FORORDNING (EU) 2024/2847 - CYBER RESILIENCE ACT

Jeres digitale produkter
i overensstemmelse med Cyber Resilience Act

Cyber Resilience Act pålægger cybersikkerhedskrav til alle produkter med digitale elementer (hardware og software), der bringes i omsætning på det indre marked i Den Europæiske Union. SYAGA ledsager jer med at forstå jeres forpligtelser og opbygge jeres compliancedokumentation, uden at improvisere.

2024/2847
Forordning (EU), EUR-Lex-reference
10/12/2024
Ikrafttrædelsesdato
3 roller
Fabrikant, importør, distributør
Trin
Gradvis ikrafttræden over tid

Forordningen

Cyber Resilience Act (CRA) er en horisontal europæisk tekst om cybersikkerhed for digitale produkter

Et meget bredt anvendelsesområde

CRA dækker produkter med digitale elementer (tilsluttet hardware, software, firmware), der er bestemt til at blive bragt i omsætning på det indre marked i EU, med cybersikkerhedskrav gennem hele produktets livscyklus.

📋

Forpligtelser der afhænger af jeres rolle

Fabrikant, importør eller distributør: forordningen fordeler forskellige forpligtelser afhængigt af jeres position i forsyningskæden til markedet, efter samme model som andre europæiske produktreguleringer allerede anvender.

En gradvis ikrafttræden, allerede i gang

Teksten trådte i kraft den 10. december 2024 og forudser en trinvis ikrafttræden over tid. De præcise frister for jer skal kontrolleres i den officielle tekst for jeres specifikke situation.

🛠

Få virksomheder har allerede formaliseret deres proces

Som med andre nylige europæiske cybertekster kræver CRA-compliance en metode (produktkortlægning, gap-analyse, teknisk dokumentation), som de fleste udbydere og fabrikanter endnu ikke har igangsat på grund af manglende interne ressourcer.

Hvem er omfattet?

CRA henvender sig til de erhvervsdrivende, der bringer digitale produkter i omsætning på det indre marked i EU

Fabrikanter

Virksomheder der designer eller lader designe produkter med digitale elementer (hardware, software, firmware), der markedsføres under deres navn eller mærke.

Importører

Virksomheder der bringer et digitalt produkt designet uden for Unionen i omsætning på det indre marked i EU.

Distributører

Virksomheder der gør et produkt tilgængeligt på det indre marked i EU uden at være fabrikant eller importør.

Vores ledsagelse

Et struktureret forløb til at kortlægge jeres produkter, måle gaps og opbygge jeres complianceplan

1
Afgrænsning

Interview og omfang

Interview med ledelsen eller R&D-teamet for at identificere de produkter, der potentielt er omfattet af CRA (tilsluttet hardware, indlejret software, firmware) og jeres rolle som erhvervsdrivende (fabrikant, importør, distributør).

2
Diagnose

Gap-analyse i forhold til forordningen

Kortlægning af jeres digitale produkter og deres nuværende cybersikkerhedselementer (sårbarhedsstyring, sikkerhedsopdateringer, eksisterende dokumentation), sammenlignet med forordningens krav.

3
Handlingsplan

Prioritering og køreplan

Prioriteret complianceplan: hvad der skal håndteres først, hvad der kan vente til kommende regulatoriske frister, og hvilke interne ressourcer der skal mobiliseres.

4
Dokumentation

Understøttelse af den tekniske dokumentation

Ledsagelse i struktureringen af den tekniske dokumentation, som forordningen forventer (produktbeskrivelse, styring af cybersikkerhedsrisici, procedurer for håndtering af sårbarheder).

5
Aflevering

Præsentation og vidensoverdragelse

Præsentation af diagnosen og handlingsplanen for ledelsen, med udlevering af redigerbare leverancer til jeres teams' videre brug.

Det I modtager

En diagnose og en køreplan til at styre jeres CRA-compliance

📋

Kortlægning af omfattede produkter

Opgørelse over jeres produkter med digitale elementer og vurdering af deres eksponering over for forordningen.

  • Liste over produkter og versioner
  • Identificeret rolle som erhvervsdrivende
  • Registrerede digitale elementer (hardware/software)
🔍

Gap-analyse

Sammenfatning af gaps mellem jeres nuværende praksis og forordningens krav.

  • Eksisterende sårbarhedsstyring
  • Proces for sikkerhedsopdatering
  • Tilgængelig teknisk dokumentation
📈

Complianceplan

Prioriteret køreplan til at lukke de identificerede gaps.

  • Prioriterede handlinger
  • Interne ressourcer der skal mobiliseres
  • Opmærksomhedspunkter pr. produkt
📄

Understøttelse af teknisk dokumentation

Ledsagelse i struktureringen af den dokumentation, forordningen forventer.

  • Skabelon til produktbeskrivelse
  • Skabelon til styring af cybersikkerhedsrisici
  • Skabelon til håndtering af sårbarheder
🔐

Regulatorisk overvågning

Opfølgning på gennemførelsesretsakter og officielle afklaringer offentliggjort om CRA.

  • Opmærksomhedspunkter om frister
  • Advarsler om ændringer i teksten
  • Anbefalinger til forberedelse
💻

Redigerbare leverancer

Alle dokumenter i formater, I kan ændre og videreudvikle internt.

  • HTML- og PDF-formater
  • Redigerbare dokumenter til jeres teams
  • Genanvendelig struktur til jeres fremtidige produkter

En forordning der spiller sammen med jeres andre forpligtelser

CRA erstatter ikke jeres andre complianceprojekter, den supplerer dem

N2

NIS2 (Direktiv EU 2022/2555)

NIS2 regulerer cyberrisikostyringen for væsentlige og vigtige organisationer; CRA regulerer sikkerheden af de digitale produkter, de anvender eller markedsfører. De to tekster er komplementære.

ISO

ISO 27001:2022

Et allerede etableret ledelsessystem for informationssikkerhed gør det lettere at strukturere de sårbarhedsstyringsprocesser, som CRA kræver.

RG

GDPR (Forordning EU 2016/679)

Hvis jeres digitale produkt behandler personoplysninger, overlapper CRA's sikkerhedskrav delvist med de tekniske og organisatoriske foranstaltninger, som artikel 32 i GDPR forventer.

IA

AI Act (Forordning EU 2024/1689)

Hvis jeres produkt integrerer AI-komponenter, kan CRA og AI Act finde anvendelse samtidig afhængigt af produktets art. Et punkt der skal afklares fra sag til sag med jeres juridiske rådgiver.

En ledsagelse efter tilbud

Hvert produkt, hvert omfang er forskelligt: vi udarbejder et tilbud tilpasset jeres situation

Diagnose

Et produkt, et begrænset omfang

Efter tilbud
Tilpasset jeres situation
  • Kortlægning af det omfattede produkt
  • CRA-gap-analyse
  • Sammenfatning af opmærksomhedspunkter
Bed om et tilbud

Komplet dokumentation

Produktsortiment, løbende compliancecyklus

Efter tilbud
Tilpasset jeres situation
  • Alt i Ledsagelse +
  • Opfølgning på tværs af produkter
  • Opdatering ved hver ændring af teksten
  • Prioriteret support
Bed om et tilbud
Vigtigt: vi viser ikke en fast pris, da indsatsen afhænger af antallet af produkter, deres kompleksitet og jeres rolle som erhvervsdrivende. Hver tilbudsanmodning behandles individuelt.

Ofte stillede spørgsmål

Er min virksomhed omfattet af Cyber Resilience Act?
Hvis I designer, importerer eller distribuerer et produkt med digitale elementer (tilsluttet hardware, software, firmware) bestemt til det indre marked i Den Europæiske Union, er I potentielt omfattet. Det nøjagtige omfang (eventuelle undtagelser, produktkategorier) skal bekræftes fra sag til sag med jeres juridiske rådgiver i forhold til den officielle tekst.
Hvornår gælder forordningen konkret?
Forordningen trådte i kraft den 10. december 2024 og forudser en gradvis ikrafttræden i trin. De præcise frister for jeres produktkategori skal kontrolleres i den officielle tekst (EUR-Lex) på tidspunktet for jeres projekt, da disse frister kan ændre sig eller blive præciseret af senere gennemførelsesretsakter.
Hvad sker der ved manglende compliance?
Forordningen fastsætter en ordning for økonomiske sanktioner for overtrædelser af de forpligtelser, den fastsætter. De præcise beløb og vilkår skal kontrolleres i den officielle tekst; vi viser dem ikke her for at undgå upræcision om et juridisk emne.
Erstatter denne diagnose juridisk rådgivning?
Nej. Vores ledsagelse er et understøttelsesværktøj til strukturering af jeres complianceproces. Det udgør ikke juridisk rådgivning og erstatter ikke jeres rådgivers (advokat, jurist) analyse af jeres specifikke situation.
Hvor meget tid skal jeg afsætte fra mine teams?
Det afhænger af antallet af produkter og den nuværende modenhed af jeres sårbarhedsstyringsprocesser. Et indledende afgrænsningsinterview og en afsluttende præsentation er altid inkluderet; det nøjagtige omfang præciseres i tilbuddet.
Hvad giver SYAGA legitimitet til denne ledsagelse?
SYAGA Consulting har udført sikkerhedsrevisioner af informationssystemer siden 2009. Vi følger de europæiske cybersikkerhedstekster (NIS2, GDPR, DORA, CRA, AI Act) for vores kunder og opbygger strukturerede diagnosemetoder, uden at erstatte juridisk rådgivning.

Regulatorisk overvågning - officielle kilder

Hvad CRA-teksten reelt siger, forklaret enkelt. Hvert punkt henviser til sin officielle kilde (EUR-Lex eller Europa-Kommissionen), så I selv kan kontrollere det.

📜

CRA i én sætning

Cyber Resilience Act er en europæisk forordning (Forordning EU 2024/2847), der fastsætter cybersikkerhedsregler for digitale produkter - hardware og software - der sælges i Den Europæiske Union. Den trådte i kraft den 10. december 2024.
officiel kilde ↗

🔍

Hvem er omfattet, i klare ord

Ethvert produkt med digitale elementer bestemt til at kunne forbindes, direkte eller indirekte, til en enhed eller et netværk. Undtaget er produkter allerede reguleret af andre europæiske tekster: medicinsk udstyr, køretøjer, luftfart, marint udstyr, identiske reservedele, eller produkter designet udelukkende til forsvar/national sikkerhed.
officiel kilde (Artikel 2) ↗

Datoer at huske

10. december 2024: teksten trådte i kraft. 11. juni 2026: de myndigheder, der skal håndhæve den, skal være på plads. 11. september 2026: forpligtelserne til indberetning af sårbarheder og hændelser starter. 11. december 2027: hovedparten af forpligtelserne, herunder CE-mærkningen, bliver anvendelige.
officiel kilde (Artikel 71) ↗

🚨

Ved en sikkerhedsbrist gælder der frister

Hvis en aktivt udnyttet sårbarhed eller en alvorlig hændelse rammer jeres produkt, kræver forordningen, at myndighederne underrettes: en første advarsel inden for 24 timer, en mere detaljeret notifikation inden for 72 timer, og derefter en slutrapport senest 14 dage efter en rettelse er gjort tilgængelig.
officiel kilde (Artikel 14) ↗

🔐

Visse produkter overvåges tættere

Teksten skelner mellem produktkategorier, der anses for mere følsomme (fx antivirus, VPN, password managers, operativsystemer, routere, tilsluttede sikkerhedsenheder til hjemmet) og "kritiske" produkter (fx smartcards, smart meter-gateways), der er underlagt skærpede krav.
officiel kilde (Bilag III og IV) ↗

Sanktionerne, i klare ord

Op til 15 millioner euro eller 2,5% af den globale omsætning (det højeste beløb) for de alvorligste overtrædelser af de grundlæggende sikkerhedskrav. Op til 10 millioner eller 2% for andre forpligtelser, og op til 5 millioner eller 1% ved vildledende oplysninger givet til myndighederne. Mikrovirksomheder og små virksomheder nyder godt af en særlig fritagelse for forsinkelse af 24-timers-indberetningsfristen.
officiel kilde (Artikel 64) ↗

🛡

Sådan spiller den sammen med resten

CRA supplerer NIS2-direktivet og bygger på EU's cybersikkerhedsstrategi fra 2020. En CE-mærkning vil være nødvendig for at dokumentere compliance, og det er de nationale markedstilsynsmyndigheder, der vil kontrollere anvendelsen.
officiel kilde (Europa-Kommissionen) ↗

Læsenote: denne side sammenfatter og forenkler den officielle tekst for at gøre den forståelig på nogle få minutter. Ved tvivl om jeres situation er det kun den konsoliderede tekst offentliggjort på EUR-Lex, der gælder, at kontrollere med jeres juridiske rådgiver.

CRA-sanktionerne, enkelt forklaret

Forordningen fastsætter 3 bødeniveauer afhængigt af overtrædelsens grovhed. Her er, hvad den officielle tekst præcist siger, uden afrunding eller tilnærmelse.

Den mest alvorlige overtrædelse
Op til 15 M€
eller 2,5 % af den globale omsætning
(det højeste af de to beløb)

Væsentlige sikkerhedskrav + indberetningsforpligtelser

Manglende overholdelse af de grundlæggende cybersikkerhedskrav (bilag I) eller producenternes forpligtelser (artikel 13 og 14: sikker udformning, sårbarhedshåndtering, indberetning af hændelser).

Andre forpligtelser
Op til 10 M€
eller 2 % af den globale omsætning
(det højeste af de to beløb)

Repræsentanter, CE-mærkning, bemyndigede organer

Overtrædelser af de autoriserede repræsentanters forpligtelser, EU-overensstemmelseserklæringen (CE-mærkning), kravene til bemyndigede organer og myndighedernes adgang til data (artikel 18 til 53 afhængigt af tilfældet).

Vildledende oplysninger
Op til 5 M€
eller 1 % af den globale omsætning
(det højeste af de to beløb)

Ukorrekt eller ufuldstændigt svar til en myndighed

Afgivelse af ukorrekte, ufuldstændige eller vildledende oplysninger til et bemyndiget organ eller en markedsovervågningsmyndighed, der forespørger jer.

officiel kilde - Forordning (EU) 2024/2847, artikel 64, stk. 2-4 ↗

📌 Hvem udsteder bøden?

Det er hver medlemsstats nationale markedsovervågningsmyndigheder, der anvender disse bøder (ikke Europa-Kommissionen direkte). Afhængigt af landets retssystem kan bøden også pålægges af en kompetent national domstol. Medlemsstaternes myndigheder underretter hinanden om de pålagte bøder.

officiel kilde - Europa-Kommissionen ↗

⚖️ Hvad der tages i betragtning ved fastsættelse af beløbet

Teksten pålægger ikke et automatisk beløb: myndigheden skal fra sag til sag tage hensyn til:

  • overtrædelsens art, grovhed og varighed samt dens konsekvenser;
  • en eventuel tidligere bøde for en tilsvarende overtrædelse;
  • virksomhedens størrelse (der er lagt særlig vægt på mikro-, små og mellemstore virksomheder, herunder startups) og dens markedsandel.

officiel kilde - artikel 64, stk. 5 ↗

🔑 En meget målrettet SMV-undtagelse (ikke en generel fritagelse)

Teksten indeholder én enkelt talfæstet undtagelse: producenter, der er mikro- eller små virksomheder, er ikke udsat for bøder i niveau 2 og 3, hvis de udelukkende overskrider fristen for indberetning af hændelser i henhold til artikel 14 (24 t/72 t/endelig rapport). For alt andet (sikkerhedskrav, CE-mærkning, vildledende oplysninger...) gælder de samme lofter, uanset virksomhedens størrelse. Ansvarlige for open source-software ("open-source software stewards") har til gengæld en bredere undtagelse.

officiel kilde - artikel 64, stk. 10 ↗

📅 Fra hvornår gælder disse bøder?

Sanktionsordningen (artikel 64) følger forordningens generelle anvendelsesdato, nemlig den 11. december 2027 - den hører ikke til de få undtagelser, der gælder tidligere (producenternes indberetningsforpligtelser fra den 11. september 2026, oprettelse af myndighederne fra den 11. juni 2026). Konkret betyder det: pr. 18. juli 2026 er denne sanktionsordning endnu ikke trådt i kraft, og ingen CRA-bøde er derfor endnu blevet pålagt. Det er også grunden til, at vi ikke viser et eksempel på en reel sanktion her: der findes endnu ingen, og vi opfinder ingen.

officiel kilde - artikel 71 ↗

Læsenote: bøderne kan kumuleres med andre korrigerende eller restriktive foranstaltninger, som myndigheden træffer for samme overtrædelse (produkttilbagekaldelse, forbud mod markedsføring...). Dette resumé forenkler forordningens artikel 64 for at gøre den læsbar på få minutter; i tvivlstilfælde om jeres situation er det kun den konsoliderede tekst offentliggjort på EUR-Lex, der er gældende, og bør kontrolleres med jeres juridiske rådgiver.

De spørgsmål, en virksomhedsleder virkelig stiller sig om Cyber Resilience Act

Ingen advokatjargon: enkle svar, hvert af dem understøttet af den officielle tekst, det bygger på.

Min virksomhed fremstiller eller sælger et opkoblet produkt: er jeg omfattet af CRA?
Ja, i de fleste tilfælde. Den officielle tekst er bred: den omfatter ethvert "produkt med digitale elementer", hvis tilsigtede eller rimeligt forudsigelige anvendelse "indebærer en logisk eller fysisk forbindelse, direkte eller indirekte, til en enhed eller et netværk". Konkret: et opkoblet objekt, en software, en mobilapp, der taler med en server. Enkelte produktfamilier er udtrykkeligt undtaget, fordi de allerede har deres egen sikkerhedslovgivning: medicinsk udstyr, køretøjer, luftfart, søfartsudstyr, forsvarsprodukter. Hvis I er i en af disse sektorer, lægger CRA sig ikke oveni, men viger pladsen for sektorspecifik lovgivning. Kilde: Forordning (EU) 2024/2847, artikel 2 →
Jeg leverer kun SaaS eller cloud, uden noget fysisk objekt: er jeg alligevel omfattet?
Nej, i princippet ikke. Den europæiske tekst præciserer det sort på hvidt: cloudtjenester (SaaS, PaaS, IaaS) hører under en anden tekst, NIS2-direktivet, ikke CRA. Et websted, der ikke styrer et opkoblet produkt, falder heller ikke ind under CRA. Nuancen at kende: hvis jeres cloudtjeneste er den uundværlige byggesten for et opkoblet produkt, I sælger (for eksempel appen, der fjernstyrer et objekt, I fremstiller), betragtes denne byggesten som en del af produktet og falder ind under CRA. Kilde: Forordning (EU) 2024/2847, betragtning 12 →
Konkret, hvilke datoer skal jeg notere i min kalender?
Fire datoer, ikke flere. Forordningen trådte i kraft den 10. december 2024. Kapitlet om bemyndigede organer (dem, der certificerer de mest følsomme produkter) gælder fra 11. juni 2026. Forpligtelsen til at indberette udnyttede sårbarheder starter den 11. september 2026: det er den første frist, der reelt vedrører jeres hverdag. Resten af forpligtelserne (CE-mærkning, teknisk dokumentation, sikkerhedskrav) gælder generelt fra den 11. december 2027. Kilde: Forordning (EU) 2024/2847, artikel 71 →   Kilde: Europa-Kommissionen →
Hvis en sårbarhed i mit produkt aktivt udnyttes af en angriber, hvad skal jeg så gøre, og inden for hvor lang tid?
Nedtællingen er stram. Så snart I får kendskab til, at en fejl i jeres produkt aktivt udnyttes, har I 24 timer til at sende en første tidlig varsling til ENISA og det udpegede CSIRT, og derefter 72 timer til at fremsende en mere detaljeret underretning. Den samme logik med frister (24 t derefter 72 t) gælder ved en alvorlig sikkerhedshændelse, der rammer jeres produkt. Det er netop den type proces, vi hjælper jer med at forberede på forhånd, så I ikke opdager det den dag, alarmen lyder. Kilde: Forordning (EU) 2024/2847, artikel 14 →
Hvad sker der ved manglende overholdelse, konkret, i euro?
Tre niveauer, afhængigt af overtrædelsens grovhed. Det tungeste: op til 15 millioner euro eller 2,5 % af den globale årlige omsætning (det højeste af de to beløb), for en overtrædelse af de grundlæggende sikkerhedskrav eller indberetningsforpligtelsen. Et andet niveau på 10 millioner euro eller 2 % for andre forpligtelser (mærkning, dokumentation, samarbejde med myndighederne). Og 5 millioner euro eller 1 %, hvis I giver ukorrekte eller vildledende oplysninger til en tilsynsmyndighed. Teksten indeholder også en lempelse for mikrovirksomheder og små virksomheder ved en simpel forsinkelse af en meddelelsesfrist. Kilde: Forordning (EU) 2024/2847, artikel 64 →
Mit produkt er allerede markedsført i dag: er jeg beskyttet indtil 2027?
Delvist, og det er en fælde, man skal kende. Et produkt, der allerede er på markedet før den 11. december 2027, er kun underlagt de nye sikkerhedskrav, hvis det gennemgår en "væsentlig ændring" efter denne dato. Men der er en vigtig undtagelse: forpligtelsen til at indberette udnyttede sårbarheder (den med 24 t/72 t) gælder for alle produkter inden for forordningens anvendelsesområde, herunder dem, der allerede er solgt, fra den 11. september 2026. Med andre ord dækker udsættelsen til 2027 ikke det hele. Kilde: Forordning (EU) 2024/2847, artikel 69 →
Jeg vedligeholder et gratis open source-projekt eller -komponent: er jeg omfattet?
Nej, hvis jeres aktivitet forbliver frivillig og ikke-kommerciel: teksten udelukker udtrykkeligt kodebidragydere, der ikke handler under eget kommercielt ansvar, og præciserer, at udvikling af fri software fra nonprofitorganisationer "ikke betragtes som en kommerciel aktivitet". Hvis I derimod er en fond eller en struktur, der varetager vedligeholdelsen af et projekt, der i vid udstrækning genbruges kommercielt af andre, gælder en lempet og specifik ordning (statussen som "open-source software steward"): en dokumenteret cybersikkerhedspolitik og et samarbejde med myndighederne, men ikke alle en almindelig producents forpligtelser. Kilde: Forordning (EU) 2024/2847, betragtning 18 og artikel 24 →

CRA-tidsplanen, enkelt forklaret

Forordningen gælder ikke på én gang: den træder i kraft i etaper over flere år. Her er de datoer, der virkelig betyder noget, i rækkefølge, med hvad de konkret betyder for jer. Hver dato henviser til den officielle tekst til verifikation.

11/24
ALLEREDE SKET

20. november 2024 - offentliggørelse i EU-Tidende

Teksten til forordning (EU) 2024/2847 offentliggøres i Den Europæiske Unions Tidende. Det er startpunktet for nedtællingen: alle følgende frister beregnes fra denne dato.
officiel kilde (EUR-Lex, offentliggørelse) ↗

12/24
TRÅDT I KRAFT

10. december 2024 - tekstens ikrafttræden

Forordningen træder i kraft tyve dage efter offentliggørelsen (standardregel for EU-tekster). Teksten eksisterer derfor juridisk fra denne dato - men langt de fleste konkrete forpligtelser for virksomhederne er endnu ikke gældende: de kommer i etaper, se resten af tidsplanen.
officiel kilde (artikel 71 §1) ↗

06/26
TRÅDT I KRAFT

11. juni 2026 - tilsynsmyndighederne organiserer sig

Forordningens kapitel om organer, der vurderer produkters overensstemmelse ("bemyndigede organer"), gælder fra denne dato. Det er et organisatorisk skridt for medlemsstaterne: det er endnu ikke en direkte frist for jeres virksomhed.
officiel kilde (artikel 71 §2, kapitel IV) ↗

09/26
FØRSTE KONKRETE FRIST

11. september 2026 - indberetning af fejl bliver obligatorisk

Det er den første frist, der virkelig vedrører jer. Fra denne dato skal enhver aktivt udnyttet sårbarhed eller enhver alvorlig hændelse, der rammer et af jeres digitale produkter, indberettes til myndighederne inden for strenge frister: en første varsling inden for 24 timer, en detaljeret underretning inden for 72 timer, og derefter en endelig rapport (14 dage efter rettelsen for en sårbarhed, 1 måned efter underretningen for en hændelse).
officiel kilde (artikel 71 §2, artikel 14) ↗

12/26
MEDLEMSSTATERNES MÅL

11. december 2026 - et tilstrækkeligt netværk af bemyndigede organer

Medlemsstaterne skal "bestræbe sig" på at have etableret nok bemyndigede organer til at undgå administrative flaskehalse, et år før den generelle anvendelsesdato. Det er ikke en bindende forpligtelse for virksomhederne, men en organisatorisk milepæl for myndighederne.
officiel kilde (artikel 35 §2) ↗

12/27
STOR FRIST

11. december 2027 - hovedparten af forordningen gælder

Det er DEN strukturerende dato at huske. CE-mærkning, overholdelse af de væsentlige cybersikkerhedskrav (teknisk dokumentation, håndtering af sårbarheders livscyklus, sikkerhedsopdateringer...): stort set alle CRA-forpligtelser bliver gældende på denne dato for produkter, der bringes i omsætning.
officiel kilde (artikel 71 §2) ↗

06/28
OVERGANG

11. juni 2028 - afslutning af overgangsperioden for produkter, der allerede er certificeret andetsteds

Hvis jeres produkter allerede er omfattet af en anden EU-lovgivning (for eksempel radioudstyr eller maskiner) og allerede har opnået et cybersikkerhedscertifikat under denne tekst, forbliver dette gyldigt senest indtil denne dato, medmindre det udløber tidligere.
officiel kilde (artikel 69 §1) ↗

Godt at vide: to regler, der eksisterer side om side. Et produkt, der allerede er på markedet før den 11. december 2027, er kun underlagt de nye krav, hvis det gennemgår en væsentlig ændring efter denne dato (artikel 69 §2). Men bemærk: forpligtelsen til at indberette sårbarheder og alvorlige hændelser (artikel 14, fra den 11. september 2026) gælder som undtagelse for alle produkter, der allerede er på markedet, uden undtagelse (artikel 69 §3). Med andre ord betyder "allerede solgt produkt" ikke "ingen indberetningsforpligtelse".
officiel kilde (artikel 69) ↗
Nedtællingen, der betyder noget for jer, i dag: der er lidt under 2 måneder tilbage til forpligtelsen om indberetning af fejl (11. september 2026), og lidt under 17 måneder til forordningens generelle anvendelse (11. december 2027). Det er det rette tidspunkt at kortlægge jeres omfattede produkter og forberede jeres tekniske dossier, i stedet for at opdage emnet i sidste øjeblik.

Hvem er omfattet, i detaljer: CRA's officielle anvendelsesområde

Ud over de tre roller (producent, importør, distributør), er her hvad teksten præcist siger: det kriterium, der udløser forordningen, hvad der er undtaget, og konkrete eksempler på produkter, så I kan vurdere, om I er omfattet, uden jargon.

Kriteriet i forordningen er ikke en liste over sektorer, det er et teknisk kriterium: konnektivitet. Teksten gælder for ethvert "produkt med digitale elementer", hvis tilsigtede eller rimeligt forudsigelige anvendelse indebærer en logisk eller fysisk forbindelse, direkte eller indirekte, til en enhed eller et netværk. Et objekt, der aldrig opkobler sig til noget, falder uden for anvendelsesområdet; en software, en app, en indlejret komponent, der taler med et netværk, er omfattet, uanset størrelse eller sektor.
officiel kilde, Forordning (EU) 2024/2847, artikel 2 §1 ↗

De tre roller, med forordningens egne ord

Producent

Den, der udvikler eller lader udvikle et digitalt produkt og markedsfører det under sit eget navn eller mærke. Teksten præciserer udtrykkeligt, at status som producent gælder "uanset om det sker mod betaling, ved monetarisering eller gratis": et gratis produkt fritager ikke for at være omfattet.

officiel kilde, artikel 3(13) ↗

Importør

Enhver person etableret i EU, der bringer et produkt i omsætning på det europæiske marked, som bærer navn eller mærke fra en person etableret uden for Unionen. En SMV, der videresælger i eget navn opkoblet udstyr fremstillet uden for EU, påtager sig denne rolle med de tilhørende forpligtelser.

officiel kilde, artikel 3(16) ↗

Distributør

Enhver person i forsyningskæden, ud over producenten eller importøren, der gør et produkt tilgængeligt på EU-markedet uden at ændre dets egenskaber. Det er standardrollen for en forhandler eller integrator, der ikke ændrer produktet.

officiel kilde, artikel 3(17) ↗

Hvad der udtrykkeligt er uden for CRA's anvendelsesområde

🏥 Medicinsk udstyr og in vitro-diagnostik

Allerede dækket af deres egen sikkerhedslovgivning (forordning (EU) 2017/745 og 2017/746): CRA lægger sig ikke oveni.

officiel kilde, artikel 2 §2 ↗

🚗 Typegodkendte motorkøretøjer

Dækket af typegodkendelsesforordning (EU) 2019/2144, som allerede behandler køretøjers cybersikkerhed.

officiel kilde, artikel 2 §2(c) ↗

✈️ Certificeret luftfart

Produkter certificeret i henhold til forordning (EU) 2018/1139 om civil luftfart forbliver under denne dedikerede sektorspecifikke ramme.

officiel kilde, artikel 2 §3 ↗

⚓️ Maritimt udstyr

Udstyr omfattet af direktiv 2014/90/EU om maritimt udstyr har sin egen ordning og er undtaget fra CRA.

officiel kilde, artikel 2 §4 ↗

🔧 Identiske reservedele

En erstatningsdel fremstillet efter samme specifikationer som den oprindelige komponent, den erstatter, er ikke et nyt produkt i CRA's forstand.

officiel kilde, artikel 2 §6 ↗

🛡️ National forsvar og klassificerede oplysninger

Produkter udviklet eller ændret udelukkende til forsvar eller national sikkerhed, eller designet til at håndtere klassificerede oplysninger, falder uden for anvendelsesområdet.

officiel kilde, artikel 2 §7 og §8 ↗

Konkrete eksempler: hvis I fremstiller eller sælger dette, er I højst sandsynligt omfattet

Forordningen opregner selv kategorier af produkter, der anses for "vigtige" (skærpet tilsyn) eller "kritiske" (det højeste krav-niveau). Det er kun illustrative eksempler blandt alle de omfattede opkoblede produkter, men de giver en meget konkret idé om de sektorer, der er i fokus.

"Vigtige" produkter, klasse I, skærpede krav
Password managers Antivirus og anti-malware VPN-software og -bokse Browsere Operativsystemer Routere, modemmer, switches Identitets- og adgangsstyring (IAM) SIEM Stemmestyrede assistenter til hjemmet Opkoblede låse, kameraer og alarmer Opkoblede babyalarmer Opkoblet legetøj med mikrofon, kamera eller geolokation Bærbart opkoblet sundhedsudstyr
"Vigtige" produkter, klasse II, yderligere skærpet vurdering
Firewalls og indtrængningsdetekteringssystemer Hypervisorer og container-runtimes Manipulationssikre mikroprocessorer og mikrocontrollere
"Kritiske" produkter (bilag IV), det højeste krav-niveau
Hardware-sikkerhedsbokse Smart meter gateways Chipkort og sikre elementer

fuld liste, officiel kilde, bilag III og IV til forordningen ↗

Og hvis I er en lille virksomhed? Den officielle definition

Kategori Antal ansatte Årlig omsætning eller samlet balance
Mikrovirksomhed under 10 ansatte maks. 2 millioner euro
Lille virksomhed under 50 ansatte maks. 10 millioner euro
Mellemstor virksomhed under 250 ansatte omsætning maks. 50 mio. €, eller balance maks. 43 mio. €

Denne officielle definition er den, forordningen anvender overalt, hvor den nævner mikro-, små og mellemstore virksomheder (forenklet dokumentation, målrettede undtagelser vedrørende bøderne, der allerede er beskrevet ovenfor). officiel kilde, henstilling 2003/361/EF, artikel 2 i bilaget ↗

I praksis: konnektivitetskriteriet gør CRA's anvendelsesområde meget bredt, og jeres virksomheds størrelse fritager jer ikke, den påvirker primært niveauet af dokumentation og visse målrettede undtagelser. Det fornuftige udgangspunkt er altid det samme: kortlæg jeres produkter i forhold til disse officielle kriterier, før I handler, hvilket netop er det første trin i vores CRA-Express-forløb.

Jeres tilsynsmyndighed, afhængigt af jeres land

I Europa har hvert land sine egne myndigheder. Her er, for de 30 lande i Det Europæiske Økonomiske Samarbejdsområde, databeskyttelsesmyndigheden (jeres GDPR-kontaktpunkt) og den nationale cybersikkerhedsmyndighed. Hvert navn linker til det officielle websted.

LandDatabeskyttelseCybersikkerhed
TysklandBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
ØstrigOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgienAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarienCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
CypernOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
KroatienAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanmarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
SpanienAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstlandEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FrankrigCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrækenlandHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
UngarnNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandPersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalienGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LetlandData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LitauenState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MaltaOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorgeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (ikke bekræftet)
NederlandeneAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PolenUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RumænienANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)ikke bekræftet
SlovakietUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovenienInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SverigeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TjekkietUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Kilder: officielle myndighedswebsteder og listen over EDPB-medlemmer (edpb.europa.eu), tilgået den 18. juli 2026. Bekræftede databeskyttelsesmyndigheder: 30/30. Bekræftede cybersikkerhedsmyndigheder: 28/30. Angivelserne "ikke bekræftet" markerer en officiel kilde, der endnu ikke er stabiliseret.

Klar til at kortlægge jeres CRA-compliance?

Kontakt os for at modtage et tilbud tilpasset jeres produkter og situation.

Start min gratis diagnose

Gratis: din score + dine afvig. Den detaljerede rapport og attestationen: 499 € ekskl. moms, kun hvis du beslutter dig for det.

contact@syaga.eu