Skip to content

Timo Lagerbjelke

Teknik, juridik & innovation

Menu
  • Mina tankar
  • Arkiv
  • Regelverk att känna till.
    • Data Act
    • DORA (Digital Operational Resilience Act)
    • CLOUD Act
    • GDPR
    • EU 2021/821 (Dual-use)
    • NIS2
    • CRA (Cyber Resilience Act)
    • AI-act
  • Om
Menu

CRA (Cyber Resilience Act)

Vad det är

CRA (förordning EU 2024/2847) är EU:s horisontella produktregelverk för cybersäkerhet i produkter med digitala element. Den antogs i oktober 2024 och trädde i kraft den 10 december 2024. Förordningen är direkt tillämplig i alla medlemsstater utan krav på nationell implementeringslagstiftning.

Grundlogiken är att produkter med digitala element ska vara säkra redan när de släpps på marknaden, och att säkerheten ska upprätthållas under hela produktens livscykel. CRA adresserar ett gap som länge funnits i det regulatoriska landskapet: medan NIS2 ställer krav på organisationer som driver system och infrastruktur, och GDPR ställer krav på behandling av personuppgifter, har det saknats horisontella krav på säkerheten i själva produkterna som organisationer och konsumenter använder.

Ikraftträdande och tidslinje

Förordningen följer en gradvis tillämpning. Den 11 september 2026 börjar rapporteringsskyldigheterna för aktivt utnyttjade sårbarheter och allvarliga incidenter att gälla. Den 11 juni 2026 börjar reglerna om notifiering av organ för bedömning av överensstämmelse att tillämpas. Full tillämpning av förordningens huvudregler gäller från den 11 december 2027.

Vad som regleras

CRA gäller för hårdvara och mjukvara, inklusive vissa komponenter och nödvändiga lösningar för fjärrbearbetning av data, när produkten görs tillgänglig på EU-marknaden och dess avsedda eller rimligen förutsebara användning inkluderar direkt eller indirekt dataanslutning till en enhet eller ett nätverk. Det inkluderar konsumentprodukter som smarta hemenheter och bärbara enheter, men också industriell utrustning, mjukvaruprodukter och komponenter som ingår i större system.

Förordningen skiljer mellan vanliga produkter med digitala element, viktiga produkter enligt Annex III och kritiska produkter enligt Annex IV, där olika krav på bedömning av överensstämmelse gäller. Vanliga produkter kan genomgå självbedömning av tillverkaren. Viktiga produkter i Annex III är uppdelade i klass I och klass II med skärpta bedömningsförfaranden, där klass II alltid kräver tredjepartsbedömning av ett notifierat organ. Kritiska produkter i Annex IV kan vara föremål för europeisk cybersäkerhetscertifiering, men bara när kommissionen har specificerat att en sådan ordning kan användas för att visa överensstämmelse med CRA.

Krav på tillverkare

Förordningen ställer krav som gäller både vid produktlansering och under produktens livscykel.

Vid lansering ska produkter uppfylla de grundläggande cybersäkerhetskraven i Annex I, däribland säker design och utveckling med lämpliga skyddsåtgärder, säker standardkonfiguration, möjlighet till säkerhetsuppdateringar och tydlig dokumentation om säkerhetsegenskaper och stödjad livslängd. Produkten ska CE-märkas efter korrekt bedömning av överensstämmelse.

Under livscykeln ska tillverkaren aktivt hantera sårbarheter och tillhandahålla säkerhetsuppdateringar utan extra kostnad under produktens stödperiod. Aktivt utnyttjade sårbarheter och allvarliga incidenter med påverkan på produktens säkerhet ska rapporteras via CRA:s gemensamma rapporteringsplattform till relevant CSIRT och ENISA inom 24 timmar efter att tillverkaren fått kännedom — detta är den tidiga notifieringen i artikel 14:s rapporteringsstruktur.

Importörer och distributörer får egna skyldigheter att säkerställa att produkter de hanterar uppfyller förordningens krav.

Öppen källkod

CRA innehåller ett viktigt undantag för öppen källkod som utvecklas och tillhandahålls utanför kommersiell verksamhet. Icke-kommersiell öppen källkod omfattas i princip inte av förordningens krav.

Förordningen inför dock en ny kategori: förvaltare av öppen källkod, det vill säga juridiska personer som systematiskt stödjer öppen källkod avsedd för kommersiella aktiviteter och säkerställer dess livskraft. Dessa omfattas av ett lättare men eget regelverk med krav på cybersäkerhetspolicy, samarbete med marknadskontrollmyndigheter och viss rapportering.

Kommersiella aktörer som integrerar öppen källkodskomponenter i produkter de säljer på EU-marknaden omfattas fullt ut av CRA. Ansvaret för att den slutliga produkten uppfyller kraven ligger hos den som sätter samman och släpper ut den på marknaden.

Vem berörs

Tillverkare av produkter med digitala element som placeras på EU-marknaden berörs direkt, oavsett var tillverkaren är etablerad. Det inkluderar hårdvarutillverkare, mjukvaruutvecklare och leverantörer av inbyggda system. Importörer och distributörer berörs av egna skyldigheter i leverantörskedjan. Organisationer som köper och använder produkter berörs indirekt genom att de produkter de använder ska uppfylla förordningens krav, vilket påverkar kravställning vid upphandling.

Mikro- och småföretag omfattas av samma grundläggande krav i sak, men systemet ska tillämpas proportionerligt med hänsyn till deras storlek. Bland annat gäller reducerade avgifter hos notifierade organ, och mikroföretag som är tillverkare kan inte bötfällas specifikt för att missa 24-timmarsfristen för rapportering. Lättnaderna innebär dock inte ett generellt undantag från förordningens substanskrav.

Koppling till andra regelverk

CRA fyller det produktsäkerhetsgap som NIS2 lämnar. NIS2 ställer krav på organisationer som driver system; CRA ställer krav på de produkter systemen består av. För organisationer som omfattas av NIS2 innebär CRA att leverantörsledet nu bär ett eget regulatoriskt ansvar för produktsäkerhet, vilket förändrar förutsättningarna för upphandling och kravställning i leverantörskedjor.

AI Act och CRA överlappar för AI-system inbyggda i fysiska produkter. Ett AI-system som klassificeras som hög-risk under AI Act och samtidigt ingår i en produkt med digitala element måste uppfylla krav under båda förordningarna parallellt. Kraven kompletterar varandra men är inte identiska.

GDPR är parallellt tillämplig när produkter samlar in eller behandlar personuppgifter. CRA:s krav på säker design och säkerhetsuppdateringar samverkar med GDPR:s krav på lämpliga tekniska skyddsåtgärder, men CRA skapar inte nya rättsliga grunder för personuppgiftsbehandling.

Produktansvarsdirektivet i sin reviderade version från 2024 är relevant i kombination med CRA. En produkt som inte uppfyller CRA:s säkerhetskrav och orsakar skada kan ge upphov till ansvar under produktansvarsreglerna, vilket skapar en direkt koppling mellan regulatorisk efterlevnad och civilrättsligt ansvar.

Tillsyn och sanktioner

Varje medlemsstat ska utse en eller flera marknadskontrollmyndigheter. I Sverige är PTS och MSB relevanta aktörer, men den exakta tillsynsstrukturen är ännu inte fullt ut fastställd. På EU-nivå ska en samordningsgrupp, ADCO, säkerställa enhetlig tillämpning mellan medlemsstaterna.

Sanktionerna fastställs nationellt inom CRA:s ramar och ska vara effektiva, proportionella och avskräckande. Överträdelser av de grundläggande cybersäkerhetskraven kan leda till böter på upp till 15 miljoner euro eller 2,5 procent av global årsomsättning. Överträdelser av övriga skyldigheter kan leda till böter på upp till 10 miljoner euro eller 2 procent av global årsomsättning. Lämnande av felaktig, ofullständig eller vilseledande information till myndigheter kan leda till böter på upp till 5 miljoner euro eller 1 procent av global årsomsättning.

En praktisk anmärkning

CRA innebär ett paradigmskifte för produktutveckling inom tekniksektorn i Europa. Säkerhet är inte längre något som kan hanteras i efterhand eller lämnas till användaren att konfigurera. Det måste vara inbyggt från start och underhållas aktivt under produktens livslängd. För innovationsprojekt och startups som utvecklar uppkopplade produkter är det viktigt att förstå att CRA:s krav påverkar produktdesign, releaseprocesser, supportåtaganden och dokumentationskrav på ett sätt som kräver planering tidigt i utvecklingscykeln.

Primärkällor

Förordningstexten finns på EUR-Lex: EU 2024/2847. ENISA publicerar vägledningar och tekniskt stöd på enisa.europa.eu. Kommissionens information om CRA finns på digital-strategy.ec.europa.eu. För svensk tillsynskontext är PTS på pts.se och MSB på msb.se relevanta utgångspunkter.

Böcker

  • Att Konkurrera i AI-Åldern: Mina tankar om en aktuell bok

    Att Konkurrera i AI-Åldern: Mina tankar om en aktuell bok

  • En recension av “The Big Picture” by Sean Carroll

    En recension av “The Big Picture” by Sean Carroll

  • “The Hard Thing About Hard Things” av Ben Horowitz

    “The Hard Thing About Hard Things” av Ben Horowitz

  • “Zero to One” av Peter Thiel och Blake Masters

    “Zero to One” av Peter Thiel och Blake Masters

Vad är…

  • Innovationsrådgivarens roll?

    Innovationsrådgivarens roll?

  • Fullstack-utvecklarens roll?

    Fullstack-utvecklarens roll?

  • IT-paralegals roll?

    IT-paralegals roll?

© 2026 Timo Lagerbjelke | Powered by Minimalist Blog WordPress Theme