Cyber Resilience Act træder nu i kraft: Nye rapporteringskrav

Cyber Resilience Act træder nu i kraft: Nye rapporteringskrav

EU’s Cyber Resilience Act udløser nu pligt til at rapportere udnyttede sårbarheder og alvorlige sikkerhedshændelser. Producenter af digitale produkter skal have faste processer, kortlægge produkttyper og koordinere med NIS2, DORA og GDPR for at nå CE-kravene i tide.

EU’s Cyber Resilience Act (CRA) har udløst de første operative forpligtelser: Producenter af produkter med digitale elementer skal nu identificere, håndtere og under korte, faste frister rapportere aktivt udnyttede sårbarheder og alvorlige sikkerhedshændelser til kompetente myndigheder. Kravet gælder bredt på tværs af hardware og software og markerer den første væsentlige compliance-milepæl før de fulde produktkrav, teknisk dokumentation og CE-mærkning finder anvendelse fra december 2027.

Rapporteringspligt og interne processer under CRA

Rapporteringspligten forudsætter etablerede procedurer for sårbarhedsstyring og hændelseshåndtering i hele produktlivscyklussen. Producenter bør have en formaliseret governance, herunder roller og ansvar, eskaleringsveje, overvågning, registrering samt mulighed for hurtig kommunikation til myndigheder og påvirkede kunder.

Kravene rækker ind i udvikling, drift og vedligehold. Praktisk betyder det bl.a. en moden patch- og releaseproces, dokumenterede risikovurderinger, og et beredskab til at indsamle, validere og rapportere hændelsesdata rettidigt. Discipliner som PSIRT-funktion, CVE-håndtering og koordineret sårbarhedsrapportering understøtter efterlevelsen.

Afgrænsning af produkter og kategorisering

CRA omfatter produkter, hvis funktion afhænger af software eller forbindelse til netværk eller andre enheder. Det favner eksempelvis operativsystemer, browsere, adgangsstyringssoftware, firewalls og antivirus, netværksudstyr, IoT- og smart home-enheder, wearables, netværkskameraer, printere, industrielle styresystemer, cloud-baserede komponenter, mobilapps, udviklingsværktøjer samt container- og virtualiseringsløsninger.

Forordningen opererer med skærpede krav for visse “vigtige” og “kritiske” produktkategorier, fx identitets- og adgangsstyringssystemer, password managers, firewalls, IDS/IPS, hypervisorer, server- og industrielle operativsystemer, mikroprocessorer, sikkerhedsmoduler, smart meters, smartcards og kryptografiske produkter. Hovedparten af produkterne forventes dog at blive klassificeret som “almindelige”.

Gør dit arbejde med sundhedsdata og AI lidt lettere efter Djøfs kursus

Læs mere her →

Samspil med NIS2, DORA og GDPR samt næste skridt mod CE-mærkning

CRA bør ses i sammenhæng med eksisterende cybersikkerheds- og databeskyttelsesregler. For mange organisationer vil implementeringen af rapporteringspligten kunne integreres med NIS2’s organisatoriske sikkerhedsforanstaltninger, DORA’s hændelsesstyring i finanssektoren og GDPR’s krav til passende sikkerhed.

For at minimere risiko og sikre fremdrift mod CE-mærkning og overensstemmelsesvurdering bør virksomheder allerede nu styrke styring, dokumentation og øvelser. Følgende skridt kan skabe hurtig effekt:

  • Kortlægning af produktportefølje og kategorisering efter CRA.
  • Etablering eller modning af PSIRT, CVE- og patch-processer.
  • Beredskab og kommunikationsplaner for rettidig myndighedsrapportering.
  • Opbygning af teknisk dokumentation, herunder risikovurderinger og testspor.

Relaterede artikler

Gratis adgang til alle juridiske nyheder, artikler og opdateringer.
Opret dig gratis i dag, vælg dine fagområder, og få adgang til et skræddersyet nyhedsoverblik, der gør dig klogere - og holder dig foran.