De huvudsakliga kraven börjar gälla den 11 december 2027. Syftet är att skapa säkrare hård- och mjukvaruprodukter och säkerställa att cybersäkerheten hanteras från utveckling och produktion till uppdateringar och sårbarhetshantering efter att produkten har kommit ut på marknaden.
Security by design – säkerheten ska byggas in från början
En central princip i CRA är security by design, eller inbyggd säkerhet. Det innebär att cybersäkerheten inte ska läggas till i efterhand, utan vara en del av produktens utformning, utveckling och förvaltning från början.
Tillverkaren behöver bland annat göra en cybersäkerhetsriskbedömning, uppfylla grundläggande säkerhetskrav och hantera sårbarheter under produktens supportperiod.
Produkter som omfattas av CRA ska genomgå relevant bedömning av överensstämmelse. När kraven är uppfyllda kan produkten CE-märkas som ett tecken på att den uppfyller de tillämpliga kraven.
Vilka produkter omfattas?
CRA omfattar i stora drag produkter med digitala element, det vill säga hårdvara och mjukvara och tillhörande digitala lösningar som görs tillgängliga på EU-marknaden.
Det kan exempelvis handla om uppkopplade säkerhetsprodukter, smarta hemlösningar, passersystem, kameror, larm, IoT-enheter, digitala lås och fastighetssystem.. Den gör ingen skillnad på stora företag, mindre utvecklingsbolag och underleverantörer.
Kraven berör inte bara själva slutprodukten. Tillverkare behöver också ha kontroll över komponenter och beroenden i sina produkter, vilket gör frågor om leverantörer och leveranskedjor viktiga i arbetet med CRA.
Viktiga datum för CRA
De huvudsakliga kraven i cyberresiliensakten börjar gälla 11 december 2027.
Men delar av regelverket gäller redan. Sedan 11 september 2026 har tillverkare en skyldighet att rapportera aktivt utnyttjade sårbarheter och allvarliga cybersäkerhetsincidenter som påverkar säkerheten i produkter med digitala element.
En första varning ska lämnas inom 24 timmar efter att tillverkaren fått kännedom om händelsen, följd av mer information inom 72 timmar. Rapporteringen görs genom EU gemensamma rapporteringsplattform som drivs av EU cybersäkerhetsmyndighet Enisa.
Det innebär att företag som omfattas av CRA behöver börja förbereda sig redan nu – både tekniskt och organisatoriskt.