Rapporteringsplikt enligt CRA
Från den 11 september 2026 gäller EU:s cyberresiliensförordning (CRA). Detta innebär att tillverkare av produkter med digitala komponenter måste rapportera sårbarheter som utnyttjas aktivt och allvarliga incidenter som påverkar säkerheten hos uppkopplade produkter. En första upplysning ska göras inom 24 timmar från det att bristen upptäckts, och en fullständig anmälan ska göras inom 72 timmar.
CERT-SE tar emot de rapporter som rör svenska aktörer, samt rapporter från utländska företag vars produkter säljs i Sverige.
Rapporteringen ska göras digitalt i EU:s cybersäkerhetsbyrå Enisas plattform
För att få tillgång till Enisas plattform krävs ett EU Login. Registreringen behöver inte bli godkänd för att kunna rapportera. En organisation kan ha upp till 20 användare, och ärenden kan kompletteras allteftersom.
Registrera din organisations konto här
Uppkopplade produkter ska bli mer säkra
CRA ställer krav på att produkter med digitala komponenter som säljs på den europeiska marknaden är cybersäkra. Syftet är att europeiska konsumenter ska kunna känna sig trygga med att uppkopplade produkter håller en grundläggande cybersäkerhetsnivå. CRA hjälper konsumenter att fatta mer välgrundade inköpsbeslut och hålla sina produkter säkra genom hela livscykeln.
Sårbarheter kan orsaka allvarliga attacker mot samhällsviktiga verksamheters leverantörskedjor, med konsekvenser för hela samhället. De nya reglerna gäller alla produkter som säljs i EU och ska göra samhället mindre sårbart för cyberangrepp.
Vem omfattas av de nya reglerna?
Alla tillverkare som säljer sina produkter på den europeiska marknaden måste följa CRA. Detta gäller även om de är baserade utanför EU. Exempelvis omfattas en amerikansk tillverkare som säljer en mobilapplikation på europeiska telefoner, och en kinesisk tillverkare som säljer solpaneler i Sverige.
Det innebär att tillverkare ska göra en riskanalys för att se till att deras produkt uppfyller EU:s regler innan den släpps på marknaden. För att säkerställa att produkter är säkra så länge som de används ska tillverkare dessutom rapportera sårbarheter och incidenter.
CRA innehåller också bestämmelser som påverkar andra aktörer; importörer, distributörer, förvaltare av öppen källkod (som stiftelser), organ som övervakar regelefterlevnad och statliga myndigheter med ansvar för nationell cybersäkerhet och tillsyn.
Se EU-kommisionens FAQ för mer information
Detta gäller för tillverkare
Förutom att rapportera aktivt utnyttjade sårbarheter och allvarliga säkerhetsincidenter ska tillverkare informera om hur länge företaget uppdaterar och åtgärdar säkerhetsbrister för sina produkter. Kraven på efterlevnad är tuffare för kritiska produkter som bedöms vara känsliga ur ett cybersäkerhetsperspektiv. Det kan handla om lösenordshanterare, brandväggar, smarta kort och mätare. Då krävs ett cybersäkerhetscertifikat utfärdat av EU, eller motsvarande nationellt intyg som är i linje med CRA. Se EU:s förordning 2024/2847, Annex III och IV
CRA sätter en miniminivå för alla uppkopplade produkter som säljs inom EU, vilket innebär att cybersäkerhet ska vara en självklar del när en ny produkt utformas.
- Uppkopplade produkter måste utvecklas utifrån ett cybersäkerhetstänk genom att säkerställa att data som lagras eller överförs ska vara krypterad och attackytan ska i möjligaste mån begränsas. Detta kallas cybersecurity by design.
- Standardinställningarna i uppkopplade produkter ska bidra till att minska sårbarheter. Svaga lösenord förbjuds och installation av säkerhetsuppdateringar ska ske automatiskt. Detta kallas cybersecurity by default.
- Tillverkare måste tydligt ange hur länge de tillhandahåller säkerhetsuppdateringar för produkter. Informationen ska antingen finnas på förpackningen eller vara enkel att hitta på företagets webbplats.
Detta gäller för förvaltare
Förvaltare av kommersiell öppen källkodsprogramvara måste ha en dokumenterad cybersäkerhetspolicy samt rapportera allvarliga incidenter och sårbarheter. De uppmanas även att delta i frivilliga säkerhetscertifieringsprogram. Men eftersom de kan inte hållas ansvariga för det arbete som individuella utvecklare gjort, undantas de från bedömning av regelefterlevnad.
Vilka produkter omfattas av CRA?
CRA innehåller cybersäkerhetskrav för alla produkter med digitala komponenter som kan anslutas till en enhet eller ett nätverk, oavsett vad de kostar och vem som använder dem. Från billiga konsumentvaror till programvara som används för handel mellan företag och avancerade komplexa industrisystem. Exempelvis:
- hårdvara med kopplade funktioner som smarta telefoner, laptops, kamerabevakning i hemmet, uppkopplade leksaker, modem, brandväggar och mätare för el- och vattenförbrukning.
- programvara som inte ingår i en produkt och säljs fristående, som bokföringsprogram, onlinespel och mobilappar.
- programvara med öppen källkod som distribueras kommersiellt och kan användas i stor skala av individer och organisationer över hela världen.
Vilka produkter omfattas inte av CRA?
- icke-kommersiell programvara med öppen källkod (open source) som kan laddas ner kostnadsfritt.
- reservdelar för att ersätta identiska komponenter i uppkopplade produkter, under förutsättning att de framställts på samma sätt som originalet.
- prototyper som presenteras på mässor (under vissa villkor).
- programvara som används för testverksamhet under en begränsad period (under vissa villkor).
- molntjänster och programvara som levereras som en tjänst via internet (software as a service) om de inte tillhandahåller fjärrdatabehandling (molntjänstleverantörer regleras enligt cybersäkerhetslagen).
- produkter som utvecklats eller modifierats för nationella säkerhets- eller försvarssyften, eller är specifikt utformade för att bearbeta hemligstämplad information.
- produkter som omfattas av specifika EU-regler, som medicinsk utrustning, motorfordon, marin utrustning och produkter för civil luftfart.
Hur hänger CSL och CRA ihop?
De kompletterar varandra. Medan cybersäkerhetslagen handlar om säkerhet i nätverk och informationssystem handlar CRA om säkerhet i produkter med digitala komponenter, inklusive lösningar för fjärrdatabehandling.
En medelstor molntjänstleverantör som tillhandahåller programvara med möjlighet till fjärrdatabehandling (enligt CRA:s definition) omfattas dels av cybersäkerhetslagen i egenskap av organisation/verksamhetsutövare, dels av CRA i och med att programvaran räknas som en produkt med digitala komponenter.