Gå tillbaka

Cyberresiliensförordningen

Sammanfattning

Cyberresiliensförordningen (Cyber Resilience Act, CRA) är en EU-förordning som ställer obligatoriska cybersäkerhetskrav på produkter med digitala element, exempelvis hårdvara och mjukvara som tillhandahålls på EU-marknaden.

Kraven omfattar hela produktens livscykel – från utveckling och design till underhåll, säkerhetsuppdateringar och hantering av sårbarheter. Syftet är att höja säkerhetsnivån i digitala produkter och göra det tydligare vilket ansvar tillverkare och andra ekonomiska aktörer har.



Vad är Cyber Resilience Act (cyberresiliensförordningen)?

Cyber Resilience Act är EU-förordning 2024/2847 och skapar gemensamma cybersäkerhetskrav för produkter med digitala element inom EU.

Förordningen omfattar både hårdvara och mjukvara och kan omfatta såväl färdiga produkter som komponenter som släpps separat på marknaden. Grundprincipen är att cybersäkerhet ska hanteras redan när produkten utvecklas och fortsätta hanteras under produktens livscykel.

CRA trädde i kraft den 10 december 2024. Huvuddelen av reglerna börjar tillämpas den 11 december 2027, medan vissa krav börjar gälla tidigare.

Varför finns Cyber Resilience Act?

Allt fler produkter innehåller mjukvara, är uppkopplade eller är beroende av digitala komponenter. Sårbarheter i en enskild produkt kan därför skapa säkerhetsrisker både för användaren och för andra system som produkten kommunicerar med.

CRA ska bidra till att säkerhet blir en integrerad del av digitala produkter. Det innebär bland annat krav på riskbaserad cybersäkerhet, säkra standardinställningar, hantering av sårbarheter och möjlighet att åtgärda sårbarheter genom säkerhetsuppdateringar.

Vilka omfattas av Cyber Resilience Act?

CRA riktar sig framför allt till tillverkare av produkter med digitala element, men innehåller också skyldigheter för bland annat importörer och distributörer.

Vad som krävs beror på vilken roll en organisation har och vilken typ av produkt det gäller. Vissa produkter som är särskilt betydelsefulla ur cybersäkerhetssynpunkt omfattas dessutom av särskilda krav på bedömning av överensstämmelse.

Vilka krav ställer Cyber Resilience Act?

CRA innebär bland annat att cybersäkerhet behöver hanteras systematiskt under produktens livscykel. Tillverkare behöver bedöma cybersäkerhetsrisker och uppfylla de säkerhetskrav som gäller för produkten.

Förordningen innehåller bland annat krav på att:

  • utforma, utveckla och producera produkter utifrån cybersäkerhetsrisker
  • hantera och åtgärda sårbarheter
  • tillhandahålla säkerhetsuppdateringar
  • använda säkra standardkonfigurationer där kraven är tillämpliga
  • dokumentera och bedöma produktens cybersäkerhet
  • uppfylla tillämpliga krav för bedömning av överensstämmelse och CE-märkning
  • rapportera vissa aktivt utnyttjade sårbarheter och allvarliga incidenter.

När börjar Cyber Resilience Act gälla?

CRA trädde i kraft den 10 december 2024, men kraven införs stegvis.

Bestämmelser om anmälan av organ för bedömning av överensstämmelse började tillämpas den 11 juni 2026. Rapporteringsskyldigheterna i artikel 14 börjar tillämpas den 11 september 2026. Förordningen ska tillämpas fullt ut från den 11 december 2027.

Det innebär att organisationer som berörs av CRA behöver förbereda arbetssätt, ansvar och produktutveckling innan samtliga krav börjar tillämpas.

FAQ om  cyberresiliensförordningen

Vad är cyberresiliensförordningen?
Cyberresiliensförordningen är en EU-förordning som ställer cybersäkerhetskrav på produkter med digitala element. Den engelska benämningen är Cyber Resilience Act (CRA). Förordningen ska bidra till att hårdvara och mjukvara utvecklas, underhålls och uppdateras med cybersäkerhet i fokus.

Vilka produkter omfattas av cyberresiliensförordningen?
Cyberresiliensförordningen omfattar i huvudsak hårdvaru- och mjukvaruprodukter med digitala element som tillhandahålls på EU-marknaden. Även komponenter som släpps separat på marknaden kan omfattas. Det finns samtidigt undantag och särskilda regler för vissa produktkategorier.

Vilka verksamheter omfattas av cyberresiliensförordningen?
Tillverkare har en central roll och omfattas av omfattande skyldigheter, men förordningen innehåller även skyldigheter för andra ekonomiska aktörer, bland annat importörer och distributörer.

När börjar cyberresiliensförordningen gälla?
Cyberresiliensförordningen trädde i kraft den 10 december 2024. Vissa bestämmelser börjar tillämpas tidigare, däribland rapporteringsskyldigheter från den 11 september 2026. Huvuddelen av förordningen börjar tillämpas den 11 december 2027.

Vad innebär cyberresiliensförordningen för mjukvaruutveckling?
Förordningen innebär att cybersäkerhet behöver beaktas under produktens livscykel. Det omfattar bland annat riskbedömning, säker utveckling, sårbarhetshantering och säkerhetsuppdateringar.

Ställer cyberresiliensförordningen krav på CE-märkning?
Ja. Produkter som omfattas ska uppfylla relevanta krav i cyberresiliensförordningen, och CE-märkningen används för att visa att produkten uppfyller tillämpliga krav.

Vad är skillnaden mellan cyberresiliensförordningen och NIS2?
Förenklat har regelverken olika fokus. Cyberresiliensförordningen ställer cybersäkerhetskrav på produkter med digitala element och de ekonomiska aktörer som ansvarar för dem, medan NIS2 ställer cybersäkerhets- och riskhanteringskrav på verksamheter inom de sektorer som omfattas av regelverket. En organisation kan därför beröras av båda, men från olika perspektiv.