Oberoende vägledning till förordning (EU) 2024/2847 · Status: i kraft
Denna sida är en automatisk (AI-)översättning och har inte granskats av en person.
Att förstå CRA · Förklaring

Cyber Resilience Act, förklarad

En lättfattlig genomgång av vad förordningen kräver, vem den omfattar och hur skyldigheterna hänger ihop; med hänvisningar tillbaka till artiklarna.

Ca 12 min läsningÅterspeglar den slutliga texten (2024/2847)Senast granskad: jun 2026

01Vad CRA är

Cyber Resilience Act (Förordning (EU) 2024/2847) är den första EU-omfattande lagen som fastställer obligatoriska cybersäkerhetskrav för produkter med digitala element; hårdvara och programvara; under hela deras livscykel. Den flyttar ansvaret för säkerheten till de organisationer som släpper ut dessa produkter på marknaden, i stället för att överlåta det till användarna. Art. 1

I praktiken får en produkt bara göras tillgänglig på EU-marknaden om den uppfyller de väsentliga kraven i Bilaga I och att tillverkaren har uppfyllt de skyldigheter som är kopplade till den. Efterlevnad påvisas genom en bedömning av överensstämmelse, en EU-försäkran om överensstämmelse och CE-märkning. Den bindande lydelsen finns att läsa i fullständiga texten i förordningen.

I en mening

Om din produkt har digitala element och når EU-marknaden måste den utformas, byggas och underhållas enligt en definierad cybersäkerhetsstandard; och du måste kunna påvisa detta.

Osäker på om något av detta gäller dig? Den tvåminuters- CRA Fast Check fastställer tillämpningsområde och trolig klass innan du läser vidare.

02Vem den är tillämplig på

Förordningen täcker produkter med digitala element vars avsedda eller rimligen förutsebara användning innefattar en direkt eller indirekt dataanslutning. Den definitionen är avsiktligt bred: anslutna konsumentenheter, hårdvara för företag, mobila och stationära applikationer, operativsystem, bibliotek och komponenter faller alla inom den om inte ett specifikt undantag är tillämpligt. Skyldigheterna fördelas längs försörjningskedjan: Art. 13–28

  • Tillverkare; bär de primära skyldigheterna: säker konstruktion, teknisk dokumentation, bedömning av överensstämmelse och hantering av sårbarheter. Den guide för tillverkare och den guide för programvaruutvecklare beskriver hela vägen.
  • Importörer; får bara släppa ut överensstämmande produkter på marknaden och måste kontrollera att tillverkarens skyldigheter har uppfyllts innan så sker.
  • Distributörer; måste agera med vederbörlig omsorg och kontrollera att CE-märkning och dokumentation finns. Den guide för importörer och distributörer täcker dessa skyldigheter.

CRA gäller oavsett var tillverkaren är etablerad: ett företag utanför EU som säljer till unionen omfattas och måste säkerställa att en ekonomisk aktör i EU ansvarar för de relevanta skyldigheterna. Lösningar för fjärrdatabehandling som är nödvändiga för att en produkt ska kunna utföra sina funktioner behandlas som en del av den produkten och omfattas också. Art. 2 · 3(2)

Utanför tillämpningsområdet

Produkter som redan omfattas av sektorspecifika regler, såsom medicintekniska produkter, motorfordon och civil luftfart, är undantagna. Icke-kommersiell programvara med öppen källkod som utvecklats utanför en kommersiell verksamhet faller till stor del utanför tillämpningsområdet, och förvaltare av öppen källkod har en lättare, anpassad uppsättning skyldigheter.

03Produktklasser

Den föreskrivna vägen för bedömning av överensstämmelse beror på hur kritisk produkten är. De flesta produkter självbedöms; kategorier med högre risk listade i bilagorna möter strängare förfaranden. Klassificeringen följer produktens kärnfunktionalitet, inte alla funktioner den råkar innehålla. Art. 6–7 · Bilaga III–IV

KlassExempelVäg för bedömning av överensstämmelse
StandardMajoriteten av produkter med digitala elementEgenbedömning
Viktig; ILösenordshanterare, nätverkshantering, VPNStandarder eller tredje part
Viktig; IIOperativsystem, brandväggar, mikroprocessorerBedömning av tredje part
KritiskSmarta mätare, smarta kort, säkra elementObligatorisk certifiering

Om mer än en kategori kan tillämpas gäller den strängare klassen. För att matcha din produkt mot kategorierna i Bilaga III och IV, använd produktklassfinare.

04Viktiga skyldigheter

De väsentliga kraven i Bilaga I faller i två grupper; egenskaper som produkten måste ha och processer som tillverkaren måste genomföra. Den efterlevnadsmatris spårar var och en av dem med dess artikelhänvisning. Bilaga I

  • Säker genom design och som standard; levereras med en säker konfiguration och en minimerad angreppsyta.
  • Inga kända utnyttjbara sårbarheter; levereras utan kända utnyttjbara brister.
  • Sårbarhetshantering; en process för att identifiera, dokumentera, åtgärda och offentliggöra problem.
  • Säkerhetsuppdateringar; kostnadsfria, aktuella uppdateringar under hela den definierade stödperiod; generellt sett förväntas vara minst fem år om inte produktens förväntade användning är kortare.
  • Programvaruförteckning (SBOM); upprätthåll en SBOM som täcker produktens komponenter i ett allmänt använt, maskinläsbart format.
  • Rapportering; anmäl aktivt utnyttjade sårbarheter och allvarliga incidenter till ENISA och relevant CSIRT, med en tidig varning inom 24 timmar (se nedan).

05Överensstämmelse och CE-märkning

Att påvisa överensstämmelse följer en fastställd ordning, och vägen genom den bestäms av produktklassen. Art. 28 · 32 · Bilaga V · VII

  • Sammanställ den tekniska dokumentationen; bevishandlingen beskriven i Bilaga VII, bevarad i tio år efter att produkten släppts ut på marknaden.
  • Genomför bedömningen av överensstämmelse; standardprodukter får självbedömas (Modul A); viktiga produkter använder harmoniserade standarder eller ett anmält organ; kritiska produkter kräver certifiering.
  • Upprätta EU-försäkran om överensstämmelse; en undertecknad försäkran strukturerad enligt Bilaga V. Den generator för försäkran om överensstämmelse skapar en åt dig.
  • Anbringa CE-märkningen; det synliga tecknet på att ovanstående är uppfyllt.

Steg-för-steg- Guide till CE-märkning går igenom varje väg i detalj, och den kostnadsberäknare ger ett indikativt belopp för att uppnå efterlevnad för din klass.

06Rapporteringsskyldigheter

Från 11 september 2026, måste tillverkare rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter som påverkar säkerheten hos deras produkter till ENISA och relevant nationell CSIRT, via den gemensamma rapporteringsplattform som inrättats enligt artikel 16. Detta är den tidigaste av CRA:s större skyldigheter att börja gälla. Art. 14 · 16

  • 24 timmarTidig varning, från det ögonblick du får kännedom om en aktivt utnyttjad sårbarhet eller en allvarlig incident.
  • 72 timmarMer fullständig anmälan, inklusive vidtagna korrigerande eller begränsande åtgärder.
  • 14 dagarSlutrapport när sårbarheten är åtgärdad, eller för en incident, när den är hanterad.

Att klara dessa tidsfrister i praktiken innebär att du känner till dina komponenter och bevakar dem kontinuerligt. Den SBOM och sårbarhetsanalysverktyg spårar din komponentförteckning mot NVD och EU:s sårbarhetsdatabas så att du kan agera inom 24-timmarsfönstret. För en fullständig genomgång av vad som räknas som anmälningspliktigt och vem som tar emot varje rapport, se guide för rapportering av incidenter och sårbarheter.

07Tidslinje och sanktioner

Förordningen är redan i kraft; dess skyldigheter fasas in under de följande åren. Art. 71

  • dec 2024Trädde i kraft (10 december 2024).
  • Sep 2026Rapporteringsskyldigheter gäller (11 september 2026).
  • 2026Grundläggande harmoniserade standarder och datum för produktklassificering förfaller (30 augusti / 30 oktober 2026).
  • dec 2027Full tillämpning; de flesta bestämmelser gäller (11 december 2027).
Sanktioner

Bristande efterlevnad av de väsentliga kraven eller tillverkarens skyldigheter kan leda till böter på upp till €15 miljoner eller 2,5 % av den totala globala årliga omsättningen, beroende på vilket som är högst. Lägre tak gäller för andra överträdelser och för lämnande av felaktig information.

08Vanliga frågor

Gäller cyberresiliensförordningen min produkt?

Om din produkt innehåller programvara eller inbyggd programvara och görs tillgänglig på EU-marknaden med en direkt eller indirekt dataanslutning, är den med största sannolikhet inom tillämpningsområdet. Sektorspecifika produkter (medicintekniska produkter, fordon, luftfart) och icke-kommersiell öppen källkod är de viktigaste undantagen. Den Fast Check bekräftar det på två minuter.

När gäller CRA egentligen?

Den trädde i kraft den 10 december 2024. Rapporteringsskyldigheterna gäller från den 11 september 2026 och merparten av skyldigheterna gäller från den 11 december 2027.

Vad är skillnaden mellan standard-, viktiga och kritiska produkter?

Standardprodukter självbedöms. Viktiga produkter (Bilaga III, klass I eller II) kräver harmoniserade standarder eller ett anmält organ. Kritiska produkter (Bilaga IV) kräver obligatorisk certifiering. Klassificering följer produktens kärnfunktion; den strängare klassen gäller när mer än en passar.

Behöver jag en programvaruförteckning (SBOM)?

Ja. Tillverkare måste identifiera och dokumentera produktens komponenter, bland annat genom att upprätta en SBOM i ett allmänt använt, maskinläsbart format. Bilaga I · II(1)

Vilka är sanktionerna vid bristande efterlevnad?

Upp till €15 miljoner eller 2,5 % av den totala globala årliga omsättningen, beroende på vilket som är högst, för överträdelser av de väsentliga kraven eller tillverkarens skyldigheter.

Fler svar, var och ett med sin artikelhänvisning, finns på fullständiga FAQ-sidan.

09Vad ni bör göra härnäst

Börja med att bekräfta om akten gäller för din produkt, följ sedan vägledningen som är skriven för din roll och spåra kraven tills de är uppfyllda.