# Cyber Resilience Act (CRA)

EU:s cybersäkerhetskrav för produkter med digitala element

> CRA gäller delvis sedan den 11 september 2026 och fullt ut från den 11 december 2027. Här går vi igenom vilka produkter som omfattas, datumen, vad tillverkare ska göra och vilka sanktioner som gäller.

Uppdaterad: 5 oktober 2026  
URL: https://sbom.se/cra/overview

Cyber Resilience Act (CRA) är förordning (EU) 2024/2847, på svenska cyberresiliensförordningen. Den ställer cybersäkerhetskrav på produkter med digitala element som tillhandahålls på EU:s marknad, både hårdvara och mjukvara. Kraven riktar sig till tillverkare, importörer och distributörer. Eftersom det är en förordning gäller den direkt i alla medlemsstater, utan svensk lagstiftning.

Sidan är en sammanfattning och inte juridisk rådgivning. Förordningstexten finns under Referenser.

## Datum

| Datum             | Vad som gäller                                                                                                 |
| ----------------- | -------------------------------------------------------------------------------------------------------------- |
| 10 december 2024  | Förordningen trädde i kraft.                                                                                   |
| 11 juni 2026      | Reglerna om organ för bedömning av överensstämmelse (kapitel IV) gäller.                                       |
| 11 september 2026 | Rapporteringsskyldigheten gäller: tillverkare anmäler aktivt utnyttjade sårbarheter och allvarliga incidenter. |
| 11 december 2027  | Alla övriga krav gäller, bland annat de väsentliga cybersäkerhetskraven och kravet på SBOM.                    |

Rapporteringsskyldigheten omfattar alla produkter som faller under förordningen, även de som släppts ut på marknaden före den 11 december 2027. Övriga krav gäller för äldre produkter bara om de ändras väsentligt efter det datumet.

## Produkter som omfattas

En produkt med digitala element är en mjukvaru- eller hårdvaruprodukt och dess lösningar för fjärrdatabehandling, inklusive komponenter som släpps ut på marknaden separat. CRA gäller när produktens avsedda eller rimligen förutsebara användning innefattar en dataanslutning till en enhet eller ett nätverk. Operativsystem, routrar, lösenordshanterare, smarta hem-produkter, mobilappar och mjukvarubibliotek som säljs som produkter är exempel.

Vissa produkter omfattas inte, eftersom andra EU-regler täcker dem:

* medicintekniska produkter och medicintekniska produkter för in vitro-diagnostik
* motorfordon som omfattas av reglerna om typgodkännande
* certifierade produkter för civil luftfart
* marin utrustning
* produkter som utvecklats eller ändrats uteslutande för nationell säkerhet eller försvar

Programvara med fri och öppen källkod omfattas bara när den tillhandahålls på marknaden i samband med kommersiell verksamhet. Organisationer som varaktigt stöder projekt med öppen källkod utan att vara tillverkare kallas förvaltare av programvara med fri och öppen källkod. De har lättare skyldigheter och kan inte påföras sanktionsavgifter.

## Produktklasser

De flesta produkter hör till standardkategorin, där tillverkaren själv bedömer överensstämmelsen. Två bilagor listar produkter med strängare regler.

| Kategori          | Exempel                                                                                  | Bedömning av överensstämmelse                                                                                   |
| ----------------- | ---------------------------------------------------------------------------------------- | --------------------------------------------------------------------------------------------------------------- |
| Standard          | De flesta mjukvaror och uppkopplade enheter                                              | Tillverkarens egen bedömning (intern kontroll)                                                                  |
| Viktiga, klass I  | Identitetshanteringssystem, webbläsare, lösenordshanterare, VPN, operativsystem, routrar | Egen bedömning om harmoniserade standarder eller en certifieringsordning tillämpas fullt ut, annars tredje part |
| Viktiga, klass II | Hypervisorer och system för containerkörning                                             | Tredje part (anmält organ) eller en europeisk ordning för cybersäkerhetscertifiering                            |
| Kritiska          | Hårdvaruenheter med säkerhetsboxar, smarta mätarportar, smartkort                        | En europeisk ordning för cybersäkerhetscertifiering, eller förfarandena för klass II                            |

## Vad tillverkare ska göra

De väsentliga cybersäkerhetskraven finns i bilaga I, som har två delar.

Del I gäller själva produkten. En produkt ska bland annat:

* tillhandahållas utan kända sårbarheter som kan utnyttjas
* ha en säker standardkonfiguration
* kunna få säkerhetsuppdateringar, automatiskt där det är tillämpligt
* skydda mot obehörig åtkomst
* skydda uppgifters konfidentialitet och riktighet
* begränsa sin attackyta

Del II gäller sårbarhetshantering under stödperioden. Tillverkare ska:

1. identifiera och dokumentera sårbarheter och komponenter, bland annat genom att upprätta en programvaruförteckning (SBOM)
2. åtgärda sårbarheter utan dröjsmål, med säkerhetsuppdateringar
3. regelbundet testa och granska produktens säkerhet
4. offentliggöra information om åtgärdade sårbarheter när en uppdatering finns tillgänglig
5. ha en policy för samordnad delgivning av sårbarhetsinformation
6. tillhandahålla en kontaktadress för rapportering av sårbarheter
7. distribuera uppdateringar på ett säkert sätt
8. tillhandahålla säkerhetsuppdateringar utan dröjsmål och kostnadsfritt

Tillverkare ska också göra en bedömning av cybersäkerhetsrisker, föra teknisk dokumentation, upprätta en EU-försäkran om överensstämmelse och CE-märka produkten. När de integrerar komponenter från tredje part, även öppen källkod, ska de visa tillbörlig aktsamhet så att komponenterna inte äventyrar produktens säkerhet.

[SBOM-kraven i CRA](https://sbom.se/cra/sbom-requirements) beskriver vad förordningen säger om SBOM. [Sårbarhetsrapportering enligt CRA](https://sbom.se/cra/vulnerability-reporting) beskriver rapporteringsskyldigheten som redan gäller.

## Stödperiod

Tillverkaren bestämmer stödperioden utifrån hur länge produkten förväntas vara i bruk. Den ska vara minst fem år, om inte produkten förväntas användas kortare tid. Varje säkerhetsuppdatering ska finnas tillgänglig i minst tio år efter att den gavs ut, eller under resten av stödperioden om den är längre. Den tekniska dokumentationen ska sparas i minst tio år efter att produkten släpptes ut på marknaden.

## Sanktioner

| Överträdelse                                                                          | Högsta sanktionsavgift                                                                       |
| ------------------------------------------------------------------------------------- | -------------------------------------------------------------------------------------------- |
| De väsentliga kraven i bilaga I och tillverkarens skyldigheter i artiklarna 13 och 14 | 15 miljoner euro eller 2,5 % av den globala årsomsättningen, beroende på vilket som är högst |
| Övriga skyldigheter, till exempel importörers och distributörers                      | 10 miljoner euro eller 2 % av den globala årsomsättningen                                    |
| Oriktig, ofullständig eller vilseledande information till myndigheter                 | 5 miljoner euro eller 1 % av den globala årsomsättningen                                     |

Mikroföretag och små företag påförs inte sanktionsavgift för att ha missat 24-timmarsfristen för en tidig varning.

## Vägledning från kommissionen

Den 27 juli 2026 publicerade Europeiska kommissionen en vägledning om hur CRA ska tillämpas. Den tar upp när en produkt omfattas, fjärrdatabehandling, öppen källkod, vad som räknas som en väsentlig ändring och hur stödperioden bestäms, med 67 exempel. Kommissionen har också en sida med vanliga frågor. Båda finns under Referenser.

## Video

Ett konferensföredrag från Linux Foundation, publicerat i juni 2026, om vad CRA och SBOM-kravet innebär för utvecklingsteam (på engelska, 38 minuter).

Video: [From Compliance To Code: The Cyber Resilience Act, SBOMs, DevTeams (The Linux Foundation)](https://www.youtube.com/watch?v=ZkJhtRGXwQk)

## Referenser

- [Förordning (EU) 2024/2847 (cyberresiliensförordningen)](https://eur-lex.europa.eu/eli/reg/2024/2847/oj/swe): Förordningens fullständiga text i Europeiska unionens officiella tidning.
- [Europeiska kommissionen: Cyber Resilience Act](https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act): Kommissionens översiktssida med datum och länkar till vägledning (på engelska).
- [Europeiska kommissionen: vägledning om tillämpningen av CRA](https://digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation): Vägledning publicerad den 27 juli 2026 om tillämpningsområde, fjärrdatabehandling, öppen källkod, väsentlig ändring och stödperioder, med 67 exempel (på engelska).
- [Europeiska kommissionen: vanliga frågor om CRA](https://digital-strategy.ec.europa.eu/en/library/cyber-resilience-act-implementation-frequently-asked-questions): Frågor och svar om införandet av CRA (på engelska).
