Udkast til standarder kan hjælpe producenter med at forberede sig på Cyber Resilience Act, men de skaber ikke en formodning om overensstemmelse. Denne retsvirkning afhænger af, at referencen til en relevant harmoniseret standard er offentliggjort i Den Europæiske Unions Tidende.
Harmoniserede standarders retsvirkning
Producenter af produkter med digitale elementer spørger ofte, hvilken standard de bør anvende for at påvise overholdelse af Cyber Resilience Act (CRA), formelt forordning (EU) 2024/2847. Svaret afhænger af produktet, de gældende krav og den relevante standards status.
I henhold til artikel 27 i CRA formodes et produkt eller en producentproces, der er i overensstemmelse med en harmoniseret standard, at være i overensstemmelse med de væsentlige krav, som standarden dækker, men kun når standardens reference er offentliggjort i Den Europæiske Unions Tidende. Formodningen er begrænset til de krav, som den citerede standard dækker.
Et udkast, et dokument under offentlig høring eller en standard, der er offentliggjort af et standardiseringsorgan, svarer ikke til en citation i Den Europæiske Unions Tidende. Det kan være nyttigt forberedelsesmateriale, men skaber ikke i sig selv en CRA-formodning om overensstemmelse.
CRA finder anvendelse uafhængigt af standardiseringsarbejdets fremdrift. Dens hovedforpligtelser finder anvendelse fra 11. december 2027 med forbehold af angivne tidligere anvendelsesdatoer for bestemte bestemmelser. Hvis der ikke findes en gældende harmoniseret standard, eller den ikke anvendes fuldt ud, skal producenter stadig have dokumentation for, at deres produkter og processer opfylder de gældende krav.
Artikel 35 giver også Kommissionen mulighed for under angivne betingelser at vedtage fælles specifikationer for væsentlige cybersikkerhedskrav. Overensstemmelse med en gældende fælles specifikation kan give en formodning om overensstemmelse for de krav, den dækker. Dette er en lovbestemt mekanisme, ikke dokumentation for, at der allerede er vedtaget en fælles specifikation for et bestemt produkt.
CRA's standardiseringsprogram
Kommissionens gennemførelsesafgørelse C(2025) 618 udstedte standardiseringsanmodning M/606 til CEN, CENELEC og ETSI. Kommissionen beskriver programmet som omfattende 41 horisontale og vertikale standarder. CEN, CENELEC og ETSI accepterede anmodningen den 3. april 2025. Kommissionens oplysninger om CRA-standardisering skelner mellem produktuafhængigt horisontalt arbejde og vertikalt arbejde for bestemte produkttyper.
| Arbejdsspor | Standarder eller arbejdspunkter | Tiltænkt fokus |
|---|---|---|
| Horisontalt | EN 40000-serien | Fælles krav og processer for produkter med digitale elementer |
| Vertikalt IT og forbrugere | ETSI EN 304-serien | Krav til angivne IT- og forbrugerprodukttyper |
| Vertikal operationel teknologi | OT-sikkerhedsprofiler og understøttende europæiske tilpasninger | Angivne OT-produkter med udgangspunkt i IEC 62443 |
Disse arbejdsspor er en del af et udviklingsprogram. Deres juridiske status skal vurderes særskilt for hvert præcist arbejdspunkt og krav.
Horisontalt EN 40000-arbejde
EN 40000-arbejdet omfatter fælles CRA-terminologi, principper og processer, håndtering af sårbarheder og generiske sikkerhedskrav. EN 40000-1-4 er angivet som arbejdspunktet om generiske sikkerhedskrav.
For producenter kan dette horisontale arbejde hjælpe med at strukturere forberedelsen på tværs af produktkategorier, særligt for sikker udvikling, håndtering af sårbarheder og generiske sikkerhedskontroller. Indtil referencen til en relevant harmoniseret standard er offentliggjort i Den Europæiske Unions Tidende, bør arbejdet dog ikke betragtes som en fuldført vej til overensstemmelse.
ETSI's vertikale arbejde for IT- og forbrugerprodukter
ETSI udvikler vertikale standarder for bestemte produkttyper i ETSI EN 304-serien. Den 13. august 2026 oplyste ETSI, at 17 vertikale endelige udkast var under offentlig høring, med godkendelsesprocedurer frem til datoer mellem midten af september og midten af november 2026. Se ETSI's statusmeddelelse og dets offentlige katalog over udkast.
Udkastene omfatter eksempler som:
- browsere og adgangskodeadministratorer;
- antivirussoftware, VPN-produkter og netværksstyringssystemer;
- operativsystemer, routere og switche;
- smart-home-produkter, forbundet legetøj og wearables; og
- firewalls.
Disse er produktspecifikke endelige udkast under offentlig høring. De er endnu ikke dokumentation for harmonisering eller formodning om overensstemmelse i henhold til CRA. Producenter bør kontrollere status og omfanget af det præcise dokument, der er relevant for deres produkt, frem for at antage, at der findes et vertikalt udkast for hvert produkt med digitale elementer.
OT-arbejde baseret på IEC 62443
M/606-programmet omfatter også OT-sikkerhedsprofiler baseret på IEC 62443, understøttet af planlagte europæiske tilpasninger af EN IEC 62443-3-3, EN IEC 62443-4-1 og EN IEC 62443-4-2.
IEC 62443 kan give nyttig eksisterende teknisk og procesmæssig dokumentation for miljøer med industriel automatisering og styring. Den giver ikke automatisk en CRA-formodning om overensstemmelse. Enhver senere formodning vil afhænge af den endelige europæiske standard, dens citation i Den Europæiske Unions Tidende og de CRA-krav, den dækker.
Forberedelse mens standarderne stadig udvikles
Producenter behøver ikke vente på, at hvert arbejdspunkt når sin endelige juridiske status. En praktisk forberedelsesproces er at:
- afgøre, om produktet og dets funktioner falder inden for CRA;
- kortlægge de gældende krav i bilag I i forhold til produktet, dets livscyklus og producentprocesser;
- identificere relevante horisontale, vertikale og OT-arbejdspunkter;
- indsamle produktspecifik dokumentation fra sikker udvikling, håndtering af sårbarheder, test, teknisk dokumentation og eksisterende standardiseringsarbejde;
- vurdere dokumentation baseret på IEC 62443, EN 18031, ETSI EN 303 645 eller interne processer i forhold til de gældende CRA-krav uden at betragte den som automatisk bevis for overholdelse;
- registrere, hvilke krav hver standard, proces eller anden dokumentationskilde dækker, og hvor der fortsat er mangler; og
- overvåge den præcise status for relevante standarder og citationer i Den Europæiske Unions Tidende.
En kortfattet proces til statuskontrol
For hvert produkt skal man begynde med de gældende CRA-krav frem for et standardnummer. Identificer derefter det relevante arbejdspunkt, verificer dets aktuelle status hos det ansvarlige standardiseringsorgan, og kontroller, om referencen til en relevant harmoniseret standard er offentliggjort i Den Europæiske Unions Tidende. Dokumenter til sidst de krav, som standarden eller anden dokumentation dækker, og opbevar en tydelig registrering af eventuelle resterende mangler.