Hur EN 18031-underlag kan stödja CRA-förberedelser

Hur EN 18031-underlag kan stödja CRA-förberedelser

Arbete med EN 18031 kan ge värdefullt underlag för förberedelser inför cyberresiliensakten, men det kan inte bara märkas om till bevis på överensstämmelse med CRA. En produktspecifik riskbedömning och en tydlig bild av de slutliga citerade standarderna är fortfarande avgörande.

Börja med de olika rättsliga ramarna

EN 18031-serien stöder cybersäkerhetskraven för angivna kategorier av radioutrustning enligt artikel 3.3 d, e och f i radioutrustningsdirektivet (RED). Dess tre delar behandlar skydd av nät, skydd av personuppgifter och integritet samt skydd mot bedrägerier.

Del Väsentligt RED-krav Huvudsyfte
EN 18031-1 Artikel 3.3 d Skydd av nät mot skada och missbruk av nätresurser
EN 18031-2 Artikel 3.3 e Skydd av personuppgifter och integritet
EN 18031-3 Artikel 3.3 f Skydd mot bedrägerier

RED:s cybersäkerhetsregelverk, som infördes genom delegerad förordning (EU) 2022/30, har tillämpats sedan den 1 augusti 2025. Hänvisningarna till EN 18031 publicerades med fastställda begränsningar, vilket innebär att tillämpning av standarderna inte medför en obegränsad presumtion om överensstämmelse. Framför allt ger motiverings- och vägledningsmaterial inte i sig denna presumtion, och ytterligare begränsningar gäller för angivna bestämmelser om lösenord, åtkomstkontroll och bedömning. Kommissionens genomförandebeslut (EU) 2025/138 anger dessa hänvisningar och begränsningar.

Cyberresiliensakten (CRA) är bredare. De flesta av dess bestämmelser börjar tillämpas den 11 december 2027. Dess väsentliga cybersäkerhetskrav omfattar de delar som täcks av RED artikel 3.3 d, e och f, men även ytterligare krav på produktsäkerhet och hantering av sårbarheter. Skäl 30 i CRA kräver uttryckligen att tidigare standardiseringsarbete inom RED beaktas, vilket skapar kontinuitet, inte rättslig likvärdighet. Förordning (EU) 2024/2847 är fortfarande den styrande rättsliga texten.

Använd EN 18031-dokumentation som underlag för gapanalys

Befintlig EN 18031-dokumentation kan vara värdefull. Den kan redan dokumentera produktfunktioner, hotöverväganden, provning, åtkomstkontroller, autentisering, kommunikationssäkerhet, datalagring eller hantering av kryptografiska nycklar. Den dokumentationen kan minska dubbelarbete vid framtagning av ett underlag för CRA-efterlevnad.

Den rätta frågan är dock inte om ett EN 18031-krav har ett liknande namn i senare standardiseringsarbete för CRA. Frågan är om underlaget stöder det relevanta CRA-kravet för den specifika produkten, dess avsedda syfte och dess rimligen förutsebara användning.

En praktisk genomgång bör identifiera:

  • de EN 18031-krav som har bedömts och den bevisning som har bevarats;
  • de produktantaganden som låg till grund för varje slutsats;
  • kontroller som fortfarande är relevanta enligt CRA;
  • krav som går utöver den tidigare RED-bedömningen; och
  • underlag som måste uppdateras eftersom produkten, driftsättningsmiljön eller hotbilden har förändrats.

Detta är en analys krav för krav. Det kan vara lämpligt att återanvända en provningsrapport eller konstruktionsdokumentation, men det räcker inte att enbart ändra dess etiketter för att fastställa överensstämmelse med CRA.

Se över tidigare beslut om att något inte är tillämpligt

EN 18031-bedömningar behövde ofta fastställa om en mekanism var tillämplig på produkten. En dokumenterad slutsats om att en mekanism inte var tillämplig kan fortfarande ge värdefull bakgrund, men bör granskas på nytt enligt CRA.

CRA kräver att tillverkare utför och dokumenterar en cybersäkerhetsriskbedömning för produkten. Bedömningen måste beakta rimligen förutsebar användning och de cybersäkerhetsrisker som är förknippade med produkten. Den ligger till grund för om och hur de relevanta kraven är tillämpliga.

Ta som exempel en operatörspanel på en maskin. En tidigare bedömning kan ha utgått från att endast behörig personal fysiskt kunde nå den. Om besökare, entreprenörer eller andra användare rimligen kan få tillträde till området kan det antagandet behöva omprövas. Frågan är inte att varje panel nödvändigtvis behöver samma kontroll. Det är att riskbedömningen måste stödja slutsatsen för den faktiska driftsmiljön.

Det är därför särskilt viktigt att se över tidigare beslut om att något inte är tillämpligt när de bygger på snäva antaganden om fysisk åtkomst, användarroller, anslutningsmöjligheter, uppdateringar eller dataflöden.

Planera för CRA-arbete som RED inte omfattade

CRA innehåller krav som går utöver de tre cybersäkerhetskraven i RED som stöds av EN 18031. Bilaga I omfattar skyldigheter för produktsäkerhet samt separata krav på hantering av sårbarheter.

För planeringsändamål bör team förvänta sig att granska områden som:

  • att minimera databehandlingen till vad som är nödvändigt för det avsedda syftet;
  • säkra standardinställningar och produktens initiala konfiguration;
  • hantering av programvarukomponenter och uppdateringar;
  • motståndskraft och återhämtning efter incidenter;
  • skydd av data under behandling; och
  • identifiering, hantering och åtgärdande av sårbarheter.

Den exakta standardiserade vägen för att visa överensstämmelse beror på tillämpliga standarder och deras omfattning. De underliggande regelkraven bör ändå redan nu vägleda konstruktions- och kvalitetssäkringsarbetet. Dokumentation kan inte i sig kompensera för en säkerhetskontroll som aldrig har utformats, införts eller testats.

Följ CRA-standardiseringen utan att behandla utkast som lag

Kommissionens standardiseringsbegäran för CRA, känd som M/606, omfattar 41 efterfrågade horisontella och produktspecifika standarder. CEN-CENELEC och ETSI accepterade begäran i april 2025. Programmet omfattar arbete med generiska krav samt arbete för särskilda produktkategorier. Kommissionens översikt över CRA-standardisering och CEN-CENELEC:s meddelande om M/606 beskriver programmet.

CEN-CENELEC har beskrivit EN 40000-1-4 som utveckling av generiska säkerhetskrav genom ett bibliotek av kontroller, mål och bedömningskriterier. Det gör den till ett användbart planeringsunderlag, men den ersätter inte själva CRA och bör inte presenteras som fastställt, citerat underlag för överensstämmelse medan dess status fortfarande är ofullständig. CEN-CENELEC:s evenemangsbeskrivning för EN 40000-1-4 ger denna beskrivning.

Enligt artikel 27 i CRA är en presumtion om överensstämmelse beroende av en hänvisning i Europeiska unionens officiella tidning och begränsas till de krav som omfattas av den relevanta standarden eller en del av standarden. Ett utkast, ett arbetsobjekt, en standardiseringsbegäran eller en antagen standard utan nödvändig hänvisning i Europeiska unionens officiella tidning medför inte i sig denna presumtion.

Kontrollera om produktspecifika standarder är relevanta

En horisontell standard är kanske inte den enda relevanta vägen. CRA:s standardiseringsprogram omfattar även produktspecifikt arbete. Den lämpliga vägen beror på produktkategorin, den slutliga standardens omfattning och eventuella hänvisningar i Europeiska unionens officiella tidning.

Anta därför inte i förväg att varje radioprodukt kommer att använda samma horisontella standard, eller att en produktspecifik standard nödvändigtvis ersätter all annan bevisning. Upprätthåll i stället ett regelstyrt underlag för efterlevnad och följ:

  • den slutliga omfattningen av tillämpliga standarder;
  • deras publicerings- och revisionsstatus;
  • hänvisningar i Europeiska unionens officiella tidning och eventuella begränsningar kopplade till dem; och
  • sambandet mellan produktens riskbedömning och de krav som omfattas.

Detta angreppssätt är särskilt viktigt när en produkt har industriella egenskaper, egenskaper inom operativ teknik eller specialiserade nätverksegenskaper.

Förstå den begränsade övergången för certifikat

Artikel 69 i CRA ger en tidsbegränsad övergång för vissa EU-typintyg som utfärdats enligt annan unionsharmoniseringslagstiftning. Bestämmelsen kan vara relevant för vissa RED-certifikat, men dess verkan beror på det faktiska certifikatet, de krav det omfattar och den berörda produkten. Den bör inte behandlas som en allmän övergång för varje RED-försäkran om överensstämmelse eller varje EN 18031-bedömning.

Nästa rimliga steg är att granska varje certifikat och tillhörande teknisk dokumentation mot artikel 69 och de CRA-krav som det kan påverka. Produktspecifik juridisk rådgivning och rådgivning om bedömning av överensstämmelse kan behövas när omfattningen är osäker.

Bygg redan nu ett regelstyrt underlag för efterlevnad

Att vänta på att varje standard ska färdigställas kan fördröja konstruktionsbeslut som tar tid att genomföra. Det mer hållbara angreppssättet är att utgå från CRA:s produktspecifika riskbedömning och väsentliga krav och sedan använda standarder när de blir tillgängliga och får lämpliga hänvisningar.

Befintligt arbete med EN 18031 är en stark utgångspunkt när det kartläggs noggrant, ifrågasätts där antaganden har förändrats och kompletteras för CRA:s bredare omfattning. Det är ingen genväg till överensstämmelse med CRA. Underlaget måste fortfarande visa att produkten uppfyller de krav som är tillämpliga på den.

Den standardiseringssituation som beskrivs här bygger på information som var tillgänglig i augusti 2026. Texten utgör inte juridisk rådgivning, en bedömning av överensstämmelse eller ett godkännande för publicering.

Behöver du hjälp med att implementera cyberreglering?

Kontakta Secuvi →