Tidsplanen för CRA-standarder är fortfarande osäker

Tidsplanen för CRA-standarder är fortfarande osäker

En föreslagen ändring av tidsplanen för standarder enligt Cyber Resilience Act har ännu inte antagits. Tillverkare bör förbereda sig utifrån de bindande kraven samtidigt som de följer statusen för harmoniserade standarder.

Den föreslagna ändringen av tidsplanen är ännu inte lag

Europeiska kommissionen antog genomförandebeslut C(2025) 618 den 3 februari 2025. Genom beslutet utfärdades standardiseringsbegäran M/606 till CEN, CENELEC och ETSI till stöd för förordning (EU) 2024/2847, Cyber Resilience Act.

I juli 2026 publicerade kommissionens avdelningar ett samrådsutkast med förslag till ändringar av en del av tidsplanen. Utkastet klargör uttryckligen att det inte har antagits eller godkänts av kommissionen. Samrådet är nu registrerat som avslutat, medan kommissionens aktuella register fortsatt visar att M/606 håller på att genomföras. Vid åtkomst den 26 september 2026 hade ingen antagen ändring identifierats i de granskade officiella källorna. Kommissionens anmälningsregister, samrådsutkastet och eNorm-registret för M/606 bör därför behandlas som de aktuella offentliga statuskällorna.

Detta är viktigt eftersom datumen i M/606 är tidsfrister för de europeiska standardiseringsorganisationerna att anta de begärda standarderna. De är inte direkta tidsfrister för tillverkarnas efterlevnad.

Vilka datum förslaget skulle ändra

Samrådsutkastet skulle flytta tidsfristerna för 28 begärda poster, medan de återstående 13 horisontella posterna lämnas oförändrade.

Standardgrupp Ursprunglig tidsfrist för ESO:s antagande Föreslagen tidsfrist för ESO:s antagande
Post 1, säker produktutformning 30 augusti 2026 30 oktober 2026
Post 15, sårbarhetshantering 30 augusti 2026 30 oktober 2026
Posterna 16-41, produktspecifika standarder 30 oktober 2026 31 december 2026
Posterna 2-14, andra horisontella standarder 30 oktober 2027 Oförändrat

Förslaget försenar alltså inte alla 41 begärda standarder. Det ändrar posterna 1 och 15 samt posterna 16 till 41. Posterna 2 till 14 skulle behålla sin tidsfrist den 30 oktober 2027.

Kommissionens sida om standardisering för CRA innehåller den aktuella övergripande beskrivningen av de 41 begärda standarderna och länkar till den antagna begäran.

Antagande, citering och tillämpning är olika milstolpar

Att en standard antas av CEN, CENELEC eller ETSI skapar inte i sig en presumtion om överensstämmelse. Enligt artikel 27 i Cyber Resilience Act gäller den presumtionen endast när hänvisningen till en harmoniserad standard har publicerats i Europeiska unionens officiella tidning. Den gäller endast de krav som omfattas av den citerade standarden, eller den relevanta delen av den.

Den åtskillnaden innebär en oundviklig period av osäkerhet. En tidsplan för antagande fastställer inte när kommissionen kommer att bedöma en standard eller när dess hänvisning kan förekomma i Europeiska unionens officiella tidning. På samma sätt kan ett utkast till standard hjälpa ett team att förstå den sannolika utvecklingsriktningen, men det har inte den rättsverkan som en harmoniserad standard citerad i Europeiska unionens officiella tidning har.

Cyber Resilience Act tillämpas i allmänhet från den 11 december 2027. Det innebär inte att inget gäller före dess: kapitel IV har tillämpats sedan den 11 juni 2026, och artikel 14 har tillämpats sedan den 11 september 2026. Tillämpliga datum och bestämmelser anges i artikel 71.

Förbered utifrån de bindande kraven

Den praktiska frågan är inte om varje harmoniserad standard kommer att vara tillgänglig vid en viss tidpunkt. Den handlar om hur förberedelserna kan göras motståndskraftiga mot förändrad standardstatus.

En förnuftig förberedelseordning är att:

  • identifiera produktens relevanta väsentliga cybersäkerhetskrav och upprätthålla en tydlig redovisning av hur vart och ett hanteras;
  • bedöma produktens cybersäkerhetsrisker under hela dess livscykel och behålla de beslut, antaganden och den dokumentation som ligger till grund för bedömningen;
  • integrera kontroller för säker utveckling i aktiviteter för utformning, utveckling, lansering och underhåll;
  • inrätta rutiner för sårbarhetshantering, inklusive processer för att identifiera, registrera, bedöma och åtgärda sårbarheter;
  • organisera teknisk dokumentation så att produktbeslut, säkerhetskontroller, testresultat och stödjande register kan spåras; och
  • upprätthålla ett register över standardstatus som skiljer mellan utkast, antagna standarder och standarder som citerats i Europeiska unionens officiella tidning.

Detta är praktiska förberedelser, inte ett påstående om överensstämmelse eller ett substitut för produktspecifik juridisk och teknisk bedömning. De bindande väsentliga kraven är fortsatt utgångspunkten. Harmoniserade standarder kan senare erbjuda en väg till presumtionen enligt artikel 27 för de krav som de omfattar.

Använd utkast varsamt i gapanalysen

Utkast kan vara användbara för intern gapanalys, planering och testantaganden. De kan hjälpa team att identifiera sannolika dokumentationsbehov eller processförändringar innan en slutlig standard finns tillgänglig.

Deras begränsningar bör förbli tydliga. Ett utkast bör märkas som sådant i interna register, granskas när det ändras och aldrig presenteras som bevis på överensstämmelse enligt artikel 27. Team bör också undvika att behandla en tidsfrist för ESO:s antagande som om den vore ett citeringsdatum i Europeiska unionens officiella tidning eller en tidsfrist för tillverkaren.

Fortsätt att bevaka läget

Det mest tillförlitliga tillvägagångssättet är att kontrollera status vid regelbundna beslutspunkter, snarare än att förlita sig på en enda publicerad tidsplan. Granska kommissionens dokumentregister, eNorm-registret, Europeiska unionens officiella tidning och aktuella register från de berörda standardiseringsorganen.

Detta skapar ett tydligare granskningsspår: vad som var känt vid tidpunkten, vilken standardstatus som gällde och varför ett produktsäkerhetsbeslut fattades. Det gör det också möjligt för team att införliva en antagen och citerad harmoniserad standard när den blir relevant, utan att skjuta upp arbetet med de bindande kraven i Cyber Resilience Act.

Behöver du hjälp med att implementera cyberreglering?

Kontakta Secuvi →