Uafhængig vejledning til forordning (EU) 2024/2847 · Status: i kraft
Denne side er en automatisk (AI-)oversættelse og er ikke blevet gennemgået af en person.
Forståelse af CRA · Forklaring

Cyber Resilience Act forklaret

En letforståelig gennemgang af, hvad forordningen kræver, hvem den omfatter, og hvordan forpligtelserne hænger sammen; med henvisninger tilbage til artiklerne.

Ca. 12 min. læsningAfspejler den endelige tekst (2024/2847)Sidst gennemgået: jun. 2026

01Hvad CRA er

Cyber Resilience Act (Forordning (EU) 2024/2847) er den første EU-dækkende lov, der fastsætter obligatoriske cybersikkerhedskrav for produkter med digitale elementer; hardware og software; i hele deres livscyklus. Den flytter ansvaret for sikkerheden over på de organisationer, der bringer disse produkter i omsætning, frem for at overlade det til brugerne. Art. 1

I praksis må et produkt kun gøres tilgængeligt på EU-markedet, hvis det opfylder de væsentlige krav fastsat i Bilag I og fabrikanten har opfyldt de forpligtelser, der er knyttet hertil. Overensstemmelse dokumenteres via en overensstemmelsesvurdering, en EU-overensstemmelseserklæring og CE-mærkning. Den bindende ordlyd kan læses i forordningens fulde tekst.

I én sætning

Hvis dit produkt har digitale elementer og når EU-markedet, skal det designes, bygges og vedligeholdes efter en fastlagt cybersikkerhedsstandard; og du skal kunne påvise det.

Er du i tvivl om, hvorvidt noget af dette gælder for dig? Det to-minutters CRA Fast Check fastlægger anvendelsesområde og sandsynlig klasse, inden du læser videre.

02Hvem den gælder for

Forordningen dækker produkter med digitale elementer, hvis tilsigtede eller rimeligt forudsigelige anvendelse omfatter en direkte eller indirekte dataforbindelse. Denne definition er bevidst bred: tilsluttede forbrugerenheder, erhvervshardware, mobil- og desktopapplikationer, operativsystemer, biblioteker og komponenter falder alle inden for den, medmindre en specifik undtagelse finder anvendelse. Forpligtelserne er fordelt på tværs af forsyningskæden: Art. 13–28

  • Fabrikanter; bærer de primære forpligtelser: sikker konstruktion, teknisk dokumentation, overensstemmelsesvurdering og håndtering af sårbarheder. fabrikantguide og den vejledning til softwareudviklere angiver den fulde vej.
  • Importører; må kun bringe produkter, der overholder kravene, i omsætning på markedet og skal verificere, at fabrikantens forpligtelser er opfyldt, inden dette sker.
  • Distributører; skal udvise behørig omhu og kontrollere, at CE-mærkning og dokumentation er til stede. vejledning til importør og distributør dækker disse pligter.

CRA finder anvendelse uanset, hvor fabrikanten er etableret: et selskab uden for EU, der sælger til Unionen, er omfattet og skal sikre, at en erhvervsdrivende i EU er ansvarlig for de relevante forpligtelser. Fjerndatabehandlingsløsninger der er nødvendige for, at et produkt kan udføre sine funktioner, betragtes som en del af dette produkt og er ligeledes omfattet. Art. 2 · 3(2)

Uden for anvendelsesområdet

Produkter, der allerede er omfattet af sektorspecifikke regler, såsom medicinsk udstyr, motorkøretøjer og civil luftfart, er udelukket. Ikke-kommerciel open source-software, der er udviklet uden for en kommerciel aktivitet, er i vid udstrækning uden for anvendelsesområdet, og open source-forvaltere har et lettere, skræddersyet sæt forpligtelser.

03Produktklasser

Den krævede overensstemmelsesrute afhænger af, hvor kritisk produktet er. De fleste produkter selvvurderes; højrisikokategorier oplistet i bilagene er underlagt strengere procedurer. Klassificering følger produktets kernefunktionalitet, ikke enhver funktion, produktet tilfældigvis indeholder. Art. 6–7 · Bilag III–IV

KlasseEksemplerOverensstemmelsesrute
StandardHovedparten af produkter med digitale elementerSelvvurdering
Vigtig; IAdgangskodeadministratorer, netværksstyring, VPN'erStandarder eller tredjepart
Vigtig; IIOperativsystemer, firewalls, mikroprocessorerTredjepartsvurdering
KritiskIntelligente målere, smartcards, sikre elementerObligatorisk certificering

Hvor mere end én kategori kan finde anvendelse, gælder den strengere klasse. For at afstemme dit produkt mod kategorierne i Bilag III og IV skal du bruge produktklassefinder.

04Centrale forpligtelser

De væsentlige krav i Bilag I falder i to grupper; egenskaber produktet skal have, og processer fabrikanten skal gennemføre. overensstemmelsesmatrix sporer dem alle med deres artikelreference. Bilag I

  • Sikker gennem design og som standard; leveres med en sikker konfiguration og en minimeret angrebsflade.
  • Ingen kendte sårbarheder, der kan udnyttes; leveres uden kendte sårbarheder, der kan udnyttes.
  • Sårbarhedshåndtering; en proces til at identificere, dokumentere, afhjælpe og oplyse om problemer.
  • Sikkerhedsopdateringer; gratis, rettidige opdateringer i hele den definerede supportperiode; fem år som standard, kortere, hvor produktets forventede anvendelse er kortere, og længere, hvor den er længere.
  • Softwarestykliste; vedligehold en SBOM der dækker produktets komponenter i et almindeligt anvendt, maskinlæsbart format.
  • Rapportering; underret ENISA og den relevante CSIRT om aktivt udnyttede sårbarheder og alvorlige hændelser, med en tidlig varsling inden for 24 timer (se nedenfor).

05Overensstemmelse og CE-mærkning

Dokumentation af overensstemmelse følger en fast rækkefølge, og ruten igennem den er fastsat af produktklassen. Art. 28 · 32 · Bilag V · VII

  • Udarbejd den tekniske dokumentation; den dokumentationsfil, der er beskrevet i Bilag VII, opbevaret i ti år efter, at produktet er bragt i omsætning på markedet.
  • Gennemfør overensstemmelsesvurderingen; standardprodukter kan selvvurderes (Modul A); vigtige produkter anvender harmoniserede standarder eller et bemyndiget organ; kritiske produkter kræver certificering.
  • Udfærdig EU-overensstemmelseserklæringen; en underskrevet erklæring struktureret i overensstemmelse med Bilag V. generator til overensstemmelseserklæring genererer en til dig.
  • Anbring CE-mærkningen; det synlige tegn på, at ovenstående er fuldført.

Den trinvise Vejledning til CE-mærkning gennemgår hver rute i detaljer, og den omkostningsberegner giver et vejledende tal for at opnå overensstemmelse for din klasse.

06Indberetningspligter

Fra 11. september 2026, skal fabrikanter indberette aktivt udnyttede sårbarheder og alvorlige hændelser der berører sikkerheden af deres produkter, til ENISA og den relevante nationale CSIRT via den fælles indberetningsplatform etableret i henhold til artikel 16. Dette er den første af CRA's større forpligtelser, der binder. Art. 14 · 16

  • 24 timerTidlig varsling, fra det øjeblik du bliver opmærksom på en aktivt udnyttet sårbarhed eller en alvorlig hændelse.
  • 72 timerMere udførlig underretning, herunder trufne korrigerende eller afbødende foranstaltninger.
  • 14 dageEndelig rapport, når sårbarheden er afhjulpet, eller for en hændelse, når den er håndteret.

At overholde disse frister i praksis kræver kendskab til dine komponenter og løbende overvågning af dem. SBOM og sårbarhedsanalysator afstemmer din stykliste mod NVD og EU's sårbarhedsdatabase, så du kan handle inden for 24-timers fristen. For en fuld gennemgang af, hvad der tæller som indberetningspligtigt, og hvem der modtager hver rapport, se vejledning til hændelses- og sårbarhedsindberetning.

07Tidslinje og sanktioner

Forordningen er allerede i kraft; dens forpligtelser indfases i de følgende år. Art. 71

  • Dec. 2024Trådte i kraft (10. december 2024).
  • jun. 2026Kapitel IV finder anvendelse (11. juni 2026): overensstemmelsesvurderingsorganer kan notificeres forud for fuld anvendelse.
  • Sep. 2026Indberetningsforpligtelser gælder (11. september 2026).
  • 2026Centrale harmoniserede standarder og datoer for produktklassificering forfalder (30. august / 30. oktober 2026).
  • Dec. 2027Fuld anvendelse; de fleste bestemmelser finder anvendelse (11. december 2027).
Sanktioner

Manglende overholdelse af de væsentlige krav eller fabrikantforpligtelserne kan medføre bøder på op til €15 million eller 2,5 % af den samlede globale årlige omsætning, alt efter hvilket beløb der er størst. Lavere lofter gælder for andre overtrædelser og for afgivelse af ukorrekte oplysninger.

08Hyppige spørgsmål

Gælder Cyber Resilience Act for mit produkt?

Hvis dit produkt indeholder software eller firmware og gøres tilgængeligt på EU-markedet med en direkte eller indirekte dataforbindelse, er det meget sandsynligvis omfattet. Sektorspecifikke produkter (medicinsk udstyr, køretøjer, luftfart) og ikke-kommerciel open source er de vigtigste undtagelser. Fast Check bekræfter det på to minutter.

Hvornår finder CRA egentlig anvendelse?

Den trådte i kraft den 10. december 2024. Indberetningsforpligtelserne gælder fra den 11. september 2026, og størstedelen af forpligtelserne gælder fra den 11. december 2027.

Hvad er forskellen på standard-, vigtige og kritiske produkter?

Standardprodukter selvvurderes. Vigtige produkter (Bilag III, klasse I eller II) kræver harmoniserede standarder eller et bemyndiget organ. Kritiske produkter (Bilag IV) kræver obligatorisk certificering. Klassificering følger produktets kernefunktion; den strengere klasse gælder, når mere end én passer.

Har jeg brug for en softwarestykliste (SBOM)?

Ja. Fabrikanter skal identificere og dokumentere produktets komponenter, herunder ved at udarbejde en SBOM i et almindeligt anvendt, maskinlæsbart format. Bilag I · II(1)

Hvad er sanktionerne for manglende overholdelse?

Op til €15 million eller 2,5 % af den samlede globale årlige omsætning, alt efter hvilket beløb der er størst, for overtrædelse af de væsentlige krav eller fabrikantforpligtelserne.

Flere svar, hvert med sin artikelreference, findes på komplette FAQ-side.

09Hvad du skal gøre nu

Begynd med at bekræfte, om forordningen finder anvendelse på dit produkt, følg derefter vejledningen skrevet til din rolle og følg kravene til de er opfyldt.