CRA-standarder och vad tillverkare bör förbereda sig för

CRA-standarder och vad tillverkare bör förbereda sig för

Utkast till standarder kan hjälpa tillverkare att förbereda sig för Cyber Resilience Act, men de medför inte någon presumtion om överensstämmelse. Den rättsliga effekten förutsätter att hänvisningen till en tillämplig harmoniserad standard har offentliggjorts i Europeiska unionens officiella tidning.

Harmoniserade standarders rättsliga effekt

Tillverkare av produkter med digitala element frågar ofta vilken standard de bör använda för att visa överensstämmelse med Cyber Resilience Act (CRA), formellt förordning (EU) 2024/2847. Svaret beror på produkten, de tillämpliga kraven och den relevanta standardens status.

Enligt artikel 27 i CRA presumeras en produkt eller tillverkarprocess som överensstämmer med en harmoniserad standard överensstämma med de väsentliga krav som omfattas av standarden, men endast när hänvisningen till standarden har offentliggjorts i Europeiska unionens officiella tidning. Presumtionen är begränsad till de krav som den hänvisade standarden omfattar.

Ett utkast, ett dokument under offentligt remissförfarande eller en standard som har offentliggjorts av ett standardiseringsorgan är inte likvärdigt med en hänvisning i Europeiska unionens officiella tidning. Det kan vara användbart förberedelsematerial, men skapar inte i sig någon CRA-presumtion om överensstämmelse.

CRA gäller oberoende av standardiseringsarbetets framsteg. Dess huvudsakliga skyldigheter börjar tillämpas den 11 december 2027, med förbehåll för angivna tidigare tillämpningsdatum för särskilda bestämmelser. Om ingen tillämplig harmoniserad standard finns tillgänglig eller om den inte tillämpas fullt ut, behöver tillverkare fortfarande bevis för att deras produkter och processer uppfyller de tillämpliga kraven.

Artikel 35 ger också kommissionen möjlighet att, under angivna villkor, anta gemensamma specifikationer för väsentliga cybersäkerhetskrav. Överensstämmelse med en tillämplig gemensam specifikation kan ge en presumtion om överensstämmelse för de krav den omfattar. Detta är en lagstadgad mekanism, inte bevis på att en gemensam specifikation redan har antagits för en viss produkt.

CRA:s standardiseringsprogram

Kommissionens genomförandebeslut C(2025) 618 utfärdade standardiseringsbegäran M/606 till CEN, CENELEC och ETSI. Kommissionen beskriver programmet som omfattande 41 horisontella och vertikala standarder. CEN, CENELEC och ETSI accepterade begäran den 3 april 2025. Kommissionens information om CRA-standardisering skiljer mellan produktoberoende horisontellt arbete och vertikalt arbete för särskilda produkttyper.

Arbetsområde Standarder eller arbetsobjekt Avsett fokus
Horisontellt EN 40000-serien Gemensamma krav och processer för produkter med digitala element
Vertikalt för IT och konsumentprodukter ETSI EN 304-serien Krav för angivna IT- och konsumentprodukttyper
Vertikalt för operativ teknik OT-säkerhetsprofiler och stödjande europeiska anpassningar Angivna OT-produkter med utgångspunkt i IEC 62443

Dessa arbetsområden ingår i ett utvecklingsprogram. Deras rättsliga status måste bedömas separat för varje exakt arbetsobjekt och krav.

Horisontellt arbete inom EN 40000

Arbetet inom EN 40000 omfattar gemensam CRA-terminologi, principer och processer, sårbarhetshantering samt generella säkerhetskrav. EN 40000-1-4 anges som arbetsobjektet för generella säkerhetskrav.

För tillverkare kan detta horisontella arbete hjälpa till att strukturera förberedelser mellan produktkategorier, särskilt för säker utveckling, sårbarhetshantering och generella säkerhetskontroller. Innan hänvisningen till en tillämplig harmoniserad standard har offentliggjorts i Europeiska unionens officiella tidning bör arbetet dock inte behandlas som en färdig väg till överensstämmelse.

ETSI:s vertikala arbete för IT- och konsumentprodukter

ETSI utvecklar vertikala standarder för särskilda produkttyper i ETSI EN 304-serien. Den 13 augusti 2026 rapporterade ETSI att 17 vertikala slutliga utkast var under offentligt remissförfarande, med godkännandeförfaranden som löpte till datum mellan mitten av september och mitten av november 2026. Se ETSI:s statusmeddelande och dess katalog över offentliga utkast.

Utkasten omfattar exempelvis:

  • webbläsare och lösenordshanterare;
  • antivirusprogram, VPN-produkter och system för nätverkshantering;
  • operativsystem, routrar och switchar;
  • produkter för smarta hem, uppkopplade leksaker och bärbara enheter; samt
  • brandväggar.

Detta är produktspecifika slutliga utkast under offentligt remissförfarande. De utgör ännu inte bevis på harmonisering eller presumtion om överensstämmelse enligt CRA. Tillverkare bör kontrollera statusen och omfattningen för det exakta dokument som är relevant för deras produkt i stället för att anta att ett vertikalt utkast finns för varje produkt med digitala element.

OT-arbete baserat på IEC 62443

M/606-programmet omfattar också OT-säkerhetsprofiler baserade på IEC 62443, med stöd av planerade europeiska anpassningar av EN IEC 62443-3-3, EN IEC 62443-4-1 och EN IEC 62443-4-2.

IEC 62443 kan ge användbara befintliga tekniska och processrelaterade bevis för miljöer för industriell automation och styrning. Den ger inte automatiskt en CRA-presumtion om överensstämmelse. En eventuell senare presumtion kommer att bero på den slutliga europeiska standarden, hänvisningen till den i Europeiska unionens officiella tidning och de CRA-krav den omfattar.

Förberedelser medan standarderna fortfarande utvecklas

Tillverkare behöver inte vänta tills varje arbetsobjekt har nått sin slutliga rättsliga status. En praktisk förberedelseprocess är att:

  • avgöra om produkten och dess funktioner omfattas av CRA;
  • koppla de tillämpliga kraven i bilaga I till produkten, dess livscykel och tillverkarens processer;
  • identifiera relevanta horisontella, vertikala och OT-arbetsobjekt;
  • samla produktspecifika bevis från säker utveckling, sårbarhetshantering, testning, teknisk dokumentation och befintligt standardiseringsarbete;
  • bedöma bevis baserade på IEC 62443, EN 18031, ETSI EN 303 645 eller interna processer mot de tillämpliga CRA-kraven, utan att behandla dem som automatiskt bevis på överensstämmelse;
  • dokumentera vilka krav varje standard, process eller annan beviskälla omfattar och var det finns kvarstående brister; samt
  • följa den exakta statusen för relevanta standarder och hänvisningar i Europeiska unionens officiella tidning.

En kortfattad process för statuskontroll

För varje produkt bör man börja med de tillämpliga CRA-kraven i stället för ett standardnummer. Identifiera sedan det relevanta arbetsobjektet, kontrollera dess aktuella status hos ansvarigt standardiseringsorgan och kontrollera om en tillämplig hänvisning har offentliggjorts i Europeiska unionens officiella tidning. Dokumentera slutligen de krav som omfattas av standarden eller andra bevis och behåll en tydlig dokumentation av eventuella kvarstående brister.

Behöver du hjälp med att implementera cyberreglering?

Kontakta Secuvi →