Cyberresiliensforordningen (CRA)
Krav til cybersikkerhed i produkter med digitale elementer — hardware og software der sælges i EU. Forordningen finder anvendelse fra 11. december 2027, men fabrikantens indberetningspligt ved aktivt udnyttede sårbarheder gælder allerede fra 11. september 2026.
Hvem er omfattet
Det afhænger af hvad I laver, sælger og importerer. Tjekket stiller nogle få spørgsmål og svarer for dette og de øvrige regelsæt på én gang.
Tjek om det gælder jer GRATIS · INGEN LOGIN
Om et konkret produkt er et »produkt med digitale elementer«, og om I er fabrikant efter forordningen, er afgørende for hvilke frister der gælder jer. Vi har ikke gennemgået forordningens definitioner og afgrænsninger, og vi afgør det derfor ikke for jer. Spørgsmålet bør stilles til den myndighed der udpeges som markedsovervågningsmyndighed, eller til en rådgiver med produktretlig erfaring.
Datoer
Allerede indtrådt:
Hvad der kræves
Vi producerer endnu ikke et dokument til cyberresiliensforordningen. Kravene til teknisk dokumentation og overensstemmelseserklæring ligger i forordningens bilag, og de finder først anvendelse 11. december 2027. Vi har ikke gennemgået dem, og et dokument bygget på en overfladisk læsning ville være værre end intet — det ville give indtryk af at spørgsmålet var afklaret. Det vi kan i dag, er at holde jer opdateret på datoerne og på hvem der er omfattet. Den nærmeste dato er 11. september 2026, hvor indberetningspligten ved aktivt udnyttede sårbarheder træder i kraft, og den kræver ikke et dokument fra os — den kræver at I ved at pligten findes.
Retsgrundlag
Cyberresiliensforordningen stiller cybersikkerhedskrav til produkter med digitale elementer. Den er vedtaget, men indfases ad tre omgange.
⚠️ Dette modul dækker datoer og anvendelsesområde — ikke kravenes indhold. Vi har verificeret ikrafttrædelsesbestemmelsen ordret. Forordningens materielle krav i kapitel II og bilag I har vi ikke gennemgået, og artikel 14 gengiver vi efter sin overskrift og efter betragtning 120, ikke efter sin egen ordlyd. Det står også i modulets verifikationsfelt.
Datoerne
1. Denne forordning træder i kraft på tyvendedagen efter offentliggørelsen i Den Europæiske Unions Tidende.
2. Denne forordning finder anvendelse fra den 11. december 2027.
Artikel 14 finder dog anvendelse fra den 11. september 2026, og kapitel IV (artikel 35 til 51) finder anvendelse fra den 11. juni 2026.
Forordning (EU) 2024/2847.
Det giver tre datoer, og den vigtigste for en almindelig virksomhed er ikke den sidste:
- 11. juni 2026 — kapitel IV om bemyndigede organer. Passeret. Rammer
overensstemmelsesvurderingsorganer, ikke almindelige fabrikanter.
- 11. september 2026 — artikel 14 om fabrikantens indberetningsforpligtelser.
Det er den nærmeste dato, og den kommer mere end et år før resten.
- 11. december 2027 — forordningen i øvrigt.
Fristen på 24 timer
Indberetningspligten har en meget kort frist. Den er ikke citeret fra artikel 14 her, men fremgår af betragtning 120:
Eftersom administrative bøder ikke finder anvendelse på mikrovirksomheder eller små virksomheder for manglende overholdelse af fristen på 24 timer for tidlig varsling om aktivt udnyttede sårbarheder eller alvorlige hændelser, der har indvirkning på sikkerheden af produktet med digitale elementer, eller på open source software-forvaltere for overtrædelse af denne forordning […] bør medlemsstaterne ikke pålægge disse enheder andre former for bøder.
Betragtning 120.
Der er to ting at hente her, og de trækker hver sin vej.
Fristen er 24 timer. Det er en varsling, ikke en løsning — men et døgn forudsætter, at nogen overhovedet opdager forholdet.
Mikro- og småvirksomheder kan ikke få bøde for at overskride netop den frist. Fritagelsen angår bøden, ikke pligten, og den angår kun 24-timersfristen. Bemærk desuden at dette står i en betragtning. Betragtninger fortolker retsakten; de forpligter ikke selvstændigt. Hvordan det udmøntes i artiklerne, har vi ikke gennemgået.
Hvem det gælder
Fabrikanter, importører og distributører af produkter med digitale elementer der bringes i omsætning i EU. Indberetningspligten i artikel 14 påhviler fabrikanten.
Vi gengiver ikke forordningens definition af »produkt med digitale elementer«, fordi vi ikke har gennemgået artikel 3. Afgrænsningen er bredere end »IT-produkter« og fanger fysiske produkter med netværksforbindelse — men den præcise grænse skal læses i forordningen.
Hvad dette modul producerer
Ingenting. Se ikkeGeneratorFordi i modul.json.
Det er et bevidst valg. Kravene til teknisk dokumentation og overensstemmelseserklæring finder først anvendelse i december 2027, og vi har ikke gennemgået dem. Et dokument bygget på en overfladisk læsning ville være værre end intet — det ville give indtryk af, at spørgsmålet var afklaret.
Det modulet gør, er at holde jer på datoerne. Den nærmeste er 11. september 2026, og den kræver ikke et dokument fra os. Den kræver at I ved, at pligten findes.
Tilsyn og sanktioner
Hvem fører tilsyn
Det ved vi ikke, og vi gætter ikke.
Vi har ikke efterprøvet, hvilken dansk myndighed der udpeges som markedsovervågningsmyndighed efter cyberresiliensforordningen. Center for Cybersikkerhed er anført i modulets tilsynsfelt, fordi centret er national cybersikkerhedsmyndighed i øvrigt. Det er en formodning, og feltet står med udpegningVerificeret: false.
Der er en god grund til at svaret ikke er klart endnu: forordningen finder anvendelse fra december 2027, og den danske udpegning kan ligge senere.
Hvad tilsynet kigger efter
Der foreligger ingen dansk tilsynspraksis, og forordningen finder ikke anvendelse endnu. Vi angiver derfor ingenting.
Sanktioner
Forordningen forudsætter administrative bøder, jf. betragtning 120, som også omtaler kumulation på tværs af medlemsstater og proportionalitet. Vi har ikke gennemgået sanktionsartiklerne og angiver derfor ingen beløb.
Det ene vi kan sige med kilde, er fritagelsen: administrative bøder finder ikke anvendelse på mikrovirksomheder eller små virksomheder for manglende overholdelse af 24-timersfristen, og medlemsstaterne bør ikke pålægge dem andre former for bøder herfor. Se lovtekst.md — det står i en betragtning, ikke i en artikel.
Hvad der ikke er afklaret
Dette er det modul med flest åbne punkter, og det er derfor det er et niveau 3-modul.
- Den danske markedsovervågningsmyndighed. Ikke efterprøvet.
- Artikel 14's egen ordlyd. Vi har overskriften og betragtning 120, ikke
artiklen. Det bør lukkes før 11. september 2026.
- Definitionen af »produkt med digitale elementer«. Artikel 3 er ikke
gennemgået. Afgrænsningen afgør hvem der er omfattet.
- De materielle krav i kapitel II og bilag I. Ikke gennemgået.
- Sanktionsartiklerne. Ikke gennemgået.
- Forholdet til NIS2. Begge regelsæt handler om cybersikkerhed, men de
rammer forskellige ting — NIS2 organisationer, cyberresiliensforordningen produkter. Samspillet er ikke gennemgået.
Hjælp og typiske fejl
Typiske fejl
Man ser kun december 2027. Det er den dato der nævnes i omtaler af forordningen. Men fabrikanters indberetningspligt gælder fra 11. september 2026 — mere end et år før.
Man tror det kun gælder softwarevirksomheder. Forordningen dækker »produkter med digitale elementer«, og det fanger fysiske produkter med software eller netværksforbindelse.
Man regner med at være undtaget som lille virksomhed. Fritagelsen i betragtning 120 angår bøden for 24-timersfristen — ikke pligten, og ikke forordningens øvrige krav.
Man venter på en dansk lov. Forordningen gælder umiddelbart i hver medlemsstat. Der kommer ikke en dansk lov der udskyder den.
Spørgsmål og svar
Hvorfor laver I ikke et dokument til det her? Fordi vi ikke har gennemgået kravene, og fordi de først finder anvendelse i december 2027. Et dokument bygget på en overfladisk læsning ville give indtryk af, at spørgsmålet var afklaret. Det er det ikke — hverken hos os eller i Danmark.
Hvad skal vi så gøre inden 11. september 2026? Vide at pligten findes, og have en måde at opdage og modtage meldinger om sårbarheder på. Vi kan ikke sige hvad der er tilstrækkeligt, fordi vi ikke har læst artikel 14's ordlyd. Det står åbent i myndighed.md.
Vi bruger open source i vores produkt. Ændrer det noget? Forordningen omtaler open source software-forvaltere særskilt i betragtning 120 om bøder. Hvordan open source behandles i øvrigt, har vi ikke gennemgået.
Er det ikke bare NIS2 igen? Nej. NIS2 stiller krav til organisationers sikkerhed; cyberresiliensforordningen stiller krav til produkter. En virksomhed kan være omfattet af begge, af den ene, eller af ingen. Samspillet har vi ikke gennemgået.
Hvornår ved I mere? Modulet er sat til gennemgang 1. september 2026, altså lige før indberetningspligten træder i kraft. Har I købt et dokument hos os til et andet regelsæt, får I besked når dette modul får en ny hovedversion.
Begreber
Forordningens genstand. Udtrykket dækker både hardware med indbygget software og software der sælges selvstændigt.
Forveksles med: IT-udstyr. Kategorien er bredere og fanger produkter man ikke tænker på som IT — fx maskiner, legetøj og husholdningsapparater med netværksforbindelse. Bemærk: vi har IKKE gengivet forordningens definition ordret her, fordi vi ikke har gennemgået artikel 3. Læs definitionen i forordningen før I bygger noget på afgrænsningen.
Fabrikanten skal afgive en tidlig varsling om aktivt udnyttede sårbarheder eller alvorlige hændelser der har indvirkning på produktets sikkerhed, inden for 24 timer.
Forveksles med: En frist for at rette fejlen. Varslingen handler om at underrette — ikke om at have løst problemet inden for et døgn.
Administrative bøder finder ikke anvendelse på mikrovirksomheder eller små virksomheder for manglende overholdelse af 24-timersfristen. Forordningen forudsætter samtidig, at medlemsstaterne ikke pålægger disse enheder andre former for bøder herfor.
Forveksles med: En fritagelse for selve pligten. Fritagelsen angår bøden for netop 24-timersfristen — ikke indberetningspligten som sådan og ikke forordningens øvrige krav. Bemærk desuden at dette står i en BETRAGTNING, ikke i en artikel. Betragtninger fortolker; de forpligter ikke selvstændigt.
Et overensstemmelsesvurderingsorgan der er udpeget til at foretage vurdering efter forordningen. Reglerne herom i kapitel IV har fundet anvendelse siden 11. juni 2026.
Forveksles med: En myndighed. Bemyndigede organer er typisk private virksomheder der er udpeget til opgaven.
Er I klar?
Gennemgangen her er kort med vilje. Vi har verificeret forordningens datoer og anvendelsesområde, men ikke dens materielle krav. Punkterne handler derfor om at vide hvad der kommer, og hvornår — ikke om at have opfyldt krav der endnu ikke finder anvendelse.
Tag selvtjekket (5 punkter) GRATIS
Udskrevet fra Dokumenterne · kilde: dokumenterne.dk/lovkrav/cyberresiliens