Hvad er Cyber Resilience Act?
Cyber Resilience Act (CRA) er EU's svar på et velkendt problem: Digitale produkter sælges med svage standardkodeord, uden opdateringer og med sårbarheder, som ingen tager ansvar for. Forordningen gør cybersikkerhed til et produktkrav på linje med elsikkerhed: Produkter med digitale elementer skal fremover CE-mærkes også for cybersikkerhed for at måtte sælges i EU. Den officielle tekst og vejledning findes hos EU-Kommissionen og ENISA.
Hvem er omfattet af CRA?
CRA rammer produkter, ikke sektorer: al hardware og software med digitale elementer, der gøres tilgængelig på EU-markedet: routere, IoT-enheder, industrielt udstyr, operativsystemer, apps og meget software derimellem. Forpligtelserne ligger primært hos producenten, men også importører og distributører har ansvar. Undtaget er blandt andet produkter, der allerede er reguleret særskilt (fx medicinsk udstyr og biler), samt open source-software, der ikke leveres kommercielt. Produkterne inddeles i klasser efter kritikalitet: Jo mere kritisk (fx firewalls, hypervisorer, password managers), jo skrappere krav til overensstemmelsesvurderingen.
CRA vs. NIS2: forskellene
De to forveksles ofte, men deler arbejdet imellem sig: NIS2 regulerer organisationer: deres risikostyring, processer og ledelsesansvar i kritiske sektorer. CRA regulerer produkterne: sikkerheden i det, der sælges, uanset hvem der køber det. En virksomhed kan altså være omfattet af begge (producerer den digitale produkter og ligger i en NIS2-sektor), kun én af dem eller ingen. Sammen med GDPR, der beskytter persondata, udgør de EU's tre store søjler på området. Se også IT-compliance.
Tidslinje: hvornår gælder kravene?
- December 2024: CRA trådte i kraft, og indfasningen begyndte.
- September 2026: Rapporteringspligten gælder. Producenter skal varsle aktivt udnyttede sårbarheder og alvorlige hændelser til ENISA og de nationale myndigheder inden for 24 timer.
- December 2027: Alle krav gælder fuldt ud. Produkter, der herefter bringes på markedet, skal opfylde CRA for at få CE-mærke.
Datoerne kan virke fjerne, men produktudvikling har lange cyklusser: Produkter, der designes nu, skal leve op til kravene, når de rammer markedet.
Sådan forbereder I jer
Sælger I hardware eller software (også indlejret i maskiner): Kortlæg hvilke produkter der er omfattet og i hvilken klasse, indfør secure-by-design i udviklingen, etabler en proces for sårbarhedshåndtering (herunder en kontaktvej for sikkerhedsforskere) og en SBOM (en fortegnelse over softwarekomponenter). Køber I digitale produkter (alle andre): Brug CRA som indkøbskrav allerede nu: Spørg leverandører om opdateringspolitik, supportperiode og sårbarhedshåndtering. Det er præcis den leverandørstyring, NIS2 og en god IT-risikovurdering alligevel kræver.
Sådan hjælper MI Support IT
MI Support IT hjælper danske virksomheder med at oversætte CRA til praksis, både som rådgiver ved indkøb af udstyr, der skal leve op til kravene, og med den samlede compliance-indsats via IT-rådgivning og IT-sikkerhed. Kontakt os for en snak om, hvad CRA betyder for netop jer.