Det som gör CRA obekvämt är att den behandlar mjukvara som en produkt med ett ansvar som sträcker sig efter försäljningen. Tillverkaren ska inte bara leverera något som är säkert när det lämnar fabriken, utan hantera sårbarheter under produktens förväntade livslängd, hålla en förteckning över vilka komponenter den innehåller, och rapportera aktivt utnyttjade sårbarheter till myndigheterna inom snäva tidsramar.
Infasningen sker i tre steg
- 1
I kraft sedan den 10 december 2024
Förordningen gäller, men kraven på produkterna börjar inte tillämpas samma dag. Tiden fram till nästa steg är den ni har på er att bygga rutinerna.
- 2
Rapporteringen börjar den 11 september 2026
Skyldigheten att anmäla aktivt utnyttjade sårbarheter och allvarliga incidenter, med en första underrättelse inom ett dygn. Den kommer före allt annat och kräver att någon är utpekad att göra det.
- 3
Fullt ut den 11 december 2027
Produktkraven, den tekniska dokumentationen och CE-märkningen som täcker cybersäkerheten. Från det datumet är de en förutsättning för att få sälja.
Vad förordningen kräver av en tillverkare
- Cybersäkerhet i konstruktionen: produkten ska levereras utan kända utnyttjbara sårbarheter och med säkra grundinställningar.
- En sårbarhetshanteringsprocess som lever hela stödperioden, inte bara till lanseringen.
- En förteckning över ingående programvarukomponenter – en SBOM – åtminstone för de översta beroendena.
- Säkerhetsuppdateringar som går att installera, och ofta separat från funktionsuppdateringar.
- Rapportering av aktivt utnyttjade sårbarheter och allvarliga incidenter, med en första underrättelse inom ett dygn.
- Teknisk dokumentation, försäkran om överensstämmelse och CE-märkning som täcker även säkerhetskraven.

Rapporteringen kommer före resten
Det som brukar överraska är ordningen. Skyldigheten att anmäla en sårbarhet som utnyttjas börjar gälla mer än ett år före de fullständiga produktkraven, vilket betyder att ni måste kunna upptäcka och rapportera långt innan produkten i övrigt behöver uppfylla förordningen. Rutinen kommer alltså före konstruktionen, inte efter.
Ni kan vara tillverkare utan att veta om det
Den som släpper ut en produkt på marknaden under eget namn eller varumärke är tillverkare enligt förordningen, även om någon annan har byggt den. Detsamma gäller den som ändrar en produkt väsentligt. Det gör att företag som ser sig som återförsäljare eller integratörer kan bära tillverkarens hela ansvar utan att ha planerat för det.
Vanliga frågor om CRA
- Gäller den även intern programvara?
- Förordningen träffar produkter som tillhandahålls på marknaden. Programvara som utvecklas och används enbart internt faller normalt utanför – men gränsen blir hal så snart något levereras till en koncernextern part, även utan betalning.
- Vi använder öppen källkod. Vad händer då?
- Att använda öppen källkod i en kommersiell produkt flyttar inte ansvaret till upphovspersonerna – ni ansvarar för produkten ni släpper ut, inklusive dess komponenter. Det är också därför förteckningen över komponenter blir praktiskt nödvändig snarare än formell.
- Hur förhåller sig CRA till NIS2?
- De ligger bredvid varandra. NIS2 handlar om hur er egen verksamhet drivs säkert; CRA om vad ni säljer. Ett företag kan mycket väl omfattas av båda, och de kräver då olika saker av olika personer.
Utvecklar eller säljer ni något uppkopplat?
Då är utbildningen relevant för produktledning, utveckling och den som skriver leverantörsavtalen – inte bara för säkerhetsfunktionen.
Se utbildningarna


