Tidsplanen for CRA-standarder er fortsat usikker

Tidsplanen for CRA-standarder er fortsat usikker

En foreslået ændring af tidsplanen for standarder under Cyber Resilience Act er endnu ikke vedtaget. Producenter bør forberede sig på de bindende krav, mens de overvåger status for harmoniserede standarder.

Den foreslåede ændring af tidsplanen er endnu ikke lov

Europa-Kommissionen vedtog gennemførelsesafgørelse C(2025) 618 den 3. februar 2025. Den udstedte standardiseringsanmodning M/606 til CEN, CENELEC og ETSI til støtte for forordning (EU) 2024/2847, Cyber Resilience Act.

I juli 2026 offentliggjorde Kommissionens tjenestegrene et høringsudkast med forslag om ændringer af en del af tidsplanen. Udkastet angiver udtrykkeligt, at det ikke er vedtaget eller godkendt af Kommissionen. Høringen er nu registreret som udløbet, mens Kommissionens aktuelle register fortsat viser M/606 som under gennemførelse. Ved adgang den 26. september 2026 var der ikke identificeret nogen vedtaget ændring i de gennemgåede officielle kilder. Kommissionens notifikationsregister, høringsudkastet og eNorm-registret for M/606 bør derfor behandles som de aktuelle offentlige statuskilder.

Dette er vigtigt, fordi datoerne i M/606 er frister for de europæiske standardiseringsorganisationers vedtagelse af de anmodede standarder. De er ikke direkte frister for producenters efterlevelse.

Hvilke datoer forslaget ville ændre

Høringsudkastet ville flytte fristerne for 28 anmodede punkter, mens de resterende 13 horisontale punkter forbliver uændrede.

Standardgruppe Oprindelig frist for ESO-vedtagelse Foreslået frist for ESO-vedtagelse
Punkt 1, sikkert produktdesign 30. august 2026 30. oktober 2026
Punkt 15, håndtering af sårbarheder 30. august 2026 30. oktober 2026
Punkt 16-41, produktspecifikke standarder 30. oktober 2026 31. december 2026
Punkt 2-14, øvrige horisontale standarder 30. oktober 2027 Uændret

Forslaget udsætter derfor ikke alle 41 anmodede standarder. Det ændrer punkt 1 og 15 samt punkt 16 til 41. Punkt 2 til 14 ville beholde deres frist den 30. oktober 2027.

Kommissionens side om standardisering under CRA giver den aktuelle overordnede beskrivelse af de 41 anmodede standarder og henviser til den vedtagne anmodning.

Vedtagelse, offentliggørelse af reference og anvendelse er forskellige milepæle

At en standard vedtages af CEN, CENELEC eller ETSI skaber ikke i sig selv en formodning om overensstemmelse. I henhold til artikel 27 i Cyber Resilience Act gælder denne formodning kun, når referencen til en harmoniseret standard er blevet offentliggjort i Den Europæiske Unions Tidende. Den gælder kun for de krav, som den citerede standard eller den relevante del af den dækker.

Denne sondring efterlader en uundgåelig periode med usikkerhed. En tidsplan for vedtagelse fastlægger ikke, hvornår Kommissionen vil vurdere en standard, eller hvornår dens reference kan fremgå af Tidende. Et standardudkast kan tilsvarende hjælpe et team med at forstå den sandsynlige udviklingsretning, men det har ikke den retsvirkning, som en harmoniseret standard med reference i Tidende har.

Cyber Resilience Act finder generelt anvendelse fra den 11. december 2027. Det betyder ikke, at intet gælder forinden: kapitel IV har fundet anvendelse siden den 11. juni 2026, og artikel 14 har fundet anvendelse siden den 11. september 2026. De gældende datoer og bestemmelser fremgår af artikel 71.

Forbered jer på de bindende krav

Det praktiske spørgsmål er ikke, om alle harmoniserede standarder vil være tilgængelige på et bestemt tidspunkt. Det er, hvordan forberedelsen kan gøres robust over for en ændret standardstatus.

En fornuftig forberedelsesrækkefølge er at:

  • identificere produktets relevante væsentlige cybersikkerhedskrav og føre en klar fortegnelse over, hvordan hvert enkelt imødekommes;
  • vurdere produktets cybersikkerhedsrisici gennem hele dets livscyklus og opbevare de beslutninger, antagelser og den dokumentation, der ligger til grund for vurderingen;
  • indarbejde kontroller for sikker udvikling i aktiviteterne for design, udvikling, frigivelse og vedligeholdelse;
  • etablere ordninger for håndtering af sårbarheder, herunder processer til at identificere, registrere, vurdere og håndtere sårbarheder;
  • organisere teknisk dokumentation, så produktbeslutninger, sikkerhedskontroller, testresultater og understøttende registreringer kan spores; og
  • føre et register over standardstatus, der skelner mellem udkast, vedtagne standarder og standarder med reference i Tidende.

Dette er praktisk forberedelse, ikke en påstand om overensstemmelse eller en erstatning for produktspecifik juridisk og teknisk vurdering. De bindende væsentlige krav er fortsat udgangspunktet. Harmoniserede standarder kan senere give en vej til formodningen efter artikel 27 for de krav, de dækker.

Brug udkast med omtanke i gapanalysen

Udkast kan være nyttige til intern gapanalyse, planlægning og afprøvning af antagelser. De kan hjælpe teams med at identificere sandsynlige behov for dokumentation eller procesændringer, før en endelig standard foreligger.

Deres begrænsninger bør fortsat være tydelige. Et udkast bør mærkes som sådan i interne registreringer, gennemgås, efterhånden som det ændres, og aldrig præsenteres som bevis for overensstemmelse efter artikel 27. Teams bør også undgå at behandle en frist for ESO-vedtagelse, som om den var en dato for offentliggørelse af reference i Tidende eller en producentfrist.

Følg udviklingen løbende

Den mest pålidelige tilgang er at kontrollere status ved regelmæssige beslutningspunkter frem for at forlade sig på en enkelt offentliggjort tidsplan. Gennemgå Kommissionens dokumentregister, eNorm-registret, Tidende og aktuelle registreringer fra de relevante standardiseringsorganer.

Dette skaber et tydeligere revisionsspor: hvad der var kendt på tidspunktet, hvilken standardstatus der gjaldt, og hvorfor en produkt-sikkerhedsbeslutning blev truffet. Det giver også teams mulighed for at indarbejde en vedtaget og citeret harmoniseret standard, når den bliver relevant, uden at udsætte arbejdet med Cyber Resilience Acts bindende krav.

Brug for hjælp til implementering af cyber-regulering?

Kontakt Secuvi →