Om ert företag tillverkar, importerar eller säljer programvara eller uppkopplade produkter kan CRA beröra er. CRA står för Cyber Resilience Act och är en EU-förordning om cybersäkerhet i produkter med digitala delar. Den ställer krav på säkerheten när produkten tas fram och på hur sårbarheter, säkerhetsuppdateringar och incidenter hanteras efter att produkten kommit ut på marknaden.12
Kraven riktar sig främst till tillverkare, men även importörer och distributörer har ansvar. För de flesta berörda företag är två datum särskilt viktiga. Tillverkare ska följa rapporteringskraven från 11 september 2026. Huvuddelen av produktkraven gäller från 11 december 2027.3
Kartlägg därför vilka produkter som kan omfattas och vilken roll ert företag har för varje produkt. Då ser ni vilka krav ni behöver arbeta vidare med.
Ta reda på vilka produkter som omfattas
CRA gäller produkter på EU-marknaden som är gjorda för att anslutas till en annan enhet eller ett nätverk. Detsamma gäller om en sådan anslutning rimligen kan förväntas, även om den sker indirekt. Både hårdvara, programvara och separat sålda komponenter kan omfattas. Pröva även de särskilda undantagen innan ni avgör om produkten omfattas.1
Gå sedan igenom er roll för varje produkt, eftersom ansvaret skiljer sig mellan tillverkare, importörer och distributörer. Säljer ni under eget namn eller varumärke kan ni räknas som tillverkare även om någon annan utvecklat produkten.4
Anteckna följande för varje produkt: om ni bedömer att CRA gäller och varför, om ni är tillverkare, importör eller distributör samt vilka uppgifter ni har använt i bedömningen. Låt produktansvarig och någon som kan kraven göra genomgången tillsammans. Ta juridisk hjälp där ni är osäkra.
Jämför kraven med hur ni arbetar i dag
När ni vet vilka produkter och roller ni ska arbeta med kan ni jämföra kraven med era nuvarande rutiner. Dela genomgången i två delar: rapportering från 2026 och produktkrav inför 2027. Börja med rapporteringen, eftersom de kraven börjar gälla tidigare.
Se till att ni kan rapportera i tid
Kontrollera först om er incidentrutin fångar de händelser som CRA pekar ut. En aktivt utnyttjad sårbarhet är en säkerhetsbrist som en angripare har utnyttjat utan tillåtelse från den som ansvarar för systemet. Det ska finnas tillförlitliga belägg för att bristen verkligen har utnyttjats. Tillverkare ska rapportera sådana sårbarheter. Även allvarliga incidenter som påverkar produktens säkerhet ska rapporteras. En incident kan vara allvarlig redan om den kan leda till att skadlig kod körs i produkten eller användarens IT-system.5
Tillverkaren rapporterar via en gemensam rapporteringsplattform. Rapporten går till EU:s cybersäkerhetsbyrå Enisa och det nationella incidentteam som ansvarar för ärendet. Först ska en tidig varning lämnas utan onödigt dröjsmål, senast 24 timmar efter att tillverkaren fått kännedom om händelsen. Normalt ska en utförligare anmälan följa inom 72 timmar, räknat från samma tidpunkt. Därefter lämnas en slutrapport. Påverkade användare ska också informeras.5
Pröva sedan om rutinen fungerar i praktiken.
Om ni får kännedom om en möjlig allvarlig incident en fredag eftermiddag måste någon kunna bedöma uppgifterna och vid behov rapportera i tid, även när ordinarie ansvarig är ledig. Bestäm vem som får agera och vem som ersätter den personen. Testa rutinen med en produkt ni säljer och kontrollera att produktuppgifterna går att få fram.
Ta med även äldre produkter som omfattas av CRA, eftersom rapporteringskraven gäller dem också. De övriga CRA-kraven gäller däremot bara om en produkt som släppts ut på marknaden före den 11 december 2027 ändras väsentligt från den dagen.6
Förbered produktarbetet inför 2027
Jämför därefter produktkraven med hur ni utvecklar, dokumenterar och förvaltar produkterna i dag. Tillverkaren behöver bland annat bedöma produktens säkerhetsrisker och granska komponenter från leverantörer. Kontrollera också hur ni planerar säkerhetsuppdateringar under den tid då tillverkaren ska ge stöd för produkten, den så kallade supportperioden. Perioden ska spegla hur länge produkten väntas användas och vara minst fem år, eller motsvara användningstiden om den är kortare.2
Tillverkaren behöver dessutom ta fram teknisk dokumentation och bedöma om produkten uppfyller kraven innan den släpps ut på marknaden. När kraven är uppfyllda ska tillverkaren skriva en EU-försäkran om överensstämmelse, alltså ett dokument där tillverkaren försäkrar att produkten följer kraven. Därefter ska produkten CE-märkas. Hur bedömningen görs beror på produkten.2 Be produktansvarig visa vad ni redan klarar och vad som kräver mer tid eller pengar.
Fånga upp nästa förändring i tid
Utse någon som bevakar relevanta myndigheters information, exempelvis vägledningen om CRA från Nationellt cybersäkerhetscenter (NCSC).7 Bestäm hur ofta ni går igenom förändringar. Gör också en ny bedömning när ni tar fram nya produkter, ändrar befintliga eller säljer dem på ett annat sätt.
För varje nytt krav: dokumentera om det berör er, vad ni behöver göra, vem som ansvarar och när arbetet ska vara klart. Följ upp att det blir gjort. Låt en kollega prova rutinen, så att ni ser om bevakningen fungerar även utan den som brukar hålla koll.
Använd ert befintliga informationssäkerhetsarbete
ISO 27001 är en standard för ledningssystem för informationssäkerhet, alltså hur ni fördelar ansvar, hanterar risker och följer upp arbetet. Den ger er en struktur som kan hjälpa er att upptäcka nya krav och föra in dem i det löpande arbetet: identifiera vad som berör er, bedöma riskerna, fördela ansvar, genomföra åtgärder och följa upp resultatet. Säkerhetsåtgärd A.5.31 handlar om att identifiera och dokumentera krav i lagar, andra bindande regler och avtal, och hålla informationen om dem aktuell.8
Arbetar ni redan enligt standarden kan ni använda denna struktur för CRA. Kontrollera vilka delar av verksamheten som ingår i ert ledningssystem. Om utveckling och förvaltning av produkter inte ingår behöver ni antingen ta med dessa delar eller hantera CRA-kraven separat. Välj säkerhetsåtgärder utifrån riskerna. En incidentrutin kan exempelvis behöva kompletteras med CRA:s rapporteringsfrister.8
CRA kräver inte ISO 27001-certifiering, och certifieringen visar inte att en produkt uppfyller CRA. Ledningssystemet ersätter inte produktarbetet och garanterar inte att alla regeländringar upptäcks.8
Vill ni ha hjälp med den löpande bevakningen? I AmpliFlows Midi- och Maxi-paket ingår lagstiftningsbevakning inom avtalade områden. I AmpliFlow kan ni sedan bedöma vilka krav som gäller er, dokumentera hur ni hanterar dem, fördela ansvar och följa upp arbetet. Läs mer om lagkrav och bindande krav eller boka ett möte.
Vilka skyldigheter ert företag har behöver bedömas utifrån produkterna och er roll. Texten ger allmän information.
Footnotes
-
Förordning (EU) 2024/2847, Cyber Resilience Act, artiklarna 2–3. ↩ ↩2
-
Förordning (EU) 2024/2847, artikel 13, särskilt 13.2–13.5, 13.8 och 13.12, artiklarna 28–32 samt bilaga I. ↩ ↩2 ↩3
-
Förordning (EU) 2024/2847, artikel 71. Artikel 14 tillämpas från 11 september 2026 och huvuddelen av förordningen från 11 december 2027. Kapitel IV tillämpas från 11 juni 2026. ↩
-
Förordning (EU) 2024/2847, artiklarna 3.13, 3.16–3.17 och 21–22. ↩
-
Förordning (EU) 2024/2847, artiklarna 3.42, 14 och 16. Tidig varning och utförligare anmälan ska lämnas utan onödigt dröjsmål, senast 24 respektive 72 timmar efter kännedom; den utförligare anmälan behövs inte om uppgifterna redan lämnats. Sårbarhetsslutrapport ska, om uppgifterna inte redan lämnats, komma senast 14 dagar efter tillgänglig korrigerande eller riskbegränsande åtgärd. Incidentslutrapport ska, om uppgifterna inte redan lämnats, lämnas inom en månad efter incidentanmälan. Artikel 14.8 omfattar påverkade användare och, när det är lämpligt, alla användare samt vid behov information om åtgärder de kan vidta. ↩ ↩2
-
Förordning (EU) 2024/2847, artikel 69.2–69.3. ↩
-
Nationellt cybersäkerhetscenter, Så här fungerar cyberresiliensförordningen. Bevakningsrutinen i texten är ett praktiskt förslag, inte en föreskriven mötesfrekvens eller garanti om fullständig bevakning. ↩
-
ISO/IEC 27001:2022, avsnitten 4.2–4.3, 5.3, 6.1.3 och 9.3 samt bilaga A, säkerhetsåtgärderna A.5.24–A.5.26 och A.5.31. Bilaga A är en referensuppsättning som används vid riskbehandlingen, inte en lista där varje åtgärd alltid måste införas. Se ISO:s översikt över ISO/IEC 27001. CRA:s separata produktkrav och bedömningsförfaranden finns bland annat i artiklarna 13 och 28–32. ↩ ↩2 ↩3


