Hoppa till innehål

Cyberresiliensakten – nya krav på säkerhet i uppkopplade produkter

Cybersäkerhet är inte längre en isolerad IT-fråga, utan en integrerad del av hela verksamheten och produktens livscykel. EU cyberresiliensakt, CRA, ställer gemensamma cybersäkerhetskrav på produkter med digitala element som säljs på den europeiska marknaden.

De huvudsakliga kraven börjar gälla den 11 december 2027. Syftet är att skapa säkrare hård- och mjukvaruprodukter och säkerställa att cybersäkerheten hanteras från utveckling och produktion till uppdateringar och sårbarhetshantering efter att produkten har kommit ut på marknaden.

Security by design – säkerheten ska byggas in från början

En central princip i CRA är security by design, eller inbyggd säkerhet. Det innebär att cybersäkerheten inte ska läggas till i efterhand, utan vara en del av produktens utformning, utveckling och förvaltning från början.

Tillverkaren behöver bland annat göra en cybersäkerhetsriskbedömning, uppfylla grundläggande säkerhetskrav och hantera sårbarheter under produktens supportperiod.

Produkter som omfattas av CRA ska genomgå relevant bedömning av överensstämmelse. När kraven är uppfyllda kan produkten CE-märkas som ett tecken på att den uppfyller de tillämpliga kraven.

 

Vilka produkter omfattas?

CRA omfattar i stora drag produkter med digitala element, det vill säga hårdvara och mjukvara och tillhörande digitala lösningar som görs tillgängliga på EU-marknaden.

Det kan exempelvis handla om uppkopplade säkerhetsprodukter, smarta hemlösningar, passersystem, kameror, larm, IoT-enheter, digitala lås och fastighetssystem.. Den gör ingen skillnad på stora företag, mindre utvecklingsbolag och underleverantörer.

Kraven berör inte bara själva slutprodukten. Tillverkare behöver också ha kontroll över komponenter och beroenden i sina produkter, vilket gör frågor om leverantörer och leveranskedjor viktiga i arbetet med CRA.

 

Viktiga datum för CRA

De huvudsakliga kraven i cyberresiliensakten börjar gälla 11 december 2027.

Men delar av regelverket gäller redan. Sedan 11 september 2026 har tillverkare en skyldighet att rapportera aktivt utnyttjade sårbarheter och allvarliga cybersäkerhetsincidenter som påverkar säkerheten i produkter med digitala element.

En första varning ska lämnas inom 24 timmar efter att tillverkaren fått kännedom om händelsen, följd av mer information inom 72 timmar. Rapporteringen görs genom EU gemensamma rapporteringsplattform som drivs av EU cybersäkerhetsmyndighet Enisa.

Det innebär att företag som omfattas av CRA behöver börja förbereda sig redan nu – både tekniskt och organisatoriskt.

CRA och digitala fastigheter

Vårt medlemsföretag Amido har tittat närmare på vad cyberresiliensakten innebär för digitala fastigheter och för företag som utvecklar och levererar uppkopplade lösningar till fastighetsbranschen.

Läs mer om CRA och digitala fastigheter hos Amido.

 

CRA:s betydelse för branschen

Freddie Parrman, CEO på vårt medlemsföretag Seriline samt ledamot i SäkerhetsBranschens styrelse, uttalar sig i en intervju om betydelsen av CRA-förordningen för branschen. Freddie välkomnar utvecklingen och ger tre råd till säkerhetsansvariga och IT-chefer som nu förbereder sig för NIS2 och CRA.

Läs artikeln i Security World Market.