Nu börjar EU:s nya säkerhetskrav att gälla

Cra; Säkerhet

Regelverket Cyber Resilience Act (CRA), som kommer att påverka tiotusentals företag i Sverige, träder i kraft på fredag den 11 september. Men trots detta är det många som underskattar regelverkets omfattning. Det menar svenska Rise.

10 september 2026Uppdaterad 10 september 2026Reporter Tim LefflersäkerhetFoto Adobe Stock, Rise

– Många ser fortfarande CRA som något som ligger längre fram i tiden. Men redan i september börjar de första skyldigheterna att gälla. Samtidigt är det många som inte inser hur brett regelverket slår. Industriföretag, produktutvecklare, tillverkare av uppkopplade produkter, företag inom energi och fastighet samt deras underleverantörer kan alla påverkas av de nya kraven, säger Ted Strandberg, cybersäkerhetsexpert på det svenska forskningsinstitutet Rise, i ett pressmeddelande.

Bättre skydd för företag och medborgare

Syftet med den nya Cyber Resilience Act (CRA), som baseras på EU:s cybersäkerhetsstrategi från 2020, är att minska sårbarheter i uppkopplade produkter och ge bättre skydd för företag och konsumenter genom krav på säker utveckling, säkerhetsuppdateringar och sårbarhetshantering under hela produktens livscykel. 

I princip alla produkter som på ett eller annat sätt har digitala inslag, alltifrån industriella maskiner till smarta hem-produkter, omfattas.

Ted Strandberg, Rise

Ted Strandberg, Rise.

Säkerhet från utvecklingsstadiet

Enligt Rise innebär lagen ett skifte i hur man utvecklar digitala produkter: säkerhet är inte (längre) något som kan hanteras i efterhand utan måste byggas in och hanteras från början.

– Det är inte längre tillräckligt att åtgärda säkerhetsproblem när produkten väl finns på marknaden. Företag behöver arbeta systematiskt med cybersäkerhet från design och utveckling till underhåll, säkerhetsuppdateringar och tydlig information om hur länge produkten kommer att stödjas, säger Ted Strandberg.

Sanktioner och marknadsförbud

Regelverket kommer att tillämpas fullt ut den 11 december 2027, men redan fredag den 11 september i år måste tillverkare rapportera aktivt utnyttjade sårbarheter och allvarliga cybersäkerhetsincidenter till EU:s cybersäkerhetsmyndighet Enisa – först genom en anmälan inom 24 timmar; därefter ska en mer utförlig rapport om vad som inträffat skickas in inom 72 timmar. 

– Företag som inte kan visa att deras produkter eller komponenter uppfyller cybersäkerhetskraven riskerar att väljas bort i leverantörskedjorna, tilldömas höga sanktioner eller få marknadsförbud. För många kommer omställningen att ta flera år. Har man ännu inte påbörjat förberedelserna är det hög tid att agera, säger Ted Strandberg.

Cyber Resilience Act

Cyber Resilience Act (CRA) är EU:s nya regelverk för cybersäkerhet i produkter med digitala komponenter. Förordningen omfattar bland annat programvara, IoT-enheter och uppkopplade produkter och ställer krav på säker utveckling, sårbarhetshantering och incidentrapportering.

De första kraven börjar gälla den 11 september 2026, medan regelverket tillämpas fullt ut från den 11 december 2027. Företag som inte uppfyller kraven kan drabbas av sanktionsavgifter och begränsningar på EU-marknaden.

Rekommenderad läsning

CIO Analytics Nyhetsbrev