Spring til hovedindhold

Compliance

Hvad er Cyber Resilience Act (CRA)?

Cyber Resilience Act er EU's forordning om cybersikkerhed i produkter med digitale elementer. Se hvem der er omfattet, forskellen til NIS2 og tidslinjen.

Kort sagt

Cyber Resilience Act (CRA) er EU's forordning om cybersikkerhed i produkter med digitale elementer: al hardware og software, der sælges på det europæiske marked, fra IoT-enheder og routere til apps og styresystemer.

Forordningen kræver, at producenter bygger sikkerhed ind fra designfasen, håndterer sårbarheder i hele produktets levetid, leverer sikkerhedsopdateringer og rapporterer aktivt udnyttede sårbarheder til myndighederne. Hvor NIS2 stiller krav til organisationers sikkerhed, stiller CRA krav til produkterne selv, og de to supplerer hinanden. CRA trådte i kraft i december 2024, og kravene indfases frem mod december 2027, hvor de gælder fuldt ud; rapporteringspligten for udnyttede sårbarheder gælder allerede fra september 2026.

For danske virksomheder betyder CRA to ting: Producenter og importører af digitale produkter skal efterleve kravene med CE-mærkning, og alle andre får bedre kort på hånden, når de køber sikre produkter. MI Support IT hjælper med at forstå kravene og vælge produkter, der lever op til dem.

Tilbage til ordbogen

Hvad er Cyber Resilience Act?

Cyber Resilience Act (CRA) er EU's svar på et velkendt problem: Digitale produkter sælges med svage standardkodeord, uden opdateringer og med sårbarheder, som ingen tager ansvar for. Forordningen gør cybersikkerhed til et produktkrav på linje med elsikkerhed: Produkter med digitale elementer skal fremover CE-mærkes også for cybersikkerhed for at måtte sælges i EU. Den officielle tekst og vejledning findes hos EU-Kommissionen og ENISA.

Hvem er omfattet af CRA?

CRA rammer produkter, ikke sektorer: al hardware og software med digitale elementer, der gøres tilgængelig på EU-markedet: routere, IoT-enheder, industrielt udstyr, operativsystemer, apps og meget software derimellem. Forpligtelserne ligger primært hos producenten, men også importører og distributører har ansvar. Undtaget er blandt andet produkter, der allerede er reguleret særskilt (fx medicinsk udstyr og biler), samt open source-software, der ikke leveres kommercielt. Produkterne inddeles i klasser efter kritikalitet: Jo mere kritisk (fx firewalls, hypervisorer, password managers), jo skrappere krav til overensstemmelsesvurderingen.

CRA vs. NIS2: forskellene

De to forveksles ofte, men deler arbejdet imellem sig: NIS2 regulerer organisationer: deres risikostyring, processer og ledelsesansvar i kritiske sektorer. CRA regulerer produkterne: sikkerheden i det, der sælges, uanset hvem der køber det. En virksomhed kan altså være omfattet af begge (producerer den digitale produkter og ligger i en NIS2-sektor), kun én af dem eller ingen. Sammen med GDPR, der beskytter persondata, udgør de EU's tre store søjler på området. Se også IT-compliance.

Tidslinje: hvornår gælder kravene?

  • December 2024: CRA trådte i kraft, og indfasningen begyndte.
  • September 2026: Rapporteringspligten gælder. Producenter skal varsle aktivt udnyttede sårbarheder og alvorlige hændelser til ENISA og de nationale myndigheder inden for 24 timer.
  • December 2027: Alle krav gælder fuldt ud. Produkter, der herefter bringes på markedet, skal opfylde CRA for at få CE-mærke.

Datoerne kan virke fjerne, men produktudvikling har lange cyklusser: Produkter, der designes nu, skal leve op til kravene, når de rammer markedet.

Sådan forbereder I jer

Sælger I hardware eller software (også indlejret i maskiner): Kortlæg hvilke produkter der er omfattet og i hvilken klasse, indfør secure-by-design i udviklingen, etabler en proces for sårbarhedshåndtering (herunder en kontaktvej for sikkerhedsforskere) og en SBOM (en fortegnelse over softwarekomponenter). Køber I digitale produkter (alle andre): Brug CRA som indkøbskrav allerede nu: Spørg leverandører om opdateringspolitik, supportperiode og sårbarhedshåndtering. Det er præcis den leverandørstyring, NIS2 og en god IT-risikovurdering alligevel kræver.

Sådan hjælper MI Support IT

MI Support IT hjælper danske virksomheder med at oversætte CRA til praksis, både som rådgiver ved indkøb af udstyr, der skal leve op til kravene, og med den samlede compliance-indsats via IT-rådgivning og IT-sikkerhed. Kontakt os for en snak om, hvad CRA betyder for netop jer.

Skal vi tage en snak om din virksomhed og jeres behov?

Rigtige mennesker taler til rigtige mennesker. Vi vender tilbage samme dag.