Fra december 2027 bliver cybersikkerhed et leveringskrav for de fleste produkter med digitale elementer i EU. Cyber Resilience Act (CRA) kræver dokumenteret risikovurdering, overensstemmelse og CE-mærkning, og sanktioner kan nå op til betydelige niveauer. Rapportering af aktivt udnyttede sårbarheder og alvorlige hændelser gælder allerede fra 11. september 2026 med skærpede tidsfrister.
Anvendelsesområde og centrale krav i CRA
CRA omfatter hardware og software, når produktet efter sit formål eller forudsigelige brug har direkte eller indirekte dataforbindelse. Almindelige cloudtjenester er som udgangspunkt uden for, medmindre de fungerer som fjerndatabehandling for produktet. EU-Kommissionens FAQ og vejledning uddyber gråzoner som open source, komplekse systemer og reservedele. Se Kommissionens FAQ her: Kommissionens FAQ.
Fabrikanten skal gennemføre en produktcentreret cybersikkerhedsrisikovurdering, opfylde de væsentlige krav i bilag I (bl.a. secure by design/default, opdateringsmekanismer, adgangskontrol) og fastsætte en dokumenteret supportperiode, som afspejler produktets forventede brugstid. Kravet er ikke nul sårbarheder, men fravær af kendte, udnyttelige sårbarheder ved markedsføring.
Overensstemmelse, standarder og CE-mærkning
Overensstemmelse dokumenteres før markedsføring via modul A, modul B+C eller modul H. Valget afhænger af risikoklasse og brug af harmoniserede standarder. Fabrikanten udarbejder EU-overensstemmelseserklæring og anbringer CE-mærkning. Blue Guide forklarer EU’s produktramme og kan anvendes som fortolkningsnøgle på tværs af regelsæt. Se Europa-Kommissionens Blue Guide: Blue Guide.
Standardisering er undervejs; overensstemmelse med offentliggjorte harmoniserede standarder giver formodning for efterlevelse. Indtil da kan producenten støtte sig på tekniske retningslinjer og bedste praksis, men bærer fortsat det fulde ansvar for vurdering og dokumentation.
Lær om regulering af teknologi på kurset om digital forvaltning og AI
Læs mere her →Forsyningskædeansvar og rapporteringspligt
Importører og distributører skal kontrollere dokumentation og reagere på væsentlige risici. White label eller væsentlige ændringer kan udløse fabrikantansvar. CRA introducerer også open source-forvalteren med egne processer for cybersikkerhed. For rapportering gælder 24-timers tidlig varsling og 72-timers underretning; endelig rapport følger faste frister. Indberetning sker til relevant CSIRT og via ENISA’s fælles platform. Se ENISA’s Single Reporting Platform: SRP.
Reglerne skal koordineres med andre EU-ordninger. Radioudstyr reguleres indtil december 2027 via delegerede regler, hvorefter CRA overtager. Maskinforordningen har selvstændige cybersikkerhedskrav, og for højrisiko-AI kan CRA give formodning for artikel 15 i AI-forordningen. NIS2 retter sig mod driftsorganisationer, men vil i praksis løfte leverandørkravene. ENISA’s modenhedsmodel kan understøtte implementeringen: ENISA’s model.