Rapporteringsplikt enligt CRA

Sedan den 11 september 2026 gäller EU:s cyberresiliensförordning (CRA). Detta innebär att tillverkare av produkter med digitala komponenter måste rapportera sårbarheter som utnyttjas aktivt och allvarliga incidenter som påverkar säkerheten hos uppkopplade produkter. En första upplysning ska göras inom 24 timmar från det att bristen upptäckts, och en fullständig anmälan ska göras inom 72 timmar.

CERT-SE tar emot de rapporter som rör svenska aktörer, samt rapporter från utländska företag vars produkter säljs i Sverige.

Rapporteringen ska göras digitalt i EU:s cybersäkerhetsbyrå Enisas plattform

För att kunna använda verktyget krävs ett EU Login. En organisation kan ha upp till 20 användare, och ärenden kan kompletteras allteftersom.

Registrera din organisations konto här

Uppkopplade produkter ska bli mer säkra

CRA ställer krav på att produkter med digitala komponenter som säljs på den europeiska marknaden är cybersäkra. Syftet är att europeiska konsumenter ska kunna känna sig trygga med att uppkopplade produkter håller en grundläggande cybersäkerhetsnivå. CRA hjälper konsumenter att fatta mer välgrundade inköpsbeslut och hålla sina produkter säkra genom hela livscykeln.

Sårbarheter kan orsaka allvarliga attacker mot samhällsviktiga verksamheters leverantörskedjor, med konsekvenser för hela samhället. De nya reglerna gäller alla produkter som säljs i EU och ska göra samhället mindre sårbart för cyberangrepp.

Vem omfattas av de nya reglerna?

Alla tillverkare som säljer sina produkter på den europeiska marknaden måste följa CRA. Detta gäller även om de är baserade utanför EU. Exempelvis omfattas en amerikansk tillverkare som säljer en mobilapplikation på europeiska telefoner, och en kinesisk tillverkare som säljer solpaneler i Sverige.

Det innebär att tillverkare ska göra en riskanalys för att se till att deras produkt uppfyller EU:s regler innan den släpps på marknaden. För att säkerställa att produkter är säkra så länge som de används ska tillverkare dessutom rapportera sårbarheter och incidenter.

CRA innehåller också bestämmelser som påverkar andra aktörer; importörer, distributörer, förvaltare av öppen källkod (som stiftelser), organ som övervakar regelefterlevnad och statliga myndigheter med ansvar för nationell cybersäkerhet och tillsyn.

Se EU-kommisionens FAQ för mer information

Detta gäller för tillverkare

Förutom att rapportera aktivt utnyttjade sårbarheter och allvarliga säkerhetsincidenter ska tillverkare informera om hur länge företaget uppdaterar och åtgärdar säkerhetsbrister för sina produkter. Kraven på efterlevnad är tuffare för kritiska produkter som bedöms vara känsliga ur ett cybersäkerhetsperspektiv. Det kan handla om lösenordshanterare, brandväggar, smarta kort och mätare. Då krävs ett cybersäkerhetscertifikat utfärdat av EU, eller motsvarande nationellt intyg som är i linje med CRA. Se EU:s förordning 2024/2847, Annex III och IV

CRA sätter en miniminivå för alla uppkopplade produkter som säljs inom EU, vilket innebär att cybersäkerhet ska vara en självklar del när en ny produkt utformas.

Detta gäller för förvaltare

Förvaltare av kommersiell öppen källkodsprogramvara måste ha en dokumenterad cybersäkerhetspolicy samt rapportera allvarliga incidenter och sårbarheter. De uppmanas även att delta i frivilliga säkerhetscertifieringsprogram. Men eftersom de kan inte hållas ansvariga för det arbete som individuella utvecklare gjort, undantas de från bedömning av regelefterlevnad.

Vilka produkter omfattas av CRA?

CRA innehåller cybersäkerhetskrav för alla produkter med digitala komponenter som kan anslutas till en enhet eller ett nätverk, oavsett vad de kostar och vem som använder dem. Från billiga konsumentvaror till programvara som används för handel mellan företag och avancerade komplexa industrisystem. Exempelvis:

Vilka produkter omfattas inte av CRA?

Hur hänger CSL och CRA ihop?

De kompletterar varandra. Medan cybersäkerhetslagen handlar om säkerhet i nätverk och informationssystem handlar CRA om säkerhet i produkter med digitala komponenter, inklusive lösningar för fjärrdatabehandling.

En medelstor molntjänstleverantör som tillhandahåller programvara med möjlighet till fjärrdatabehandling (enligt CRA:s definition) omfattas dels av cybersäkerhetslagen i egenskap av organisation/verksamhetsutövare, dels av CRA i och med att programvaran räknas som en produkt med digitala komponenter.