CRA-guide · 11 min
EU:s cyberresiliensförordning (CRA): vad den kräver, när den gäller och vad den betyder för din leveranskedja
Cyberresiliensförordningen är EU:s första horisontella cybersäkerhetslag för produkter. Där NIS2 styr hur organisationer bedriver sin säkerhet styr CRA säkerheten hos den hårdvara och mjukvara som tillhandahålls på EU-marknaden (från uppkopplade enheter till fristående mjukvara. Den är redan i kraft, dess första rapporteringsskyldigheter börjar i september 2026, och från december 2027 får en produkt som inte uppfyller dess krav inte längre säljas lagligt i EU. Den här guiden förklarar tillämpningsområdet, tidslinjen och skyldigheterna) och, för de team som köper och är beroende av dessa produkter, vad du bör kräva av dina leverantörer och hur du styrker det.
Viktigaste punkterna
- CRA reglerar produkter med digitala element (hårdvara och mjukvara) som säljs i EU; den riktar sig först till tillverkare, med skyldigheter även för importörer och distributörer.
- Stegvisa datum: i kraft sedan december 2024, rapportering av sårbarheter och incidenter från den 11 september 2026, alla huvudsakliga skyldigheter från den 11 december 2027.
- Ren SaaS faller i regel utanför CRA, men om du upphandlar produkter eller komponenter pekar din NIS2-leveranskedjeplikt och CRA nu åt samma håll: kräv bevis på inbyggd säkerhet och sårbarhetshantering.
Vad CRA är
Cyberresiliensförordningen (förordning (EU) 2024/2847) fastställer obligatoriska cybersäkerhetskrav för ”produkter med digitala element”: varje mjukvaru- eller hårdvaruprodukt, och dess lösningar för fjärrdatabehandling, som kan anslutas till en enhet eller ett nät och som tillhandahålls på EU-marknaden. Det är en förordning, så den gäller direkt i alla 27 medlemsstater utan nationellt införlivande.
Merparten av skyldigheterna ligger på tillverkaren, som måste utforma, tillverka och underhålla produkten säkert och styrka överensstämmelse (CE-märkningen). Importörer och distributörer har egna skyldigheter. De får endast tillhandahålla produkter som uppfyller kraven och måste agera när de får veta att en produkt inte gör det. Förordningen definierar även två klasser med högre risk, ”viktiga” och ”kritiska” produkter (till exempel lösenordshanterare, nätverkshanteringssystem eller hårdvarusäkerhetsmoduler), som omfattas av strängare förfaranden för bedömning av överensstämmelse.
Inom tillämpningsområdet
Hårdvaru- och mjukvaruprodukter som tillhandahålls på EU-marknaden och kan anslutas till en enhet eller ett nät: uppkopplade enheter, operativsystem, applikationer, bibliotek och de lösningar för fjärrdatabehandling som hör väsentligen samman med dem.
Utanför tillämpningsområdet (särskilt SaaS)
Ren software-as-a-service är i regel inte en ”produkt” enligt CRA utan hanteras i stället av NIS2: såvida inte en lösning för fjärrdatabehandling är väsentlig för en produkts funktion och byggd av den produktens tillverkare. Produkter som redan omfattas av sektorsregler (t.ex. medicintekniska produkter, motorfordon, vissa luftfartsprodukter) är också undantagna.
Tidslinjen som betyder något
CRA gäller stegvis. Två datum styr det mesta av planeringen:
Trädde i kraft. Klockan börjar ticka; inga materiella skyldigheter gäller ännu.
Rapporteringsskyldigheterna börjar. Tillverkare måste rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter (en tidig varning inom 24 timmar, en anmälan inom 72 timmar och en slutrapport inom 14 dagar) till sitt nationella CSIRT och ENISA via den gemensamma rapporteringsplattformen.
Full tillämpning. Alla väsentliga krav gäller; produkter med digitala element som inte uppfyller kraven får inte längre tillhandahållas på EU-marknaden.
Vad tillverkare måste göra
De väsentliga kraven löper genom hela produktens livscykel. Sammanfattningsvis måste en tillverkare som uppfyller kraven:
- Utforma säkert (inbyggd säkerhet och säkerhet som standard): leverera med en säker konfiguration, minimera attackytan och skydda konfidentialitet och integritet.
- Hantera sårbarheter under hela supportperioden: identifiera, dokumentera och åtgärda dem samt tillhandahålla säkerhetsuppdateringar kostnadsfritt under en supportperiod som speglar produktens förväntade livslängd (kommissionen anger minst fem år för många produkter).
- Tillhandahålla en programvaruförteckning (SBOM): föra en maskinläsbar förteckning över komponenter så att berörda produkter snabbt kan hittas när en ny sårbarhet dyker upp i ett beroende.
- Driva en policy för samordnat röjande av sårbarheter: publicera en kontaktpunkt och en process för att rapportera sårbarheter (den roll som security.txt fyller i praktiken).
- Rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter: enligt tidslinjen 24 tim / 72 tim / 14 dagar, från den 11 september 2026.
- Visa överensstämmelse och anbringa CE-märkningen: genom egenbedömning för de flesta produkter, eller bedömning av tredje part för klasserna ”viktiga” och ”kritiska”, med stöd av teknisk dokumentation.
Hur CRA förhåller sig till NIS2
NIS2 och CRA kompletterar varandra, de konkurrerar inte. NIS2 handlar om entiteter (hur en väsentlig eller viktig organisation styr och bedriver sin egen säkerhet, inklusive cyberrisken hos sina leverantörer (art. 21.2 d). CRA handlar om produkter) om de saker som släpps ut på marknaden är säkra i sin utformning och korrekt underhållna. Den ena reglerar verksamhetsutövaren, den andra det som verksamhetsutövaren köper och använder.
Det är just där de möts. En NIS2-entitets leveranskedjeplikt omfattar allt oftare frågan ”är de produkter och komponenter vi upphandlar CRA-redo?”: hanterar leverantören sårbarheter, levererar den uppdateringar, publicerar den en kanal för röjande och tillhandahåller den en SBOM? Från december 2027 besvarar CE-märkningen en del av detta; fram till dess, och löpande därefter, behöver köpare fortfarande sin egen försäkran om att en leverantörs säkerhet håller i praktiken.
CRA är en förordning av produktsäkerhetstyp, och vissa gränsdragningar (särskilt linjen mellan SaaS och fjärrdatabehandling samt klasserna ”viktiga” och ”kritiska”) kan vara nyanserade. Bekräfta hur den tillämpas på en viss produkt med kvalificerad rådgivning och den officiella texten.
Vad det betyder för dig
Dina skyldigheter beror på din roll i kedjan. En snabb orientering:
En tillverkare av produkter med digitala element
CRA gäller direkt. Bygg upp förmågorna för inbyggd säkerhet, sårbarhetshantering, SBOM, röjande och rapportering nu: rapporteringsplikten gäller från september 2026 och full överensstämmelse krävs senast december 2027.
En importör eller distributör
Du får endast tillhandahålla produkter på EU-marknaden som uppfyller kraven och är CE-märkta, måste kontrollera att tillverkaren uppfyllt sina skyldigheter och måste agera (och informera myndigheterna) när du får veta att en produkt medför en betydande cybersäkerhetsrisk.
En köpare eller verksamhetsutövare (särskilt under NIS2)
CRA reglerar dig inte direkt som köpare, men den omformar vad som räknas som ”bra” vid upphandling. Kräv bevis på sårbarhetshantering, en SBOM, en policy för röjande och en supportperiod, och övervaka om leverantörerna faktiskt levererar.
En ren SaaS-leverantör
I regel utanför CRA (du faller i stället under NIS2): såvida inte din tjänst är en lösning för fjärrdatabehandling som är väsentlig för en reglerad produkt. Oavsett vilket kommer dina kunders due diligence att ställa samma säkerhetsfrågor.
Källor: Förordning (EU) 2024/2847 (Cyber Resilience Act) samt Europeiska kommissionens sidor om Cyber Resilience Act. Datum och tillämpningsområde följer den offentliggjorda förordningen; bekräfta detaljer för dina produkter med kvalificerad rådgivning.
Hur norppa.io hjälper
norppa.io gör inte en produkt CRA-förenlig (det är tillverkarens uppgift) men det ger köpare och verksamhetsutövare det externa belägg som upphandling och NIS2-due diligence nu kräver. De signaler som CRA bygger på är just de vi övervakar löpande: mjukvara vid slutet av sin livscykel och opatchade sårbarheter (svag sårbarhetshantering), en saknad kanal för samordnat röjande samt exponerade eller felkonfigurerade tjänster.
Självbedömningsformulär fångar de delar som ingen extern skanning ser (SBOM-tillgänglighet, den angivna support- och uppdateringsperioden, överensstämmelsestatus) och varje svar ställs bredvid den tekniska profilen i realtid. Resultatet är aktuellt, bekräftat belägg för en leverantörs säkerhetsnivå, redo för din leverantörsakt, i stället för ett engångspåstående.