Cyber Resilience Act 2026/2027 – rapportering, SBOM och cybersäkerhetskrav
Jaa
Kort svar: Cyber Resilience Act (CRA), förordning (EU) 2024/2847, inför horisontella cybersäkerhetskrav för produkter med digitala element. Rapporteringsskyldigheter enligt artikel 14 gäller sedan 11 september 2026, medan huvuddelen av förordningen börjar tillämpas den 11 december 2027.
Vilka produkter omfattas?
CRA omfattar i bred mening produkter med digitala element som görs tillgängliga på EU-marknaden. Det kan omfatta både hårdvara och programvara samt komponenter. Exakta undantag och klassificeringar måste kontrolleras för den aktuella produkten.
Viktiga datum
| Datum | Krav |
|---|---|
| 11 juni 2026 | Bestämmelser om anmälan av organ för bedömning av överensstämmelse började tillämpas. |
| 11 september 2026 | Rapporteringsskyldigheter för aktivt utnyttjade sårbarheter och allvarliga incidenter började gälla. |
| 11 december 2027 | Huvuddelen av CRA börjar tillämpas. |
Rapportering från september 2026
Kommissionens vägledning anger att en tillverkare ska lämna en tidig varning inom 24 timmar efter kännedom och en fullständig anmälan inom 72 timmar för de situationer som omfattas. Därefter kan slutrapport krävas enligt CRA:s tidsfrister.
Vad behöver företag bygga upp?
- cybersäkerhetsriskbedömning för produkten,
- sårbarhetshantering och coordinated vulnerability disclosure,
- inventering av programvarukomponenter och SBOM där det behövs,
- process för säkerhetsuppdateringar och supportperiod,
- teknisk dokumentation och bevis för överensstämmelse,
- incident- och sårbarhetsrapportering med tydliga roller och eskalering.
CRA jämfört med NIS2
CRA är i första hand produktinriktad och riktar krav mot ekonomiska aktörer för produkter med digitala element. NIS2 är verksamhets- och organisationsinriktad och gäller vissa typer av samhällsviktiga eller viktiga verksamheter. Ett företag kan därför behöva hantera båda regelverken samtidigt.
Vanliga frågor
Gäller CRA redan 2026?
Ja, vissa delar gäller redan. Rapporteringen enligt artikel 14 började tillämpas den 11 september 2026.
Gäller alla övriga produktkrav redan?
Nej. Huvudregeln är att förordningen tillämpas fullt från 11 december 2027.
Är SBOM uttryckligen ett enda universellt format?
Nej. Företaget behöver dokumentera komponenter och sårbarheter på ett sätt som uppfyller tillämpliga krav och stödjer risk- och sårbarhetshanteringen.
Se CRA Compliance 2026/2027.
Relaterade guider
Fler arbetsunderlag: Se fler mallar för EU compliance och produktregler.
Källor
Guiden är generell information och inte juridisk eller teknisk rådgivning för en viss produkt.