CRA-guider
Guider om cyberresiliensakten för tillverkare av uppkopplade produkter
Korta, sakliga svar om EU:s cyberresiliensakt (förordning (EU) 2024/2847), skrivna för produkt- och utvecklingsteam.
Alla guider
Tidsplan för cyberresiliensakten: vad gäller när?
Viktiga datum för cyberresiliensakten: rapportering enligt artikel 14 från 11 september 2026, alla övriga skyldigheter från 11 december 2027.
Läs guidenCRA artikel 14: så fungerar rapporteringskraven på 24 och 72 timmar
CRA artikel 14: tidig varning inom 24 timmar, anmälan inom 72 timmar, slutrapport och ENISA:s gemensamma rapporteringsplattform (Single Reporting Platform).
Läs guidenVad CRA kräver för SBOM
CRA kräver en maskinläsbar SBOM med minst de direkta beroendena som del av den tekniska dokumentationen. Den behöver inte publiceras.
Läs guidenCRA:s produktklasser: standardkategorin, viktiga I och II, kritiska
Så klassificerar CRA produkter: standardkategorin, viktiga klass I och II samt kritiska – och vilken bedömning av överensstämmelse varje klass kräver.
Läs guidenCRA-skyldigheter för importörer och distributörer
CRA-skyldigheter för importörer och distributörer, och när försäljning under eget varumärke eller ändring av en produkt gör dig till tillverkare.
Läs guidenSupportperiod och säkerhetsuppdateringar enligt CRA
Supportperioden enligt CRA är minst 5 år. Varje säkerhetsuppdatering måste vara tillgänglig i 10 år. Läs vad det innebär för era produkter.
Läs guidenCRA och radioutrustningsdirektivet (EN 18031)
Så förhåller sig CRA till radioprodukter som redan omfattas av radioutrustningsdirektivets cybersäkerhetskrav och EN 18031.
Läs guidenCRA i Sverige: rapportering till CERT-SE
CRA artikel 14: svenska tillverkare rapporterar via ENISA:s gemensamma rapporteringsplattform (Single Reporting Platform) till CERT-SE inom 24 och 72 timmar.
Läs guidenCRA-checklista för små och medelstora tillverkare
En praktisk CRA-checklista för tillverkare med 20–250 anställda: vad som gäller nu och vad som ska vara klart före december 2027.
Läs guiden