeiska kommissionens standardiseringsbegäran M/606: produktkategorin, det organ som tar fram det, dess aktuella status och en länk till varje offentligt utkast.

Sammanfattning

  • Ingen CRA-harmoniserad standard är ännu publicerad i Europeiska unionens officiella tidning (per den 13 augusti 2026), så presumtionen om överensstämmelse enligt Artikel 27 är inte tillgänglig för någon produktkategori.
  • Per den 13 augusti 2026 är samtliga 17 ETSI-utkast i offentlig remiss. Varje EN 304 6xx-utkast är fritt att läsa och öppet för kommentarer via ditt nationella standardiseringsorgan, fram till någon gång mellan mitten av september och mitten av november 2026 beroende på vertikal. Flera CEN-standarder (den horisontella terminologidelen EN 40000, principdelen och sårbarhetshanteringsdelen, plus standarderna för säkra element EN 50764/50765/50766 och prEN 18330) har avslutat sin egen remiss och är under godkännande.
  • Resten ligger tidigare: OT-profilerna i EN 50770, delen med generiska säkerhetskrav i EN 40000, EN 50767 och det onumrerade arbetet med identitet och kritisk hårdvara i CEN/TC 224 är fortfarande i fasen före remiss.
  • Du behöver inte vänta. Läs det utkast som matchar din produkt för att förutse kraven och bygg det bevis enligt Bilaga I som CRA kräver oavsett vilken standard som gäller.
0
Publicerade i EUT
ingen presumtion om överensstämmelse ännu
17
ETSI-utkast i remiss
EN 304 6xx öppna för kommentarer nu
35
Spårade utkaststandarder
ETSI och CEN/CENELEC under M/606
11 dec 2027
CRA-kraven börjar gälla
med eller utan en publicerad standard

Vad en harmoniserad standard är

Cyber Resilience Act anger sina väsentliga säkerhetskrav i breda juridiska termer. En harmoniserad standard är en teknisk specifikation, framtagen av en europeisk standardiseringsorganisation på Europeiska kommissionens begäran, som omvandlar de kraven till konkreta, testbara bestämmelser.

En harmoniserad standard får rättslig verkan först när kommissionen publicerar dess hänvisning i Europeiska unionens officiella tidning (EUT). Från den tidpunkten presumeras en produkt som överensstämmer med standarden uppfylla de krav som standarden täcker. I praktiken gör det två saker:

  • det ger tillverkare ett erkänt, granskningsbart sätt att visa överensstämmelse, och
  • för viktiga produkter i klass I låter en tillämpad publicerad harmoniserad standard tillverkaren självbedöma genom intern kontroll i stället för att anlita ett anmält organ. Den tar inte bort den tredjepartsbedömning som klass II- och kritiska produkter behöver, och vanliga produkter utanför dessa nivåer kan redan självbedöma på egen hand.

Harmoniserade standarder är en av tre vägar till den presumtionen. Ett certifikat under en europeisk ordning för cybersäkerhetscertifiering är en annan, enligt artikel 27.8, men inget system är ännu erkänt för CRA.

Status, per den 13 augusti 2026: ingen CRA-harmoniserad standard har ännu godkänts eller fått sin hänvisning publicerad i Europeiska unionens officiella tidning. Samtliga 17 produktspecifika ETSI-utkast är i offentlig remiss, vilket är den första fasen i godkännandeproceduren, inte slutet på den. Varje standard i tabellerna nedan är fortfarande ett utkast, så presumtionen om överensstämmelse är inte tillgänglig för någon produktkategori. Godkännande (ratificering som en EN) och den separata hänvisningen i Europeiska unionens officiella tidning är två senare milstolpar, och inget har nått någon av dem. De första standarderna väntas levereras under andra halvåret 2026, med hänvisning att följa. Använd utkasten för att förutse kraven, inte som en färdig grund för överensstämmelse.

Horisontella och vertikala standarder

Kommissionen tillämpar ett tvådelat upplägg, så varje utkaststandard tillhör en av två typer:

  • Horisontella standarder fastställer ett gemensamt ramverk, metodik och taxonomi och gäller varje produkt med digitala element.
  • Vertikala standarder (även kallade produktspecifika) täcker de specifika riskerna för en produkttyp, till exempel routrar eller antivirusprogram.

De tre standardtyperna och deras deadlinar

Standardiseringsbegäran M/606 delar in arbetet i tre typer. Deadlinarna i tabellen är leveransdeadlinar: det datum då respektive standardiseringsorganisation måste lämna in sin standard till kommissionen. De är inte publiceringsdatum. En standard ger presumtionen om överensstämmelse enligt Artikel 27 först när dess hänvisning syns i officiella tidningen, vilket sker efter leveransen enligt en tidsplan som kommissionen ännu inte har fastställt.

TypGruppStandardÄmneLeveransdeadline
ARamverkEN 40000-1-2Principer för cyberresiliens30 augusti 2026
BProduktagnostiskEN 40000-1-4
EN 40000-1-3
Generiska säkerhetskrav
Sårbarhetshantering
30 oktober 2027
30 augusti 2026
CProduktspecifikEN 304 6xx, EN 50770, EN 5076x, EN 18330En per produktkategori (ETSI:s vertikaler samt CEN:s arbete med operativ teknik och säkra element)30 oktober 2026

Några saker som tabellen inte redovisar explicit:

  • Typ A, ramverk: den övergripande Bilaga I-principen är "Produkter med digitala element ska utformas, utvecklas och produceras på ett sådant sätt att de säkerställer en lämplig cybersäkerhetsnivå baserat på riskerna."
  • Typ B, sårbarhetshantering: bygger på befintligt ISO/IEC-arbete och täcker hela processen, från upptäckt och prioritering till åtgärd.
  • Typ C, produktspecifik: måste stämma överens med Typ A och Typ B och gäller både viktiga och kritiska produktkategorier.

Typ A och Typ B är den horisontella EN 40000-serien. Typ C är varje produktstandard i de nivåindelade tabellerna nedan.

Hur standarderna tas fram

Kommissionen bad CEN, CENELEC och ETSI att ta fram dessa standarder genom standardiseringsbegäran M/606, utfärdad genom kommissionens genomförandebeslut C(2025) 618 final (3 februari 2025):

Ett utkast rör sig genom arbetsgruppsversioner och en offentlig CEN-remiss (för ETSI en öppen remiss och en godkännandeomröstning), därefter ratificering som en EN. CEN-CENELEC kan hoppa över en separat formell omröstning och publicera direkt efter en positiv remiss. Ratificering är ändå inte mållinjen: kommissionen måste sedan hänvisa till referensen i Europeiska unionens officiella tidning, och bara den hänvisningen utlöser presumtionen om överensstämmelse. Den 13 augusti 2026 var samtliga 17 produktspecifika ETSI-utkast offentliga och i remiss. Ingen standard på denna sida är ratificerad eller hänvisad i Europeiska unionens officiella tidning. Kommissionen har inte bekräftat någon tidsplan för sådana hänvisningar.

Hur du läser statusen

Status Innebörd
Under utveckling Arbetsobjektet är aktivt, inget offentligt utkast har bekräftats i våra källor.
Offentlig remiss Utkastet är i den första fasen av ETSI:s godkännandeprocedur. PDF:en är fri att läsa (länkad i tabellen), och de nationella standardiseringsorganen samlar in kommentarer på den fram till mellan mitten av september och mitten av november 2026. Det är inte godkänt.
Remiss avslutad Utkastet har gått igenom sin offentliga CEN-remiss (en kommenterings- och omröstningsrunda) och färdigställs för godkännande. Texten är inte fri: en utkastkopia kan vanligen köpas från ett nationellt standardiseringsorgan som DIN, men det finns ingen fri offentlig PDF, vilket är skälet till att dessa rader visar "n/a" för utkastet.
Godkänd (EN ratificerad) Antagen som en EN av CEN-CENELEC eller ETSI, men ännu inte hänvisad i Europeiska unionens officiella tidning, så ingen presumtion om överensstämmelse ännu.
Publicerad i EUT Hänvisning i Europeiska unionens officiella tidning, presumtionen om överensstämmelse gäller.

Tabellerna nedan är grupperade efter CRA-överensstämmelsenivå. Horisontella standarder gäller varje produkt. De vertikala (produktspecifika) standarderna delas upp i Viktiga klass I, Viktiga klass II och Kritiska, eftersom nivån avgör överensstämmelsevägen. Standardreferensen visar vem som tar fram den: EN 304 6xx = ETSI; EN 40000 = CEN-CLC/JTC 13; EN 50770 = CLC/TC 65X OT-profiler som löper parallellt med ETSI-standarderna för samma funktioner; EN 5076x = CLC/TC 47X; EN 18330 = CEN/TC 224.

Ingen standard har nått "Godkänd (EN ratificerad)" eller "Publicerad i EUT". Statusen speglar det senaste offentliga underlaget per det datum som anges högst upp på den här sidan.

Horisontella standarder: EN 40000-serien

EN 40000-serien, framtagen av CEN-CLC/JTC 13, gäller varje produkt med digitala element, utöver eventuell vertikal (produktspecifik) standard i avsnitten nedan.

M/606 Standard Ämne Status
n/a EN 40000-1-1 Vokabulär och terminologi Remiss avslutad
1 EN 40000-1-2 Principer för cyberresiliens Remiss avslutad
2-14 EN 40000-1-4 Generiska säkerhetskrav Under utveckling
15 EN 40000-1-3 Sårbarhetshantering Remiss avslutad

Viktiga produkter: klass I

Dessa täcker kategorierna i Bilaga III klass I. En tillämpad publicerad harmoniserad standard låter en tillverkare i klass I självbedöma genom intern kontroll. Utan en sådan måste överensstämmelse visas på annat sätt.

M/606 Standard Produktkategori Status Senaste offentliga utkast
16 Referens ännu inte tilldelad Identitetshantering, hantering av privilegierad åtkomst, autentiseringsläsare Under utveckling n/a
17a/b EN 304 617 Inbäddade och fristående webbläsare Offentlig remiss V1.0.0 · aug 2026
18 EN 304 618 Lösenordshanterare Offentlig remiss V0.2.2 · jun 2026
19 EN 304 619 Antivirus / antimalware Offentlig remiss V1.0.0 · jul 2026
20a EN 304 620 Virtuella privata nätverk (VPN) Offentlig remiss V1.0.0 · aug 2026
20b prEN 50770-4 OT-VPN Under utveckling n/a
21a EN 304 621 Nätverkshanteringssystem Offentlig remiss V1.0.5 · aug 2026
21b prEN 50770-2 OT-nätverkshanteringssystem Under utveckling n/a
22a EN 304 622 SIEM Offentlig remiss V1.0.0 · aug 2026
22b prEN 50770-6 OT-SIEM Under utveckling n/a
23 EN 304 623 Starthanterare Offentlig remiss V0.1.3 · jun 2026
24 EN 304 624 PKI / programvara för certifikatutfärdande Offentlig remiss V1.0.0 · aug 2026
25a EN 304 625 Fysiska och virtuella nätverksgränssnitt Offentlig remiss V1.0.0 · aug 2026
25b prEN 50770-3 OT fysiska och virtuella nätverksgränssnitt Under utveckling n/a
26 EN 304 626 Operativsystem Offentlig remiss V1.0.1 · aug 2026
27a EN 304 627 Routrar, modem, switchar Offentlig remiss V1.0.1 · jul 2026
27b prEN 50770-5 OT routrar, modem, switchar Under utveckling n/a
28-29 EN 50765 Mikroprocessorer och mikrokontroller med säkerhetsfunktioner Remiss avslutad n/a
30 EN 50767 ASIC och FPGA med säkerhetsfunktioner Under utveckling n/a
31 EN 304 631 Virtuella assistenter för smarta hem Offentlig remiss V1.0.0 · jul 2026
32 EN 304 632 Smarta hem-produkter med säkerhetsfunktioner (t.ex. övervakningskameror) Offentlig remiss V1.0.0 · jul 2026
33 EN 304 633 Internetanslutna leksaker Offentlig remiss V1.0.0 · jul 2026
34 EN 304 634 Personliga bärbara enheter Offentlig remiss V1.0.0 · jul 2026

Viktiga produkter: klass II

Klass II-produkter behöver alltid tredjepartsbedömning (anmält organ). En harmoniserad standard låser inte upp självbedömning för dem.

M/606 Standard Produktkategori Status Senaste offentliga utkast
35 EN 304 635 Hypervisorer och container-körtidssystem Offentlig remiss V1.0.1 · jun 2026
36a EN 304 636 Brandväggar / IDS / IPS Offentlig remiss V1.0.0 · jul 2026
36b prEN 50770-1 OT-brandväggar / IDS / IPS Under utveckling n/a
37-38 EN 50766 Manipuleringssäkra mikroprocessorer och mikrokontroller Remiss avslutad n/a

Kritiska produkter

Kritiska produkter (Bilaga IV) måste använda ett europeiskt cybersäkerhetscertifieringssystem där ett sådant är obligatoriskt, annars samma tredjepartsvägar som klass II. En harmoniserad standard tar inte bort det kravet. Post 39, 40 och 41 tas fram i en begränsad miljö eftersom de täcker känsliga kritiska produkter. Det är skälet till att deras utkast inte är offentliga.

M/606 Standard Produktkategori Status
39 Referens ännu inte tilldelad Hårdvaruenheter med säkerhetsboxar Under utveckling
40 Referens ännu inte tilldelad Gateways för smarta mätare (CEN-CLC/JTC 13 WG 6) Under utveckling
41a EN 50764 Plattformar för smartkort och säkra element Remiss avslutad
41b EN 18330 / prEN 18330 Smartkort och säkra element, applikationslager Remiss avslutad

Vanliga frågor

Gäller någon CRA-harmoniserad standard ännu?

Nej. Per den 13 augusti 2026 har ingen CRA-harmoniserad standard godkänts (ratificerats som en EN) eller fått sin hänvisning publicerad i Europeiska unionens officiella tidning, så presumtionen om överensstämmelse enligt Artikel 27 är inte tillgänglig för någon produktkategori. Varje standard som listas här är fortfarande ett utkast. Samtliga 17 av ETSI:s EN 304 6xx-produktutkast är i offentlig remiss, och de horisontella EN 40000-utkasten har avslutat sin egen remiss, så de har kommit längst. Offentlig remiss är den första fasen av godkännandet, inte slutet på det, och hänvisningen i Europeiska unionens officiella tidning är ett separat steg efter det. De första standarderna väntas levereras under andra halvåret 2026, med hänvisning att följa ett datum som kommissionen ännu inte har bekräftat.

Måste jag vänta på en harmoniserad standard för att följa CRA?

Nej. En harmoniserad standard är en väg att visa överensstämmelse, inte den enda. CRA-skyldigheterna gäller enligt förordningens egen tidslinje oavsett om en standard finns eller inte. Du kan uppfylla de väsentliga kraven i Bilaga I direkt och redovisa hur i din tekniska dokumentation. En publicerad standard ger helt enkelt ett erkänt, granskningsbart sätt att visa överensstämmelse med de krav den täcker, och för viktiga klass I-produkter öppnar den självbedömningsvägen med intern kontroll.

Vad ger "presumtion om överensstämmelse" mig egentligen?

Enligt Artikel 27 presumeras en produkt som överensstämmer med en harmoniserad standard vars hänvisning är publicerad i Europeiska unionens officiella tidning uppfylla de krav i Bilaga I som standarden täcker. I praktiken ger det dig en försvarbar, erkänd grund för ditt påstående om överensstämmelse, och för viktiga klass I-produkter låter det dig självbedöma genom intern kontroll i stället för att anlita ett anmält organ. Det ändrar inte den tredjepartsbedömning som klass II- och kritiska produkter kräver enligt Artikel 32.

Var kan jag läsa utkasten till standarderna?

Det beror på vem som tar fram den. ETSI:s EN 304 6xx-utkast publiceras kostnadsfritt i ETSI:s öppna remissmapp CYBER-EUSR, länkade per standard i tabellerna ovan. CEN/CENELEC-utkasten (EN 40000, EN 50770, EN 5076x och arbetet i CEN/TC 224) är annorlunda: det finns ingen fri offentlig mapp. Du kan se att ett utkast finns och köpa en kopia från ett nationellt standardiseringsorgan (DIN, NEN, AFNOR, BSI och så vidare), men texten publiceras inte kostnadsfritt, och när ett utkasts offentliga remiss avslutas upphör även den fria kommentaråtkomsten. Det är skälet till att dessa rader visar "n/a" för det senaste offentliga utkastet.

Kan jag förlita mig på ett utkast som är i offentlig remiss?

Använd det för att förutse kraven, inte som en färdig rättslig grund. Ett utkast i offentlig remiss kommenteras just för att det ska kunna ändras, och det kan ändras igen under resten av godkännandeprocessen eller kommissionens bedömning. Presumtionen om överensstämmelse gäller inte förrän hänvisningen syns i Europeiska unionens officiella tidning. Att läsa det nu är ändå det snabbaste sättet att förbereda dig.

Kan jag kommentera utkaststandarderna?

Ja, fram till dess att remissen stänger, någon gång mellan mitten av september och mitten av november 2026 beroende på vertikal. Skicka kommentarer via ditt nationella standardiseringsorgan (SIS, DIN, AFNOR, UNE, NEN och övriga), som sätter sitt eget svarsdatum veckor före ETSI:s. ETSI tar också emot kommentarer direkt, men säger att kommentarer som skickats den vägen sedan den 16 april 2026 kanske bara når en framtida revidering om du inte även skickar in dem via ditt nationella organ.

Vad är skillnaden mellan EN 304 6xx- och EN 40000-standarderna?

EN 304 6xx-standarderna, framtagna av ETSI, är produktspecifika: var och en riktar in sig på en kategori som webbläsare, operativsystem eller routrar. EN 40000-serien, framtagen av CEN-CLC/JTC 13, är horisontell: den anger principer, generiska säkerhetskrav och regler för sårbarhetshantering som gäller över kategorier. En enskild produkt kan behöva läsa både en horisontell standard och den för sin kategori.

Täcker någon av dessa standarder kritiska produkter, inte bara viktiga?

Ja. De flesta av de spårade standarderna täcker viktiga produkter, men några täcker kritiska: plattformsstandarden för säkra element (EN 50764), plus arbetet med hårdvaruenheter med säkerhetsboxar, gateways för smarta mätare och smartkort. Kritiska produkter måste använda ett europeiskt cybersäkerhetscertifieringssystem där ett sådant är obligatoriskt, annars samma tredjepartsvägar som klass II-produkter. Avsnittet om kritiska produkter flaggar dem separat. En harmoniserad standard låter inte en kritisk produkt hoppa över den bedömningen så som den kan för en viktig klass I-produkt.

När publiceras standarderna i Europeiska unionens officiella tidning?

Det finns inget bekräftat publiceringsdatum för någon CRA-harmoniserad standard. ETSI:s EN 304 6xx-utkast har kommit närmast: deras offentliga remiss stänger mellan mitten av september och mitten av november 2026 beroende på vertikal, och godkännandet och kommissionens bedömning följer efter det innan en hänvisning kan ges. Behandla statuskolumnen här som det aktuella läget och kontrollera standardiseringsorganens spårare som länkas ovan för ändringar.

Förbered dig innan en standard publiceras

  1. Bekräfta din produktkategori och överensstämmelseväg i produktklassificering, som avgör om en publicerad standard skulle låta dig självbedöma.
  2. Hitta det utkast som matchar din kategori i tabellerna ovan och läs det för att förutse de konkreta bestämmelserna.
  3. Om det utkastet är relevant för din produkt, skicka kommentarer via ditt nationella standardiseringsorgan medan remissen är öppen. Dess interna svarsdatum ligger före ETSI:s.
  4. Bygg den tekniska dokumentation som visar överensstämmelse med Bilaga I direkt, så att du inte är beroende av att en standard publiceras.
  5. Ta fram och underhåll en SBOM och en dokumenterad riskbedömning, som varje kategori kommer att kräva.
  6. Etablera din process för sårbarhetshantering och rapportering, som krävs oavsett vilken standard som gäller.
  7. Kontrollera den här spåraren och standardiseringsorganens spårare igen för statusändringar. Den första hänvisningen i Europeiska unionens officiella tidning är det som låser upp presumtionen om överensstämmelse.