Så här fungerar cyberresiliensförordningen
Här har vi samlat några vanliga frågor om EU:s cyberresiliensförordning (Cyber Resilience Act, CRA). Förordningen trädde i kraft 2024 och införs stegvis från den 11 september 2026.
CRA är en viktig del i arbetet för att nå regeringens vision om ”ett motståndskraftigt Sverige med en hög nivå av cybersäkerhet, där samhällsviktig verksamhet kan upprätthållas även vid cybersäkerhetsincidenter”
Nationell strategi för cybersäkerhet 2025–2029.
Mer information om Enisas kommande rapporteringsverktyg Single Reporting Platform
Uppkopplade tjänster ska bli mer säkra
CRA ställer krav på att produkter med digitala element som säljs på den europeiska marknaden är cybersäkra. Syftet är att europeiska konsumenter ska kunna känna sig trygga med att uppkopplade produkter håller en grundläggande cybersäkerhetsnivå. Idag är det svårt att veta om en uppkopplad produkt är tillräckligt säker.
Sårbarheter kan orsaka allvarliga attacker mot samhällsviktiga verksamheters leverantörskedjor, med konsekvenser för hela samhället. De nya reglerna gäller alla produkter som säljs i EU och ska göra samhället mindre sårbart för cyberangrepp.
Varför behövs en reglering?
Vi blir alltmer beroende av uppkopplade produkter i vardagen. Mobiler, smarta klockor och hushållsapparater är några vanliga exempel. Samtidigt brister cybersäkerheten hos många produkter som säljs. Det kan handla om svaga standardlösenord, avsaknad av datakryptering och krångliga säkerhetsåtgärder, vilket gör dem till lätta mål för cyberangrepp.
Användarna är ofta inte medvetna om riskerna och kan därför inte skydda sig. Genom att tillverkare tar ansvar för att utforma produkter som är mer cybersäkra blir det enklare för användare att hålla sina produkter säkra genom hela livscykeln.
Hur påverkas konsumenter av CRA?
När tillverkare informerar om hur säkra deras produkter är mot cyberangrepp kan konsumenter fatta mer välgrundade beslut. Förutom att jämföra pris och funktion kan konsumenter även jämföra hur cybersäker en produkt är. Det är viktigt att veta hur länge tillverkaren erbjuder support på en produkt för att kunna använda den på ett säkert sätt.
Vilka produkter omfattas av CRA?
Reglerna gäller alla produkter med digitala element som kan anslutas till en enhet eller ett nätverk. Från billiga konsumentvaror till programvara som används för handel mellan företag och avancerade komplexa industrisystem. Exempelvis:
- hårdvara med kopplade funktioner som smarta telefoner, laptops, kamerabevakning i hemmet, uppkopplade leksaker, modem, brandväggar och mätare för el- och vattenförbrukning.
- programvara som inte ingår i en produkt och säljs fristående, som bokföringsprogram, onlinespel och mobilappar.
Vilka produkter omfattas inte av CRA?
- icke-kommersiell programvara med öppen källkod (open source).
- reservdelar för att ersätta identiska komponenter i uppkopplade produkter, under förutsättning att de framställts på samma sätt som originalet.
- prototyper som presenteras på mässor (under vissa villkor).
- programvara som används för testverksamhet under en begränsad period (under vissa villkor).
- molntjänster och programvara som levereras som en tjänst via internet (software as a service) om de inte tillhandahåller fjärrdatabehandling (molntjänstleverantörer regleras enligt cybersäkerhetslagen).
- produkter som utvecklats eller modifierats för nationella säkerhets- eller försvarssyften, eller är specifikt utformade för att bearbeta hemligstämplad information.
- produkter som omfattas av specifika EU-regler, som medicinsk utrustning, motorfordon, marin utrustning och produkter för civil luftfart.
Hur hänger cybersäkerhetslagen och cyberresiliensförordningen ihop?
De kompletterar varandra. Medan cybersäkerhetslagen handlar om säkerhet i nätverk och informationssystem handlar CRA om säkerhet i produkter med digitala element, inklusive lösningar för fjärrdatabehandling.
En medelstor molntjänstleverantör som tillhandahåller programvara med möjlighet till fjärrdatabehandling (enligt CRA:s definition) omfattas dels av cybersäkerhetslagen i egenskap av organisation/verksamhetsutövare, dels av CRA i och med att programvaran räknas som en produkt med digitala element.
Vem omfattas av de nya reglerna?
Alla tillverkare som säljer sina produkter på den europeiska marknaden måste följa CRA. Detta gäller även om de är baserade utanför EU. Exempelvis omfattas en amerikansk tillverkare som säljer en mobilapplikation på europeiska telefoner, och en kinesisk tillverkare som säljer solpaneler i Sverige.
Det innebär att tillverkare ska göra en riskanalys för att se till att deras produkt uppfyller EU:s regler innan den släpps på marknaden. För att säkerställa att produkter är säkra så länge som de används ska tillverkare dessutom rapportera sårbarheter och incidenter.
CRA innehåller också bestämmelser som påverkar andra aktörer; importörer, distributörer, förvaltare av öppen källkod (som stiftelser), organ som övervakar regelefterlevnad och statliga myndigheter med ansvar för nationell cybersäkerhet och tillsyn.
Vilka skyldigheter har tillverkare av uppkopplade produkter?
CRA sätter en miniminivå för alla uppkopplade produkter som säljs inom EU, vilket innebär att cybersäkerhet ska vara en självklar del när en ny produkt utformas.
- Uppkopplade produkter måste utvecklas utifrån ett cybersäkerhetstänk genom att säkerställa att data som lagras eller överförs ska vara krypterad och attackytan ska i möjligaste mån begränsas. Detta kallas cybersecurity by design.
- Standardinställningarna i uppkopplade produkter ska bidra till att minska sårbarheter. Svaga lösenord förbjuds och installation av säkerhetsuppdateringar ska ske automatiskt. Detta kallas cybersecurity by default.
- Tillverkare måste tydligt ange hur länge de tillhandahåller säkerhetsuppdateringar för produkter. Informationen ska antingen finnas på förpackningen eller vara enkel att hitta på företagets webbplats.
- Tillverkare måste rapportera alla sårbarheter som aktivt utnyttjas samt allvarliga incidenter som påverkar säkerheten hos uppkopplade produkter inom 72 timmar (och förvarna inom 24 timmar). EU:s cybersäkerhetsbyrå Enisa har utvecklat en gemensam plattform för anmälan som ska underlätta ett säkert, effektivt utbyte av information om sårbarheter och säkerhetsåtgärder mellan europeiska CSIRT-team (Computer Security Incident Response Teams).
Är det samma regler för alla produkter?
CRA innehåller cybersäkerhetskrav för alla uppkopplade produkter, oavsett vad de kostar och vem som använder dem. Kravet på tillverkare att rapportera sårbarheter och informera om hur länge företaget uppdaterar och åtgärdar säkerhetsbrister omfattar också alla slags produkter.
Däremot är kraven på efterlevnad tuffare för kritiska produkter som bedöms vara känsliga ur ett cybersäkerhetsperspektiv. Det kan handla om lösenordshanterare, brandväggar, smarta kort och mätare. Då krävs ett cybersäkerhetscertifikat utfärdat av EU, eller motsvarande nationellt intyg som är i linje med CRA (se Annex III och IV i förordningen).
Vad gäller för programvara som har öppen källkod?
CRA omfattar inte ickekommersiell programvara med öppen källkod som kan laddas ner kostnadsfritt. Skälet är att ett lagkrav skulle riskera att underminera utvecklingsprojekt som bygger på frivilliga insatser.
Programvara med öppen källkod som distribueras kommersiellt och kan användas i stor skala av individer och organisationer över hela världen ska däremot behandlas på samma sätt som kommersiell programvara med sluten källkod och omfattas av CRA.
För förvaltare av kommersiell öppen källkodsprogramvara gäller särskilda regler. Eftersom de inte kan hållas ansvariga för det arbete som individuella utvecklare gjort undantas de från bedömning av regelefterlevnad enligt CRA. Men de måste ha en dokumenterad cybersäkerhetspolicy samt rapportera allvarliga incidenter och sårbarheter. De uppmanas även att delta i frivilliga säkerhetscertifieringsprogram.
Hur ska små tillverkare kunna leva upp till de krav som CRA ställer?
CRA innehåller flera bestämmelser som ska minska regelbördan för små och medelstora företag så att de inte missgynnas. Bland annat får de använda ett förenklat format för att utfärda teknisk dokumentation för sina produkter. Marknadskontrollrådet ska också ta hänsyn till företagets storlek när de bedömer om en produkt uppfyller lagkraven och fattar beslut om avgiften för certifiering.
Nationella myndigheter har en nyckelroll när det gäller stöd för små tillverkare. Medan EU-kommissionen ger vägledning till små och medelstora företag, ska varje medlemsland erbjuda rådgivning för mikro- och små företag om hur CRA ska genomföras.
Vad har Nationellt cybersäkerhetscenter, NCSC, för roll i genomförandet av CRA?
CERT-SE vid Nationellt cybersäkerhetscenter (NCSC) är Sveriges nationella CSIRT (Computer Security Incident Response Team) som ger operativt stöd, råd och vägledning för att förebygga, identifiera och begränsa cybersäkerhetsincidenter. CERT-SE och EU:s cybersäkerhetsbyrå Enisa tar emot rapporter om aktivt utnyttjade sårbarheter och it-relaterade incidenter från de tillverkare som räknar sig som svenska. Det hanteras i Enisas Single Reporting Platform som utvecklats för ändamålet.
Viktiga datum
- 11 juni 2026 införs krav på processberedskap och standardisering av produkter med digitala element för att säkerställa cybersäkerheten.
- 11 september 2026 blir tillverkare skyldiga att rapportera aktivt utnyttjade sårbarheter i sina produkter till nationella myndigheter och EU:s cybersäkerhetsbyrå Enisa.
- 11 december 2027 gäller CRA fullt ut, vilket betyder att alla produkter med digitala element som säljs inom EU ska vara CE-märkta.