Source: OJ L, 2025/2392, 1.12.2025
Current language: SV
Technical description of product categories
KOMMISSIONENS GENOMFÖRANDEFÖRORDNING (EU) 2025/2392
av den 28 november 2025
om den tekniska beskrivningen av kategorierna av viktiga och kritiska produkter med digitala element enligt Europaparlamentets och rådets förordning (EU) 2024/2847
(Text av betydelse för EES)
EUROPEISKA KOMMISSIONEN HAR ANTAGIT DENNA FÖRORDNING
med beaktande av fördraget om Europeiska unionens funktionssätt,
med beaktande av Europaparlamentets och rådets förordning (EU) 2024/2847 av den 23 oktober 2024 om övergripande cybersäkerhetskrav för produkter med digitala element och om ändring av förordningarna (EU) nr 168/2013 och (EU) 2019/1020 och direktiv (EU) 2020/1828 (cyberresiliensförordningen)(1)EUT L, 2024/2847, 20.11.2024, ELI: http://data.europa.eu/eli/reg/2024/2847/oj., särskilt artikel 2.5 andra stycket, och
av följande skäl:
Skäl 1
I förordning (EU) 2024/2847 fastställs cybersäkerhetsregler för produkter med digitala element. I bilaga III till den förordningen anges kategorier av viktiga produkter med digitala element som, när de släpps ut på marknaden, omfattas av förfaranden för bedömning av överensstämmelseprocessen där det kontrolleras om de väsentliga cybersäkerhetskraven i bilaga I har uppfyllts. som är striktare än de förfaranden som tillämpas på andra produkter med digitala element. I bilaga IV till förordning (EU) 2024/2847 anges kategorier av kritiska produkter med digitala element för vilka tillverkareen fysisk eller juridisk person som utvecklar eller tillverkar produkter med digitala element, eller som låter utforma, utveckla eller tillverka produkter med digitala element, och saluför dessa under eget namn eller varumärke, vare sig mot betalning, för monetarisering eller kostnadsfritt. kan åläggas att erhålla ett europeiskt cybersäkerhetscertifikat inom ramen för en europeiska ordning för cybersäkerhetscertifiering enligt Europaparlamentets och rådets förordning (EU) 2019/881(2)Europaparlamentets och rådets förordning (EU) 2019/881 av den 17 april 2019 om Enisa (Europeiska unionens cybersäkerhetsbyrå) och om cybersäkerhetscertifiering av informations- och kommunikationsteknik och om upphävande av förordning (EU) nr 526/2013 (cybersäkerhetsakten) (EUT L 151, 7.6.2019, s. 15, ELI: http://data.europa.eu/eli/reg/2019/881/oj). eller som kan omfattas av en tredjepartsbedömning av överensstämmelse, när de släpps ut på marknaden.
Skäl 2
Enligt artikel 7.1 och artikel 8.1 i förordning (EU) 2024/2847 är det kärnfunktionen hos en produkt med digitala elementprogramvaru- eller hårdvaruprodukt och dess lösningar för fjärrbehandling av data, inbegripet programvaru- eller hårdvarukomponenter som släpps ut på marknaden separat. som avgör om produkten med digitala element motsvarar den tekniska beskrivningen för en kategori av viktiga eller kritiska produkter med digitala element och därmed omfattas av de tillämpliga förfarandena för bedömning av överensstämmelseprocessen där det kontrolleras om de väsentliga cybersäkerhetskraven i bilaga I har uppfyllts..
Skäl 3
När tillverkarna utvecklar en produkt med digitala elementprogramvaru- eller hårdvaruprodukt och dess lösningar för fjärrbehandling av data, inbegripet programvaru- eller hårdvarukomponenter som släpps ut på marknaden separat. integrerar de, för att uppnå den önskade uppsättningen funktioner, vanligtvis andra komponenter i sina egna produkter med digitala element, och även dessa kan motsvara den tekniska beskrivningen för en kategori av viktiga eller kritiska produkter. Enligt förordning (EU) nr 2024/2847 omfattas en produkt med digitala elementprogramvaru- eller hårdvaruprodukt och dess lösningar för fjärrbehandling av data, inbegripet programvaru- eller hårdvarukomponenter som släpps ut på marknaden separat. av de förfaranden för bedömning av överensstämmelseprocessen där det kontrolleras om de väsentliga cybersäkerhetskraven i bilaga I har uppfyllts. som är tillämpliga på viktiga eller kritiska produkter med digitala element, om produkten som helhet är en viktig eller kritisk produkt enligt bilagorna III och IV till den förordningen. Exempelvis innebär inte integrering av en inbäddad webbläsare som komponentprogramvara eller hårdvara som är avsedd att vara integrerad i ett elektroniskt informationssystem. i en nyhetsapp för användning i smarttelefoner i sig att nyhetsappen omfattas av det förfarande för bedömning av överensstämmelseprocessen där det kontrolleras om de väsentliga cybersäkerhetskraven i bilaga I har uppfyllts. som är tillämpligt på produkter med digitala element som har kärnfunktionen hos ”Fristående och inbyggda webbläsare”. I enlighet med förordning (EU) 2024/2847 måste dock tillverkaren säkerställa att produkten med digitala element som helhet uppfyller de väsentliga cybersäkerhetskraven. Tillverkaren behöver utvärdera säkerheten för hela produkten och, såsom lämpligt, beakta säkerheten för de komponenter eller funktioner som är integrerade i den. För att en tillverkareen fysisk eller juridisk person som utvecklar eller tillverkar produkter med digitala element, eller som låter utforma, utveckla eller tillverka produkter med digitala element, och saluför dessa under eget namn eller varumärke, vare sig mot betalning, för monetarisering eller kostnadsfritt. av en nyhetsapp ska anses visa att dennes produkt med digitala elementprogramvaru- eller hårdvaruprodukt och dess lösningar för fjärrbehandling av data, inbegripet programvaru- eller hårdvarukomponenter som släpps ut på marknaden separat. är i överensstämmelse med förordning (EU) nr 2024/2847 måste tillverkaren till exempel visa att nyhetsappen som helhet uppfyller de tillämpliga kraven, med beaktande, såsom lämpligt, av säkerheten för den inbäddade webbläsare som är integrerad i nyhetsappen.
Skäl 4
Det faktum att en produkt med digitala elementprogramvaru- eller hårdvaruprodukt och dess lösningar för fjärrbehandling av data, inbegripet programvaru- eller hårdvarukomponenter som släpps ut på marknaden separat. utför andra funktioner än de som anges i de tekniska beskrivningarna eller funktioner utöver dessa innebär inte i sig att produkten med digitala element inte har kärnfunktionen hos en produktkategori som anges i bilagorna III och IV i förordning (EU) 2024/2847. Produkter med digitala element som har kärnfunktionen hos ”operativsystem” omfattar ofta programvaraden del av ett elektroniskt informationssystem som utgörs av datorkod. som utför kompletterande funktioner som inte ingår i den tekniska beskrivningen för den produktkategorin, såsom räknare eller enkla grafikredigerare. Produkter med digitala element innehåller också komponenter med samma funktioner som en annan viktig eller kritisk produkt med digitala elementprogramvaru- eller hårdvaruprodukt och dess lösningar för fjärrbehandling av data, inbegripet programvaru- eller hårdvarukomponenter som släpps ut på marknaden separat., t.ex. ett operativsystem som integrerar webbläsarfunktioner eller en router som integrerar brandväggsfunktioner. Detta innebär dock inte i sig att sådana produkter med digitala element inte har kärnfunktionen hos ”operativsystem” respektive ”routrar, modem avsedda för anslutning till internet och dataväxlar”.
Skäl 5
Samtidigt kan inte en produkt med digitala elementprogramvaru- eller hårdvaruprodukt och dess lösningar för fjärrbehandling av data, inbegripet programvaru- eller hårdvarukomponenter som släpps ut på marknaden separat. med förmåga att utföra funktionerna hos en produktkategori som anges i bilagorna III och IV i förordning (EU) 2024/2847, men vars själva kärnfunktion är en annan än för denna produktkategori, anses motsvara den tekniska beskrivningen av den produktkategorin. Exempelvis har programvaraden del av ett elektroniskt informationssystem som utgörs av datorkod. för orkestrering, automatisering och åtgärdande (SOAR) ofta kapacitet att utföra funktionerna hos produkter med digitala element i kategorin ”system för säkerhetsinformation och händelsehantering (SIEM)”, dvs. att samla in, analysera och presentera data som handlingsbar information för säkerhetsändamål. SOAR-programvarans kärnfunktion är dock inte densamma som för SIEM, eftersom SOAR-programvaran i allmänhet inte anses motsvara den tekniska beskrivningen för ”system för säkerhetsinformation och händelsehantering (SIEM)”. Likaså innehåller en smarttelefon vanligtvis komponenter som utför funktionerna hos flera produktkategorier som anges i bilagorna III och IV till förordning (EU) 2024/2847, t.ex. operativsystem eller integrerade lösenordshanterare. I och med att en smarttelefons kärnfunktion inte är densamma som ett operativsystems eller en lösenordhanterares anses den dock i allmänhet inte motsvara den tekniska beskrivningen för dessa produktkategorier.
Skäl 6
I enlighet med artikel 13.2 och 13.3 i förordning (EU) 2024/2847 ska tillverkarna av produkter med digitala element genomföra de väsentliga cybersäkerhetskrav som anges i del I i bilaga I till förordning (EU) 2024/2847 på ett sätt som står i proportion till riskerna hos produkten med digitala element, baserat på det avsedda syftet med produkten med digitala element samt dess rimligen förutsebara användning och användarvillkor, med beaktande av hur länge produkten förväntas vara i bruk. I enlighet med artikel 13.2 och 13.3 i den förordningen, och oavsett om produkten med digitala element anses vara en viktig eller kritisk produkt med digitala elementprogramvaru- eller hårdvaruprodukt och dess lösningar för fjärrbehandling av data, inbegripet programvaru- eller hårdvarukomponenter som släpps ut på marknaden separat., ska tillverkarna göra en omfattande bedömning av cybersäkerhetsriskerna och ange hur de väsentliga cybersäkerhetskraven ska genomföras med beaktande av riskbedömningen, inbegripet testning och assurans. I de fall där kärnfunktionen hos produkten med digitala element motsvarar den tekniska beskrivningen för en viktig eller kritisk produkt med digitala elementprogramvaru- eller hårdvaruprodukt och dess lösningar för fjärrbehandling av data, inbegripet programvaru- eller hårdvarukomponenter som släpps ut på marknaden separat. ska tillverkaren visa produktens överensstämmelse i enlighet med de särskilda förfaranden för bedömning av överensstämmelseprocessen där det kontrolleras om de väsentliga cybersäkerhetskraven i bilaga I har uppfyllts. som fastställs i artikel 32.2, 32.3, 32.4 och 32.5 i förordning (EU) 2024/2847.
Skäl 7
I denna förordning anges exempel på produkter med digitala element vars kärnfunktion motsvarar den tekniska beskrivningen för vissa viktiga eller kritiska produkter med digitala element. De anges endast som illustrativa exempel och utgör inte någon uttömmande förteckning.
Skäl 8
Med tanke på tillverkarnas rättssäkerhet bör kategorier av produkter med digitala element som är manipuleringssäkra mikroprocessorer, manipuleringssäkra mikrokontroller samt smartkort och liknande produkter, inbegripet säkra element, särskiljas baserat på den nivå av motståndskraft mot potentiella möjligheter att utnyttja fel eller svagheter som de utformats för. AVA_VAN-nivå är ett allmänt använt och standardiserat sätt att uttrycka en sådan nivå av motståndskraft. AVA_VAN-nivåer fastställs i de allmänt tillgängliga standarderna för Common Criteriade gemensamma kriterierna för utvärdering av informationsteknologisk säkerhet enligt definitionen i artikel 2.1 i genomförandeförordning (EU) 2024/482 eller enligt de standarder som avses i artikel 3.2 a och b i den genomförandeförordningen. och gemensam evalueringsmetodikden gemensamma metoden för utvärdering av informationsteknologisk säkerhet enligt definitionen i artikel 2.2 i genomförandeförordning (EU) 2024/482 eller enligt de standarder som avses i artikel 3.2 c och d i den genomförandeförordningen., som ligger till grund för befintliga certifieringsramar som anammats brett på marknaden, såsom kommissionens genomförandeförordning (EU) 2024/482(3)Kommissionens genomförandeförordning (EU) 2024/482 av den 31 januari 2024 om fastställande av tillämpningsföreskrifter för Europaparlamentets och rådets förordning (EU) 2019/881 vad gäller antagande av den europeiska Common Criteria-baserade ordningen för cybersäkerhetscertifiering (EUCC) (EUT L, 2024/482, 7.2.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/482/oj).. Genom genomförandeförordning (EU) 2024/482 inrättas en europeisk ordning för cybersäkerhetscertifiering som kan användas för certifiering av en produkt baserat på dess assuransnivå. Baserat på global praxis omfattar genomförandeförordning (EU) 2024/482 möjligheten att utfärda certifikat baserade på äldre versioner av standarderna till utgången av 2027. Inom ramen för förordning (EU) 2024/2847 är det därför lämpligt att tillåta att AVA_VAN-nivåer uttrycks med hänvisning till antingen den senaste versionen eller äldre versioner av dessa standarder.
Skäl 9
De åtgärder som föreskrivs i denna förordning är förenliga med yttrandet från den kommitté som inrättats i enlighet med artikel 62.1 i förordning (EU) 2024/2847.
HÄRIGENOM FÖRESKRIVS FÖLJANDE.
Denna förordning är till alla delar bindande och direkt tillämplig i alla medlemsstater.
Utfärdad i Bryssel den 28 november 2025.
På kommissionens vägnar
Ursula VON DER LEYEN
Ordförande