01Hvad dette er
Art. 26 kræver, at Kommissionen offentliggør vejledning for at hjælpe erhvervsdrivende med at anvende CRA, med særligt fokus på at gøre det lettere for små og mellemstore virksomheder at overholde reglerne. Den 27 July 2026 godkendte Kommissionen indholdet af denne vejledning (dokumentreference C(2026) 5252). Den fylder omkring 80 sider og gennemgår de spørgsmål, som fabrikanter oftest stiller.
Vejledningen er ikke bindende og ændrer ikke loven: en autoritativ fortolkning af CRA kan kun komme fra EU-Domstolen. Men markedsovervågningsmyndigheder og bemyndigede organer ser til den for en konsistent, harmoniseret fortolkning, så den er det naturlige supplement til forordningen.
Kommissionen har godkendt vejledningen som en draft. Den vil blive formelt vedtaget, og først da finder den anvendelse, når alle EU-sprogversioner foreligger. Forvent, at ordlyden er endelig, men betragt datoen for den formelle vedtagelse som stadig ikke fastsat.
Offentliggjort via Kommissionens CRA-implementeringswebsted ↗ (dokument C(2026) 5252, vejledning om anvendelsen af forordning (EU) 2024/2847).
02Hvad der tæller som et produkt
Den største del af vejledningen handler om anvendelsesområde, det mest efterspurgte område. Et produkt med digitale elementer er et software- eller hardwareprodukt (og dets fjerndatabehandling), hvis anvendelse omfatter en direkte eller indirekte datatilslutning. Art. 3(1)
- Hvor softwaren kører, afgør det; software, der udføres på brugerens enhed (en downloadet app, en browserudvidelse, en lokalt installeret klient), er et produkt med digitale elementer. Software, der udelukkende tilgås eksternt via en browser, er det ikke alene af den grund.
- Webapps og websteder; en webapplikation, der kun anvendes via en browser, og et websted, der udelukkende præsenterer information, er generelt ikke produkter med digitale elementer. De er kun omfattet, hvor de kvalificerer som fjerndatabehandling, der understøtter et produkts funktion.
- Kildekode; CRA's definition af software omfatter både maskinkode og kildekode, men blot at dele open source-kode i et offentligt repository er generelt ikke "markedsføring". Art. 3(4)
Hvis du er i tvivl om, hvor dit produkt hører til, kan Fast Check og den forklaring i klart sprog gennemgår anvendelsesområdet i praksis.
03Open source-software
Vejledningen fastlægger detaljeret den tilpassede, lettere ordning for open source. Ikke-kommerciel open source-software udviklet uden for en kommerciel aktivitet falder i vid udstrækning uden for anvendelsesområdet; udløseren er kommerciel aktivitet og om softwaren markedsføres.
- Hvornår FOSS "markedsføres"; vejledningen gennemgår det at opkræve en pris, at monetarisere relaterede tjenester eller kræve personoplysninger, betalt support, donationer, finansieringsordninger og nonprofitstrukturer samt andre fabrikanters integration af FOSS.
- Open source-softwareforvaltere; et defineret, forholdsmæssigt sæt af forpligtelser med fokus på at understøtte softwarens sikkerhed og fortsatte levedygtighed.
- Vigtig FOSS; vigtige produkter (klasse I eller II), der markedsføres som gratis open source-software, kan følge de lettere overensstemmelsesprocedurer for standardkategorien. Art. 32(5)
04Væsentlige ændringer
Hvorvidt en ændring er en væsentlig ændring afgør, om en ny overensstemmelsesvurdering er nødvendig. Betragtning 39 formulerer det således: et produkt er væsentligt ændret, hvor en ændring ændrer dets cybersikkerhedsrisikoniveau på en måde, som fabrikanten ikke allerede havde taget i betragtning i sin risikovurdering. Art. 3(30)
- Sikkerhedsopdateringer er generelt ikke væsentlige ændringer; deres formål er at reducere risiko, så en sikkerhedsrettelse, der ikke ændrer produktets tilsigtede formål eller indfører nye risici, tæller ikke i sig selv med.
- Det handler om risiko, ikke størrelse; testen er ændringens indvirkning på cybersikkerhedsrisikoprofilen (nye trusselsvektorer, nye angrebsscenarier eller en ændret sandsynlighed eller konsekvens), ikke ændringens omfang.
- Konsekvensen; et væsentligt ændret produkt betragtes som nyligt markedsført. Hvis en anden end den oprindelige fabrikant foretager ændringen, påtager denne sig fabrikantens forpligtelser for den ændrede del. Art. 21 · 22
Den Vejledning om CE-mærkning dækker den overensstemmelsesvurdering, som en ny markedsføring udløser.
05Supportperiode
Supportperioden er den periode, hvor sårbarheder skal håndteres. Den bør afspejle, hvor længe produktet er med rimelighed forventes at være i brug. Art. 13(8)
- Fem år er et gulv, ikke en standard; perioden skal være mindst fem år, medmindre produktet forventes anvendt i kortere tid. Produkter, der med rimelighed forventes at være i brug i længere tid, bør have længere supportperioder.
- Fortæl brugerne; angiv slutdatoen (mindst måned og år) på købstidspunktet, og underret brugerne, når den udløber, hvor det er teknisk muligt. Art. 13(19)
- Fleksibilitet for software; fabrikanter kan under visse betingelser udbedre sårbarheder alene i den nyeste version, hvor brugerne kan opgradere gratis og uden yderligere omkostninger. Art. 13(10)
- Efter en væsentlig ændring; genvurder perioden ud fra de samme kriterier; den nulstilles eller forlænges ikke automatisk.
Planlæg din med planlægger for supportperiode og EOL.
06Vigtige og kritiske produkter
Klassificeringen afgør overensstemmelsesvejen. Et produkt er vigtig if its kernefunktionalitet matcher en Annex III-kategori (klasse I eller II), og kritisk hvis det matcher Annex IV; alt andet er et standardprodukt, der kan selvvurdere. Art. 7 · 8 · 32
- Kernefunktionalitet er testen; produktets hovedfunktioner, uden hvilke det ikke ville opfylde sit tilsigtede formål. Sekundære funktioner ændrer ikke klassen, og blot at integrere en vigtig eller kritisk komponent gør ikke hele produktet vigtigt eller kritisk: en smartphone, der indeholder et operativsystem, er ikke selv et "operativsystem".
- Én kernefunktionalitet; med henblik på at vælge overensstemmelsesvejen anses et produkt for at have én kernefunktionalitet, som identificeres i dets tekniske dokumentation.
- Kategoridefinitionerne; de tekniske beskrivelser af kategorierne vigtig og kritisk er fastsat i Kommissionens gennemførelsesforordning (EU) 2025/2392.
Sammenlign dit produkt med kategorierne ved hjælp af produktklassefinder.
07Fjerndatabehandling
Løsninger til fjerndatabehandling er kun en del af et produkt med digitale elementer, hvor de er nødvendig for, at produktet kan udføre sine funktioner. Art. 3(2) Vejledningen tilbyder en praktisk test: foregår behandlingen "på afstand"; ville dens fravær forhindre produktet i at udføre en af sine funktioner; og blev softwaren designet og udviklet af eller under ansvar af fabrikanten.
Den illustrerer testen med gennemarbejdede eksempler (en mobilbankapplikation, en smart termostat, en e-bogslæser, en industrirobot og et mobilnetværk), der viser, hvor grænsen mellem et produkt og en ren tjeneste går.
08Indberetning og sårbarheder
Vejledningen præciserer også de løbende forpligtelser: de Article 14 reporting af aktivt udnyttede sårbarheder og alvorlige hændelser, og Annex I vulnerability-handling krav: indberetning opstrøms og deling af sikkerhedsrettelser, håndtering af kendte udnyttelige sårbarheder samt gennemførelse af effektive, regelmæssige sikkerhedstest og -gennemgange. Art. 14 · Annex I
Indberetningsforpligtelserne finder anvendelse fra den 11. september 2026. Se den dedikerede vejledning til hændelses- og sårbarhedsindberetning for 24-timers-/72-timers-/14-dages-fristerne og ENISA's fælles indberetningsplatform.
09Andre officielle kilder
Vejledningen findes ved siden af to andre officielle referencepunkter, som det er værd at læse sammen.
Et dokument med ofte stillede spørgsmål, første gang offentliggjort den 3. december 2025 og opdateret, efterhånden som nye spørgsmål opstår: Gennemførelse af Cyber Resilience Act: ofte stillede spørgsmål ↗
Harmoniserede standarder. De væsentlige krav i Bilag I er formuleret i resultattermer; når en relevant harmoniseret standard er offentliggjort i EU-Tidende, giver overholdelse af den en formodning om overensstemmelse. Kommissionens standardiseringsanmodning M/606 blev accepteret af CEN, CENELEC og ETSI i 2025 og dækker omkring 41 standarder. De to centrale horisontale standarder (sikker udvikling og håndtering af sårbarheder) forventes senest den 30. august 2026, de vertikale produktstandarder senest den 30. oktober 2026, og de resterende horisontale standarder senest den 30. oktober 2027, cirka et år før fuld anvendelse.
