Säkerhetsuppdateringar enligt cyberresiliensakten

Säkerhetsuppdateringar enligt cyberresiliensakten

Cyberresiliensakten kräver att tillverkare tillhandahåller och underhåller säkerhetsuppdateringar under en lämplig supportperiod. Skyldigheten påverkar produktplanering, uppdateringsleverans, teknisk dokumentation och leverantörshantering.

Vad CRA kräver

Cyberresiliensakten (CRA) kräver att tillverkare av produkter med digitala element hanterar och åtgärdar sårbarheter utan dröjsmål, bland annat genom att tillhandahålla säkerhetsuppdateringar. Den kräver också en policy för samordnat offentliggörande av sårbarheter, en kontaktadress för sårbarhetsrapporter och en enda kontaktpunkt genom vilken användare kan kommunicera direkt och snabbt med tillverkaren. Regulation (EU) 2024/2847

I praktiken omfattar kraven:

  • att åtgärda sårbarheter utan dröjsmål, bland annat genom säkerhetsuppdateringar;
  • att tillhandahålla en kanal för rapportering av potentiella sårbarheter;
  • att distribuera uppdateringar genom säkra mekanismer; och
  • att göra säkerhetsuppdateringar tillgängliga utan kostnad under de omständigheter som anges i förordningen.

Säkerhetsuppdateringar och funktionsuppdateringar ska tillhandahållas separat när det är tekniskt genomförbart. Det innebär att användare bör kunna åtgärda ett säkerhetsproblem utan att nödvändigtvis installera en funktionsuppdatering, när produkten kan stödja denna uppdelning.

Tillgängliga säkerhetsuppdateringar ska spridas utan dröjsmål och utan kostnad. Förordningen medger ett begränsat undantag när en tillverkare och en företagsanvändare kommer överens om något annat för en skräddarsydd produkt med digitala element. Det undantaget bör inte förutsättas gälla standardprodukter. Regulation (EU) 2024/2847

Hur länge uppdateringar måste utvecklas

Tillverkare måste fastställa en supportperiod som återspeglar den tid under vilken en produkt förväntas användas. Supportperioden är normalt minst fem år. Om produkten däremot förväntas användas i mindre än fem år motsvarar supportperioden den kortare förväntade användningstiden. Regulation (EU) 2024/2847

Förordningen innehåller ingen enkel formel för att fastställa denna period. Tillverkare får beakta produktens avsedda ändamål, rimliga användarförväntningar, jämförbara produkter, tillgången till driftmiljön och supportperioderna för integrerade tredjepartskomponenter som tillhandahåller kärnfunktioner. Den information som beaktas när supportperioden fastställs måste ingå i den tekniska dokumentationen.

För en enskild produkt kan detta framstå som hanterbart. I en produktportfölj kan det bli ett långsiktigt operativt åtagande. Tillverkare kan behöva bedöma sårbarheter, bygga och testa uppdateringar för äldre versioner, upprätthålla kapacitet för lanseringar och nå användare av produkter som redan används.

Tio års tillgänglighet för utfärdade uppdateringar

Supportperioden avgör hur länge en tillverkare måste utveckla säkerhetsuppdateringar. En separat regel styr hur länge varje utfärdad uppdatering måste vara tillgänglig.

Varje säkerhetsuppdatering som görs tillgänglig under supportperioden måste förbli tillgänglig i minst tio år efter att den utfärdats, eller under återstoden av supportperioden om den är längre. Regulation (EU) 2024/2847

Dessa skyldigheter fungerar på olika sätt. Supportperioden rör utvecklingen av nya uppdateringar. Tillgänglighetsregeln rör fortsatt åtkomst till en uppdatering som redan har utfärdats. En uppdatering som släpps nära slutet av supportperioden kan därför behöva vara åtkomlig i många år efter att nytt utvecklingsarbete har upphört.

Detta kräver uppdateringsinfrastruktur som kan leva vidare efter den aktiva utvecklingen. Nedladdningstjänster, uppdateringsservrar, signeringsarrangemang och stödjande dokumentation måste fortsatt förvaltas så att användare kan hämta en utfärdad säkerhetsuppdatering vid behov.

Samordning av support i leveranskedjan

En tillverkares förmåga att underhålla sina produkter beror delvis på de komponenter som integreras i dem. CRA kräver att tillverkare iakttar vederbörlig omsorg när de integrerar tredjepartskomponenter, så att dessa komponenter inte äventyrar produktens cybersäkerhet. Den tillåter också att tillverkare beaktar supportperioderna för centrala tredjepartskomponenter när produktens supportperiod fastställs. Regulation (EU) 2024/2847

Det gör leverantörssupport till en praktisk planeringsfråga. Tillverkare behöver tillräcklig information om komponentstöd, sårbarhetshantering och tillgång till uppdateringar för att kunna uppfylla sina egna skyldigheter. CRA föreskriver inga särskilda formuleringar i leverantörsavtal, men leverantörsåtaganden och planeringen av produktsupport behöver fungera tillsammans.

Att planera för säkerhetssupport

Kravet på att tillhandahålla säkerhetsuppdateringar utan kostnad förändrar ekonomin för livscykelsupport. Säkerhetsunderhåll, testning, lanseringsverksamhet och långsiktig tillgänglighet för uppdateringar kan behöva planeras som en del av produktens livscykel i stället för att behandlas som valfri support efter försäljning.

Det begränsade undantaget för skräddarsydda produkter som avtalats med företagsanvändare undanröjer inte den allmänna skyldigheten för produkter som tillhandahålls bredare. Tillverkare bör därför noga skilja mellan säkerhetssupport, funktionsutveckling och det avtalsmässiga sammanhang där en produkt tillhandahålls.

Att fastställa och dokumentera förväntad användning

Förväntad användning är central för supportperioden. En tillverkare bör göra en välgrundad bedömning av hur länge produkten förväntas vara i bruk och dokumentera den information som använts för bedömningen.

Jämförbara produkter, produktens avsedda ändamål, användarförväntningar, tillgång till driftmiljön och support för centrala komponenter kan alla vara relevanta. Bedömningen är inte bara en intern planeringsövning: förordningen kräver att underlaget framgår av den tekniska dokumentationen. Regulation (EU) 2024/2847

Förberedelser inför tillämpningsdagen

CRA ska i allmänhet tillämpas från den 11 december 2027. Rapporteringsskyldigheterna i artikel 14 gäller tidigare, från den 11 september 2026, men dessa rapporteringsskyldigheter skiljer sig från de skyldigheter om support och uppdateringar som behandlas här. Regulation (EU) 2024/2847

Före den allmänna tillämpningsdagen bör tillverkare säkerställa att deras arrangemang för produktlivscykeln omfattar äldre bygg- och testmiljöer, säker leverans av uppdateringar, långsiktig tillgänglighet för utfärdade uppdateringar, dokumenterade beslut om supportperioder och beroenden av leverantörssupport. Europeiska kommissionens vägledning för CRA-tillverkare ger ytterligare sammanhang om livscykel och tiden efter utsläppandet på marknaden, medan förordningen förblir den auktoritativa rättstexten. European Commission CRA manufacturer guidance

Behöver du hjälp med att implementera cyberreglering?

Kontakta Secuvi →