Cyberresiliensakten
CRA-efterlevnad: därför ska ni börja nu
Cyberresiliensakten (CRA) är en EU-förordning som ställer krav på cybersäkerhet för hårdvara och mjukvara som säljs på EU-marknaden.
Vad är CRA?
CRA gäller ”produkter med digitala element”: uppkopplad hårdvara, mjukvara och komponenter som säljs separat på EU-marknaden. Både färdiga produkter och delar omfattas.
Målet är att produkter byggs säkra, hålls säkra under hela supportperioden och att köpare får tydlig information om säkerhet och uppdateringar.
Varför börja nu?
Alla krav gäller från 11 december 2027. Det låter långt bort, men räknar man baklänges från datumet försvinner marginalen.
- 01
Gap-analys
1–3 månader för att förstå var era produkter och processer står i dag.
- 02
Processer på plats
6–9 månader för SBOM, sårbarhetshantering, riskbedömning och dokumentation.
- 03
Produktutveckling
En vanlig hårdvarucykel tar 12–24 månader, och det som kommer ut måste uppfylla kraven.
Och en del gäller redan: sedan 11 september 2026 måste tillverkare rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter inom 24 och 72 timmar, även för produkter som redan finns på marknaden.
Den dolda utmaningen
Mycket av CRA handlar inte om klassisk IT-säkerhet, utan om processer, dokumentation och spårbarhet: att veta vilka komponenter som finns i varje produkt, hur sårbarheter hanteras och att kunna visa det. Det går inte att bara lämna över till säkerhetsteamet.
Ett enkelt test
Om en marknadskontrollmyndighet frågade i morgon hur er produkt uppfyller CRA, skulle ni kunna visa dokumentationen inom 48 timmar? Om inte är det dags att börja.
Kolla om CRA gäller er →Vår guideserie om CRA
Korta, praktiska guider som tar er från ”vi måste göra något” till CRA-redo.
- #1
Tidsplan för cyberresiliensakten: vad gäller när?
Viktiga datum för cyberresiliensakten: rapportering enligt artikel 14 från 11 september 2026, alla övriga skyldigheter från 11 december 2027.
- #2
CRA artikel 14: så fungerar rapporteringskraven på 24 och 72 timmar
CRA artikel 14: tidig varning inom 24 timmar, anmälan inom 72 timmar, slutrapport och ENISA:s gemensamma rapporteringsplattform (Single Reporting Platform).
- #3
Vad CRA kräver för SBOM
CRA kräver en maskinläsbar SBOM med minst de direkta beroendena som del av den tekniska dokumentationen. Den behöver inte publiceras.
- #4
CRA:s produktklasser: standardkategorin, viktiga I och II, kritiska
Så klassificerar CRA produkter: standardkategorin, viktiga klass I och II samt kritiska – och vilken bedömning av överensstämmelse varje klass kräver.
- #5
CRA-skyldigheter för importörer och distributörer
CRA-skyldigheter för importörer och distributörer, och när försäljning under eget varumärke eller ändring av en produkt gör dig till tillverkare.
- #6
Supportperiod och säkerhetsuppdateringar enligt CRA
Supportperioden enligt CRA är minst 5 år. Varje säkerhetsuppdatering måste vara tillgänglig i 10 år. Läs vad det innebär för era produkter.
- #7
CRA och radioutrustningsdirektivet (EN 18031)
Så förhåller sig CRA till radioprodukter som redan omfattas av radioutrustningsdirektivets cybersäkerhetskrav och EN 18031.
- #8
CRA i Sverige: rapportering till CERT-SE
CRA artikel 14: svenska tillverkare rapporterar via ENISA:s gemensamma rapporteringsplattform (Single Reporting Platform) till CERT-SE inom 24 och 72 timmar.
- #9
CRA-checklista för små och medelstora tillverkare
En praktisk CRA-checklista för tillverkare med 20–250 anställda: vad som gäller nu och vad som ska vara klart före december 2027.
Informationen på sidan är vägledande och utgör inte juridisk rådgivning.