EU publicerar svar på vanliga frågor om CRA

EU publicerar svar på vanliga frågor om CRA

Europeiska kommissionens avdelningar har publicerat uppdaterade tekniska vanliga frågor och svar för att hjälpa berörda aktörer att hantera genomförandet av cyberresiliensakten. De är en användbar utgångspunkt, men ersätter inte förordning (EU) 2024/2847 eller en produktspecifik bedömning.

Vad de vanliga frågorna och svaren omfattar

Cyberresiliensakten, förordning (EU) 2024/2847, fastställer övergripande cybersäkerhetskrav för produkter med digitala delar som tillhandahålls på unionsmarknaden, med förbehåll för dess tillämpningsområde och undantag.

Förordningen trädde i kraft den 10 december 2024. Rapporteringsskyldigheterna gäller från den 11 september 2026, medan förordningen i allmänhet gäller från den 11 december 2027, med förbehåll för det separata tillämpningsdatumet för artikel 35.

Kommissionens avdelningar publicerade sina tekniska vanliga frågor och svar om genomförandet den 3 december 2025. Det aktuella dokumentet är version 1.3, daterat den 1 juli 2026, och finns på kommissionens sida för publicering av vanliga frågor och svar.

De vanliga frågorna och svaren är organiserade kring sju huvudområden:

  • tillämpningsområde
  • samspel med annan lagstiftning
  • viktiga och kritiska produkter
  • tillverkarnas skyldigheter
  • rapporteringsskyldigheter
  • bedömning av överensstämmelse
  • övergångsperioden

De ger praktisk vägledning för frågor som att identifiera produkter inom tillämpningsområdet, beakta förhållandet till annan EU-lagstiftning, genomföra riskbedömningar, hantera sårbarheter, bedöma integrerade komponenter, fastställa supportperioder, uppfylla rapporteringsskyldigheter och närma sig bedömning av överensstämmelse.

Deras rättsliga status

De vanliga frågorna och svaren är preliminära och inte uttömmande. De är avsedda att vara ett levande dokument och kan uppdateras i takt med att genomförandet utvecklas.

Avgörande är att de har utarbetats av kommissionens avdelningar och inte utgör Europeiska kommissionens officiella ståndpunkt. De tillför inte rättsliga krav, ersätter inte förordningen och föregriper inte en auktoritativ tolkning av unionsrätten från Europeiska unionens domstol.

Exemplen i dokumentet kan bidra till att förklara hur kommissionens avdelningar för närvarande hanterar en fråga. De kan inte fastställa att en viss produkt omfattas av tillämpningsområdet, uppfyller kraven eller har bedömts på lämpligt sätt.

Praktiska punkter för tillverkare

Flera ämnen i de vanliga frågorna och svaren är särskilt relevanta vid planering av genomförandearbetet.

De förklarar tillverkarens riskbaserade strategi för väsentliga cybersäkerhetskrav och hantering av sårbarheter. De behandlar frågan om varje identifierad sårbarhet nödvändigtvis kräver en patch, samtidigt som de klargör att varje åtgärd fortsatt är knuten till förordningen, produktens risk och tillverkarens skyldigheter att hantera sårbarheter.

De behandlar också tillbörlig aktsamhet för integrerade komponenter, inklusive komponenter utan CE-märkning samt fria komponenter med öppen källkod. Detta överför inte ansvaret för slutprodukten: tillverkaren förblir ansvarig för produkten med digitala delar.

När det gäller supportperioder behandlar de vanliga frågorna och svaren förhållandet mellan utgångspunkten på fem år och en produkts förväntade användning. Den tillämpliga perioden kräver en produktspecifik bedömning enligt kriterierna i förordningen; den är inte automatiskt fem år i alla fall.

Vägledningen har utvecklats sedan den första FAQ-versionen

När version 1.0 av de vanliga frågorna och svaren utfärdades var kommissionens vägledning enligt artikel 26 fortfarande under utarbetande. Kommissionen har sedan dess publicerat en första uppsättning praktisk vägledning för att stödja ett skyndsamt genomförande den 27 juli 2026.

Kommissionens översikt över genomförandet innehåller aktuella milstolpar och länkar till relaterat material. De vanliga frågorna och svaren bör därför läsas tillsammans med förordningen och senare officiell vägledning från kommissionen, snarare än som den enda informationskällan om genomförandet.

Ett arbetsflöde för verifiering

Använd de vanliga frågorna och svaren för att identifiera den genomförandefråga som är relevant för produkten och den berörda rollen. Kontrollera sedan svaret mot den aktuella FAQ-versionen, texten i förordning (EU) 2024/2847 och senare officiell vägledning från kommissionen.

Bedöm slutligen den specifika produkten, dess digitala delar, dess avsedda användning och de relevanta skyldigheterna. Detta är ett redaktionellt arbetsflöde för att kontrollera källor; det är inte juridisk rådgivning eller en bedömning av överensstämmelse.

Behöver du hjälp med att implementera cyberreglering?

Kontakta Secuvi →