SBOM-guiden
Cyber Resilience Act

Cyber Resilience Act (CRA)

EU:s cybersäkerhetskrav för produkter med digitala element

Cyber Resilience Act (CRA) är förordning (EU) 2024/2847, på svenska cyberresiliensförordningen. Den ställer cybersäkerhetskrav på produkter med digitala element som tillhandahålls på EU:s marknad, både hårdvara och mjukvara. Kraven riktar sig till tillverkare, importörer och distributörer. Eftersom det är en förordning gäller den direkt i alla medlemsstater, utan svensk lagstiftning.

Sidan är en sammanfattning och inte juridisk rådgivning. Förordningstexten finns under Referenser.

Datum

DatumVad som gäller
10 december 2024Förordningen trädde i kraft.
11 juni 2026Reglerna om organ för bedömning av överensstämmelse (kapitel IV) gäller.
11 september 2026Rapporteringsskyldigheten gäller: tillverkare anmäler aktivt utnyttjade sårbarheter och allvarliga incidenter.
11 december 2027Alla övriga krav gäller, bland annat de väsentliga cybersäkerhetskraven och kravet på SBOM.

Rapporteringsskyldigheten omfattar alla produkter som faller under förordningen, även de som släppts ut på marknaden före den 11 december 2027. Övriga krav gäller för äldre produkter bara om de ändras väsentligt efter det datumet.

Produkter som omfattas

En produkt med digitala element är en mjukvaru- eller hårdvaruprodukt och dess lösningar för fjärrdatabehandling, inklusive komponenter som släpps ut på marknaden separat. CRA gäller när produktens avsedda eller rimligen förutsebara användning innefattar en dataanslutning till en enhet eller ett nätverk. Operativsystem, routrar, lösenordshanterare, smarta hem-produkter, mobilappar och mjukvarubibliotek som säljs som produkter är exempel.

Vissa produkter omfattas inte, eftersom andra EU-regler täcker dem:

  • medicintekniska produkter och medicintekniska produkter för in vitro-diagnostik
  • motorfordon som omfattas av reglerna om typgodkännande
  • certifierade produkter för civil luftfart
  • marin utrustning
  • produkter som utvecklats eller ändrats uteslutande för nationell säkerhet eller försvar

Programvara med fri och öppen källkod omfattas bara när den tillhandahålls på marknaden i samband med kommersiell verksamhet. Organisationer som varaktigt stöder projekt med öppen källkod utan att vara tillverkare kallas förvaltare av programvara med fri och öppen källkod. De har lättare skyldigheter och kan inte påföras sanktionsavgifter.

Produktklasser

De flesta produkter hör till standardkategorin, där tillverkaren själv bedömer överensstämmelsen. Två bilagor listar produkter med strängare regler.

KategoriExempelBedömning av överensstämmelse
StandardDe flesta mjukvaror och uppkopplade enheterTillverkarens egen bedömning (intern kontroll)
Viktiga, klass IIdentitetshanteringssystem, webbläsare, lösenordshanterare, VPN, operativsystem, routrarEgen bedömning om harmoniserade standarder eller en certifieringsordning tillämpas fullt ut, annars tredje part
Viktiga, klass IIHypervisorer och system för containerkörningTredje part (anmält organ) eller en europeisk ordning för cybersäkerhetscertifiering
KritiskaHårdvaruenheter med säkerhetsboxar, smarta mätarportar, smartkortEn europeisk ordning för cybersäkerhetscertifiering, eller förfarandena för klass II

Vad tillverkare ska göra

De väsentliga cybersäkerhetskraven finns i bilaga I, som har två delar.

Del I gäller själva produkten. En produkt ska bland annat:

  • tillhandahållas utan kända sårbarheter som kan utnyttjas
  • ha en säker standardkonfiguration
  • kunna få säkerhetsuppdateringar, automatiskt där det är tillämpligt
  • skydda mot obehörig åtkomst
  • skydda uppgifters konfidentialitet och riktighet
  • begränsa sin attackyta

Del II gäller sårbarhetshantering under stödperioden. Tillverkare ska:

  1. identifiera och dokumentera sårbarheter och komponenter, bland annat genom att upprätta en programvaruförteckning (SBOM)
  2. åtgärda sårbarheter utan dröjsmål, med säkerhetsuppdateringar
  3. regelbundet testa och granska produktens säkerhet
  4. offentliggöra information om åtgärdade sårbarheter när en uppdatering finns tillgänglig
  5. ha en policy för samordnad delgivning av sårbarhetsinformation
  6. tillhandahålla en kontaktadress för rapportering av sårbarheter
  7. distribuera uppdateringar på ett säkert sätt
  8. tillhandahålla säkerhetsuppdateringar utan dröjsmål och kostnadsfritt

Tillverkare ska också göra en bedömning av cybersäkerhetsrisker, föra teknisk dokumentation, upprätta en EU-försäkran om överensstämmelse och CE-märka produkten. När de integrerar komponenter från tredje part, även öppen källkod, ska de visa tillbörlig aktsamhet så att komponenterna inte äventyrar produktens säkerhet.

SBOM-kraven i CRA beskriver vad förordningen säger om SBOM. Sårbarhetsrapportering enligt CRA beskriver rapporteringsskyldigheten som redan gäller.

Stödperiod

Tillverkaren bestämmer stödperioden utifrån hur länge produkten förväntas vara i bruk. Den ska vara minst fem år, om inte produkten förväntas användas kortare tid. Varje säkerhetsuppdatering ska finnas tillgänglig i minst tio år efter att den gavs ut, eller under resten av stödperioden om den är längre. Den tekniska dokumentationen ska sparas i minst tio år efter att produkten släpptes ut på marknaden.

Sanktioner

ÖverträdelseHögsta sanktionsavgift
De väsentliga kraven i bilaga I och tillverkarens skyldigheter i artiklarna 13 och 1415 miljoner euro eller 2,5 % av den globala årsomsättningen, beroende på vilket som är högst
Övriga skyldigheter, till exempel importörers och distributörers10 miljoner euro eller 2 % av den globala årsomsättningen
Oriktig, ofullständig eller vilseledande information till myndigheter5 miljoner euro eller 1 % av den globala årsomsättningen

Mikroföretag och små företag påförs inte sanktionsavgift för att ha missat 24-timmarsfristen för en tidig varning.

Vägledning från kommissionen

Den 27 juli 2026 publicerade Europeiska kommissionen en vägledning om hur CRA ska tillämpas. Den tar upp när en produkt omfattas, fjärrdatabehandling, öppen källkod, vad som räknas som en väsentlig ändring och hur stödperioden bestäms, med 67 exempel. Kommissionen har också en sida med vanliga frågor. Båda finns under Referenser.

Video

Ett konferensföredrag från Linux Foundation, publicerat i juni 2026, om vad CRA och SBOM-kravet innebär för utvecklingsteam (på engelska, 38 minuter).

Referenser

På den här sidan