Source: OJ L 2024/2847, 20.11.2024

Current language: SV

Artikel 8 Kritiska produkter med digitala element


Summary What does Article 8 of the CRA regulation say?

This article deals specifically with the highest-risk tier of products with digital elements — those classified as "critical" and listed in Annex IV.

It builds directly on Article 7, which establishes the broader category of "important" products, by going a step further and granting the Commission the power to require that certain critical products obtain a formal European cybersecurity certificate (at assurance level "substantial" or above) rather than simply going through the standard conformity assessment procedures.

The Commission is also empowered to update Annex IV itself, adding or removing product categories as circumstances change.

Crucially, if no such delegated acts are adopted, the products in question fall back on the third-party conformity assessment procedures set out in Article 32(3).

Important points:

  • The Commission is empowered to determine which critical products (Annex IV) must obtain a European cybersecurity certificate, but only where a relevant certification scheme under Regulation (EU) 2019/881 already exists and is available to manufacturers.
  • Before acting, the Commission must assess potential market impact and consult relevant stakeholders, including the European Cybersecurity Certification Group, and account for Member States' readiness to implement the relevant scheme.
  • Any delegated acts adopted under this article must include a minimum transitional period of six months, unless imperative urgency justifies a shorter period.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

    1. Kommissionen ges befogenhet att anta delegerade akter i enlighet med artikel 61 med för att komplettera denna förordning för att fastställa vilka produkter med digitala element och med kärnfunktionen hos en produktkategori som anges i bilaga IV till denna förordning som ska erhålla ett europeiskt cybersäkerhetscertifikat på åtminstone assuransnivån ”betydande” enligt en europeisk ordning för cybersäkerhetscertifiering som antagits enligt förordning (EU) 2019/881 för att visa överensstämmelse med de väsentliga cybersäkerhetskraven i bilaga I till den här förordningen eller delar därav, förutsatt att en europeisk ordning för cybersäkerhetscertifiering som omfattar dessa kategorier av produkter med digitala element har antagits i enlighet med förordning (EU) 2019/881 och är tillgänglig för tillverkarna. Dessa delegerade akter ska specificera den assuransnivå som krävs, vilken ska stå i proportion till den nivå av cybersäkerhetsrisk som är förbunden med produkterna med digitala element och ska ta hänsyn till deras avsedda ändamål, inbegripet det kritiska beroendet av dem av väsentliga entiteter som avses i artikel 3.1 i direktiv (EU) 2022/2555.

    2. Innan kommissionen antar sådana delegerade akter ska den göra en bedömning av de planerade åtgärdernas potentiella marknadseffekter och samråda med berörda parter, inbegripet den europeiska grupp för cybersäkerhetscertifiering som fastställs genom förordning (EU) 2019/881. Bedömningen ska ta hänsyn till medlemsstaternas beredskap och kapacitetsnivå när det gäller att genomföra den relevanta europeiska ordningen för cybersäkerhetscertifiering. Om inga delegerade akter som avses i första stycket i denna punkt har antagits ska produkter med digitala element och med kärnfunktionen hos en produktkategori som anges i bilaga IV omfattas av de förfaranden för bedömning av överensstämmelse som avses i artikel 32.3.

    3. De delegerade akter som avses i första stycket ska föreskriva en övergångsperiod på minst sex månader, såvida inte en kortare övergångsperiod är motiverad av tvingande skyndsamhetsskäl.

    1. Kommissionen ges befogenhet att anta delegerade akter i enlighet med artikel 61 för att ändra bilaga IV genom att lägga till eller stryka kategorier av produkter med digitala element. Vid fastställandet av sådana kategorier av kritiska produkter med digitala element och den assuransnivå som krävs, i enlighet med punkt 1 i den här artikeln, ska kommissionen beakta de kriterier som avses i artikel 7.2 och säkerställa att kategorierna av produkter med digitala element uppfyller minst ett av följande kriterier:

      1. Väsentliga entiteter som avses i artikel 3 i direktiv (EU) 2022/2555 har ett kritiskt beroende av kategorin av produkter med digitala element.

      2. Incidenter och utnyttjade sårbarheter som rör kategorin av produkter med digitala element kan leda till allvarliga störningar i kritiska leveranskedjor på den inre marknaden.

    2. Innan kommissionen antar sådana delegerade akter ska den göra en bedömning av den typ som avses i punkt 1.

    3. De delegerade akter som avses i första stycket ska föreskriva en övergångsperiod på minst sex månader, såvida inte en kortare övergångsperiod är motiverad av tvingande skyndsamhetsskäl.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod