Hoppa till innehål

Cyberresiliensakten – nya krav på säkerhet i uppkopplade produkter

Cybersäkerhet är inte längre en isolerad IT-fråga, utan en integrerad del av hela verksamheten och produktens livscykel. EU:s cyberresiliensakt, CRA, ställer gemensamma cybersäkerhetskrav på produkter med digitala element som säljs på den europeiska marknaden.

Om cyberresiliensakten (CRA)

De huvudsakliga kraven börjar gälla den 11 december 2027. Syftet är att skapa säkrare hård- och mjukvaruprodukter och säkerställa att cybersäkerheten hanteras från utveckling och produktion till uppdateringar och sårbarhetshantering efter att produkten har kommit ut på marknaden.

Security by design

En central princip i CRA är security by design, eller inbyggd säkerhet. Det innebär att cybersäkerheten inte ska läggas till i efterhand, utan vara en del av produktens utformning, utveckling och förvaltning från början.

Tillverkaren behöver bland annat göra en cybersäkerhetsriskbedömning, uppfylla grundläggande säkerhetskrav och hantera sårbarheter under produktens supportperiod.

Produkter som omfattas av CRA ska genomgå relevant bedömning av överensstämmelse. När kraven är uppfyllda kan produkten CE-märkas som ett tecken på att den uppfyller de tillämpliga kraven.

Vilka produkter omfattas?

CRA omfattar i stora drag produkter med digitala element, det vill säga hårdvara och mjukvara och tillhörande digitala lösningar som görs tillgängliga på EU-marknaden.

Det kan exempelvis handla om uppkopplade säkerhetsprodukter, smarta hemlösningar, passersystem, kameror, larm, IoT-enheter, digitala lås och fastighetssystem. Den gör ingen skillnad på stora företag, mindre utvecklingsbolag och underleverantörer.

Kraven berör inte bara själva slutprodukten. Tillverkare behöver också ha kontroll över komponenter och beroenden i sina produkter, vilket gör frågor om leverantörer och leveranskedjor viktiga i arbetet med CRA.

Viktiga datum för CRA

De huvudsakliga kraven i cyberresiliensakten börjar gälla 11 december 2027. Men delar av regelverket gäller redan. Sedan 11 september 2026 har tillverkare en skyldighet att rapportera aktivt utnyttjade sårbarheter och allvarliga cybersäkerhetsincidenter som påverkar säkerheten i produkter med digitala element.

Rapporteringsplikten

En första varning ska lämnas inom 24 timmar efter att tillverkaren fått kännedom om händelsen, följd av mer information inom 72 timmar. Rapporteringen görs genom EU gemensamma rapporteringsplattform som drivs av EU cybersäkerhetsmyndighet Enisa.

Det innebär att företag som omfattas av CRA behöver börja förbereda sig redan nu – både tekniskt och organisatoriskt.

Förbered din organisation

Nationellt cybersäkerhetscenter (NCSC) har samlat tips för att arbeta praktiskt med de nya kraven där du ska rapportera utnyttjade sårbarheter och allvarliga incidenter inom 24 timmar. Se deras tips här.

Fördjupa dig i CRA med hjälp av våra medlemmar

CRA:s betydelse för branschen

Freddie Parrman, CEO på Seriline samt ledamot i SäkerhetsBranschens styrelse, uttalar sig i en intervju om betydelsen av CRA-förordningen för branschen. Freddie välkomnar utvecklingen och ger tre råd till säkerhetsansvariga och IT-chefer som nu förbereder sig för NIS2 och CRA. Läs artikeln i Security World Market

CRA och digitala fastigheter

Amido har tittat närmare på vad cyberresiliensakten innebär för digitala fastigheter och för företag som utvecklar och levererar uppkopplade lösningar till fastighetsbranschen. Läs mer om CRA och digitala fastigheter hos Amido.

CRA och kamerabevakning

Axis Communications skriver om CRA och uppkopplade säkerhetsprodukter, utifrån video- och tillverkarperspektivet. Läs deras artikel här.

Mobotix går på sin webbplats igenom vad du behöver tänka på kring kamerabevakning och NIS2, CRA och GDPR. Läs och ta del av deras checklista här.

IoT-säkerhet

Nexus sände ett webinar som går att se i efterhand om CRA och dess betydelse för digitala produkter. Se det här.