Stärk din digitala motståndskraft
Cyber Resilience Act (CRA)
Sammanfattning
Cyber Resilience Act (CRA), på svenska cyberresiliensförordningen, är en EU-förordning som ställer obligatoriska cybersäkerhetskrav på produkter med digitala element, exempelvis hårdvara och mjukvara som tillhandahålls på EU-marknaden.
Kraven omfattar hela produktens livscykel – från utveckling och design till underhåll, säkerhetsuppdateringar och hantering av sårbarheter. Syftet är att höja säkerhetsnivån i digitala produkter och göra det tydligare vilket ansvar tillverkare och andra ekonomiska aktörer har.
Vad är Cyber Resilience Act?
Cyber Resilience Act är EU-förordning 2024/2847 och skapar gemensamma cybersäkerhetskrav för produkter med digitala element inom EU.
Förordningen omfattar både hårdvara och mjukvara och kan omfatta såväl färdiga produkter som komponenter som släpps separat på marknaden. Grundprincipen är att cybersäkerhet ska hanteras redan när produkten utvecklas och fortsätta hanteras under produktens livscykel.
CRA trädde i kraft den 10 december 2024. Huvuddelen av reglerna börjar tillämpas den 11 december 2027, medan vissa krav börjar gälla tidigare.
Varför finns Cyber Resilience Act?
Allt fler produkter innehåller mjukvara, är uppkopplade eller är beroende av digitala komponenter. Sårbarheter i en enskild produkt kan därför skapa säkerhetsrisker både för användaren och för andra system som produkten kommunicerar med.
CRA ska bidra till att säkerhet blir en integrerad del av digitala produkter. Det innebär bland annat krav på riskbaserad cybersäkerhet, säkra standardinställningar, hantering av sårbarheter och möjlighet att åtgärda sårbarheter genom säkerhetsuppdateringar.
Vilka omfattas av Cyber Resilience Act?
CRA riktar sig framför allt till tillverkare av produkter med digitala element, men innehåller också skyldigheter för bland annat importörer och distributörer.
Vad som krävs beror på vilken roll en organisation har och vilken typ av produkt det gäller. Vissa produkter som är särskilt betydelsefulla ur cybersäkerhetssynpunkt omfattas dessutom av särskilda krav på bedömning av överensstämmelse.
Vilka krav ställer Cyber Resilience Act?
CRA innebär bland annat att cybersäkerhet behöver hanteras systematiskt under produktens livscykel. Tillverkare behöver bedöma cybersäkerhetsrisker och uppfylla de säkerhetskrav som gäller för produkten.
Förordningen innehåller bland annat krav på att:
- utforma, utveckla och producera produkter utifrån cybersäkerhetsrisker
- hantera och åtgärda sårbarheter
- tillhandahålla säkerhetsuppdateringar
- använda säkra standardkonfigurationer där kraven är tillämpliga
- dokumentera och bedöma produktens cybersäkerhet
- uppfylla tillämpliga krav för bedömning av överensstämmelse och CE-märkning
- rapportera vissa aktivt utnyttjade sårbarheter och allvarliga incidenter.
När börjar Cyber Resilience Act gälla?
CRA trädde i kraft den 10 december 2024, men kraven införs stegvis.
Bestämmelser om anmälan av organ för bedömning av överensstämmelse började tillämpas den 11 juni 2026. Rapporteringsskyldigheterna i artikel 14 börjar tillämpas den 11 september 2026. Förordningen ska tillämpas fullt ut från den 11 december 2027.
Det innebär att organisationer som berörs av CRA behöver förbereda arbetssätt, ansvar och produktutveckling innan samtliga krav börjar tillämpas.
FAQ om Cyber Resilience Act
Vad står CRA för?
CRA står för Cyber Resilience Act. På svenska används namnet cyberresiliensakten. Det är EU:s förordning 2024/2847 om cybersäkerhetskrav för produkter med digitala element.
Vilka produkter omfattas av Cyber Resilience Act?
CRA omfattar i huvudsak hårdvaru- och mjukvaruprodukter med digitala element som tillhandahålls på EU-marknaden. Även komponenter som släpps separat på marknaden kan omfattas. Det finns samtidigt undantag och särskilda regler för vissa produktkategorier.
Gäller Cyber Resilience Act bara tillverkare?
Nej. Tillverkare har en central roll och omfattas av omfattande skyldigheter, men CRA innehåller även skyldigheter för andra ekonomiska aktörer, bland annat importörer och distributörer.
När börjar CRA gälla?
CRA trädde i kraft den 10 december 2024. Rapporteringsskyldigheterna börjar tillämpas den 11 september 2026 och huvuddelen av förordningen från den 11 december 2027.
Vad innebär CRA för mjukvaruutveckling?
CRA innebär att cybersäkerhet behöver beaktas genom produktens livscykel. Det omfattar bland annat riskbedömning, säker utveckling, sårbarhetshantering och säkerhetsuppdateringar.
Har Cyber Resilience Act krav på CE-märkning?
Ja. Produkter som omfattas ska uppfylla relevanta CRA-krav och CE-märkningen används för att visa överensstämmelse med tillämpliga krav.
Vad är skillnaden mellan Cyber Resilience Act och NIS2?
Förenklat har regelverken olika fokus. CRA ställer cybersäkerhetskrav på produkter med digitala element och de ekonomiska aktörer som ansvarar för dem, medan NIS2 ställer cybersäkerhets- och riskhanteringskrav på verksamheter inom de sektorer som omfattas av direktivet. Regelverken kan därför beröra samma organisation från olika perspektiv. CRA är också utformat för att underlätta efterlevnaden av bland annat vissa krav på leveranskedjesäkerhet för verksamheter som omfattas av NIS2.