NIS 2, CRA och CSA EU cybersäkerhet förklarad

NIS 2, CRA och CSA EU cybersäkerhet förklarad

NIS 2, Cyber Resilience Act och cybersäkerhetsakten behandlar olika delar av EU:s cybersäkerhet. Genom att förstå deras separata tillämpningsområden kan organisationer bedöma vilka skyldigheter, produkter och certifieringssystem som kan vara relevanta.

Tre närliggande EU-åtgärder för cybersäkerhet

NIS 2, Cyber Resilience Act (CRA) och cybersäkerhetsakten (CSA) hänger samman, men fyller olika funktioner.

NIS 2 gäller skyldigheter för hantering av cybersäkerhetsrisker och rapportering av betydande incidenter som gäller för väsentliga och viktiga verksamhetsutövare inom direktivets tillämpningsområde och den nationella införlivningen. CRA fastställer cybersäkerhetskrav för produkter med digitala delar som tillhandahålls på EU-marknaden, med förbehåll för dess regler om tillämpningsområde och undantag. CSA innehåller ramen för europeiska cybersäkerhetscertifieringssystem för IKT-produkter, tjänster och processer.

NIS 2 och organisatoriska skyldigheter inom cybersäkerhet

Det tillämpas på väsentliga och viktiga verksamhetsutövare inom de sektorer och kategorier av verksamhetsutövare som anges i direktivet och i relevanta nationella regler. Att en organisation ingår i en namngiven sektor avgör inte i sig om den omfattas.

Direktivet kräver lämpliga och proportionella tekniska, operativa och organisatoriska åtgärder för att hantera cybersäkerhetsrisker. Det ställer också krav på rapportering av betydande incidenter.

Artikel 24 ger medlemsstaterna möjlighet att, under särskilda omständigheter, kräva att väsentliga och viktiga verksamhetsutövare använder vissa IKT-produkter, tjänster eller processer som certifierats inom europeiska cybersäkerhetscertifieringssystem för att visa efterlevnad av vissa krav i artikel 21. Detta är inte ett universellt certifieringskrav, och certifiering visar inte i sig fullständig efterlevnad av NIS 2.

Cyber Resilience Act och produkter med digitala delar

CRA är förordning (EU) 2024/2847. Den inför horisontella cybersäkerhetskrav för omfattade produkter med digitala delar som tillhandahålls på unionsmarknaden, med förbehåll för förordningens regler om tillämpningsområde och undantag.

Tillverkare av omfattade produkter måste säkerställa att produkterna utformas, utvecklas och tillverkas i enlighet med CRA:s väsentliga cybersäkerhetskrav. Deras skyldigheter omfattar att genomföra och dokumentera en cybersäkerhetsriskbedömning samt att uppfylla krav på sårbarhetshantering och supportperiod.

Artikel 27 innehåller vägar till presumtion om överensstämmelse för de krav som omfattas. En väg kan innebära en EU-försäkran om överensstämmelse eller ett certifikat utfärdat inom ett europeiskt cybersäkerhetscertifieringssystem, men endast om det omfattar de relevanta kraven. Det innebär inte ett generellt konstaterande att en produkt överensstämmer med CRA.

Kommissionen har också en delegerad befogenhet, med förbehåll för villkoren i artikel 8, att identifiera kritiska produktkategorier som måste erhålla ett europeiskt cybersäkerhetscertifikat med minst betydande tillitsnivå. Detta är en villkorad mekanism, inte ett universellt krav på certifikat för alla produkter med digitala delar.

Cybersäkerhetsakten och EU-certifiering

CSA ger EU:s cybersäkerhetsbyrå, ENISA, ett permanent mandat och inrättar en europeisk ram för cybersäkerhetscertifiering. Ramen kan tillämpas på IKT-produkter, tjänster och processer.

Certifiering är frivillig om inte EU-rätt eller medlemsstatsrätt föreskriver något annat. Europeiska system kan använda tillitsnivåer som omfattar grundläggande, betydande och hög. Dessa nivåer och certifikat måste läsas i sitt sammanhang, utifrån det relevanta systemet och de krav det omfattar; de garanterar inte fullständig säkerhet.

Hur NIS 2, CRA och CSA skiljer sig åt

Åtgärd Huvudfokus Vad den tillhandahåller
NIS 2 Hantering av cybersäkerhetsrisker och incidentrapportering för väsentliga och viktiga verksamhetsutövare som omfattas Organisatoriska skyldigheter, med möjlig användning av certifierade IKT-produkter, tjänster eller processer under angivna omständigheter
CRA Cybersäkerhet för omfattade produkter med digitala delar som tillhandahålls på EU-marknaden Krav på produkter och tillverkare, vägar för bedömning av överensstämmelse och villkorade certifieringsmekanismer
CSA Europeisk cybersäkerhetscertifiering En ram för certifieringssystem för IKT-produkter, tjänster och processer

Åtgärderna verkar därför på olika nivåer. NIS 2 behandlar organisatorisk riskhantering och rapportering. CRA behandlar omfattade produkter och skyldigheterna för relevanta ekonomiska aktörer, inklusive tillverkare. CSA tillhandahåller en certifieringsram som NIS 2 och CRA kan bygga på när deras respektive rättsliga villkor är uppfyllda.

Ett praktiskt sätt att bedöma relevans

En användbar utgångspunkt är att överväga tre frågor var för sig:

  1. Omfattas verksamhetsutövaren av NIS 2 och de tillämpliga nationella reglerna?
  2. Tillhandahålls en produkt med digitala delar på EU-marknaden inom CRA:s tillämpningsområde?
  3. Finns det ett relevant europeiskt cybersäkerhetscertifieringssystem, och gör ett rättsligt krav dess användning nödvändig?

Först då går det att bedöma om bevisning kan återanvändas mellan ramarna. När krav och certifieringens tillämpningsområde faktiskt överlappar kan gemensam bevisning vara till hjälp, men dokumentationen bör behålla sammanhanget för det relevanta kravet, verksamhetsutövaren, produkten, systemet och tillitsnivån.

Team för produktsäkerhet, inköp och organisatorisk säkerhet kan också behöva samordna sig. NIS 2 kan påverka användningen av IKT och åtgärder i leveranskedjan, medan CRA reglerar omfattade produkter som släpps ut på marknaden. Genom att hålla dessa bedömningar åtskilda blir det lättare att undvika att behandla certifiering som en automatisk ersättning för en separat rättslig skyldighet.

Behöver du hjälp med att implementera cyberreglering?

Kontakta Secuvi →