Vanaf deze datum moet elk product met digitale elementen dat op de EU-markt wordt gebracht voldoen aan de essentiële cyberbeveiligingseisen (veilige standaardinstellingen, geen bekende uitbuitbare kwetsbaarheden, beveiligingsupdates gedurende de ondersteuningsperiode, SBOM), een conformiteitsbeoordeling doorstaan en een CE-markering dragen. Importeurs en distributeurs moeten de naleving controleren.
Voor wie geldt dit
Fabrikanten, importeurs en distributeurs van software en verbonden hardware die in de EU wordt verkocht, inclusief kleine SaaS-leveranciers die clientsoftware leveren, IoT-fabrikanten en app-ontwikkelaars.
Classificeer elk product (standaard, belangrijk klasse I/II of kritiek) om te weten of zelfbeoordeling volstaat. Voer een veilige ontwikkelcyclus, kwetsbaarheidsbeheer en updatebeleid in en genereer een SBOM. Bereid de technische documentatie, de EU-conformiteitsverklaring en beveiligingsinformatie voor gebruikers voor. Bepaal de ondersteuningsperiode van het product (standaard minimaal 5 jaar).
Elke fabrikant die software of verbonden hardware verkoopt in de EU, inclusief kleine softwareleveranciers en commercieel gerunde opensourceprojecten. Niet-commerciële open source is grotendeels vrijgesteld.