Log indBook en gennemgang

EU-forordning

Forordningen om cyberrobusthed (CRA)

Udgivet: 15. april 2026•Senest faktatjekket: 18. august 2026

Baggrund

Baggrund

Forordningen om cyberrobusthed (Cyber Resilience Act, CRA), formelt forordning (EU) 2024/2847, er EU's samlede cybersikkerhedslovgivning for produkter med digitale elementer. Forordningen blev vedtaget i slutningen af 2024 og indfører horisontale cybersikkerhedskrav til alle hardware- og softwareprodukter, der forbindes til netværk eller andre enheder.

Baggrunden er, at den stigende digitalisering har gjort cybersikkerhedssårbarheder til en systemisk risiko. Usikre produkter åbner for angreb, der kan ramme enkeltbrugere, virksomheder og kritisk infrastruktur.

CRA udfylder et hul i lovgivningen: Mens eksisterende EU-lovgivning, såsom NIS2-direktivet, fokuserer på organisationers cybersikkerhed, stiller CRA krav direkte til produkterne, fra design og fremstilling til opdateringer gennem hele livscyklussen.

Anvendelsesområde

Hvem er omfattet?

CRA berører fabrikanter, importører og distributører af produkter med digitale elementer. Begrebet dækker stort set alle produkter, der indeholder software eller netværksforbindelse. Det omfatter:

  • Forbundne forbrugerprodukter såsom smart home-enheder, kropsbåren teknologi og legetøj med netværksfunktioner
  • Industrielt udstyr med software
  • Selvstændige softwareprodukter
  • Komponenter og tilbehør med digitale funktioner

Der gælder undtagelser for produkter, som allerede er reguleret af sektorspecifik lovgivning med tilsvarende cybersikkerhedskrav, eksempelvis medicinsk udstyr og køretøjer. Open source-software, der ikke stilles til rådighed til kommercielle formål, er også undtaget.

Krav

Centrale krav

Centrale krav i CRA:

  • Indbygget sikkerhed: Produkter skal designes med cybersikkerhed som en integreret del, ikke som en tilføjelse
  • Sårbarhedshåndtering: Fabrikanter skal have processer til at identificere, dokumentere og afhjælpe sårbarheder i hele produktets forventede levetid, dog mindst 5 år
  • Sikkerhedsopdateringer: Sikkerhedsopdateringer skal leveres gratis i produktets supportperiode. Automatisk installation skal være aktiveret som standard, og brugeren skal kunne fravælge den
  • Standardindstillinger: Produkter skal leveres med sikre standardindstillinger, herunder mulighed for at gendanne fabriksindstillingerne
  • Rapportering: Aktivt udnyttede sårbarheder og alvorlige sikkerhedshændelser skal rapporteres til den relevante nationale CSIRT, dvs. enheden for håndtering af IT-sikkerhedshændelser, og ENISA, EU's Agentur for Cybersikkerhed, i flere trin: tidlig varsling inden for 24 timer, detaljeret underretning inden for 72 timer og endelig rapport inden for 14 dage
  • CE-mærkning: Overholdelse af cybersikkerhedskrav skal indgå i CE-mærkningsprocessen med teknisk dokumentation og EU-overensstemmelseserklæring
  • Klassificering: Produkter inddeles i standardkategorien med egenvurdering, vigtige produkter i klasse I og II samt kritiske produkter. De højere klasser har skærpede krav til tredjepartsvurdering

Tidsplan

Tidsplan og milepæle

  • 20. november 2024: CRA blev offentliggjort i EU-Tidende
  • 10. december 2024: Forordningen trådte i kraft
  • 11. september 2026: Rapporteringsforpligtelserne for sårbarheder og hændelser finder anvendelse
  • 11. december 2027: Alle krav i forordningen finder anvendelse

Produkter, der allerede er på markedet, berøres ikke med tilbagevirkende kraft, men alle nye produkter efter december 2027 skal opfylde kravene.

Overholdelse

Konsekvenser ved manglende overholdelse

CRA indeholder omfattende sanktionsmuligheder:

  • Bøder på op til 15 mio. EUR eller 2,5 % af den globale årlige omsætning, alt efter hvilket beløb der er højest, ved manglende opfyldelse af de væsentlige cybersikkerhedskrav
  • Bøder på op til 10 mio. EUR eller 2 % af omsætningen for andre overtrædelser
  • Produkter, der ikke opfylder kravene, kan ikke CE-mærkes og kan derfor ikke lovligt sælges i EU
  • Markedsovervågningsmyndighederne kan kræve tilbagetrækning eller tilbagekaldelse
  • Manglende rapportering af alvorlige sårbarheder kan udløse særskilte sanktioner
  • Produkter, der samtidig er omfattet af maskinforordningen eller radioudstyrsdirektivet (RED), skal også opfylde CRA's cybersikkerhedskrav

Handlingsplan

Hvad bør I gøre nu?

  • Registrér produkter med digitale elementer: Kortlæg, hvilke produkter i jeres portefølje der indeholder software, firmware eller netværksforbindelse
  • Klassificér efter CRA: Afgør, om produkterne tilhører standardkategorien, klasse I eller klasse II
  • Indfør indbygget sikkerhed: Integrér cybersikkerhed i produktudviklingen fra starten
  • Etablér sårbarhedshåndtering: Indfør processer til at opdage, dokumentere og rette sikkerhedsfejl
  • Planlæg infrastrukturen til opdateringer: Sørg for, at I kan levere sikkerhedsopdateringer gennem hele produktets levetid
  • Forbered rapporteringsrutiner: Rapporteringspligten begynder allerede i september 2026. Indfør processer til rapportering af hændelser til ENISA
  • Opdatér CE-dokumentationen: Medtag cybersikkerhedsvurderingen i jeres tekniske dokumentation og EU-overensstemmelseserklæring

Verca

Sådan hjælper Verca

Verca integrerer CRA's cybersikkerhedskrav i den samlede CE-arbejdsgang. Platformens klassificeringsmotor identificerer, hvilke af jeres produkter der indeholder digitale elementer, og hvilken CRA-kategori de tilhører.

Dokumentationsstøtten udvides med skabeloner til cybersikkerhedsvurdering, planer for sårbarhedshåndtering og de rapporteringskrav, der træder i kraft i september 2026.

Verca overvåger de harmoniserede standarder, der udvikles under CRA, og giver jer besked, når relevante standarder offentliggøres eller opdateres, så jeres tekniske dokumentation holdes ajour. Ved at håndtere CRA, maskinforordningen og GPSR i samme platform får I et samlet overblik over jeres regelstatus.

Få styr på jeres produktkrav

Produkt

PlatformVerca AIPakkerLog ind

Ressourcer

GuidesSådan CE-mærker I et produktTeknisk dokumentationEU-overensstemmelseserklæringRisikovurdering af produkterSpørgsmål og svar

Regler

Generel produktsikkerhed (GPSR)MaskinforordningenForordningen om cyberrobusthed (CRA)Digitale produktpas (DPP)Forordningen om emballage og emballageaffaldREACHRoHS

Virksomhed

Om VercaPartnereKarriereKontaktCalmplexity

Virksomhedsledelse

VirksomhedspolitikUvildighed og uafhængighedInformationssikkerhed

Juridisk information

BrugsvilkårPrivatlivspolitikCookiepolitikDatabehandleraftaleServiceniveauaftale
© 2026 Verca AB. Alle rettigheder forbeholdes.
·