DoCRA

Cyberresiliensakten

CRA-efterlevnad: därför ska ni börja nu

Cyberresiliensakten (CRA) är en EU-förordning som ställer krav på cybersäkerhet för hårdvara och mjukvara som säljs på EU-marknaden.

Vad är CRA?

CRA gäller ”produkter med digitala element”: uppkopplad hårdvara, mjukvara och komponenter som säljs separat på EU-marknaden. Både färdiga produkter och delar omfattas.

Målet är att produkter byggs säkra, hålls säkra under hela supportperioden och att köpare får tydlig information om säkerhet och uppdateringar.

Varför börja nu?

Alla krav gäller från 11 december 2027. Det låter långt bort, men räknar man baklänges från datumet försvinner marginalen.

  1. 01

    Gap-analys

    1–3 månader för att förstå var era produkter och processer står i dag.

  2. 02

    Processer på plats

    6–9 månader för SBOM, sårbarhetshantering, riskbedömning och dokumentation.

  3. 03

    Produktutveckling

    En vanlig hårdvarucykel tar 12–24 månader, och det som kommer ut måste uppfylla kraven.

Och en del gäller redan: sedan 11 september 2026 måste tillverkare rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter inom 24 och 72 timmar, även för produkter som redan finns på marknaden.

Den dolda utmaningen

Mycket av CRA handlar inte om klassisk IT-säkerhet, utan om processer, dokumentation och spårbarhet: att veta vilka komponenter som finns i varje produkt, hur sårbarheter hanteras och att kunna visa det. Det går inte att bara lämna över till säkerhetsteamet.

Ett enkelt test

Om en marknadskontrollmyndighet frågade i morgon hur er produkt uppfyller CRA, skulle ni kunna visa dokumentationen inom 48 timmar? Om inte är det dags att börja.

Kolla om CRA gäller er →

Vår guideserie om CRA

Korta, praktiska guider som tar er från ”vi måste göra något” till CRA-redo.

Informationen på sidan är vägledande och utgör inte juridisk rådgivning.