Frist72

Ordlista

Orden i förordningen, och vad de betyder när de används exakt

Flera av de här termerna har en vardaglig betydelse som ligger nära men inte är densamma. Skillnaden mellan släppa ut på marknaden och tillhandahålla avgör ett bevarandedatum tio år fram, och skillnaden mellan en sårbarhet och en aktivt utnyttjad sårbarhet avgör om en klocka startat.
Aktivt utnyttjad sårbarhetart. 3.42, art. 14.1
En sårbarhet där det finns tillförlitliga bevis för att någon utnyttjat den i ett system utan tillstånd från systemets ägare. Det är kännedomen om utnyttjandet — inte om sårbarheten — som startar 24-timmarsfristen.
Allvarlig incidentart. 14.3
En säkerhetsincident som negativt påverkar eller kan påverka förmågan hos en produkt med digitala element att skydda tillgänglighet, autenticitet, integritet eller konfidentialitet. Utlöser samma tre frister som en aktivt utnyttjad sårbarhet.
Anmält organnotified bodykap. IV
Ett oberoende organ som utsetts av en medlemsstat att göra bedömningar av överensstämmelse. Krävs för viktiga produkter i klass II, för klass I när harmoniserad standard inte tillämpats fullt ut, och i vissa fall för kritiska produkter.
Bedömning av överensstämmelseconformity assessmentart. 32, bilaga VIII
Förfarandet för att visa att produkten uppfyller de väsentliga kraven. Modul A är tillverkarens egen interna kontroll; övriga moduler involverar ett anmält organ.
CE-märkningart. 30
Tillverkarens märkning av att produkten uppfyller kraven i tillämplig unionslagstiftning. För CRA krävs den från den 11 december 2027 — inte tidigare, och den säger inget om rapporteringsplikten som gäller redan nu.
CSIRTComputer Security Incident Response Teamart. 14
Den nationella incidenthanteringsorganisation som utsetts som samordnare för rapportering enligt CRA. I Sverige CERT-SE vid Nationellt cybersäkerhetscenter. Mottagare av förvarning, anmälan och slutrapport, tillsammans med Enisa.
EnisaEU:s cybersäkerhetsbyråart. 16
Unionens byrå för cybersäkerhet, som tar emot rapporter parallellt med det nationella CSIRT:et och driver den gemensamma rapporteringsplattform anmälningar normalt lämnas genom.
EU-försäkran om överensstämmelseEU declaration of conformityart. 28, bilaga V
Tillverkarens undertecknade förklaring att produkten uppfyller kraven. Ska medfölja produkten eller finnas på en angiven URL, och bevaras i tio år från att produkten släpptes ut på marknaden.
Förvarningearly warningart. 14.1
Det första och kortaste steget: en avsiktligt ofullständig underrättelse inom 24 timmar från kännedom. Den är ett larm, inte en utredning — att vänta på en komplett bild är precis det beteende bestämmelsen är skriven för att hindra.
Kritisk produktart. 8, bilaga IV
Produkter i bilaga IV: hårdvarubaserade säkerhetsmoduler, smarta mätare och smartkort med säkerhetsfunktion. Kräver EU-typgodkännande eller europeisk cybersäkerhetscertifiering, inte bara en egen försäkran.
Produkt med digitala elementart. 3.1
En programvaru- eller hårdvaruprodukt, och dess separata lösningar för dataöverföring på distans, vars avsedda eller rimligen förutsebara användning omfattar en direkt eller indirekt anslutning till en enhet eller ett nätverk. Bredare än man tror: fristående mjukvara räknas.
SBOMprogramvaruförteckning, software bill of materialsbilaga I, del II
En maskinläsbar förteckning över produktens programvarukomponenter, som minst täcker översta beroendenivån. Ska hållas aktuell under supportperioden men behöver inte publiceras.
Släppa ut på marknadenplacing on the marketart. 3.22–23
Första tillhandahållandet av en produkt på unionsmarknaden. Datumet styr bevarandetiden på tio år och avgör vilken version av kraven som gäller. Skiljer sig från tillhandahållande, som är varje leverans därefter.
Supportperiodart. 13.8
Den tid under vilken tillverkaren ska tillhandahålla säkerhetsuppdateringar. Ska motsvara produktens förväntade livslängd och är som utgångspunkt minst fem år. Ska anges så att köparen ser den vid köpet.
Teknisk dokumentationart. 31, bilaga VII
Underlaget som visar hur de väsentliga kraven uppfyllts: konstruktion, riskbedömning, tester och beskrivning av sårbarhetshanteringen. Bevaras i tio år och lämnas till marknadskontrollmyndighet på begäran.
Viktig produkt, klass Ibilaga III
Bilaga III klass I: produkter med en säkerhetsfunktion andra förlitar sig på — identitetshantering, VPN, lösenordshanterare, antivirus, nätverksutrustning, smarta hem-enheter, uppkopplade leksaker. Kräver harmoniserad standard tillämpad fullt ut, annars anmält organ.
Viktig produkt, klass IIbilaga III
Bilaga III klass II: hypervisorer, brandväggar, IDS/IPS-system och manipulationsskyddade mikroprocessorer. Kräver alltid granskning av anmält organ.
Väsentliga kravessential requirementsbilaga I
Säkerhetskraven på själva produkten och på tillverkarens sårbarhetshantering. Del I handlar om hur produkten ska vara byggd, del II om hur sårbarheter ska hanteras under supportperioden.

Definitionerna är sammanfattade, inte citerade. Lagtextens egna lydelser finns i förordningen på EUR-Lex, och för hur termerna hänger ihop i praktiken finns guiderna.

Frist72 är ett verktyg, inte juridisk rådgivning. Den här sidan sammanfattar vad vi läser ut av lagtexten — vid en faktisk tillsyn gäller förordningen och beskedet från er tillsynsmyndighet, inte vår sammanfattning. Senast genomgången: september 2026.