EU CYBER RESILIENCE ACT REGULATORY GUIDANCEREGULATION (EU) 2024/2847 • 76 STATUTORY QUESTIONS & ANSWERS

EU CRA FAQs

Technical Frequently Asked Questions and statutory interpretations on Regulation (EU) 2024/2847 (Cyber Resilience Act). Comprehensive reference of 76 statutory questions across scopes, definitions, economic operator obligations, and CE marking.

EC Policy Portal ↗
Showing 76 official EU guidance answers
1

Scope & Definitions

Scope criteria, definitions of products with digital elements (PDE), data connections, and exclusions.

9 Questions
2

Interplay with other EU Legislation

Interplay with NIS2, EU AI Act, Machinery Regulation, Product Liability, Medical Devices, and GPSR.

17 Questions
3

Classification of Products with Digital Elements

Classification criteria determining Default, Important (Class I / Class II), and Critical products.

4 Questions
4

Manufacturer Obligations & Risk Assessments

Essential cybersecurity requirements (Annex I), risk assessment, secure-by-default, and support periods.

27 Questions
5

Reporting Obligations for Active Exploits & Severe Incidents

Mandatory 24-hour reporting of actively exploited vulnerabilities and severe incidents to ENISA and CSIRTs.

4 Questions
6

Conformity Assessment, Modules & Technical Documentation

Conformity assessment routes: Module A (internal control), Module B+C, Module H, and Notified Bodies.

10 Questions
7

Transition Period & Application Timelines

Application deadlines (11 Sep 2026 for reporting, 11 Dec 2027 for full application) and pre-existing stock rules.

5 Questions

This Site Uses No Cookies

Eigenia does not set cookies. The only thing stored in your browser is one preference, saved in local storage, noting that you have seen this notice.