Cyber Resilience Act 2026/2027 – rapportering, SBOM och cybersäkerhetskrav

Kort svar: Cyber Resilience Act (CRA), förordning (EU) 2024/2847, inför horisontella cybersäkerhetskrav för produkter med digitala element. Rapporteringsskyldigheter enligt artikel 14 gäller sedan 11 september 2026, medan huvuddelen av förordningen börjar tillämpas den 11 december 2027.

Aktuellt just nu: Den 7 oktober 2026 är rapporteringsdelen alltså redan i kraft. Tillverkare behöver ha fungerande processer för aktivt utnyttjade sårbarheter och allvarliga säkerhetsincidenter.

Vilka produkter omfattas?

CRA omfattar i bred mening produkter med digitala element som görs tillgängliga på EU-marknaden. Det kan omfatta både hårdvara och programvara samt komponenter. Exakta undantag och klassificeringar måste kontrolleras för den aktuella produkten.

Viktiga datum

Datum Krav
11 juni 2026 Bestämmelser om anmälan av organ för bedömning av överensstämmelse började tillämpas.
11 september 2026 Rapporteringsskyldigheter för aktivt utnyttjade sårbarheter och allvarliga incidenter började gälla.
11 december 2027 Huvuddelen av CRA börjar tillämpas.

Rapportering från september 2026

Kommissionens vägledning anger att en tillverkare ska lämna en tidig varning inom 24 timmar efter kännedom och en fullständig anmälan inom 72 timmar för de situationer som omfattas. Därefter kan slutrapport krävas enligt CRA:s tidsfrister.

Vad behöver företag bygga upp?

  • cybersäkerhetsriskbedömning för produkten,
  • sårbarhetshantering och coordinated vulnerability disclosure,
  • inventering av programvarukomponenter och SBOM där det behövs,
  • process för säkerhetsuppdateringar och supportperiod,
  • teknisk dokumentation och bevis för överensstämmelse,
  • incident- och sårbarhetsrapportering med tydliga roller och eskalering.

CRA jämfört med NIS2

CRA är i första hand produktinriktad och riktar krav mot ekonomiska aktörer för produkter med digitala element. NIS2 är verksamhets- och organisationsinriktad och gäller vissa typer av samhällsviktiga eller viktiga verksamheter. Ett företag kan därför behöva hantera båda regelverken samtidigt.

Vanliga frågor

Gäller CRA redan 2026?

Ja, vissa delar gäller redan. Rapporteringen enligt artikel 14 började tillämpas den 11 september 2026.

Gäller alla övriga produktkrav redan?

Nej. Huvudregeln är att förordningen tillämpas fullt från 11 december 2027.

Är SBOM uttryckligen ett enda universellt format?

Nej. Företaget behöver dokumentera komponenter och sårbarheter på ett sätt som uppfyller tillämpliga krav och stödjer risk- och sårbarhetshanteringen.

Arbetsmaterial för CRA?
Se CRA Compliance 2026/2027.

Relaterade guider

Fler arbetsunderlag: Se fler mallar för EU compliance och produktregler.

Källor

Guiden är generell information och inte juridisk eller teknisk rådgivning för en viss produkt.

Tillbaka till blogg