Ud fra jeres svar er I omfattet af dette regelsæt.
IT-virksomhed og softwarehus
Virksomhed der udvikler, sælger eller driver software og digitale tjenester.
Det her er et udgangspunkt
Vi har antaget, at I sælger hardware eller software i EU, og at I behandler personoplysninger — både om ansatte og om kunders brugere. Vi har IKKE antaget, om I er fabrikant, importør eller distributør efter cyberresiliensforordningen, eller om I bruger AI. Begge dele afgør væsentlige pligter, og begge dele kan vi ikke udlede af, at I laver software.
Gælder jer (7)
Cyberresiliensforordningen (CRA)
Niveau 3I er omfattet. Vi mangler enkelte svar for at kunne sige præcis hvilke dele der gælder jer.
11. december 2027 ikrafttraeden 11. december 2027 — Forordningen finder anvendelse som udgangspunkt — herunder de materielle cybersikkerhedskrav
Vi laver ikke dokumentet her: Vi producerer endnu ikke et dokument til cyberresiliensforordningen. Kravene til teknisk dokumentation og overensstemmelseserklæring ligger i forordningens bilag, og de finder først anvendelse 11. december 2027. Vi har ikke gennemgået dem, og et dokument bygget på en overfladisk læsning ville være værre end intet — det ville give indtryk af at spørgsmålet var afklaret. Det vi kan i dag, er at holde jer opdateret på datoerne og på hvem der er omfattet. Den nærmeste dato er 11. september 2026, hvor indberetningspligten ved aktivt udnyttede sårbarheder træder i kraft, og den kræver ikke et dokument fra os — den kræver at I ved at pligten findes.
Ud fra jeres svar er I omfattet af dette regelsæt.
I er omfattet. Vi mangler enkelte svar for at kunne sige præcis hvilke dele der gælder jer.
Ud fra jeres svar er I omfattet af dette regelsæt.
Ud fra jeres svar er I omfattet af dette regelsæt.
Bruger I databehandlere, får beskrivelsen en dobbelt rolle. Dels skal I selv kunne påvise jeres egne foranstaltninger efter artikel 24. Dels skal I efter artikel 28 sikre, at databehandleren giver tilstrækkelige garantier — og databehandlerens beskrivelse af foranstaltninger efter artikel 32 er netop det bilag, en databehandleraftale beder om. Er I selv databehandler for andre, er det jeres beskrivelse, kunderne vil bede om, og den bliver dermed et salgsdokument såvel som et compliancedokument.
Mangler stadig svar (40)
Branchen har afgjort 19 af 59 regelsæt. Resten afhænger af forhold, en branche ikke kan afsløre — først og fremmest hvor mange I er, og hvad I konkret sælger. Vi begynder med disse:
- Hvor mange ansatte er I?
- Bruger I AI-systemer i virksomheden?
- Har I mindst én ansat?
- Ejer eller bruger I tekniske hjælpemidler, som andre end jeres egne ansatte arbejder med?
- Har I pligt til at aflægge en årsrapport?
- Er virksomheden et anpartsselskab, aktieselskab eller partnerselskab?
… og 19 mere.
Kan vi udelukke (12)
Ud fra branchens antagelser gælder disse regelsæt ikke jer. Begrundelsen står ved hver.
- Byggepladsens sikkerhedsdokumenter — PSS og journal — Ud fra jeres svar er I ikke omfattet af dette regelsæt.
- Byggevareforordningen — ydeevnedeklaration og overgangen fra 305/2011 — Ud fra jeres svar er I ikke omfattet af dette regelsæt.
- Due diligence-ordning efter skovrydningsforordningen (EUDR) — Ud fra jeres svar er I ikke omfattet af dette regelsæt.
- Egenkontrol efter HACCP-principperne — Ud fra jeres svar er I ikke omfattet af dette regelsæt.
- EU-overensstemmelseserklæring og inkorporeringserklæring for maskiner — Ud fra jeres svar er I ikke omfattet af dette regelsæt.
- Fortegnelse og procedure for sikkerhedsdatablade — Ud fra jeres svar er I ikke omfattet af dette regelsæt.
- Kemisk risikovurdering og stoffortegnelse — Ud fra jeres svar er I ikke omfattet af dette regelsæt.
- Legetøjssikkerhed — overensstemmelseserklæring og kontroldokumentation — Ud fra jeres svar er I ikke omfattet af dette regelsæt.
- Risikovurdering og politik efter hvidvaskloven — Ud fra jeres svar er I ikke omfattet af dette regelsæt.
- Udvidet producentansvar for engangsplastprodukter — Ud fra jeres svar er I ikke omfattet af dette regelsæt.
- Udvidet producentansvar for fiskeredskaber med plast — Ud fra jeres svar er I ikke omfattet af dette regelsæt.
- Udvidet producentansvar for tekstiler — Ud fra jeres svar er I ikke omfattet af dette regelsæt.
Hvornår antagelserne ikke holder
Behandler I personoplysninger på kunders vegne, er I databehandler og ikke dataansvarlig — det ændrer hvilke dokumenter I skal have. Leverer I til virksomheder i NIS2-sektorerne, kan I blive mødt med krav gennem kontrakten, selvom I ikke selv er omfattet.