Viktiga bestämmelser i cyberresiliensförordningen (CRA, Cyber Resilience Act) börjar tillämpas den 11 september 2026

Den 11 september 2026 börjar rapporteringsskyldigheterna enligt Cyber Resilience Act (CRA) att tillämpas. Tillverkare av produkter med digitala element behöver nu ha rutiner på plats för att snabbt kunna rapportera aktivt utnyttjade sårbarheter och allvarliga säkerhetsincidenter.

Cyberresiliensförordningen (CRA) syftar till att stärka cybersäkerheten inom EU genom obligatoriska krav på produkter med digitala element. Produkterna ska vara säkra redan från konstruktionsstadiet (”secure by design”) och skyddas kontinuerligt under hela sin livscykel. Förordningen harmoniserar reglerna mellan EU:s medlemsstater och ställer krav på transparens kring produkters säkerhetsegenskaper och föreskriver ansvar för att åtgärda sårbarheter.

Förordningen täcker ett brett spektrum av produkter, såväl hårdvara (t.ex. IoT-enheter och industriella styrsystem) som mjukvara (t.ex. appar och datorprogram).

Förordningen tillämpas i huvudsak från den 11 december 2027, men redan den 11 september 2026 börjar rapporteringsskyldigheterna för tillverkare tillämpas. Tillverkare ska underrätta den koordinerande CSIRT:en och EU:s cybersäkerhetsbyrå ENISA om varje aktivt utnyttjad sårbarhet i en produkt med digitala element som tillverkaren blir medveten om. I Sverige är CERT-SE vid Nationellt cybersäkerhetscenter (NCSC) den nationella CSIRT:en.

Underrättelsen sker i tre steg: en tidig varning inom 24 timmar, en sårbarhetsanmälan inom 72 timmar samt en slutrapport senast 14 dagar efter att en korrigerande eller mildrande åtgärd blivit tillgänglig. Samma modell gäller för allvarliga incidenter som påverkar produktens säkerhet.

Tillverkare som omfattas av CRA måste redan nu ha operativa rutiner och interna processer för att kunna upptäcka, bedöma och anmäla aktivt utnyttjade sårbarheter och allvarliga säkerhetsincidenter inom de korta tidsfristerna. Detta innefattar att ha utsett kontaktvägar till CSIRT:en och ENISA samt kunna använda den gemensamma rapporteringsplattformen, även om produkterna ännu inte behöver uppfylla de väsentliga cybersäkerhetskraven i sin helhet (dessa gäller först från den 11 december 2027).

Bristande efterlevnad kan medföra sanktioner, inbegripet böter på upp till 2,5 procent av den globala årsomsättningen.

Kontakta gärna Advokatfirman Lindahl om du har frågor om vad CRA innebär för din verksamhet.

Laptop och mobil på skrivbord

Vill du veta mer? Kontakta:

Alexander Tham

Partner | Advokat