{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://atlas.maintz.dev/)"},"id":"security/cyber-resilience-act","url":{"en":"https://atlas.maintz.dev/en/terms/security/cyber-resilience-act/","da":"https://atlas.maintz.dev/da/terms/security/cyber-resilience-act/"},"term":{"en":"Cyber Resilience Act (CRA)","da":"Cyberrobusthedsforordningen (CRA)"},"aka":{"en":["Regulation (EU) 2024/2847"],"da":["forordning (EU) 2024/2847"]},"domain":["security"],"cluster":"compliance","layer":"governance","status":"current","era":2024,"summary":{"en":"The EU law that makes makers of connected products and software build them secure and keep fixing their flaws.","da":"EU-forordningen, der kræver, at producenter af tilsluttede produkter og software gør dem sikre og bliver ved med at rette fejl."},"body":{"formal":{"en":"Regulation (EU) 2024/2847, in force since 10 December 2024, setting basic security requirements for products with digital elements sold in the EU. Reporting of actively exploited flaws and severe incidents applies from 11 September 2026; all other duties, including the CE mark, from 11 December 2027.","da":"Forordning (EU) 2024/2847, i kraft siden 10. december 2024, som stiller grundlæggende sikkerhedskrav til produkter med digitale elementer, der sælges i EU. Pligten til at indberette aktivt udnyttede sårbarheder og alvorlige hændelser gælder fra 11. september 2026, alle øvrige krav, herunder CE-mærkningen, fra 11. december 2027."},"plain":{"en":"Like the safety rules for toys or kettles, but for the software inside things - a gadget that is easy to break into counts as unsafe to sell.","da":"Som sikkerhedsreglerne for legetøj og elektriske apparater, men for softwaren inde i tingene - en dims, der er let at bryde ind i, regnes som usikker at sælge."},"inPractice":{"en":"A Danish maker of smart door locks ships them without a default password, keeps a list of every software part inside, promises five years of free security updates and, on learning a flaw is being exploited, warns the authorities within 24 hours.","da":"En dansk producent af smarte dørlåse leverer dem uden standardadgangskode, fører en liste over alle softwarekomponenter i låsen, lover fem års gratis sikkerhedsopdateringer og advarer myndighederne inden for 24 timer, når en sårbarhed bliver udnyttet."},"whyItMatters":{"en":"Buyers cannot judge the security of a camera, router or app, and makers used to pay little when it failed; the CRA shifts that cost to the maker, with fines of up to 15 million euro or 2.5% of global turnover.","da":"Køberne kan ikke vurdere sikkerheden i et kamera, en router eller en app, og producenterne betalte før kun lidt, når den svigtede; CRA flytter regningen over på producenten med bøder på op til 15 mio. euro eller 2,5 % af den globale omsætning."}},"deepDive":{"en":"Regulation (EU) 2024/2847 is built on the New Legislative Framework used for other EU product law: essential requirements in the regulation, harmonised standards that give a presumption of conformity, conformity assessment, an EU declaration of conformity and the CE mark. Its scope is \"products with digital elements\" placed on the EU market, meaning hardware and software including remote data processing solutions that the product needs to perform a function. Pure SaaS is outside unless it is such a remote processing component, and products already covered by sectoral regimes, such as medical devices under the MDR/IVDR, motor vehicles and civil aviation, are excluded. Annex I Part I sets product properties (no known exploitable vulnerabilities at release, secure-by-default configuration with a reset option, protection against unauthorised access, confidentiality and integrity of data, data minimisation, attack-surface reduction, security logging), while Part II sets vulnerability-handling duties: an SBOM covering at least top-level dependencies, a coordinated vulnerability disclosure policy, and security updates delivered separately from feature updates where technically feasible and free of charge.\n\nRisk classes drive the conformity route. Default products can use internal control (module A self-assessment). Important products in Annex III, split into class I (for example password managers, VPNs, routers, smart-home locks and cameras) and class II (for example firewalls, hypervisors, tamper-resistant microprocessors), need harmonised standards or third-party assessment, class II always involving a notified body. Critical products in Annex IV, such as smartcards and secure elements, can be made subject to European cybersecurity certification. Under Art. 13(8) the support period must reflect expected use and is at least five years unless the product is expected to be used for less.\n\nReporting under Art. 14 has applied since 11 September 2026. On becoming aware of an actively exploited vulnerability or a severe incident affecting the product's security, the manufacturer must submit an early warning within 24 hours, a notification within 72 hours, and a final report within 14 days after a corrective measure is available (vulnerabilities) or within one month (incidents). Submissions go once through ENISA's single reporting platform (Art. 16) to the CSIRT designated as coordinator and to ENISA. Notified-body provisions applied from 11 June 2026; the remaining obligations apply from 11 December 2027.\n\nArt. 64 sets three fine tiers: up to EUR 15 million or 2.5% of worldwide turnover for breaching the essential requirements and core manufacturer duties, EUR 10 million or 2% for other obligations, and EUR 5 million or 1% for misleading information to authorities. Open-source software developed outside a commercial activity is not caught, but \"open-source software stewards\" that systematically support such projects get a light-touch regime (Art. 24). The CRA differs from NIS2 in its object: NIS2 regulates operators, the CRA regulates the product lifecycle, so a NIS2 entity's supply-chain measures will increasingly rely on CRA conformity evidence from vendors.","da":"Forordning (EU) 2024/2847 bygger på den nye lovgivningsmæssige ramme (New Legislative Framework), som også bruges til anden EU-produktlovgivning: væsentlige krav i forordningen, harmoniserede standarder, der giver formodning om overensstemmelse, overensstemmelsesvurdering, en EU-overensstemmelseserklæring og CE-mærket. Den dækker \"produkter med digitale elementer\", der bringes i omsætning i EU, dvs. hardware og software inklusive løsninger til fjerndatabehandling, som produktet har brug for til en funktion. Ren SaaS falder uden for, medmindre den er sådan en fjernbehandlingskomponent, og produkter under sektorregler, fx medicinsk udstyr efter MDR/IVDR, motorkøretøjer og civil luftfart, er undtaget. Bilag I, del I, fastsætter produktegenskaber (ingen kendte udnyttelige sårbarheder ved frigivelse, sikker standardkonfiguration med mulighed for nulstilling, beskyttelse mod uautoriseret adgang, fortrolighed og integritet af data, dataminimering, reduceret angrebsflade og sikkerhedslogning), mens del II fastsætter krav til sårbarhedshåndtering: en SBOM, der mindst dækker de øverste afhængigheder, en politik for koordineret offentliggørelse af sårbarheder og sikkerhedsopdateringer, der så vidt teknisk muligt leveres adskilt fra funktionsopdateringer og uden beregning.\n\nRisikoklasserne bestemmer vejen til overensstemmelse. Almindelige produkter kan bruge intern kontrol (modul A, selvvurdering). Vigtige produkter i bilag III er delt i klasse I (fx password managers, VPN, routere, smarte låse og kameraer) og klasse II (fx firewalls, hypervisorer og manipulationssikre mikroprocessorer) og kræver harmoniserede standarder eller tredjepartsvurdering, hvor klasse II altid involverer et bemyndiget organ. Kritiske produkter i bilag IV, fx smartcards og secure elements, kan underlægges europæisk cybersikkerhedscertificering. Efter art. 13, stk. 8, skal supportperioden afspejle den forventede brugstid og er mindst fem år, medmindre produktet forventes brugt kortere.\n\nIndberetningspligten i art. 14 har gældt siden 11. september 2026. Når producenten får kendskab til en aktivt udnyttet sårbarhed eller en alvorlig hændelse, der påvirker produktets sikkerhed, skal der sendes en tidlig varsling inden for 24 timer, en underretning inden for 72 timer og en endelig rapport senest 14 dage efter, at en afhjælpende foranstaltning er tilgængelig (sårbarheder), eller inden for en måned (hændelser). Indberetningen sendes én gang via ENISA's fælles indberetningsplatform (art. 16) til den CSIRT, der er udpeget som koordinator, og til ENISA. Reglerne om bemyndigede organer har gældt siden 11. juni 2026; resten af forpligtelserne gælder fra 11. december 2027.\n\nArt. 64 har tre bødeniveauer: op til 15 mio. euro eller 2,5 % af den globale omsætning for overtrædelse af de væsentlige krav og producentens centrale pligter, 10 mio. euro eller 2 % for andre forpligtelser og 5 mio. euro eller 1 % for vildledende oplysninger til myndigheder. Open source udviklet uden for en kommerciel aktivitet er ikke omfattet, men \"open source-forvaltere\", der systematisk støtter sådanne projekter, får en lettere ordning (art. 24). CRA adskiller sig fra NIS2 ved sit genstandsfelt: NIS2 regulerer operatører, CRA regulerer produktets livscyklus, så en NIS2-enheds leverandørstyring i stigende grad vil hvile på leverandørernes CRA-dokumentation."},"howTo":{"steps":{"en":["List every product with digital elements you place on the EU market, including the remote data processing it needs to work, and check the exclusions such as medical devices, vehicles and aviation, using the Commission's implementation guidance from July 2026.","Classify each product as default, important class I or II (Annex III) or critical (Annex IV), since the class decides the conformity route - self-assessment, harmonised standards, a notified body or certification.","Carry out and document a cybersecurity risk assessment for each product, and use it to meet the Annex I Part I requirements, such as no known exploitable vulnerabilities at release, secure default settings, protection against unauthorised access, data minimisation and security logging.","Set up vulnerability handling under Annex I Part II - an SBOM covering at least top-level dependencies, a coordinated vulnerability disclosure policy with a contact address, and free security updates kept separate from feature updates where possible.","Set a support period that reflects how long the product is expected to be used, at least five years unless it is used for less (Art. 13(8)), and state its end date clearly at the time of purchase.","Since 11 September 2026, report actively exploited vulnerabilities and severe incidents through ENISA's single reporting platform - an early warning within 24 hours, a notification within 72 hours and a final report within 14 days after a fix is available (vulnerabilities) or within one month (incidents).","Before 11 December 2027, complete the conformity assessment, draw up the technical documentation and the EU declaration of conformity, and affix the CE mark.","Keep monitoring components for new vulnerabilities and keep the documentation current during the whole support period, and repeat the assessment when a product is substantially modified."],"da":["Lav en liste over alle produkter med digitale elementer, som I bringer i omsætning i EU, inklusive den fjerndatabehandling, de skal bruge for at virke, og tjek undtagelserne som medicinsk udstyr, køretøjer og luftfart ved hjælp af Kommissionens vejledning om gennemførelsen fra juli 2026.","Klassificér hvert produkt som almindeligt, vigtigt i klasse I eller II (bilag III) eller kritisk (bilag IV), for klassen afgør vejen til overensstemmelse - selvvurdering, harmoniserede standarder, et bemyndiget organ eller certificering.","Gennemfør og dokumentér en cybersikkerhedsrisikovurdering for hvert produkt, og brug den til at opfylde kravene i bilag I, del I, fx ingen kendte udnyttelige sårbarheder ved frigivelse, sikre standardindstillinger, beskyttelse mod uautoriseret adgang, dataminimering og sikkerhedslogning.","Indfør sårbarhedshåndtering efter bilag I, del II - en SBOM, der mindst dækker de øverste afhængigheder, en politik for koordineret offentliggørelse af sårbarheder med en kontaktadresse og gratis sikkerhedsopdateringer, der så vidt muligt holdes adskilt fra funktionsopdateringer.","Fastsæt en supportperiode, der afspejler, hvor længe produktet forventes brugt, mindst fem år, medmindre det bruges kortere (art. 13, stk. 8), og oplys slutdatoen tydeligt ved købet.","Indberet siden 11. september 2026 aktivt udnyttede sårbarheder og alvorlige hændelser via ENISA's fælles indberetningsplatform - tidlig varsling inden for 24 timer, underretning inden for 72 timer og endelig rapport senest 14 dage efter, at en rettelse er tilgængelig (sårbarheder), eller inden for en måned (hændelser).","Gennemfør inden 11. december 2027 overensstemmelsesvurderingen, udarbejd den tekniske dokumentation og EU-overensstemmelseserklæringen, og sæt CE-mærket på.","Bliv ved med at overvåge komponenterne for nye sårbarheder, og hold dokumentationen opdateret i hele supportperioden, og gentag vurderingen, når et produkt ændres væsentligt."]},"pitfalls":{"en":["Assuming the CRA only starts in December 2027, when the duty to report actively exploited vulnerabilities has applied since 11 September 2026.","Self-assessing every product as default class, when routers, VPNs, password managers or firewalls may be important products that need harmonised standards or a notified body.","Producing an SBOM once at release and never updating it, so new vulnerabilities in components go unnoticed during the support period.","Assuming that SaaS or open source is always outside the scope, without checking the rules on remote data processing and commercial activity."],"da":["At tro, at CRA først begynder i december 2027, selv om pligten til at indberette aktivt udnyttede sårbarheder har gældt siden 11. september 2026.","At selvvurdere alle produkter som almindelige, selv om routere, VPN, password managers eller firewalls kan være vigtige produkter, der kræver harmoniserede standarder eller et bemyndiget organ.","At lave en SBOM én gang ved frigivelsen og aldrig opdatere den, så nye sårbarheder i komponenterne går ubemærket hen i supportperioden.","At gå ud fra, at SaaS eller open source altid falder uden for, uden at tjekke reglerne om fjerndatabehandling og kommerciel aktivitet."]},"guides":[{"title":"Cyber Resilience Act","url":"https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act","publisher":"European Commission","tier":"official-doc"},{"title":"Cyber Resilience Act - Implementation","url":"https://digital-strategy.ec.europa.eu/en/factpages/cyber-resilience-act-implementation","publisher":"European Commission","tier":"official-doc"},{"title":"Cyber Resilience Act - Reporting obligations","url":"https://digital-strategy.ec.europa.eu/en/policies/cra-reporting","publisher":"European Commission","tier":"official-doc"},{"title":"Commission publishes new guidance to support timely Cyber Resilience Act implementation","url":"https://digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation","publisher":"European Commission","tier":"official-doc"}]},"edges":[{"type":"kind-of","to":"security/eu-regulation","confidence":"high","strength":"normal"},{"type":"contrasts-with","to":"security/nis2","why":{"en":"NIS2 sets duties for the organisations that run vital services; the CRA sets duties for the products and software they, and everyone else, buy.","da":"NIS2 stiller krav til de organisationer, der driver vitale tjenester; CRA stiller krav til de produkter og den software, som de - og alle andre - køber."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"security/security-by-design","why":{"en":"Products must be designed, built and shipped with security built in and a secure setup by default.","da":"Produkter skal designes, udvikles og leveres med indbygget sikkerhed og sikre standardindstillinger."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"platform/sbom","why":{"en":"Makers must draw up a software bill of materials listing at least the main parts their product depends on.","da":"Producenter skal udarbejde en softwarestykliste, der som minimum viser de vigtigste komponenter, produktet afhænger af."},"confidence":"high","strength":"normal"},{"type":"mandates","to":"security/patch-management","why":{"en":"Makers must fix known flaws without delay and give free security updates for the whole support period, normally at least five years.","da":"Producenter skal rette kendte sårbarheder uden ophold og levere gratis sikkerhedsopdateringer i hele supportperioden, normalt mindst fem år."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"security/incident-reporting","why":{"en":"Article 14 requires actively exploited flaws and severe incidents to be reported, with an early warning within 24 hours.","da":"Artikel 14 kræver, at aktivt udnyttede sårbarheder og alvorlige hændelser indberettes med en tidlig varsling inden for 24 timer."},"confidence":"high","strength":"normal"}],"depth":0,"sources":[{"title":"Regulation (EU) 2024/2847 (Cyber Resilience Act)","url":"https://eur-lex.europa.eu/eli/reg/2024/2847/oj","tier":"standard","publisher":"European Union"},{"title":"Cyber Resilience Act","url":"https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act","tier":"official-doc","publisher":"European Commission"}],"draft":true}