Eftir Miloš Duraković

Stafræn regluverk ESB 2026: reglurnar sem ná núna alla leið inn í kóðann

website source code shown in an editor

Í um sjö ár var GDPR sú evrópska reglugerð sem hvert vöruteymi þekkti með nafni. Ef þú rakst vefsíðu sem snerti evrópska notendur lærðirðu vinnsluheimildirnar, byggðir vafrakökuborða, skrifaðir undir vinnslusamninga og hélst áfram.

Það tímabil er liðið. Á árunum 2024 til 2028 framleiðir Evrópusambandið stafla af stafrænu regluverki sem hvert um sig er jafn krefjandi og GDPR var og sameiginlega nær miklu dýpra. Munurinn er sá að þessar nýju reglur stoppa ekki við persónuverndarstefnuna. Þær ná inn í afgreiðsluferlið þitt, íhlutasafnið þitt, atvikaferlið þitt, hugbúnaðaríhlutaskrána þína og vörugagnalíkanið þitt.

Við smíðum og viðhöldum hugbúnaði fyrir fyrirtæki sem starfa í Evrópu og eyðum verulegum hluta hverrar viku í að þýða þessar skyldur yfir í verkefni. Þetta er vinnukortið okkar: hvað gildir núna, hvað kemur næst og hvað þetta þýðir í raun fyrir þá sem skrifa kóðann.

Hvers vegna þessi bylgja er öðruvísi

GDPR var að mestu lárétt. Ein reglugerð, eitt sett meginreglna sem gilda um alla sem vinna persónuupplýsingar. Bylgjan frá 2024 til 2028 er lóðrétt og skarast. Meðalstórt netverslunarfyrirtæki sem selur nettengd tæki í Þýskalandi og Frakklandi getur í dag fallið undir að minnsta kosti átta aðskilin regluverk samtímis, hvert með sitt eftirlitsyfirvald, sinn frest og sína skilgreiningu á því hver ber ábyrgð.

Af þessu leiða þrjár hagnýtar afleiðingar.

Í fyrsta lagi er ekki lengur hægt að skrúfa reglufylgni á rétt fyrir útgáfu. Nokkrar af þessum reglum krefjast hönnunarákvarðana og hönnunarákvörðun sem er illa tekin í öðrum mánuði kostar endursmíði í þeim tuttugasta.

Í öðru lagi vega tæknilegar afurðir þyngra en pappírsvinna. Eftirlitsaðilar biðja í auknum mæli um vélalæsileg sönnunargögn: hugbúnaðaríhlutaskrá, samræmismat, aðgengisyfirlýsingu, samþykkisskráningu, tímalínu atviks. Enginn hrífst af skjali sem lýsir eftirliti sem er ekki til í kerfinu.

Í þriðja lagi eru frestirnir þrepaskiptir og sumir hafa færst. Eftir Digital Omnibus tillöguna í nóvember 2025 færðist hluti gervigreindarreglugerðarinnar á meðan aðrir hlutar stóðu nákvæmlega á sínum stað. Teymi sem lásu eina fyrirsögn og hættu þar eru núna að skipuleggja eftir röngum dagsetningum.

Hvað gildir núna

GDPR, enn grunnurinn

Ekkert í nýju bylgjunni kemur í stað almennu persónuverndarreglugerðarinnar. Hún er áfram grunnlagið og stærstu sektirnar koma enn þaðan. Ef gagnalíkanið þitt, varðveislumeðhöndlun og ferli fyrir beiðnir skráðra einstaklinga eru veik, erfir allt sem byggt er ofan á þá veikleika. Við skrifuðum sérstaka tæknilega handbók: hagnýt GDPR handbók fyrir vefsíður.

Evrópska aðgengistilskipunin

Tilskipun 2019/882 hefur gilt frá 28. júní 2025 og eftirlit hefur aukist í gegnum 2026. Hún nær yfir netverslun til neytenda, bankaþjónustu, farmiðasölu í samgöngum, fjarskipti, rafbækur og fleira. Tæknilegi mælikvarðinn er staðallinn EN 301 549, sem samsvarar í dag WCAG 2.1 stigi AA, og endurskoðun aðlöguð að WCAG 2.2 er væntanleg.

Þetta kemur á óvart því þetta er ekki skjalavinna. Það krefst raunverulegra breytinga á merkingu, fókusstjórnun, litaskilum, meðhöndlun formvillna og lyklaborðsstýringu. Franskur dómstóll hefur þegar skipað Carrefour að ná samræmi undir dagsektum. Nánar í handbók okkar um aðgengistilskipunina.

Gagnalögin

Reglugerð 2023/2854 hefur gilt frá 12. september 2025. Hún veitir notendum rétt á gögnunum sem nettengdu vörurnar þeirra framleiða og neyðir skýjaþjónustuveitendur til að gera vistaskipti raunhæf frekar en fræðileg. Frá 12. september 2026 verða nettengdar vörur sem settar eru á markað og tengd þjónusta þeirra að vera hannaðar þannig að gögn séu aðgengileg sjálfgefið, sem er byggingarkrafa en ekki lögfræðileg. Sjá yfirferð okkar um gagnalögin.

NIS2

Aðildarríki innleiddu NIS2 á mjög mismunandi hraða. Þýskaland opnaði skráningargátt sína 6. janúar 2026, Holland setti sín lög í gildi 15. ágúst 2026 og önnur lönd eru enn að ná sér á strik. Ef þú fellur undir gildissviðið skuldarðu tilkynningar á 24 tíma klukku og viðskiptavinum þínum sönnun þess að þú stjórnir aðfangakeðjuáhættu. Hagnýta NIS2 handbókin okkar fjallar um rekstrarhliðina.

Staðfesting greiðsluviðtakanda

Frá 9. október 2025 verða greiðsluþjónustuveitendur á evrusvæðinu að bjóða gjaldfrjálsa athugun á því hvort nafn viðtakanda passi við IBAN reikninginn áður en millifærsla er staðfest. Fyrir þá sem smíða greiðslu- eða útborgunarflæði bætti þetta við þrepi fyrir staðfestingu og setti af stað hóp af næstum passandi stöðum sem þarf að meðhöndla í viðmótinu. Við fjölluðum um það í hraðgreiðslur og staðfesting greiðsluviðtakanda.

Hvað kemur næstu tólf mánuði

2. ágúst 2026: gagnsæi gervigreindarreglugerðarinnar

Skyldurnar í 50. grein eru nú í gildi. Ef varan þín talar við notendur í gegnum spjallmenni verðurðu að segja þeim að þeir séu að tala við vél. Ef hún framleiðir tilbúið hljóð, myndir, myndbönd eða texta verður úttakið að vera merkt á vélalæsilegan hátt. Nýr skammtur, þar á meðal upplýsingar um vatnsmerkingu og bann við afklæðningarforritum, fylgir 2. desember 2026.

Þyngri skyldurnar fyrir mikla áhættu færðust. Sjálfstæð kerfi í III. viðauka hafa nú frest til 2. desember 2027 og gervigreind innbyggð í reglusettar vörur til 2. ágúst 2028. Það er raunveruleg öndunarpása en aðeins fyrir mikla áhættu. Full sundurgreining í greininni okkar um gagnsæi gervigreindar.

11. september 2026: tilkynningarskylda netþolslaganna

Framleiðendur vara með stafrænum þáttum verða að tilkynna virkt misnotaða veikleika og alvarleg atvik í gegnum einn ESB vettvang. Snemmbær viðvörun innan 24 tíma, full tilkynning innan 72 tíma, lokaskýrsla innan 14 daga. Þú stenst ekki 24 tíma klukkuna án þess að vita hvað er í vörunni þinni og þess vegna eru teymi að smíða SBOM leiðslur ári fyrir formlegu skylduna. Sjá handbók um netþolslögin.

12. september 2026: hönnunarskyldur gagnalaganna

Hönnunarkrafan um gagnaaðgengi tekur gildi fyrir vörur sem settar eru á markað.

27. september 2026: tilskipunin um valdeflingu neytenda

Almennar umhverfisfullyrðingar missa lagalega vernd sína, sjálfbærnimerki krefjast vottunar og samræmda tilkynningin og merkið um viðskiptalegar ábyrgðir verða að birtast í kaupferlinu. Þetta er efnis- og sniðmátsbreyting á vörusíðum, flokkasíðum og í afgreiðslu. Fjallað um í umhverfisfullyrðingar og vörugögn.

24. desember 2026: stafræna auðkennisveskið

Hvert aðildarríki verður að gera að minnsta kosti eitt veski aðgengilegt. Skyldubundnir treystandi aðilar, þar á meðal bankar, samgöngur, orka, heilbrigðisþjónusta og fjarskipti, verða að taka við því frá desember 2027. Ef þú vilt taka við snemma þarftu að skrá þig sem treystandi aðila og styðja sönnunarsnið veskisins. Handbók okkar um EUDI veskisamþættingu útskýrir hvað það krefst.

Hvað er enn á hreyfingu

Tvennt er þess virði að fylgjast með án þess að ofskipuleggja í kringum það.

Digital Omnibus myndi færa reglur um vafrakökusamþykki inn í GDPR sjálft í gegnum fyrirhugaðar greinar 88a og 88b. Helstu breytingarnar eru samþykki eða höfnun með einum smelli, regla sem bannar að spyrja aftur í sex mánuði eftir höfnun og lagalega bindandi vélalæsileg samþykkismerki. Þríhliða viðræður héldu áfram fram á mitt ár 2026. Ekkert er endanlegt og við myndum ekki endursmíða samþykkisvettvang út frá því að textinn fari óbreyttur í gegn, en stefnan er nógu skýr til að hafa áhrif á arkitektúr. Sjónarmið okkar í vafrakökusamþykki eftir Digital Omnibus.

Digital Fairness Act er enn á tillögustigi, væntanleg síðla árs 2026, og beinist beint að myrkum mynstrum, persónusniðinni verðlagningu og ávanabindandi hönnun. Raunhæft gildistökuár er á milli 2028 og 2030. Það skiptir máli núna aðeins vegna þess að það segir okkur hvaða viðmótsmynstur lifa á lánstíma.

Greiðslulagið sem enginn skipulagði

Það er ein breyting í viðbót sem er alls ekki regluverk en hegðar sér eins og hún sé það, því hún breiðist svo hratt út á evrópskum afgreiðslusíðum.

Wero, veskið sem European Payments Initiative smíðaði, færðist frá millifærslum milli einstaklinga yfir í netverslun á árunum 2025 og 2026. Það er gert upp sem SEPA hraðmillifærsla á um það bil tíu sekúndum og sniðgengur kortakerfin alveg. Lidl tilkynnti stuðning á lidl.de í júlí 2026 og móttaka í verslunum ásamt netverslunum í Belgíu og Frakklandi átti að fylgja síðar á árinu. Decathlon, Rossmann, Hornbach, Eventim og fleiri eru þegar í rekstri.

Enginn er lagalega skyldugur til að taka við Wero. En þegar lágvöruverðskeðja á stærð við Lidl bætir við greiðslumáta fylgir markaðurinn yfirleitt á eftir, og samþættingin er ekki ókeypis vinna: hún lendir í afgreiðslunni þinni, pöntunarstöðuvélinni, endurgreiðslurökfræðinni og afstemmingunni. Við skrifuðum um það í handbók um Wero samþættingu.

Hvernig á að skipuleggja þetta án þess að tapa ársfjórðungi

Innsæið segir manni að opna reglufylgnivinnu og reyna að loka öllu. Það skilar yfirleitt töflureikni og mjög litlum kóða. Það sem virkar betur, samkvæmt reynslu okkar:

Byrjaðu á heiðarlegri gildissviðsgreiningu. Flestar þessara reglna hafa þröskulda, undanþágur og skilgreiningar sem breyta verulega því hvað þú skuldar. Örfyrirtæki sem veitir þjónustu fellur utan stórs hluta aðgengistilskipunarinnar. Fyrirtæki sem framleiðir ekki vörur með stafrænum þáttum fellur utan netþolslaganna. Hálftími með raunverulegum gildissviðsgreinunum sparar mánuði.

Finndu skörunina og smíðaðu einu sinni. Aðgengisvinna fyrir aðgengistilskipunina bætir líka skýrleikakröfur gagnsæisreglna gervigreindarreglugerðarinnar. Samþykkisinnviðir smíðaðir fyrir GDPR bera flest af því sem Digital Omnibus breytir. SBOM leiðsla smíðuð fyrir netþolslögin svarar stórum hluta aðfangakeðjuspurninga NIS2. Meðhöndlaðu þetta sem sameiginlega vettvangsvinnu, ekki tólf aðskilin verkefni.

Lagaðu fyrst það sem krefst hönnunarákvarðana. Sjálfgefið gagnaaðgengi, móttaka sönnunargagna, aðgengissemantík og samþykkisarkitektúr eru dýr í eftirásetningu. Tilkynningarferli og skjölun eru það ekki. Raðaðu eftir því.

Skrifaðu niður hvað þið ákváðuð og hvers vegna. Flest þessara kerfa búast við að þið getið útskýrt röksemdafærslu ykkar, ekki bara sýnt grænt merki. Stutt arkitektúrákvörðunarskráning slær langt stefnuskjal á PDF sniði.

Hvar við pössum inn

Við erum hugbúnaðarfyrirtæki, ekki lögmannsstofa, og við segjum það hreint út við hvern viðskiptavin. Við gefum ekki lögfræðiálit. Það sem við gerum er að taka túlkunina sem lögmenn ykkar hafa komist að og breyta henni í kerfi sem virka: samþykkisvettvangar, aðgengileg íhlutasöfn, gagnaaðgangsviðmót, SBOM leiðslur, veskisamþættingar, greiðsluflæði og allir leiðinlegu innviðirnir undir þeim.

Teymin okkar starfa frá Ljubljana og Novi Sad, innan þess regluumhverfis sem við lýsum, sem þýðir að við mætum þessum frestum líka í okkar eigin vörum.

Ef þið eruð að reyna að átta ykkur á hverjar þessara reglna eiga raunverulega við um ykkur, eða ef það er dagsetning í dagatalinu án áætlunar, hafið samband á office@c9group.dev. Þið getið lesið meira um hvernig við styðjum fyrirtæki sem koma inn á Evrópumarkað á síðunni okkar um markaðsinngöngu í ESB.