EU-forordning
Forordningen om cyberrobusthed (CRA)
Baggrund
Baggrund
Forordningen om cyberrobusthed (Cyber Resilience Act, CRA), formelt forordning (EU) 2024/2847, er EU's samlede cybersikkerhedslovgivning for produkter med digitale elementer. Forordningen blev vedtaget i slutningen af 2024 og indfører horisontale cybersikkerhedskrav til alle hardware- og softwareprodukter, der forbindes til netværk eller andre enheder.
Baggrunden er, at den stigende digitalisering har gjort cybersikkerhedssårbarheder til en systemisk risiko. Usikre produkter åbner for angreb, der kan ramme enkeltbrugere, virksomheder og kritisk infrastruktur.
CRA udfylder et hul i lovgivningen: Mens eksisterende EU-lovgivning, såsom NIS2-direktivet, fokuserer på organisationers cybersikkerhed, stiller CRA krav direkte til produkterne, fra design og fremstilling til opdateringer gennem hele livscyklussen.
Anvendelsesområde
Hvem er omfattet?
CRA berører fabrikanter, importører og distributører af produkter med digitale elementer. Begrebet dækker stort set alle produkter, der indeholder software eller netværksforbindelse. Det omfatter:
- Forbundne forbrugerprodukter såsom smart home-enheder, kropsbåren teknologi og legetøj med netværksfunktioner
- Industrielt udstyr med software
- Selvstændige softwareprodukter
- Komponenter og tilbehør med digitale funktioner
Der gælder undtagelser for produkter, som allerede er reguleret af sektorspecifik lovgivning med tilsvarende cybersikkerhedskrav, eksempelvis medicinsk udstyr og køretøjer. Open source-software, der ikke stilles til rådighed til kommercielle formål, er også undtaget.
Krav
Centrale krav
Centrale krav i CRA:
- Indbygget sikkerhed: Produkter skal designes med cybersikkerhed som en integreret del, ikke som en tilføjelse
- Sårbarhedshåndtering: Fabrikanter skal have processer til at identificere, dokumentere og afhjælpe sårbarheder i hele produktets forventede levetid, dog mindst 5 år
- Sikkerhedsopdateringer: Sikkerhedsopdateringer skal leveres gratis i produktets supportperiode. Automatisk installation skal være aktiveret som standard, og brugeren skal kunne fravælge den
- Standardindstillinger: Produkter skal leveres med sikre standardindstillinger, herunder mulighed for at gendanne fabriksindstillingerne
- Rapportering: Aktivt udnyttede sårbarheder og alvorlige sikkerhedshændelser skal rapporteres til den relevante nationale CSIRT, dvs. enheden for håndtering af IT-sikkerhedshændelser, og ENISA, EU's Agentur for Cybersikkerhed, i flere trin: tidlig varsling inden for 24 timer, detaljeret underretning inden for 72 timer og endelig rapport inden for 14 dage
- CE-mærkning: Overholdelse af cybersikkerhedskrav skal indgå i CE-mærkningsprocessen med teknisk dokumentation og EU-overensstemmelseserklæring
- Klassificering: Produkter inddeles i standardkategorien med egenvurdering, vigtige produkter i klasse I og II samt kritiske produkter. De højere klasser har skærpede krav til tredjepartsvurdering
Tidsplan
Tidsplan og milepæle
- 20. november 2024: CRA blev offentliggjort i EU-Tidende
- 10. december 2024: Forordningen trådte i kraft
- 11. september 2026: Rapporteringsforpligtelserne for sårbarheder og hændelser finder anvendelse
- 11. december 2027: Alle krav i forordningen finder anvendelse
Produkter, der allerede er på markedet, berøres ikke med tilbagevirkende kraft, men alle nye produkter efter december 2027 skal opfylde kravene.
Overholdelse
Konsekvenser ved manglende overholdelse
CRA indeholder omfattende sanktionsmuligheder:
- Bøder på op til 15 mio. EUR eller 2,5 % af den globale årlige omsætning, alt efter hvilket beløb der er højest, ved manglende opfyldelse af de væsentlige cybersikkerhedskrav
- Bøder på op til 10 mio. EUR eller 2 % af omsætningen for andre overtrædelser
- Produkter, der ikke opfylder kravene, kan ikke CE-mærkes og kan derfor ikke lovligt sælges i EU
- Markedsovervågningsmyndighederne kan kræve tilbagetrækning eller tilbagekaldelse
- Manglende rapportering af alvorlige sårbarheder kan udløse særskilte sanktioner
- Produkter, der samtidig er omfattet af maskinforordningen eller radioudstyrsdirektivet (RED), skal også opfylde CRA's cybersikkerhedskrav
Handlingsplan
Hvad bør I gøre nu?
- Registrér produkter med digitale elementer: Kortlæg, hvilke produkter i jeres portefølje der indeholder software, firmware eller netværksforbindelse
- Klassificér efter CRA: Afgør, om produkterne tilhører standardkategorien, klasse I eller klasse II
- Indfør indbygget sikkerhed: Integrér cybersikkerhed i produktudviklingen fra starten
- Etablér sårbarhedshåndtering: Indfør processer til at opdage, dokumentere og rette sikkerhedsfejl
- Planlæg infrastrukturen til opdateringer: Sørg for, at I kan levere sikkerhedsopdateringer gennem hele produktets levetid
- Forbered rapporteringsrutiner: Rapporteringspligten begynder allerede i september 2026. Indfør processer til rapportering af hændelser til ENISA
- Opdatér CE-dokumentationen: Medtag cybersikkerhedsvurderingen i jeres tekniske dokumentation og EU-overensstemmelseserklæring
Verca
Sådan hjælper Verca
Verca integrerer CRA's cybersikkerhedskrav i den samlede CE-arbejdsgang. Platformens klassificeringsmotor identificerer, hvilke af jeres produkter der indeholder digitale elementer, og hvilken CRA-kategori de tilhører.
Dokumentationsstøtten udvides med skabeloner til cybersikkerhedsvurdering, planer for sårbarhedshåndtering og de rapporteringskrav, der træder i kraft i september 2026.
Verca overvåger de harmoniserede standarder, der udvikles under CRA, og giver jer besked, når relevante standarder offentliggøres eller opdateres, så jeres tekniske dokumentation holdes ajour. Ved at håndtere CRA, maskinforordningen og GPSR i samme platform får I et samlet overblik over jeres regelstatus.
