Fråga tio produktchefer hur lång supportperioden i CRA är, så svarar de flesta fem år. Siffran finns i förordningen, men bara som ett minimum. Själva regeln är en annan: supportperioden ska spegla hur länge produkten förväntas användas (artikel 13.8).

För en smart kontakt som byts ut efter fyra år räcker fem år. För en industriell gateway som sitter i ett apparatskåp i tolv år räcker det inte.

Regeln i ett stycke

Tillverkaren bestämmer supportperioden så att den speglar den förväntade användningstiden. Den ska vara minst fem år. Bara om produkten förväntas användas kortare tid än fem år får den vara kortare, och då ska den motsvara den förväntade tiden. Under supportperioden hanterar tillverkaren sårbarheter i enlighet med bilaga I del II.

Vad beslutet ska bygga på

Artikel 13.8 nämner tre saker som ni ska ta hänsyn till:

  • Rimliga förväntningar hos användarna. Vad förväntar sig en köpare av den här typen av produkt?
  • Produktens art, inklusive dess avsedda ändamål. En pannstyrning och ett mobiltillbehör används inte lika länge.
  • Unionsrätt som fastställer produkters livslängd, där sådana regler finns för er produkttyp.

Ni får också se på supportperioder för liknande produkter på marknaden, hur länge driftsmiljön finns tillgänglig, supportperioder för integrerade komponenter från tredje part som står för kärnfunktioner, samt relevant vägledning från ADCO (marknadskontrollmyndigheternas samarbetsgrupp) och kommissionen.

Skriv ner resonemanget. Uppgifterna som användes för att bestämma supportperioden ingår i den tekniska dokumentationen (bilaga VII punkt 4), och en myndighet kan begära dem.

Tre exempel

ProduktRealistisk användningstidRimlig supportperiod
Smart kontakt för konsumentercirka 4 år5 år (minimikravet gäller)
Uppkopplad termostat8 till 10 årcirka 8 till 10 år
Industriell gateway i en anläggning10 till 15 årcirka 10 till 15 år, ofta med serviceavtal

Era egna fältdata är det bästa underlaget: returer, serviceärenden, hur länge tidigare modeller var anslutna till er backend. "Konkurrenterna säger fem år" är ett svagt underlag om era enheter är uppkopplade i tio.

Vad supportperioden binder er till

  • Sårbarhetshantering enligt bilaga I del II under hela perioden: identifiera komponenter, åtgärda utan dröjsmål, testa, publicera säkerhetsmeddelanden och ha en policy för samordnad sårbarhetsrapportering.
  • Kostnadsfria säkerhetsuppdateringar, separat från funktionsuppdateringar där det är tekniskt möjligt, om inget annat har avtalats med en företagsanvändare för en specialanpassad produkt (bilaga I del II punkterna 2 och 8).
  • Tillgänglighet för varje uppdatering: varje säkerhetsuppdatering ska finnas kvar i minst tio år efter att den gavs ut, eller under resten av supportperioden om den är längre (artikel 13.9).

Om ni ger ut väsentligt ändrade nya programversioner får ni begränsa åtgärderna till den senaste versionen, men bara om användare av äldre versioner kan gå över till den kostnadsfritt och utan att köpa ny maskinvara eller programvara (artikel 13.10).

Köparen ska se datumet

Supportperiodens slut, minst månad och år, ska anges tydligt vid köpet och, där det är tillämpligt, på produkten, förpackningen eller digitalt (artikel 13.19). Användarinformationen ska ange typen av support och slutdatumet (bilaga II punkt 7). Där det är tekniskt möjligt ska tillverkaren meddela användarna att supporten har upphört (artikel 13.19).

I praktiken betyder det tre ställen: produktsidan eller förpackningen, användarinformationen och själva enheten eller appen när slutet närmar sig.

Här brukar det gå fel: komponenterna tar slut först

Den svaga punkten är sällan er egen kod. Det är delarna under den. En kretsleverantörs BSP, en kärngren eller en kommersiell RTOS-version slutar ofta få rättningar flera år innan er enhet tas ur drift. Om er supportperiod löper till 2036 och operativsystemets support upphör 2030 har ni en lucka på sex år som ni redan har lovat att täcka.

Kartlägg det innan ni lovar något:

KärnkomponentLeverantörens support upphörLuckaPlan
BSP för systemkretsen20306 årFörlängt supportavtal eller egna bakåtporterade rättningar
Firmware i wifi-modulen20315 årAvtalsklausul med modulleverantören
TLS-bibliotekunderhålls uppströmsingen väntadFölj versionerna och uppdatera regelbundet

Varje rad i tabellen är antingen ett avtal, en budget för utveckling eller en omkonstruktion. Alla tre är billigare att besluta nu än efter att en sårbarhet dyker upp år sju.

En kort checklista

  1. Bestäm supportperioden per produktfamilj, med underlag för den förväntade användningstiden.
  2. Lista kärnkomponenter från tredje part och när deras support upphör, och täpp till varje lucka med en plan.
  3. Dokumentera beslutet och resonemanget i den tekniska dokumentationen.
  4. Visa slutdatumet, månad och år, där produkten säljs och i användarinformationen.
  5. Planera meddelandet om att supporten upphör, i enheten, appen eller via e-post.
  6. Se över beslutet när produkten ändras eller när fältdata visar längre användning.

Artikeln förklarar förordning (EU) 2024/2847 med enkla ord. Den är inte juridisk rådgivning.