Europa-Kommissionens tjenestegrene har offentliggjort opdaterede tekniske FAQ'er, der skal hjælpe interessenter med at navigere i gennemførelsen af forordningen om cyberrobusthed. De er et nyttigt udgangspunkt, men erstatter ikke forordning (EU) 2024/2847 eller en produktspecifik vurdering.
Hvad FAQ'erne dækker
Forordningen om cyberrobusthed, forordning (EU) 2024/2847, fastsætter horisontale cybersikkerhedskrav til produkter med digitale elementer, der gøres tilgængelige på EU-markedet, med forbehold for dens anvendelsesområde og undtagelser.
Forordningen trådte i kraft den 10. december 2024. Dens indberetningsforpligtelser gælder fra den 11. september 2026, mens den generelt gælder fra den 11. december 2027, med forbehold for den særskilte anvendelsesdato for artikel 35.
Kommissionens tjenestegrene offentliggjorde deres tekniske FAQ'er om gennemførelsen den 3. december 2025. Det aktuelle dokument er version 1.3, dateret den 1. juli 2026, og findes på Kommissionens side med FAQ-publikationer.
FAQ'erne er organiseret omkring syv hovedområder:
- anvendelsesområde
- samspil med anden lovgivning
- vigtige og kritiske produkter
- fabrikanters forpligtelser
- indberetningsforpligtelser
- overensstemmelsesvurdering
- overgangsperioden
De giver praktisk vejledning til spørgsmål som at identificere produkter inden for anvendelsesområdet, overveje forholdet til anden EU-lovgivning, gennemføre risikovurderinger, håndtere sårbarheder, vurdere integrerede komponenter, fastsætte supportperioder, opfylde indberetningsforpligtelser og gribe overensstemmelsesvurderingen an.
Deres retlige status
FAQ'erne er foreløbige og ikke-udtømmende. De er tænkt som et levende dokument og kan blive opdateret, efterhånden som gennemførelsen udvikler sig.
Det er afgørende, at de er udarbejdet af Kommissionens tjenestegrene og ikke repræsenterer Europa-Kommissionens officielle holdning. De tilføjer ikke retlige krav, erstatter ikke forordningen og foregriber ikke en autoritativ fortolkning af EU-retten fra Den Europæiske Unions Domstol.
Eksempler i dokumentet kan bidrage til at forklare, hvordan Kommissionens tjenestegrene aktuelt tilgår et spørgsmål. De kan ikke fastslå, at et bestemt produkt er omfattet, overholder kravene eller er blevet vurderet korrekt.
Praktiske punkter for fabrikanter
Flere FAQ-emner er særligt relevante ved planlægning af gennemførelsesarbejde.
FAQ'erne forklarer fabrikantens risikobaserede tilgang til de væsentlige cybersikkerhedskrav og håndtering af sårbarheder. De drøfter, om enhver identificeret sårbarhed nødvendigvis kræver en patch, samtidig med at de gør klart, at enhver foranstaltning fortsat er knyttet til forordningen, produktets risiko og fabrikantens pligter vedrørende håndtering af sårbarheder.
De omhandler også fornøden omhu for integrerede komponenter, herunder komponenter uden CE-mærkning og gratis og open source-softwarekomponenter. Dette overfører ikke ansvaret for det endelige produkt: Fabrikanten er fortsat ansvarlig for produktet med digitale elementer.
Hvad angår supportperioder, drøfter FAQ'erne forholdet mellem femårsudgangspunktet og et produkts forventede brug. Den gældende periode kræver en produktspecifik vurdering efter kriterierne i forordningen; den er ikke automatisk fem år i alle tilfælde.
Vejledningen har udviklet sig siden den første FAQ-udgivelse
Da version 1.0 af FAQ'erne blev udstedt, var Kommissionens vejledning i henhold til artikel 26 stadig under udarbejdelse. Kommissionen har siden offentliggjort et første sæt praktisk vejledning til støtte for rettidig gennemførelse den 27. juli 2026.
Kommissionens oversigt over gennemførelsen indeholder de aktuelle milepæle og links til relateret materiale. FAQ'erne bør derfor læses sammen med forordningen og efterfølgende officiel vejledning, frem for som den eneste kilde til oplysninger om gennemførelsen.
En arbejdsgang til verificering
Brug FAQ'erne til at identificere det gennemførelsesspørgsmål, der er relevant for det pågældende produkt og den involverede rolle. Kontrollér derefter svaret op imod den aktuelle version af FAQ'erne, teksten i forordning (EU) 2024/2847 og senere officiel vejledning fra Kommissionen.
Vurder til sidst det konkrete produkt, dets digitale elementer, dets tilsigtede anvendelse og de relevante forpligtelser. Dette er en redaktionel arbejdsgang til kontrol af kilder; det er ikke juridisk rådgivning eller en overensstemmelsesvurdering.