Viktiga bestämmelser i cyberresiliensförordningen (CRA, Cyber Resilience Act) börjar tillämpas den 11 september 2026
Den 11 september 2026 börjar rapporteringsskyldigheterna enligt Cyber Resilience Act (CRA) att tillämpas. Tillverkare av produkter med digitala element behöver nu ha rutiner på plats för att snabbt kunna rapportera aktivt utnyttjade sårbarheter och allvarliga säkerhetsincidenter.
Cyberresiliensförordningen (CRA) syftar till att stärka cybersäkerheten inom EU genom obligatoriska krav på produkter med digitala element. Produkterna ska vara säkra redan från konstruktionsstadiet (”secure by design”) och skyddas kontinuerligt under hela sin livscykel. Förordningen harmoniserar reglerna mellan EU:s medlemsstater och ställer krav på transparens kring produkters säkerhetsegenskaper och föreskriver ansvar för att åtgärda sårbarheter.
Förordningen täcker ett brett spektrum av produkter, såväl hårdvara (t.ex. IoT-enheter och industriella styrsystem) som mjukvara (t.ex. appar och datorprogram).
Förordningen tillämpas i huvudsak från den 11 december 2027, men redan den 11 september 2026 börjar rapporteringsskyldigheterna för tillverkare tillämpas. Tillverkare ska underrätta den koordinerande CSIRT:en och EU:s cybersäkerhetsbyrå ENISA om varje aktivt utnyttjad sårbarhet i en produkt med digitala element som tillverkaren blir medveten om. I Sverige är CERT-SE vid Nationellt cybersäkerhetscenter (NCSC) den nationella CSIRT:en.
Underrättelsen sker i tre steg: en tidig varning inom 24 timmar, en sårbarhetsanmälan inom 72 timmar samt en slutrapport senast 14 dagar efter att en korrigerande eller mildrande åtgärd blivit tillgänglig. Samma modell gäller för allvarliga incidenter som påverkar produktens säkerhet.
Tillverkare som omfattas av CRA måste redan nu ha operativa rutiner och interna processer för att kunna upptäcka, bedöma och anmäla aktivt utnyttjade sårbarheter och allvarliga säkerhetsincidenter inom de korta tidsfristerna. Detta innefattar att ha utsett kontaktvägar till CSIRT:en och ENISA samt kunna använda den gemensamma rapporteringsplattformen, även om produkterna ännu inte behöver uppfylla de väsentliga cybersäkerhetskraven i sin helhet (dessa gäller först från den 11 december 2027).
Bristande efterlevnad kan medföra sanktioner, inbegripet böter på upp till 2,5 procent av den globala årsomsättningen.
Kontakta gärna Advokatfirman Lindahl om du har frågor om vad CRA innebär för din verksamhet.
Prenumerera på Lindahls nyhetsbrev
Håll dig uppdaterad om aktuella nyheter, juridiska insikter och kommande seminarier med våra experter.
Vill du veta mer? Kontakta:
Alexander Tham
Partner | AdvokatCarousel items
-
Event
2026-10-15
Efter stort intresse – vårt lunchseminarium om GDPR och artikel 30-registret är tillbaka i höst
Välkommen till ett lunchseminarium med fokus på GDPR och dess praktiska tillämpning.
-
Insikter
2026-09-11
Viktiga bestämmelser i cyberresiliensförordningen (CRA, Cyber Resilience Act) börjar tillämpas den 11 september 2026
Viktiga bestämmelser i Cyber Resilience Act (CRA) börjar gälla den 11 september 2026. Läs om de nya rapporteringskraven och vad företag behöver göra.
-
Uppdrag
2026-09-09
Lindahl rådgivare till Image Systems AB (publ) i samband med fulltecknad företrädesemission av aktier
Advokatfirman Lindahl har agerat legal rådgivare till Image Systems AB (publ) i samband med en fulltecknad företrädesemission om cirka 21,4 MSEK.
-
Nyheter
2026-09-08
Lindahl utökar samarbetet med Nolla Utanförskapet till Stockholm
Lindahl utökar samarbetet med Nolla Utanförskapet och Läxhjälpen till Stockholm. Initiativet ger unga stöd i skolarbetet och nya kontaktytor.
-
Porträtt
2026-07-03
Jesper om affärsnära rådgivning inom energi: ”Det räcker inte att rådet är korrekt”
Lindahls energiteam omnämns i Legal 500 för sin kombination av regulatorisk spetskompetens och bred affärsjuridisk erfarenhet – läs mer om hur de stöttar klienter i en snabbt föränderlig sektor.
-
Fler nyheter, event & insikter?