Delegerad förordning (EU) 2022/30 kommer att upphävas från och med den 11 december 2027, då Cyber Resilience Act blir fullt tillämplig. Fram till dess är dess RED-krav om cybersäkerhet och relaterade kontroller för överensstämmelse fortsatt relevanta för radioutrustning som omfattas.
Vad som har beslutats
Europeiska kommissionen antog delegerad förordning (EU) 2026/339 den 16 februari 2026. Den offentliggjordes i Europeiska unionens officiella tidning den 29 april 2026 och träder i kraft den tjugonde dagen efter offentliggörandet, medan upphävandet av delegerad förordning (EU) 2022/30 får verkan den 11 december 2027.
Varför upphävandet sker
De väsentliga kraven på cybersäkerhet i bilaga I till Cyber Resilience Act omfattar de delar som täcks av de relevanta RED-kraven i artikel 3.3 d, e och f.
Upphävandet är avsett att skapa rättssäkerhet och förhindra att radioutrustning som omfattas samtidigt blir föremål för överlappande krav på cybersäkerhet enligt båda regelverken. Det innebär inte att alla skyldigheter enligt RED flyttas över till Cyber Resilience Act.
Vad som gäller till och med den 10 december 2027
Delegerad förordning (EU) 2022/30 fortsätter att vara tillämplig fram till dagen före det att Cyber Resilience Act blir fullt tillämplig. För radioutrustning som omfattas behandlar de relevanta RED-kraven om cybersäkerhet tre skilda områden:
- skydd av nät och nättjänster;
- skydd av personuppgifter och privatlivet; och
- skydd mot bedrägerier.
Upphävandet avskaffar inte unionens marknadskontroll och kontroller av överensstämmelse för radioutrustning som omfattas och som släpptes eller släpps ut på unionsmarknaden mellan den 1 augusti 2025 och den 10 december 2027, när dessa RED-krav var tillämpliga.
Vad som ändras från den 11 december 2027
Från och med den 11 december 2027 upphävs delegerad förordning (EU) 2022/30 och Cyber Resilience Act blir fullt tillämplig. Tillverkare bör därför anpassa sin produkt- och överensstämmelseplanering efter när en produkt släpps ut på marknaden och vilket rättsligt regelverk som gäller.
Vad tillverkare bör överväga
Upphävandet innebär inte ett omedelbart undantag från RED-kraven om cybersäkerhet. RED-arbete är fortfarande relevant för produkter som släpps ut på marknaden före övergångsdatumet, samtidigt som tillverkare parallellt bör förbereda sig för de bredare kraven i Cyber Resilience Act.
Teknisk bevisning, produktdokumentation och beslut om överensstämmelse bör tydligt ange den tillämpliga perioden. När produkter ändras eller släpps ut på marknaden på nytt efter övergångsdatumet bör tillämpligheten av Cyber Resilience Act bedömas utifrån lagstiftningen och produktens status. Tidigare teknisk bevisning bör inte automatiskt anses visa överensstämmelse med Cyber Resilience Act.