Tekniska slutsatser
- Rapportering börjar 11 september 2026; huvudkraven 11 december 2027.
- Tillverkarrollen följer namnet eller varumärket på EU-marknaden.
- Börja med inventering, risk, support, sårbarhetsflöde och bevisägare.
Två datum i ingenjörskalendern
Artikel 14 gäller från 11 september 2026 och huvudkraven från 11 december 2027. Rapportering omfattar även relevanta redan tillgängliga produkter.[1][2][3]
| Datum | Ändring | Åtgärd |
|---|---|---|
| 11 juni 2026 | Bedömningsorgan | Klass och väg |
| 11 sep 2026 | Rapportering | Öva 24/72 h |
| 11 dec 2027 | Huvudkrav | Förenlig produkt och bevis |
Definiera produkt, tillverkare och klass
Ansluten maskin, styrmjukvara och fjärrtjänst kan ge flera omfattningsbeslut. Dokumentera produkt och ekonomisk roll.[1][2]
Bilaga III/IV och förordning 2025/2392 beskriver viktiga och kritiska klasser. Även standardklass behöver motivering.[5][1]
En säkerhetsbas per stödd release
- Identifiera produkt, varianter och beroenden
- Underhåll riskbedömning
- Koppla Annex I till test
- Maskinläsbar SBOM med hash
- Kommunicera supportslut
- Bevara dokumentation
SBOM är ett index. Värdet kommer när den kopplas till produkter, sårbarheter, kunder, beslut och uppdateringsbevis.[1][2]
Gör Annex I till acceptanskriterier
Matrisen namnger hot, kontroll, test, resultat, release och kvarrisk. Policy utan testresultat är svagt bevis.[1]
- Inga delade standardlösenord
- Separera styrning och fjärrhantering
- Autentisera och skydda rollback
- Nyttig dataminimerad loggning
- Testa om efter ändring
Öva rapporteringsklockan
Från 11 september 2026 rapporteras aktivt utnyttjade sårbarheter och allvarliga incidenter via ENISA: 24 h varning och 72 h huvudrapport.[3][4]
- Övervakad ingång
- Beslutsroller
- Versioner och kunder
- 24/72 h paket
- Åtgärd och kommunikation
- Tidsatt övning
En praktisk 90-dagarsstart
| Veckor | Leverans | Klart när |
|---|---|---|
| 1–2 | Produkter, roller, ägare | Omfattning godkänd |
| 3–5 | Inventering, SBOM, support | Enhet löser komponenter |
| 6–8 | Risk och Annex I | Topprisker testade |
| 9–10 | Sårbarhetsflöde | CVE träffar produkter |
| 11–12 | Rapporteringsövning | 24/72 h klar |
| 13 | Gap och budget | Ägare och datum |
Tydlig support, uppdatering och instruktion minskar också köparens osäkerhet.
Vanliga frågor
Gäller CRA industrimaskiner?
Det kan göra det. Produkt, syfte, beroenden, undantag och roll kräver dokumenterad bedömning.
När börjar rapporteringen?
Artikel 14 gäller från 11 september 2026, även för relevanta produkter som redan finns på EU-marknaden.
Räcker en SBOM?
Nej. Risk, produktegenskaper, uppdateringar, dokumentation, bedömning och rapportering tillkommer.
Källor och standarder
- Regulation (EU) 2024/2847: Cyber Resilience ActEUR-Lex
- The Cyber Resilience Act: summary of the legislative textEuropean Commission
- Cyber Resilience Act: reporting obligationsEuropean Commission, Updated June 2026
- Cyber Resilience Act Single Reporting PlatformEuropean Union Agency for Cybersecurity, Updated 17 July 2026
- Implementing Regulation (EU) 2025/2392 on important and critical product categoriesEUR-Lex
BootCtrl Engineering granskade senast de tekniska påståendena och källänkarna den 26 juli 2026. Produktpåståenden kontrolleras mot aktuella implementationsrepon; arbete på färdplanen presenteras inte som lanserad funktionalitet.



