Ett gap håller på att öppna sig i cyberresiliensförordningen, och det är värt att vara exakt här — för exakthet är på den här punkten skillnaden mellan att planera och att hoppas.
Vad som ligger fast
Två datum i förordning (EU) 2024/2847 är satta av artikel 71 och påverkas inte av något som händer inom standardiseringen:
- 11 september 2026 — rapportering enligt artikel 14 av aktivt utnyttjade sårbarheter och allvarliga incidenter, till den samordnande CSIRT-enheten och Enisa.
- 11 december 2027 — förordningen tillämpas fullt ut. Bilaga I binder, inklusive del II punkt 3: tillverkare ska ”tillämpa effektiva och regelbundna provningar och granskningar av säkerheten hos produkten med digitala element”.
Vad som rör sig
De harmoniserade standarderna under kommissionens standardiseringsbegäran M/606 (C(2025)618) är instrumenten som kommer att säga vad ”effektiva och regelbundna” faktiskt kräver. Ett ändringsförslag som cirkulerade i juli 2026 skulle flytta leveranserna för sårbarhetshantering senare än vad som ursprungligen begärts.
Vi trycker medvetet inget ersättningsdatum. Vid denna antecknings datum har vi inte sett något antaget ändringsbeslut offentliggjort i EUT, och kommissionens standardiseringssida pekar fortfarande på C(2025)618. Ett förslag är inte en tidsplan — och att skriva ut ett som om det vore en är den sortens lilla fel som kostar en läsare förtroendet för allt runtomkring.
Delen som inte beror på datumet
Även när en standard är levererad är leveransen inte det avgörande ögonblicket. Enligt artikel 27.1 ger en harmoniserad standard presumtion om överensstämmelse först när dess hänvisning offentliggörs i Europeiska unionens officiella tidning — vilket sker efter varje leveransfrist, med ett intervall som ingen kontrollerar.
Problemets form är alltså stabil, oavsett vilka datum som landar var:
Tillverkare kommer under en tid att dokumentera efterlevnad av en provningsplikt innan standarden som definierar den plikten går att hänvisa till.
Dokumentation som byggs i det intervallet kan inte luta sig mot överensstämmelse med en offentliggjord standard, för det finns ännu ingen att överensstämma med. Den måste stå på egna meriter — spårbar till en revision, ärlig om vad som granskades och inte, och läsbar för någon som inte var i rummet.
Vad vi faktiskt skulle göra
Inget dramatiskt. Tre saker, ordnade efter hur billiga de är:
- Känn er klassificering. Vägen till överensstämmelse är inte en fråga om företagsstorlek eller spridning — den följer av klassificeringen enligt bilaga III / bilaga IV, och svaret ändrar vad ni är skyldiga. Produkter i bilaga III som kvalificerar som fri programvara med öppen källkod har en egen väg enligt artikel 32.5, förutsatt att den tekniska dokumentationen är offentlig; det undantaget når inte bilaga IV.
- Börja med den tekniska dokumentationen nu, inte 2027. Bilaga VII punkt 6 kräver ”rapporter om de provningar som utförts för att kontrollera att produkten med digitala element och processerna för sårbarhetshantering överensstämmer …”. Sådana rapporter produceras release för release — eller så rekonstrueras de ur minnet under tidspress. Det första är belägg; det andra är en berättelse.
- Håll bevaranderegeln rak. Det är artikel 13.13 — teknisk dokumentation och EU-försäkran om överensstämmelse ska kunna uppvisas i minst tio år efter det att produkten släppts ut på marknaden, eller under stödperioden, beroende på vilken period som är längst. För infrastruktur med långa supportåtaganden är det oftast den andra ledden som är den avgörande — och det är den folk tappar.
Rättelser
Om något datum eller någon hänvisning i denna anteckning är fel hör vi hellre det än har rätt offentligt. Skriv till oss så rättar vi här — synligt, i stället för att tyst redigera originalet.
Bestämmelser kontrollerade mot förordning (EU) 2024/2847; svenska citat följer den officiella svenska språkversionen. Standardiseringstidplaner rör sig; kontrollera gällande M/606-schema innan ni förlitar er på det. Inget här är juridisk rådgivning.