EU’s Cyber Resilience Act er delvist trådt i kraft. Producenter af hardware og software skal nu indberette udnyttede sårbarheder og alvorlige sikkerhedshændelser til nationale CSIRT-enheder og ENISA. Fra 11. december 2027 må produkter kun markedsføres, hvis de opfylder de fulde sikkerhedskrav og kan dokumenteres.
Rapporteringspligt til CSIRT og ENISA under CRA
Rapporteringspligten omfatter hændelser og sårbarheder, der påvirker producentens produkter. For at rapportere rettidigt skal virksomheder etablere overvågning, triagering og validering af fund samt klare ansvarsforhold mellem udvikling, drift og ledelse.
Rapportering bør koordineres med incident response, så kommunikation, bevissikring og afhjælpninger kan ske parallelt. Producenter bør føre revisionsspor over vurderinger og meddelelser, da tilsyn kan efterspørge dokumentation for rettidighed og proportionalitet.
Sikkerhed by design, supportperiode og opdateringer
CRA kræver sikkerhed i design og udvikling, sikker standardkonfiguration og afhjælpning uden unødigt ophold – som udgangspunkt uden omkostning for brugeren. Praktisk betyder det styrket risikostyring, patch management og løbende test af komponenter og afhængigheder.
Producenten skal understøtte sårbarhedshåndtering i mindst fem år. En udgivet sikkerhedsopdatering skal være tilgængelig i den længste af supportperioden eller ti år efter udgivelsen. Det kræver planlagt produktlivscyklus, LTS-strategier og tydelig fastlæggelse af end-of-life.
Ny dag. Ny handelspolitisk virkelighed. Tag kurset ’Told og compliance’.
Læs mere her →Anvendelsesområde og aktøransvar i forsyningskæden
Reglerne gælder for produkter med digitale elementer, herunder rene softwareprodukter og internetforbundne enheder fra industrielt udstyr til forbrugerartikler. Forpligtelserne rammer især producenten, men også importører og distributører skal kontrollere overholdelse før markedsføring.
Virksomheder bør nu kortlægge porteføljen, afgrænse CRA’s rækkevidde og lukke huller i dokumentation, processer og kontrakter i forsyningskæden. Læs forordningens ordlyd: EUR-Lex.