Frist72

Underlag · bilaga I, V och VII

SBOM, teknisk dokumentation och EU-försäkran

Underlagskraven i cyberresiliensakten är inte svåra att förstå och inte särskilt svåra att uppfylla första gången. Det som går sönder är bevarandet: tio år är längre än de flesta produkters livslängd, längre än de flesta anställningar och betydligt längre än den laptop dokumentet skapades på.

Senast genomgången 14 september 2026 · 7 minuters läsning

De fyra underlagen

Fyra saker ska finnas, och de har olika rättslig grund, olika bevarandetid och olika mottagare. De blandas ofta ihop till ”dokumentationen”, och då bevaras de efter den kortaste tiden i stället för den längsta.

SBOM — programvaruförteckning

Bilaga I, del II

En maskinläsbar förteckning över åtminstone produktens översta beroendenivå. Ska hållas aktuell, inte upprättas en gång.

Format
SPDX eller CycloneDX. Förordningen kräver ”ett allmänt använt maskinläsbart format”, inte ett bestämt.
Bevaras
Hela supportperioden, minst fem år

Teknisk dokumentation

Artikel 31 och bilaga VII

Produktbeskrivning, konstruktion, riskbedömning, hur de väsentliga kraven uppfyllts, testrapporter och beskrivning av sårbarhetshanteringen.

Format
Fritt format, men ska kunna lämnas till marknadskontrollmyndighet på begäran, på begärt språk.
Bevaras
Tio år från att produkten släpptes ut på marknaden

EU-försäkran om överensstämmelse

Artikel 28 och bilaga V

Tillverkarens undertecknade förklaring att produkten uppfyller kraven, med produktidentifikation, tillämpade standarder och anmält organ när sådant krävts.

Format
Ska medfölja produkten eller finnas tillgänglig på en URL som anges med produkten.
Bevaras
Tio år från att produkten släpptes ut på marknaden

Sårbarhetshanteringspolicy

Bilaga I, del II

En dokumenterad process för att ta emot, bedöma och åtgärda rapporterade sårbarheter, inklusive en kontaktpunkt för rapportering.

Format
Ska vara publik i den del som rör hur någon rapporterar en sårbarhet till er.
Bevaras
Löpande under supportperioden

Bevarandetiderna är det svåra

Tio år från att produkten släpptes ut på marknaden. Inte tio år från i dag, inte tio år från sista försäljningen — från den dag just den produkten först tillhandahölls. En produkt som säljs i sex år har alltså underlag som ska finnas kvar i sexton.

Tre konsekvenser som sällan är genomtänkta när kravet först uppfylls:

  • Dokumenten får inte gå att radera för tidigt. Inte av misstag, inte vid en städning av ett filsystem, och inte av en anställd som slutar. Bevarandeplikten är ett krav på systemet, inte på personens omdöme.
  • Formatet måste gå att läsa om tio år. Ett underlag i ett proprietärt format vars leverantör lagt ner är i praktiken inte bevarat.
  • Uppsägning av ett verktyg får inte ta med sig underlaget. Om dokumentationen ligger i ett system ni slutar betala för, säkerställ att exporten sker innan, inte efter.

I Frist72 är det här löst i databasen och inte i gränssnittet: ett dokument får ett bevaras till-datum när det laddas upp, och en databasregel hindrar radering före det datumet — för er, för en byrå ni bjudit in och för oss. Ett bolag med bevarandepliktiga dokument går inte heller att radera i sin helhet förrän tiden löpt ut.

Vad en SBOM faktiskt ska innehålla

Förordningen kräver en programvaruförteckning i ett allmänt använt maskinläsbart format som åtminstone täcker produktens översta beroendenivå. Det är ett lägre krav än många tror — en fullständig transitiv graf krävs inte av lagtexten.

Ett minimum per komponent i praktiken:

  • Namn och version, entydigt nog för att matcha mot en sårbarhetsdatabas.
  • Leverantör eller upphovsman.
  • Licens, eftersom den ändå behövs och ändå efterfrågas.
  • En stabil identifierare — purl eller CPE — annars går den inte att söka på maskinellt.

Det praktiska skälet att gå djupare än översta nivån är inte lagtexten utan dygnet efter en upptäckt. När frågan lyder ”berörs vår produkt av den här sårbarheten i ett bibliotek tre nivåer ned” är svaret antingen en sökning eller två dagars arbete.

SBOM ska inte publiceras

Förteckningen ska finnas och kunna lämnas till marknadskontrollmyndighet på begäran. Förordningen kräver inte att ni publicerar den — och att göra det frivilligt ger en angripare en färdig karta över era beroenden.

Supportperioden och femårsregeln

Tillverkaren ska tillhandahålla säkerhetsuppdateringar under produktens förväntade livslängd. Är den kortare än fem år gäller ändå fem år som utgångspunkt, om inte produktens natur motiverar något annat. Perioden ska anges så att köparen kan se den vid köpet.

Supportperioden är också den som styr hur länge SBOM:en ska hållas aktuell. En produkt vars support löpt ut har inte längre ett krav på uppdaterad förteckning — men den tekniska dokumentationen och försäkran ligger kvar i sina tio år oavsett.

Varför det här hänger ihop med 24-timmarsfristen

Underlagskraven börjar formellt gälla först den 11 december 2027, och rapporteringsplikten gäller redan. Det kan låta som att det finns tid. Det gör det inte, av ett praktiskt skäl:

Den första frågan i en förvarning är vilka versioner som berörs. Den andra är hur många enheter. Ett bolag med en aktuell SBOM och ett produktregister svarar på båda på tio minuter. Ett bolag utan svarar på dem någon gång under förmiddagen efter — och har då bränt en tredjedel av fristen på en fråga som hade ett känt svar hela tiden.

Sett så är underlagskraven inte en separat pliktövning inför 2027, utan förarbetet till det första dygnet som ni ändå kan behöva klara av nästa vecka.

Läs vidare

Ordlistan

Väsentliga krav, anmält organ, viktig produkt klass I, tillhandahållande på marknaden — vad orden i förordningen betyder när de används exakt.

Frist72 är ett verktyg, inte juridisk rådgivning. Den här sidan sammanfattar vad vi läser ut av lagtexten — vid en faktisk tillsyn gäller förordningen och beskedet från er tillsynsmyndighet, inte vår sammanfattning. Senast genomgången: september 2026.