Cyber Resilience Act (CRA)
EU:s cybersäkerhetskrav för produkter med digitala element
Cyber Resilience Act (CRA) är förordning (EU) 2024/2847, på svenska cyberresiliensförordningen. Den ställer cybersäkerhetskrav på produkter med digitala element som tillhandahålls på EU:s marknad, både hårdvara och mjukvara. Kraven riktar sig till tillverkare, importörer och distributörer. Eftersom det är en förordning gäller den direkt i alla medlemsstater, utan svensk lagstiftning.
Sidan är en sammanfattning och inte juridisk rådgivning. Förordningstexten finns under Referenser.
Datum
| Datum | Vad som gäller |
|---|---|
| 10 december 2024 | Förordningen trädde i kraft. |
| 11 juni 2026 | Reglerna om organ för bedömning av överensstämmelse (kapitel IV) gäller. |
| 11 september 2026 | Rapporteringsskyldigheten gäller: tillverkare anmäler aktivt utnyttjade sårbarheter och allvarliga incidenter. |
| 11 december 2027 | Alla övriga krav gäller, bland annat de väsentliga cybersäkerhetskraven och kravet på SBOM. |
Rapporteringsskyldigheten omfattar alla produkter som faller under förordningen, även de som släppts ut på marknaden före den 11 december 2027. Övriga krav gäller för äldre produkter bara om de ändras väsentligt efter det datumet.
Produkter som omfattas
En produkt med digitala element är en mjukvaru- eller hårdvaruprodukt och dess lösningar för fjärrdatabehandling, inklusive komponenter som släpps ut på marknaden separat. CRA gäller när produktens avsedda eller rimligen förutsebara användning innefattar en dataanslutning till en enhet eller ett nätverk. Operativsystem, routrar, lösenordshanterare, smarta hem-produkter, mobilappar och mjukvarubibliotek som säljs som produkter är exempel.
Vissa produkter omfattas inte, eftersom andra EU-regler täcker dem:
- medicintekniska produkter och medicintekniska produkter för in vitro-diagnostik
- motorfordon som omfattas av reglerna om typgodkännande
- certifierade produkter för civil luftfart
- marin utrustning
- produkter som utvecklats eller ändrats uteslutande för nationell säkerhet eller försvar
Programvara med fri och öppen källkod omfattas bara när den tillhandahålls på marknaden i samband med kommersiell verksamhet. Organisationer som varaktigt stöder projekt med öppen källkod utan att vara tillverkare kallas förvaltare av programvara med fri och öppen källkod. De har lättare skyldigheter och kan inte påföras sanktionsavgifter.
Produktklasser
De flesta produkter hör till standardkategorin, där tillverkaren själv bedömer överensstämmelsen. Två bilagor listar produkter med strängare regler.
| Kategori | Exempel | Bedömning av överensstämmelse |
|---|---|---|
| Standard | De flesta mjukvaror och uppkopplade enheter | Tillverkarens egen bedömning (intern kontroll) |
| Viktiga, klass I | Identitetshanteringssystem, webbläsare, lösenordshanterare, VPN, operativsystem, routrar | Egen bedömning om harmoniserade standarder eller en certifieringsordning tillämpas fullt ut, annars tredje part |
| Viktiga, klass II | Hypervisorer och system för containerkörning | Tredje part (anmält organ) eller en europeisk ordning för cybersäkerhetscertifiering |
| Kritiska | Hårdvaruenheter med säkerhetsboxar, smarta mätarportar, smartkort | En europeisk ordning för cybersäkerhetscertifiering, eller förfarandena för klass II |
Vad tillverkare ska göra
De väsentliga cybersäkerhetskraven finns i bilaga I, som har två delar.
Del I gäller själva produkten. En produkt ska bland annat:
- tillhandahållas utan kända sårbarheter som kan utnyttjas
- ha en säker standardkonfiguration
- kunna få säkerhetsuppdateringar, automatiskt där det är tillämpligt
- skydda mot obehörig åtkomst
- skydda uppgifters konfidentialitet och riktighet
- begränsa sin attackyta
Del II gäller sårbarhetshantering under stödperioden. Tillverkare ska:
- identifiera och dokumentera sårbarheter och komponenter, bland annat genom att upprätta en programvaruförteckning (SBOM)
- åtgärda sårbarheter utan dröjsmål, med säkerhetsuppdateringar
- regelbundet testa och granska produktens säkerhet
- offentliggöra information om åtgärdade sårbarheter när en uppdatering finns tillgänglig
- ha en policy för samordnad delgivning av sårbarhetsinformation
- tillhandahålla en kontaktadress för rapportering av sårbarheter
- distribuera uppdateringar på ett säkert sätt
- tillhandahålla säkerhetsuppdateringar utan dröjsmål och kostnadsfritt
Tillverkare ska också göra en bedömning av cybersäkerhetsrisker, föra teknisk dokumentation, upprätta en EU-försäkran om överensstämmelse och CE-märka produkten. När de integrerar komponenter från tredje part, även öppen källkod, ska de visa tillbörlig aktsamhet så att komponenterna inte äventyrar produktens säkerhet.
SBOM-kraven i CRA beskriver vad förordningen säger om SBOM. Sårbarhetsrapportering enligt CRA beskriver rapporteringsskyldigheten som redan gäller.
Stödperiod
Tillverkaren bestämmer stödperioden utifrån hur länge produkten förväntas vara i bruk. Den ska vara minst fem år, om inte produkten förväntas användas kortare tid. Varje säkerhetsuppdatering ska finnas tillgänglig i minst tio år efter att den gavs ut, eller under resten av stödperioden om den är längre. Den tekniska dokumentationen ska sparas i minst tio år efter att produkten släpptes ut på marknaden.
Sanktioner
| Överträdelse | Högsta sanktionsavgift |
|---|---|
| De väsentliga kraven i bilaga I och tillverkarens skyldigheter i artiklarna 13 och 14 | 15 miljoner euro eller 2,5 % av den globala årsomsättningen, beroende på vilket som är högst |
| Övriga skyldigheter, till exempel importörers och distributörers | 10 miljoner euro eller 2 % av den globala årsomsättningen |
| Oriktig, ofullständig eller vilseledande information till myndigheter | 5 miljoner euro eller 1 % av den globala årsomsättningen |
Mikroföretag och små företag påförs inte sanktionsavgift för att ha missat 24-timmarsfristen för en tidig varning.
Vägledning från kommissionen
Den 27 juli 2026 publicerade Europeiska kommissionen en vägledning om hur CRA ska tillämpas. Den tar upp när en produkt omfattas, fjärrdatabehandling, öppen källkod, vad som räknas som en väsentlig ändring och hur stödperioden bestäms, med 67 exempel. Kommissionen har också en sida med vanliga frågor. Båda finns under Referenser.
Video
Ett konferensföredrag från Linux Foundation, publicerat i juni 2026, om vad CRA och SBOM-kravet innebär för utvecklingsteam (på engelska, 38 minuter).
Referenser
- Förordning (EU) 2024/2847 (cyberresiliensförordningen)eur-lex.europa.eu
Förordningens fullständiga text i Europeiska unionens officiella tidning.
- Europeiska kommissionen: Cyber Resilience Actdigital-strategy.ec.europa.eu
Kommissionens översiktssida med datum och länkar till vägledning (på engelska).
- Europeiska kommissionen: vägledning om tillämpningen av CRAdigital-strategy.ec.europa.eu
Vägledning publicerad den 27 juli 2026 om tillämpningsområde, fjärrdatabehandling, öppen källkod, väsentlig ändring och stödperioder, med 67 exempel (på engelska).
- Europeiska kommissionen: vanliga frågor om CRAdigital-strategy.ec.europa.eu
Frågor och svar om införandet av CRA (på engelska).