Gå til indhold
atlas

Cyberrobusthedsforordningen (CRA)

Også kendt som: forordning (EU) 2024/2847

EU-forordningen, der kræver, at producenter af tilsluttede produkter og software gør dem sikre og bliver ved med at rette fejl.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Forordning (EU) 2024/2847, i kraft siden 10. december 2024, som stiller grundlæggende sikkerhedskrav til produkter med digitale elementer, der sælges i EU. Pligten til at indberette aktivt udnyttede sårbarheder og alvorlige hændelser gælder fra 11. september 2026, alle øvrige krav, herunder CE-mærkningen, fra 11. december 2027.

Forklaret enkelt

Som sikkerhedsreglerne for legetøj og elektriske apparater, men for softwaren inde i tingene - en dims, der er let at bryde ind i, regnes som usikker at sælge.

I praksis

En dansk producent af smarte dørlåse leverer dem uden standardadgangskode, fører en liste over alle softwarekomponenter i låsen, lover fem års gratis sikkerhedsopdateringer og advarer myndighederne inden for 24 timer, når en sårbarhed bliver udnyttet.

Hvorfor det betyder noget

Køberne kan ikke vurdere sikkerheden i et kamera, en router eller en app, og producenterne betalte før kun lidt, når den svigtede; CRA flytter regningen over på producenten med bøder på op til 15 mio. euro eller 2,5 % af den globale omsætning.

Sådan kommer du i gang

De typiske trin i rækkefølge. Tilpas dem til jeres organisation.

  1. Lav en liste over alle produkter med digitale elementer, som I bringer i omsætning i EU, inklusive den fjerndatabehandling, de skal bruge for at virke, og tjek undtagelserne som medicinsk udstyr, køretøjer og luftfart ved hjælp af Kommissionens vejledning om gennemførelsen fra juli 2026.
  2. Klassificér hvert produkt som almindeligt, vigtigt i klasse I eller II (bilag III) eller kritisk (bilag IV), for klassen afgør vejen til overensstemmelse - selvvurdering, harmoniserede standarder, et bemyndiget organ eller certificering.
  3. Gennemfør og dokumentér en cybersikkerhedsrisikovurdering for hvert produkt, og brug den til at opfylde kravene i bilag I, del I, fx ingen kendte udnyttelige sårbarheder ved frigivelse, sikre standardindstillinger, beskyttelse mod uautoriseret adgang, dataminimering og sikkerhedslogning.
  4. Indfør sårbarhedshåndtering efter bilag I, del II - en SBOM, der mindst dækker de øverste afhængigheder, en politik for koordineret offentliggørelse af sårbarheder med en kontaktadresse og gratis sikkerhedsopdateringer, der så vidt muligt holdes adskilt fra funktionsopdateringer.
  5. Fastsæt en supportperiode, der afspejler, hvor længe produktet forventes brugt, mindst fem år, medmindre det bruges kortere (art. 13, stk. 8), og oplys slutdatoen tydeligt ved købet.
  6. Indberet siden 11. september 2026 aktivt udnyttede sårbarheder og alvorlige hændelser via ENISA's fælles indberetningsplatform - tidlig varsling inden for 24 timer, underretning inden for 72 timer og endelig rapport senest 14 dage efter, at en rettelse er tilgængelig (sårbarheder), eller inden for en måned (hændelser).
  7. Gennemfør inden 11. december 2027 overensstemmelsesvurderingen, udarbejd den tekniske dokumentation og EU-overensstemmelseserklæringen, og sæt CE-mærket på.
  8. Bliv ved med at overvåge komponenterne for nye sårbarheder, og hold dokumentationen opdateret i hele supportperioden, og gentag vurderingen, når et produkt ændres væsentligt.

Typiske faldgruber

  • At tro, at CRA først begynder i december 2027, selv om pligten til at indberette aktivt udnyttede sårbarheder har gældt siden 11. september 2026.
  • At selvvurdere alle produkter som almindelige, selv om routere, VPN, password managers eller firewalls kan være vigtige produkter, der kræver harmoniserede standarder eller et bemyndiget organ.
  • At lave en SBOM én gang ved frigivelsen og aldrig opdatere den, så nye sårbarheder i komponenterne går ubemærket hen i supportperioden.
  • At gå ud fra, at SaaS eller open source altid falder uden for, uden at tjekke reglerne om fjerndatabehandling og kommerciel aktivitet.

Gode vejledninger

Teknisk uddybning

Forordning (EU) 2024/2847 bygger på den nye lovgivningsmæssige ramme (New Legislative Framework), som også bruges til anden EU-produktlovgivning: væsentlige krav i forordningen, harmoniserede standarder, der giver formodning om overensstemmelse, overensstemmelsesvurdering, en EU-overensstemmelseserklæring og CE-mærket. Den dækker "produkter med digitale elementer", der bringes i omsætning i EU, dvs. hardware og software inklusive løsninger til fjerndatabehandling, som produktet har brug for til en funktion. Ren SaaS falder uden for, medmindre den er sådan en fjernbehandlingskomponent, og produkter under sektorregler, fx medicinsk udstyr efter MDR/IVDR, motorkøretøjer og civil luftfart, er undtaget. Bilag I, del I, fastsætter produktegenskaber (ingen kendte udnyttelige sårbarheder ved frigivelse, sikker standardkonfiguration med mulighed for nulstilling, beskyttelse mod uautoriseret adgang, fortrolighed og integritet af data, dataminimering, reduceret angrebsflade og sikkerhedslogning), mens del II fastsætter krav til sårbarhedshåndtering: en SBOM, der mindst dækker de øverste afhængigheder, en politik for koordineret offentliggørelse af sårbarheder og sikkerhedsopdateringer, der så vidt teknisk muligt leveres adskilt fra funktionsopdateringer og uden beregning.

Risikoklasserne bestemmer vejen til overensstemmelse. Almindelige produkter kan bruge intern kontrol (modul A, selvvurdering). Vigtige produkter i bilag III er delt i klasse I (fx password managers, VPN, routere, smarte låse og kameraer) og klasse II (fx firewalls, hypervisorer og manipulationssikre mikroprocessorer) og kræver harmoniserede standarder eller tredjepartsvurdering, hvor klasse II altid involverer et bemyndiget organ. Kritiske produkter i bilag IV, fx smartcards og secure elements, kan underlægges europæisk cybersikkerhedscertificering. Efter art. 13, stk. 8, skal supportperioden afspejle den forventede brugstid og er mindst fem år, medmindre produktet forventes brugt kortere.

Indberetningspligten i art. 14 har gældt siden 11. september 2026. Når producenten får kendskab til en aktivt udnyttet sårbarhed eller en alvorlig hændelse, der påvirker produktets sikkerhed, skal der sendes en tidlig varsling inden for 24 timer, en underretning inden for 72 timer og en endelig rapport senest 14 dage efter, at en afhjælpende foranstaltning er tilgængelig (sårbarheder), eller inden for en måned (hændelser). Indberetningen sendes én gang via ENISA's fælles indberetningsplatform (art. 16) til den CSIRT, der er udpeget som koordinator, og til ENISA. Reglerne om bemyndigede organer har gældt siden 11. juni 2026; resten af forpligtelserne gælder fra 11. december 2027.

Art. 64 har tre bødeniveauer: op til 15 mio. euro eller 2,5 % af den globale omsætning for overtrædelse af de væsentlige krav og producentens centrale pligter, 10 mio. euro eller 2 % for andre forpligtelser og 5 mio. euro eller 1 % for vildledende oplysninger til myndigheder. Open source udviklet uden for en kommerciel aktivitet er ikke omfattet, men "open source-forvaltere", der systematisk støtter sådanne projekter, får en lettere ordning (art. 24). CRA adskiller sig fra NIS2 ved sit genstandsfelt: NIS2 regulerer operatører, CRA regulerer produktets livscyklus, så en NIS2-enheds leverandørstyring i stigende grad vil hvile på leverandørernes CRA-dokumentation.

Relationer

Forveksl ikke med
NIS2-direktivet

Kilder og videre læsning

Standarder og officielle tekster

Officiel dokumentation

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.