Cyber Resilience Act (CRA), eller cyberresiliensförordningen, innehåller gemensamma cybersäkerhetskrav för produkter med digitala element som släpps ut på unionsmarknaden. Förordningen omfattar bland annat hård- och programvaruprodukter samt komponenter som tillhandahålls separat.
Syftet med förordningen är bland annat att säkerställa en hög cybersäkerhetsnivå för produkter med digitala element och att ställa krav på produkternas utformning, utveckling, tillverkning och sårbarhetshantering. Förordningen innehåller även skyldigheter för ekonomiska aktörer samt regler om marknadskontroll.
Förordningen tar sin utgångspunkt i behovet av att höja cybersäkerhetsnivån för produkter med digitala element inom unionen. Bakgrunden är bland annat att det ökande antalet och den ökande mångfalden av uppkopplade produkter medför ökade cybersäkerhetsrisker. Förordningen syftar särskilt till att minska förekomsten av sårbarheter i produkter och att säkerställa att tillverkarna beaktar cybersäkerheten under produkternas hela livscykel. Den syftar även till att öka transparensen och ge användarna bättre information om produkternas cybersäkerhet, bland annat genom information om under vilken period produkterna stöds med säkerhetsuppdateringar.
CRA trädde i kraft den 10 december 2024. Förordningen ska i huvudsak tillämpas från och med den 11 december 2027, men vissa bestämmelser börjar tillämpas tidigare. Kapitel IV (artiklarna 35–51), som bland annat innehåller bestämmelser om anmälan av organ för bedömning av överensstämmelse, började att tillämpas den 11 juni 2026. Tillverkarnas rapporteringsskyldigheter enligt artikel 14 började att tillämpas den 11 september 2026.
TechLaw följer utvecklingen och publicerar löpande inlägg om tillsynsärenden, rättsutveckling och andra aktuella frågor inom IT-säkerhet. Läs mer om hur vi bistår våra klienter inom IT-säkerhet.
Källa: Förordning (EU) 2024/2847.