En föreslagen ändring av tidsplanen för standarder enligt Cyber Resilience Act har ännu inte antagits. Tillverkare bör förbereda sig utifrån de bindande kraven samtidigt som de följer statusen för harmoniserade standarder.
Den föreslagna ändringen av tidsplanen är ännu inte lag
Europeiska kommissionen antog genomförandebeslut C(2025) 618 den 3 februari 2025. Genom beslutet utfärdades standardiseringsbegäran M/606 till CEN, CENELEC och ETSI till stöd för förordning (EU) 2024/2847, Cyber Resilience Act.
I juli 2026 publicerade kommissionens avdelningar ett samrådsutkast med förslag till ändringar av en del av tidsplanen. Utkastet klargör uttryckligen att det inte har antagits eller godkänts av kommissionen. Samrådet är nu registrerat som avslutat, medan kommissionens aktuella register fortsatt visar att M/606 håller på att genomföras. Vid åtkomst den 26 september 2026 hade ingen antagen ändring identifierats i de granskade officiella källorna. Kommissionens anmälningsregister, samrådsutkastet och eNorm-registret för M/606 bör därför behandlas som de aktuella offentliga statuskällorna.
Detta är viktigt eftersom datumen i M/606 är tidsfrister för de europeiska standardiseringsorganisationerna att anta de begärda standarderna. De är inte direkta tidsfrister för tillverkarnas efterlevnad.
Vilka datum förslaget skulle ändra
Samrådsutkastet skulle flytta tidsfristerna för 28 begärda poster, medan de återstående 13 horisontella posterna lämnas oförändrade.
| Standardgrupp | Ursprunglig tidsfrist för ESO:s antagande | Föreslagen tidsfrist för ESO:s antagande |
|---|---|---|
| Post 1, säker produktutformning | 30 augusti 2026 | 30 oktober 2026 |
| Post 15, sårbarhetshantering | 30 augusti 2026 | 30 oktober 2026 |
| Posterna 16-41, produktspecifika standarder | 30 oktober 2026 | 31 december 2026 |
| Posterna 2-14, andra horisontella standarder | 30 oktober 2027 | Oförändrat |
Förslaget försenar alltså inte alla 41 begärda standarder. Det ändrar posterna 1 och 15 samt posterna 16 till 41. Posterna 2 till 14 skulle behålla sin tidsfrist den 30 oktober 2027.
Kommissionens sida om standardisering för CRA innehåller den aktuella övergripande beskrivningen av de 41 begärda standarderna och länkar till den antagna begäran.
Antagande, citering och tillämpning är olika milstolpar
Att en standard antas av CEN, CENELEC eller ETSI skapar inte i sig en presumtion om överensstämmelse. Enligt artikel 27 i Cyber Resilience Act gäller den presumtionen endast när hänvisningen till en harmoniserad standard har publicerats i Europeiska unionens officiella tidning. Den gäller endast de krav som omfattas av den citerade standarden, eller den relevanta delen av den.
Den åtskillnaden innebär en oundviklig period av osäkerhet. En tidsplan för antagande fastställer inte när kommissionen kommer att bedöma en standard eller när dess hänvisning kan förekomma i Europeiska unionens officiella tidning. På samma sätt kan ett utkast till standard hjälpa ett team att förstå den sannolika utvecklingsriktningen, men det har inte den rättsverkan som en harmoniserad standard citerad i Europeiska unionens officiella tidning har.
Cyber Resilience Act tillämpas i allmänhet från den 11 december 2027. Det innebär inte att inget gäller före dess: kapitel IV har tillämpats sedan den 11 juni 2026, och artikel 14 har tillämpats sedan den 11 september 2026. Tillämpliga datum och bestämmelser anges i artikel 71.
Förbered utifrån de bindande kraven
Den praktiska frågan är inte om varje harmoniserad standard kommer att vara tillgänglig vid en viss tidpunkt. Den handlar om hur förberedelserna kan göras motståndskraftiga mot förändrad standardstatus.
En förnuftig förberedelseordning är att:
- identifiera produktens relevanta väsentliga cybersäkerhetskrav och upprätthålla en tydlig redovisning av hur vart och ett hanteras;
- bedöma produktens cybersäkerhetsrisker under hela dess livscykel och behålla de beslut, antaganden och den dokumentation som ligger till grund för bedömningen;
- integrera kontroller för säker utveckling i aktiviteter för utformning, utveckling, lansering och underhåll;
- inrätta rutiner för sårbarhetshantering, inklusive processer för att identifiera, registrera, bedöma och åtgärda sårbarheter;
- organisera teknisk dokumentation så att produktbeslut, säkerhetskontroller, testresultat och stödjande register kan spåras; och
- upprätthålla ett register över standardstatus som skiljer mellan utkast, antagna standarder och standarder som citerats i Europeiska unionens officiella tidning.
Detta är praktiska förberedelser, inte ett påstående om överensstämmelse eller ett substitut för produktspecifik juridisk och teknisk bedömning. De bindande väsentliga kraven är fortsatt utgångspunkten. Harmoniserade standarder kan senare erbjuda en väg till presumtionen enligt artikel 27 för de krav som de omfattar.
Använd utkast varsamt i gapanalysen
Utkast kan vara användbara för intern gapanalys, planering och testantaganden. De kan hjälpa team att identifiera sannolika dokumentationsbehov eller processförändringar innan en slutlig standard finns tillgänglig.
Deras begränsningar bör förbli tydliga. Ett utkast bör märkas som sådant i interna register, granskas när det ändras och aldrig presenteras som bevis på överensstämmelse enligt artikel 27. Team bör också undvika att behandla en tidsfrist för ESO:s antagande som om den vore ett citeringsdatum i Europeiska unionens officiella tidning eller en tidsfrist för tillverkaren.
Fortsätt att bevaka läget
Det mest tillförlitliga tillvägagångssättet är att kontrollera status vid regelbundna beslutspunkter, snarare än att förlita sig på en enda publicerad tidsplan. Granska kommissionens dokumentregister, eNorm-registret, Europeiska unionens officiella tidning och aktuella register från de berörda standardiseringsorganen.
Detta skapar ett tydligare granskningsspår: vad som var känt vid tidpunkten, vilken standardstatus som gällde och varför ett produktsäkerhetsbeslut fattades. Det gör det också möjligt för team att införliva en antagen och citerad harmoniserad standard när den blir relevant, utan att skjuta upp arbetet med de bindande kraven i Cyber Resilience Act.