Overgangen fra RED-cybersikkerhedskrav til Cyber Resilience Act

Overgangen fra RED-cybersikkerhedskrav til Cyber Resilience Act

Delegeret forordning (EU) 2022/30 ophæves fra den 11. december 2027, hvor Cyber Resilience Act finder fuld anvendelse. Indtil da er dens RED-cybersikkerhedskrav og tilhørende overensstemmelseskontroller fortsat relevante for omfattet radioudstyr.

Hvad der er besluttet

Europa-Kommissionen vedtog delegeret forordning (EU) 2026/339 den 16. februar 2026. Den blev offentliggjort i Den Europæiske Unions Tidende den 29. april 2026 og træder i kraft på tyvendedagen efter offentliggørelsen, mens dens ophævelse af delegeret forordning (EU) 2022/30 får virkning den 11. december 2027.

Hvorfor ophævelsen finder sted

De væsentlige cybersikkerhedskrav i bilag I til Cyber Resilience Act omfatter de elementer, der er dækket af de relevante RED-krav i artikel 3, stk. 3, litra d), e) og f).

Ophævelsen skal skabe retssikkerhed og forhindre, at omfattet radioudstyr samtidig bliver underlagt overlappende cybersikkerhedskrav efter begge regelsæt. Det betyder ikke, at alle RED-forpligtelser overføres til Cyber Resilience Act.

Hvad der gælder indtil den 10. december 2027

Delegeret forordning (EU) 2022/30 finder fortsat anvendelse indtil dagen før, Cyber Resilience Act finder fuld anvendelse. For omfattet radioudstyr vedrører de relevante RED-cybersikkerhedskrav tre særskilte områder:

  • beskyttelse af net og nettjenester;
  • beskyttelse af personoplysninger og privatlivets fred; og
  • beskyttelse mod svig.

Ophævelsen fjerner ikke EU's markedsovervågnings- og overensstemmelseskontroller for omfattet radioudstyr, der er bragt i omsætning på EU-markedet mellem den 1. august 2025 og den 10. december 2027, hvor disse RED-krav fandt anvendelse.

Hvad der ændres fra den 11. december 2027

Fra den 11. december 2027 ophæves delegeret forordning (EU) 2022/30, og Cyber Resilience Act finder fuld anvendelse. Producenter bør derfor skelne mellem deres produkt- og overensstemmelsesplanlægning ud fra, hvornår et produkt bringes i omsætning, og hvilket regelsæt der finder anvendelse.

Hvad producenter bør overveje

Ophævelsen er ikke en øjeblikkelig fritagelse fra RED-cybersikkerhedskravene. RED-arbejdet er fortsat relevant for produkter, der bringes i omsætning før overgangsdatoen, mens producenter parallelt bør forberede sig på de bredere krav i Cyber Resilience Act.

Teknisk grundlag, produktdokumentation og beslutninger om overensstemmelse bør tydeligt angive den gældende periode. Når produkter ændres eller bringes i omsætning igen efter overgangsdatoen, bør det vurderes på baggrund af lovgivningen og produktets status, hvordan Cyber Resilience Act finder anvendelse. Det bør ikke automatisk antages, at tidligere teknisk grundlag dokumenterer overensstemmelse med Cyber Resilience Act.

Brug for hjælp til implementering af cyber-regulering?

Kontakt Secuvi →