EU-kommissionen har publicerat en praktisk vägledning för att hjälpa tillverkare, utvecklare och företag av alla storlekar att uppfylla sina skyldigheter enligt Cyber Resilience Act. Vägledningen är inte rättsligt bindande, men syftar till att ge företag den klarhet de behöver för att förbereda sig inför förordningens krav.
Cyber Resilience Act trädde i kraft i december 2024 och ställer obligatoriska cybersäkerhetskrav på produkter med digitala element under hela deras livscykel. Förordningens huvudsakliga skyldigheter börjar tillämpas den 11 december 2027, medan rapporteringsskyldigheterna börjar gälla redan den 11 september 2026.
Vägledningen behandlar de frågor som intressenter oftast har ställt. Det gäller bland annat när vissa produkter omfattas av förordningens tillämpningsområde, inklusive lösningar för fjärrdatabehandling och programvara med fri och öppen källkod, vad som utgör en väsentlig ändring samt hur rapporteringsskyldigheter och krav på riskbedömning ska uppfyllas. Särskild uppmärksamhet har ägnats åt mikroföretag samt små och medelstora företag. Vägledningen innehåller 67 praktiska exempel, användningsfall, flödesscheman och diagram.
Vägledningen har tagits fram genom ett omfattande samråd med intressenter, däribland en expertgrupp för cybersäkerhet för produkter med digitala element och ett offentligt samråd tidigare under 2026.
TechLaw följer utvecklingen och publicerar löpande inlägg om tillsynsärenden, rättsutveckling och andra aktuella frågor inom IT-säkerhet. Läs mer om hur vi bistår våra klienter inom IT-säkerhet.
Källa: EU-kommissionen.