Cyber Resilience Act inför övergripande cybersäkerhetskrav för produkter med digitala element som tillhandahålls på unionsmarknaden. De huvudsakliga skyldigheterna börjar gälla den 11 december 2027, medan reglerna för anmälan av organ för bedömning av överensstämmelse och tillverkarnas rapporteringsskyldigheter börjar gälla tidigare.
Vad Cyber Resilience Act innebär för företag
Förordning (EU) 2024/2847, känd som Cyber Resilience Act (CRA), fastställer övergripande cybersäkerhetskrav för produkter med digitala element som tillhandahålls på unionsmarknaden. Huruvida den är tillämplig beror på produkten, organisationens roll samt förordningens regler om tillämpningsområde och undantag.
CRA fastställer olika skyldigheter för tillverkare, importörer och distributörer. Omfattningen måste bedömas produkt för produkt utifrån förordningens regler om tillämpningsområde och undantag.
Produkter som släpps ut på marknaden före den 11 december 2027 omfattas i allmänhet av förordningen endast om de ändras väsentligt efter det datumet. Rapporteringskraven i artikel 14 är separata: de gäller även produkter inom tillämpningsområdet som släpps ut på marknaden före det datumet.
Kraven i korthet
Tillverkare måste säkerställa att deras produkter konstrueras, utvecklas och tillverkas i enlighet med tillämpliga cybersäkerhetskrav. De måste också genomföra och dokumentera en produktspecifik cybersäkerhetsriskbedömning samt hantera sårbarheter i enlighet med bilaga I del II.
Vilket förfarande för bedömning av överensstämmelse som krävs beror på produktklassificeringen och det förfarande som används. Intern kontroll kan vara möjlig i vissa fall, medan andra kan kräva medverkan av tredje part. Förordningen innebär inte att varje produkt kräver ett anmält organ eller certifiering.
De viktigaste datumen
| Datum | Milstolpe |
|---|---|
| 20 november 2024 | CRA offentliggjordes i Europeiska unionens officiella tidning. |
| 10 december 2024 | Förordningen trädde i kraft, 20 dagar efter offentliggörandet. |
| 11 juni 2026 | Kapitel IV, artiklarna 35-51, om anmälan av organ för bedömning av överensstämmelse blev tillämpligt. Detta är inte det allmänna startdatumet för tillverkarnas skyldigheter avseende bedömning av överensstämmelse. |
| 11 september 2026 | Artikel 14 börjar gälla från detta datum. Den kräver att tillverkare rapporterar aktivt utnyttjade sårbarheter och allvarliga incidenter som påverkar säkerheten hos produkter med digitala element. |
| 11 december 2027 | Förordningen blir allmänt tillämplig. De huvudsakliga kraven för produkter, tillverkare och överensstämmelse börjar gälla. |
I artikel 35 anges också att medlemsstaterna bör sträva efter att säkerställa att ett tillräckligt antal anmälda organ finns tillgängliga i unionen senast den 11 december 2026.
Vad ni bör förbereda nu
Börja med att fastställa vilka produkter som omfattas och vilken roll ni har i leveranskedjan. Därefter kan teamen klassificera produkter, identifiera lämpligt förfarande för bedömning av överensstämmelse och förbereda den tekniska dokumentation och de rutiner för sårbarhetshantering som behövs.
Det är klokt att behandla rapporteringen enligt artikel 14 som ett separat arbetsområde från de bredare förberedelserna för produktöverensstämmelse inför den 11 december 2027. Organisationer som kan behöva ett anmält organ kan också vilja bedöma sitt sannolika förfarande tidigt, med tanke på förordningens mål att undvika kapacitetsflaskhalsar.