En administrativ påföljdsavgift kan påföras en tillverkare som uppsåtligen eller av oaktsamhet
1) i strid med artikel 13.1 i cyberresiliensförordningen släpper ut en produkt med digitala element på marknaden utan att säkerställa att produkten har utformats, utvecklats och producerats i enlighet med de väsentliga cybersäkerhetskrav som fastställs i del I i bilaga I till cyberresiliensförordningen,
2) försummar att göra en bedömning av cybersäkerhetsrisker enligt artikel 13.2 i cyberresiliensförordningen eller att beakta resultaten av bedömningen,
3) försummar skyldigheten enligt artikel 13.3 i cyberresiliensförordningen att dokumentera bedömningen av cybersäkerhetsrisker eller försummar att uppdatera den,
4) försummar skyldigheten enligt artikel 13.4 i cyberresiliensförordningen att inkludera bedömningen av cybersäkerhetsrisker i den tekniska dokumentationen,
5) försummar skyldigheten enligt artikel 13.7 i cyberresiliensförordningen att dokumentera cybersäkerhetsaspekter eller försummar att uppdatera bedömningen av cybersäkerhetsrisker enligt den nämnda punkten,
6) integrerar komponenter som kommer från en tredje part i produkten på något annat sätt än i enlighet med artikel 13.5 i cyberresiliensförordningen eller försummar skyldigheten enligt artikel 13.6 i cyberresiliensförordningen att rapportera en sårbarhet i en integrerad komponent till den som tillverkar eller underhåller komponenten, att åtgärda eller avhjälpa sårbarheten eller försummar skyldigheten att dela information enligt den nämnda artikeln,
7) fastställer en stödperiod i strid med artikel 13.8 i cyberresiliensförordningen eller underlåter att meddela att stödperioden tar slut på det sätt som föreskrivs i artikel 13.19 i cyberresiliensförordningen,
8) försummar skyldigheten enligt artikel 13.8 i cyberresiliensförordningen att hantera sårbarheter effektivt och i enlighet med de väsentliga cybersäkerhetskrav som fastställs i del II i bilaga I till cyberresiliensförordningen under stödperioden,
9) försummar att säkerställa att säkerhetsuppdateringar som under stödperioden har gjorts tillgängliga för användarna förblir tillgängliga under den tidsperiod som föreskrivs i artikel 13.9 i cyberresiliensförordningen,
10) säkerställer efterlevnaden av det väsentliga cybersäkerhetskrav som avses i artikel 13.10 i cyberresiliensförordningen endast för den version som tillverkaren senast släppte ut på marknaden, om användningen av versionen inte är kostnadsfri för användarna eller medför ytterligare kostnader för dem i strid med den nämnda punkten,
11) försummar att upprätta den tekniska dokumentation som avses i artikel 31 i cyberresiliensförordningen innan en produkt med digitala element släpps ut på marknaden eller upprättar den tekniska dokumentationen i strid med artiklarna 31.1–31.4 eller 33.5 i cyberresiliensförordningen,
12) försummar skyldigheten enligt artikel 13.12 andra stycket i cyberresiliensförordningen att genomföra eller låta genomföra valda förfaranden för bedömning av överensstämmelse enligt artikel 32.1–32.5 i cyberresiliensförordningen,
13) försummar att upprätta en EU-försäkran om överensstämmelse i enlighet med artikel 28 i cyberresiliensförordningen eller försummar att fästa en CE-märkning på produkten enligt artikel 30 i cyberresiliensförordningen, när det genom ett förfarande för bedömning av överensstämmelse har visats att produkten uppfyller de väsentliga cybersäkerhetskrav som avses i artikel 13.12 tredje stycket i cyberresiliensförordningen,
14) försummar att hålla den tekniska dokumentationen om produkten och EU-försäkran om överensstämmelse tillgänglig för marknadskontrollmyndigheten under den tidsperiod som föreskrivs i artikel 13.13 i cyberresiliensförordningen,
15) försummar att använda de förfaranden eller ta hänsyn till de förändringar som avses i artikel 13.14 i cyberresiliensförordningen,
16) försummar att förse produkten, dess förpackning eller ett dokument som åtföljer med produkten med den identifieringsmärkning som avses i artikel 13.15 i cyberresiliensförordningen, den information som avses i artikel 13.16 i cyberresiliensförordningen eller den information som avses i artikel 13.17 andra stycket i cyberresiliensförordningen,
17) försummar att utse en i artikel 13.17 första stycket i cyberresiliensförordningen avsedd gemensam kontaktpunkt eller i strid med artikel 13.17 tredje stycket i cyberresiliensförordningen begränsar användarens kommunikationsmedel enbart till automatiserade verktyg,
18) försummar skyldigheten enligt artikel 13.18 i cyberresiliensförordningen att säkerställa att en produkt med digitala element åtföljs av den information och de instruktioner som ska ges användaren på det i den punkten avsedda sättet och som fastställs i bilaga II till den nämnda förordningen eller försummar att säkerställa att informationen och instruktionerna förblir tillgängliga för användarna och marknadskontrollmyndigheten under den tidsperiod som föreskrivs i artikel 13.18 i cyberresiliensförordningen,
19) försummar skyldigheten enligt artikel 13.20 i cyberresiliensförordningen att lämna in en kopia av EU-försäkran om överensstämmelse eller en förenklad EU-försäkran om överensstämmelse med produkten,
20) underlåter att vidta de korrigerande åtgärder som behövs i en situation som avses i artikel 13.21 i cyberresiliensförordningen,
21) försummar skyldigheten enligt artikel 13.22 i cyberresiliensförordningen att lämna information eller handlingar till marknadskontrollmyndigheten eller att samarbeta,
22) försummar skyldigheten enligt artikel 13.23 i cyberresiliensförordningen att underrätta om upphörande av verksamheten,
23) försummar skyldigheten enligt artikel 14.1 i cyberresiliensförordningen att anmäla aktivt utnyttjade sårbarheter i en produkt med digitala element eller försummar att i anmälan eller slutrapporten inkludera de uppgifter som avses i artikel 14.2,
24) försummar skyldigheten enligt artikel 14.3 i cyberresiliensförordningen att anmäla allvarliga incidenter som påverkar säkerheten för en produkt med digitala element eller försummar att lämna uppgifter enligt artikel 14.4,
25) försummar att lämna CSIRT-enheten de uppgifter som avses i artikel 14.6 i cyberresiliensförordningen, när CSIRT-enheten har begärt att tillverkaren lämnar en delrapport,
26) försummar skyldigheten enligt artikel 14.8 i cyberresiliensförordningen att underrätta drabbade användare av en produkt med digitala element och vid behov alla användare om en aktivt utnyttjad sårbarhet eller en allvarlig incident som påverkar säkerheten för produkten med digitala element.
En administrativ påföljdsavgift kan på de grunder som anges i 1 mom. påföras någon annan aktör än tillverkaren, om aktören med stöd av artikel 21 eller 22 i cyberresiliensförordningen svarar för tillverkarens skyldigheter.