CRA (Cyber Resilience Act) är EU:s nya förordning för cybersäkerhet i digitala produkter. Den ställer krav på tillverkare att bygga in säkerhet från start, hantera sårbarheter och tillhandahålla säkerhetsuppdateringar under en fastställd supportperiod.
Förordningen trädde i kraft den 10 december 2024. Rapporteringskraven gäller sedan den 11 september 2026, medan huvuddelen av produktkraven börjar tillämpas den 11 december 2027. Se EU-kommissionens översikt.
Vad är CRA?
CRA antogs av EU-parlamentet och rådet under 2024 och trädde i kraft 10 december 2024. Det är den första lagstiftningen som ställer tvingande cybersäkerhetskrav på nästan alla digitala produkter som säljs inom EU.
Förordningen ska säkerställa att produkter är säkra redan från design och att tillverkare aktivt hanterar sårbarheter under den fastställda supportperioden. Den ger konsumenter och företag transparens om produkters säkerhet och skapar enhetliga säkerhetsstandarder inom EU.
CRA harmoniserar kraven på produktsäkerhet, dokumentation och sårbarhetshantering. Andra produkt- och avtalsregler kan redan medföra ansvar; det är därför missvisande att se CRA som det första ansvaret för säkerhetsbrister.
Vilka produkter omfattas?
CRA gäller brett för "produkter med digitala element". Det vill säga hårdvara och mjukvara som antingen består av eller innehåller digitala komponenter.
Omfattade produkter och särskilda kategorier
Reglerna omfattar hårdvara och programvara med digitala element som tillhandahålls på EU-marknaden inom kommersiell verksamhet och har en direkt eller indirekt dataanslutning till en enhet eller ett nätverk. Exempel är appar, routrar, uppkopplade konsumentprodukter och industriell utrustning.
Skilj mellan vanliga produkter, viktiga produkter i bilaga III (klass I och II) och kritiska produkter i bilaga IV. Klassificeringen påverkar hur överensstämmelsen bedöms. VPN, brandväggar och identitetshantering är inte automatiskt samma kategori, och alla produkter kräver inte tredjepartscertifiering. Kontrollera den exakta produktfunktionen mot bilagorna och artikel 32 i CRA-förordningen.
SaaS och molntjänster: Ren SaaS omfattas normalt inte. Fjärrdatabehandling kan däremot ingå när den utvecklats av eller för tillverkaren och krävs för att en produkt med digitala element ska fungera. Bedöm därför produktarkitekturen, inte bara om tjänsten kallas SaaS. CERT-SE:s vägledning beskriver gränsdragningen.
Undantag från CRA
Vissa produkter omfattas inte eftersom de redan har speciallagstiftning:
- Medicintekniska produkter
- Fordon
- Flyg och civil luftfart
- Militära och säkerhetsprodukter
Dessutom undantas öppen källkod som utvecklas utan kommersiell verksamhet. Men om ett företag säljer eller stödjer öppen källkod kommersiellt kan CRA gälla.
Vad kräver CRA?
CRA bygger på tre huvudpelare: säker design, sårbarhetshantering och transparens.
1. Säkerhet genom design (security by design)
Produkter måste vara säkra redan från början. Tillverkare ska genomföra riskbedömning innan lansering och bygga in säkerhet i hela utvecklingsprocessen.
Konkret innebär det säkra standardinställningar (inga standardlösenord), minimerad attackyta där bara nödvändiga funktioner är aktiverade, och skydd mot vanliga sårbarheter. Detta liknar kraven i ISO 27001 men applicerat specifikt på produktutveckling.
2. Sårbarhetshantering under hela livscykeln
Säkerhet slutar inte vid lansering. Tillverkare måste:
- Övervaka och hantera sårbarheter aktivt
- Tillhandahålla säkerhetsuppdateringar under supportperioden, som normalt ska vara minst fem år och anpassas till förväntad användning; kortare förväntad användning kan motivera en kortare period
- Rapportera aktivt utnyttjade sårbarheter och säkerhetsincidenter till behöriga myndigheter
- Informera användare om säkerhetsrisker och uppdateringar
Detta påminner om incidentrapporteringskraven i NIS2, men fokuserar på produktsäkerhet snarare än driftsäkerhet.
3. Transparens och dokumentation
Användare ska kunna fatta informerade beslut om produkters säkerhet. När produktkraven börjar tillämpas ska omfattade produkter ha bedömd överensstämmelse, CE-märkning och tydlig säkerhetsinformation, inklusive supportperioden. CE-märkningen är inte ett bevis på att en produkt aldrig kan få en sårbarhet.
Tillverkare måste också tillhandahålla en kontaktpunkt för sårbarhetsrapporter. Tillverkaren ska identifiera och dokumentera komponenter, bland annat med en maskinläsbar SBOM (Software Bill of Materials) som åtminstone täcker produktens beroenden på översta nivån. Kravet innebär inte att hela förteckningen måste publiceras för alla kunder.
Tidsplan för CRA
CRA införs stegvis för att ge företag tid att anpassa sig:
| Datum | Vad som gäller |
|---|---|
| 10 december 2024 | CRA träder i kraft |
| 11 juni 2026 | Krav på anmälningsorgan börjar gälla |
| 11 september 2026 | Rapporteringskrav för sårbarheter och incidenter börjar gälla |
| 11 december 2027 | Huvuddelen av produktkraven börjar tillämpas |
Huvuddelen av kraven gäller produkter som släpps ut på marknaden från den 11 december 2027. Äldre produkter omfattas normalt vid en väsentlig ändring efter datumet. Rapporteringsskyldigheterna i artikel 14 gäller däremot även tidigare utsläppta produkter inom tillämpningsområdet. Se artikel 69 i CRA.
Hur påverkar CRA leverantörskedjan?
CRA ger skyldigheter för bland annat tillverkare, importörer och distributörer. Företag som endast använder en produkt får inte automatiskt samma skyldigheter; deras inköpskrav kan däremot påverkas av andra regelverk och avtal.
För er som köper digitala produkter
När ni köper omfattade produkter kan ni följa upp leverantörens support och förberedelser inför produktkraven 2027. Det kan bli en del av leverantörsbedömningen.
Praktiska frågor att ställa leverantörer:
- Omfattas produkten av CRA, och hur förbereder ni överensstämmelse och CE-märkning inför 2027?
- Hur länge garanteras säkerhetsuppdateringar?
- Hur hanterar ni sårbarheter och incidenter?
- Kan ni tillhandahålla SBOM?
- Vilken kontaktpunkt finns för säkerhetsrapporter?
För er som utvecklar produkter
Om ni utvecklar och säljer digitala produkter inom EU får ni nya skyldigheter. Ni måste implementera security by design i hela utvecklingsprocessen, upprätta processer för sårbarhetshantering och förbereda dokumentation för CE-märkning.
Dessutom krävs långsiktig support för säkerhetsuppdateringar. Detta kräver inte bara tekniska åtgärder utan också processer och dokumentation – precis som vid en ISO 27001-certifiering.
Kopplingen till NIS2
Många företag påverkas av både NIS2 och CRA samtidigt. Här är skillnaden:
| Regelverk | Vad det kräver | Vem det gäller |
|---|---|---|
| NIS2 | Cybersäkerhet i er verksamhet och drift | Samhällsviktiga organisationer |
| CRA | Cybersäkerhet i omfattade digitala produkter | Tillverkare, importörer, distributörer och vissa andra aktörer |
Om ni både omfattas av NIS2 (som verksamhet) och utvecklar digitala produkter (som tillverkare) måste ni uppfylla båda regelverken. Den goda nyheten är att många åtgärder överlappar: riskbedömning, sårbarhetshantering och incidentrapportering krävs i båda.
Börja förbereda er nu
Även om fullständig efterlevnad inte krävs förrän 11 december 2027 är det klokt att börja tidigt. Börja med att kartlägga vilka produkter som faller under CRA och vilka som klassas som kritiska.
För tillverkare handlar det om att implementera security by design i utvecklingsprocessen, upprätta rutiner för sårbarhetshantering och förbereda dokumentation för CE-märkning. För köpare gäller det att granska vilka digitala produkter ni använder och verifiera att leverantörerna uppfyller CRA-kraven.
Integrera sedan CRA-kraven med er befintliga riskhantering. Koppla kraven till ert ledningssystem, säkerställ att leverantörsbedömningar inkluderar CRA, och använd GRC-system för att hålla koll på efterlevnad.
ChainSec kan samla leverantörsbedömningar, dokumentation och åtgärder. Plattformen avgör inte om en produkt uppfyller CRA och ersätter inte tillverkarens bedömning av överensstämmelse. Boka en demo för att se hur det fungerar.
Vanliga frågor om CRA
Omfattas vår programvara av CRA?
CRA omfattar kommersiellt tillhandahållna produkter med digitala element och relevant dataanslutning, exempelvis appar och uppkopplad hårdvara. Ren SaaS faller normalt utanför, men nödvändig fjärrdatabehandling för en omfattad produkt kan ingå. Särskilda undantag gäller bland annat viss medicinteknik och icke-kommersiell öppen källkod.
När börjar CRA att gälla?
CRA trädde i kraft den 10 december 2024. Rapporteringskraven för aktivt utnyttjade sårbarheter och allvarliga produktsäkerhetsincidenter gäller sedan den 11 september 2026. Huvuddelen av produktkraven börjar tillämpas den 11 december 2027, med särskilda regler för äldre produkter.
Vad händer om vi inte följer CRA?
För vissa centrala överträdelser är avgiftstaket det högsta av 15 miljoner euro eller 2,5 procent av global årsomsättning. Andra överträdelser har andra tak och vissa undantag gäller. Marknadskontrollmyndigheter kan också kräva rättning eller begränsa tillhandahållandet av produkter.
Hur påverkar CRA vår leverantörskedja?
Tillverkare behöver hantera komponenter, sårbarheter och support. Importörer och distributörer har egna skyldigheter. Som köpare kan ni fråga om supportperiod, säkerhetsuppdateringar och kontaktvägar för sårbarheter. Att enbart köpa en produkt gör er inte automatiskt till tillverkare enligt CRA.

