FORORDNING (EU) 2024/2847 - CYBER RESILIENCE ACT

De digitale produktene deres
i samsvar med Cyber Resilience Act

Cyber Resilience Act pålegger cybersikkerhetskrav til alle produkter med digitale elementer (maskinvare og programvare) som bringes i omsetning i Den europeiske union. SYAGA følger dere for å forstå forpliktelsene deres og bygge samsvarsdokumentasjonen, uten å improvisere.

2024/2847
Forordning (EU), EUR-Lex-referanse
10.12.2024
Ikrafttredelsesdato
3 roller
Produsent, importør, distributør
Trinnvis
Gradvis anvendelse over tid

Forordningen

Cyber Resilience Act (CRA) er en horisontal europeisk tekst om cybersikkerhet for digitale produkter

Et svært bredt virkeområde

CRA dekker produkter med digitale elementer (tilkoblet maskinvare, programvare, fastvare) som skal bringes i omsetning i EU, med cybersikkerhetskrav gjennom hele produktets livssyklus.

📋

Forpliktelser som avhenger av rollen deres

Produsent, importør eller distributør: forordningen fordeler ulike forpliktelser avhengig av deres posisjon i omsetningskjeden, etter samme modell som allerede brukes i andre europeiske produktreguleringer.

En gradvis anvendelse, allerede satt i gang

Teksten trådte i kraft 10. desember 2024 og har en trinnvis anvendelse over tid. De nøyaktige fristene som gjelder for dere, må sjekkes mot den offisielle teksten for deres situasjon.

🛠

Få virksomheter har allerede formalisert sin prosess

Som med de andre nylige europeiske cybertekstene, krever CRA-samsvar en metode (kartlegging av produkter, avviksanalyse, teknisk dokumentasjon) som de fleste programvareleverandører og produsenter ennå ikke har satt i gang, i mangel av dedikerte interne ressurser.

Hvem er omfattet?

CRA retter seg mot økonomiske aktører som bringer digitale produkter i omsetning i EU

Produsenter

Virksomheter som utvikler eller lar utvikle produkter med digitale elementer (maskinvare, programvare, fastvare) som markedsføres under deres navn eller varemerke.

Importører

Virksomheter som bringer et digitalt produkt utviklet utenfor EU i omsetning i EU.

Distributører

Virksomheter som gjør et produkt tilgjengelig på EU-markedet uten å være verken produsent eller importør.

Vår bistand

En strukturert prosess for å kartlegge produktene deres, måle avvikene og bygge samsvarsplanen deres

1
Oppstart

Møte og omfang

Møte med ledelsen eller FoU-teamet for å identifisere produktene som potensielt er omfattet av CRA (tilkoblet maskinvare, innebygd programvare, fastvare) og deres rolle som økonomisk aktør (produsent, importør, distributør).

2
Diagnose

Avviksanalyse mot forordningen

Kartlegging av de digitale produktene deres og deres nåværende cybersikkerhetselementer (sårbarhetshåndtering, sikkerhetsoppdateringer, eksisterende dokumentasjon), sammenlignet med kravene i forordningen.

3
Handlingsplan

Prioritering og veikart

Prioritert samsvarsplan: hva som må håndteres først, hva som kan vente til neste regulatoriske frister, og ressursene som må mobiliseres internt.

4
Dokumentasjon

Støtte til utarbeidelse av teknisk dokumentasjon

Bistand til å strukturere den tekniske dokumentasjonen som kreves av forordningen (produktbeskrivelse, styring av cybersikkerhetsrisiko, prosedyrer for håndtering av sårbarheter).

5
Levering

Presentasjon og kompetanseoverføring

Presentasjon av diagnosen og handlingsplanen for ledelsen, med overlevering av redigerbare leveranser slik at teamene deres kan ta dem i eie.

Det dere mottar

En diagnose og et veikart for å styre CRA-samsvaret deres

📋

Kartlegging av omfattede produkter

Inventar over produktene deres med digitale elementer og vurdering av deres eksponering mot forordningen.

  • Liste over produkter og versjoner
  • Identifisert rolle som økonomisk aktør
  • Kartlagte digitale elementer (maskinvare/programvare)
🔍

Avviksdiagnose (gap-analyse)

Sammendrag av avvikene mellom nåværende praksis og kravene i forordningen.

  • Eksisterende sårbarhetshåndtering
  • Prosess for sikkerhetsoppdateringer
  • Tilgjengelig teknisk dokumentasjon
📈

Samsvarsplan

Prioritert veikart for å tette de identifiserte avvikene.

  • Prioriterte tiltak
  • Interne ressurser som må mobiliseres
  • Oppmerksomhetspunkter per produkt
📄

Støtte til teknisk dokumentasjon

Bistand til å strukturere dokumentasjonen som kreves av forordningen.

  • Mal for produktbeskrivelse
  • Mal for styring av cybersikkerhetsrisiko
  • Mal for håndtering av sårbarheter
🔐

Regelverksovervåking

Oppfølging av gjennomføringstekster og offisielle presiseringer publisert om CRA.

  • Oppmerksomhetspunkter om fristene
  • Varsler om endringer i teksten
  • Anbefalinger for forutseende planlegging
💻

Redigerbare leveranser

Alle dokumenter i formater dere kan endre og videreutvikle internt.

  • HTML- og PDF-formater
  • Redigerbare dokumenter for teamene deres
  • Struktur som kan gjenbrukes for fremtidige produkter

En forordning som spiller sammen med de andre forpliktelsene deres

CRA erstatter ikke de andre samsvarsprosessene deres, den utfyller dem

N2

NIS2 (Direktiv EU 2022/2555)

NIS2 regulerer cyberrisikostyringen til vesentlige og viktige organisasjoner; CRA regulerer sikkerheten til de digitale produktene de bruker eller markedsfører. De to tekstene utfyller hverandre.

ISO

ISO 27001:2022

Et allerede etablert styringssystem for informasjonssikkerhet gjør det lettere å strukturere sårbarhetshåndteringsprosessene som kreves av CRA.

RG

GDPR (Forordning EU 2016/679)

Dersom det digitale produktet deres behandler personopplysninger, overlapper sikkerhetskravene i CRA delvis med de tekniske og organisatoriske tiltakene som kreves av artikkel 32 i GDPR.

IA

AI Act (Forordning EU 2024/1689)

Dersom produktet deres inneholder kunstig intelligens-komponenter, kan CRA og AI Act gjelde samtidig avhengig av produktets art. Et punkt som bør avklares fra sak til sak med juridisk rådgiver.

Bistand på forespørsel

Hvert produkt, hvert omfang er forskjellig: vi utarbeider et tilbud tilpasset situasjonen deres

Diagnose

Ett produkt, et begrenset omfang

På forespørsel
Tilpasset situasjonen deres
  • Kartlegging av det omfattede produktet
  • CRA-avviksdiagnose
  • Sammendrag av oppmerksomhetspunkter
Be om et tilbud

Fullstendig dokumentasjon

Produktserie, løpende samsvarssyklus

På forespørsel
Tilpasset situasjonen deres
  • Alt i Bistand +
  • Oppfølging av flere produkter
  • Oppdatering ved hver tekstendring
  • Prioritert støtte
Be om et tilbud
Viktig: vi viser ingen fast pris fordi innsatsen avhenger av antall produkter, deres kompleksitet og rollen deres som økonomisk aktør. Hver tilbudsforespørsel vurderes individuelt.

Ofte stilte spørsmål

Er virksomheten min omfattet av Cyber Resilience Act?
Dersom dere utvikler, importerer eller distribuerer et produkt med digitale elementer (tilkoblet maskinvare, programvare, fastvare) beregnet på EU-markedet, er dere potensielt omfattet. Det eksakte omfanget (eventuelle unntak, produktkategorier) må bekreftes fra sak til sak med juridisk rådgiver, mot den offisielle teksten.
Når gjelder forordningen konkret?
Forordningen trådte i kraft 10. desember 2024 og har en gradvis, trinnvis anvendelse. De nøyaktige fristene for produktkategorien deres må sjekkes mot den offisielle teksten (EUR-Lex) på tidspunktet for prosjektet deres, ettersom disse fristene kan endres eller presiseres av senere gjennomføringsrettsakter.
Hva skjer ved manglende samsvar?
Forordningen fastsetter et system for økonomiske sanksjoner for brudd på forpliktelsene den fastsetter. De nøyaktige beløpene og fremgangsmåtene må sjekkes mot den offisielle teksten; vi viser dem ikke her for å unngå unøyaktighet i et juridisk spørsmål.
Erstatter denne diagnosen juridisk rådgivning?
Nei. Bistanden vår er et støtteverktøy for å strukturere samsvarsprosessen deres. Den utgjør ikke juridisk rådgivning og erstatter ikke analysen fra deres rådgiver (advokat, jurist) om deres spesifikke situasjon.
Hvor mye tid må jeg sette av fra teamene mine?
Det avhenger av antall produkter og dagens modenhet i sårbarhetshåndteringsprosessene deres. Et innledende oppstartsmøte og en avsluttende presentasjon er alltid inkludert; det eksakte omfanget spesifiseres i tilbudet.
Hva gjør SYAGA kvalifisert til denne bistanden?
SYAGA Consulting har gjennomført IT-sikkerhetsrevisjoner siden 2009. Vi følger de europeiske cybersikkerhetstekstene (NIS2, GDPR, DORA, CRA, AI Act) for kundene våre og bygger strukturerte diagnosemetoder, uten å erstatte juridisk rådgivning.

Regelverksovervåking - offisielle kilder

Det CRA-teksten faktisk sier, forklart enkelt. Hvert punkt viser til sin offisielle kilde (EUR-Lex eller EU-kommisjonen) slik at dere kan kontrollere selv.

📜

CRA i én setning

Cyber Resilience Act er en europeisk forordning (Forordning EU 2024/2847) som fastsetter cybersikkerhetsregler for digitale produkter - maskinvare og programvare - solgt i Den europeiske union. Den trådte i kraft 10. desember 2024.
offisiell kilde ↗

🔍

Hvem er omfattet, forklart enkelt

Ethvert produkt med digitale elementer beregnet på å kobles til, direkte eller indirekte, en enhet eller et nettverk. Unntatt er produkter som allerede reguleres av andre europeiske tekster: medisinsk utstyr, kjøretøy, luftfart, marineutstyr, identiske reservedeler, eller produkter utviklet utelukkende for forsvar/nasjonal sikkerhet.
offisiell kilde (artikkel 2) ↗

Datoene å merke seg

10. desember 2024: teksten trådte i kraft. 11. juni 2026: myndighetene som skal håndheve den må være på plass. 11. september 2026: forpliktelsene til å melde sårbarheter og hendelser starter. 11. desember 2027: hovedtyngden av forpliktelsene, inkludert CE-merking, blir gjeldende.
offisiell kilde (artikkel 71) ↗

🚨

Ved et sikkerhetsbrudd gjelder det frister

Dersom en aktivt utnyttet sårbarhet eller en alvorlig hendelse rammer produktet deres, pålegger forordningen å varsle myndighetene: et første varsel innen 24 timer, en mer detaljert varsling innen 72 timer, deretter en sluttrapport senest 14 dager etter at en rettelse er gjort tilgjengelig.
offisiell kilde (artikkel 14) ↗

🔐

Enkelte produkter overvåkes tettere

Teksten skiller ut produktkategorier som anses mer sensitive (for eksempel antivirusprogrammer, VPN, passordbehandlere, operativsystemer, rutere, hjemmesikkerhetsprodukter) og "kritiske" produkter (for eksempel smartkort, gateway-er for smarte målere), underlagt strengere krav.
offisiell kilde (vedlegg III og IV) ↗

Sanksjonene, forklart enkelt

Inntil 15 millioner euro eller 2,5 % av global omsetning (det høyeste beløpet) for de alvorligste bruddene på de grunnleggende sikkerhetskravene. Inntil 10 millioner eller 2 % for andre forpliktelser, og inntil 5 millioner eller 1 % ved villedende opplysninger til myndighetene. Mikro- og småbedrifter nyter godt av et spesifikt unntak ved forsinkelse i 24-timersfristen for varsling.
offisiell kilde (artikkel 64) ↗

🛡

Hvordan det spiller sammen med resten

CRA utfyller NIS2-direktivet og bygger på EUs cybersikkerhetsstrategi fra 2020. En CE-merking vil være nødvendig for å attestere samsvar, og det er de nasjonale markedstilsynsmyndighetene som vil kontrollere anvendelsen.
offisiell kilde (EU-kommisjonen) ↗

Lesernotat: denne siden sammenfatter og forenkler den offisielle teksten for å gjøre den forståelig på noen minutter. Ved tvil om deres situasjon er det kun den konsoliderte teksten publisert på EUR-Lex som er gjeldende, og bør sjekkes med juridisk rådgiver.

CRA-sanksjonene, forklart enkelt

Forordningen fastsetter tre nivåer av bøter avhengig av hvor alvorlig bruddet er. Her er nøyaktig hva den offisielle teksten sier, uten avrunding eller tilnærming.

Det mest alvorlige bruddet
Inntil 15 mill. €
eller 2,5 % av global omsetning
(det høyeste beløpet av de to)

Grunnleggende sikkerhetskrav + varslingsplikter

Manglende overholdelse av de grunnleggende cybersikkerhetskravene (vedlegg I) eller fabrikantenes forpliktelser (artikkel 13 og 14: sikker utforming, sårbarhetshåndtering, varsling av hendelser).

Andre forpliktelser
Inntil 10 mill. €
eller 2 % av global omsetning
(det høyeste beløpet av de to)

Representanter, CE-merking, meldte organer

Brudd på forpliktelsene til autoriserte representanter, på EU-samsvarserklæringen (CE-merking), på kravene til meldte organer og på myndighetenes tilgang til data (artikkel 18 til 53, avhengig av tilfellet).

Villedende opplysninger
Inntil 5 mill. €
eller 1 % av global omsetning
(det høyeste beløpet av de to)

Uriktig eller ufullstendig svar til en myndighet

Fremleggelse av uriktige, ufullstendige eller villedende opplysninger til et meldt organ eller en markedstilsynsmyndighet som stiller spørsmål til dere.

offisiell kilde - Forordning (EU) 2024/2847, artikkel 64, nr. 2 til 4 ↗

📌 Hvem ilegger boten?

Det er de nasjonale markedstilsynsmyndighetene i hver medlemsstat som håndhever disse bøtene (ikke EU-kommisjonen direkte). Avhengig av landets rettssystem kan boten også ilegges av en kompetent nasjonal domstol. Myndighetene i de ulike medlemsstatene underretter hverandre om bøter som er ilagt.

offisiell kilde - EU-kommisjonen ↗

⚖️ Hva som legges til grunn for å fastsette beløpet

Teksten pålegger ikke et automatisk beløp: myndigheten må vurdere, fra sak til sak:

  • bruddets art, alvorlighetsgrad og varighet, samt konsekvensene av det;
  • en eventuell bot som allerede er ilagt for et lignende brudd;
  • foretakets størrelse (det er lagt særlig vekt på mikro-, små og mellomstore bedrifter, inkludert oppstartsbedrifter) og dets markedsandel.

offisiell kilde - artikkel 64 nr. 5 ↗

🔑 Et svært målrettet SMB-unntak (ikke et generelt fritak)

Teksten gir kun ett tallfestet unntak: fabrikanter som er mikro- eller småbedrifter er ikke eksponert for bøtene i nivå 2 og 3 dersom de kun overskrider fristen for hendelsesvarsling fastsatt i artikkel 14 (24t/72t/sluttrapport). For alt annet (sikkerhetskrav, CE-merking, villedende opplysninger …) gjelder de samme takene, uavhengig av foretakets størrelse. De som forvalter åpen kildekode-programvare ("open-source software stewards") nyter derimot godt av et bredere unntak.

offisiell kilde - artikkel 64 nr. 10 ↗

📅 Fra når gjelder disse bøtene?

Sanksjonsordningen (artikkel 64) følger forordningens generelle anvendelsesdato, altså 11. desember 2027 - den er ikke blant de få unntakene som gjelder tidligere (fabrikantenes varslingsplikter fra 11. september 2026, etablering av myndighetene fra 11. juni 2026). Konkret: per 18. juli 2026 er denne sanksjonsordningen ennå ikke i kraft, og ingen CRA-bot har derfor ennå kunnet ilegges. Det er også derfor vi ikke viser noe eksempel på en reell sanksjon her: det finnes ingen ennå, og vi finner ikke på et.

offisiell kilde - artikkel 71 ↗

Lesernotat: bøtene kan komme i tillegg til andre korrigerende eller begrensende tiltak fra myndigheten for samme brudd (produkttilbakekalling, forbud mot markedsføring …). Dette sammendraget forenkler artikkel 64 i forordningen for å gjøre den forståelig på noen minutter; ved tvil om deres situasjon er det kun den konsoliderte teksten publisert på EUR-Lex som er gjeldende, og bør sjekkes med juridisk rådgiver.

Spørsmålene en bedriftsleder faktisk stiller seg om Cyber Resilience Act

Ingen advokatsjargong: enkle svar, hvert av dem forankret i den offisielle teksten som begrunner det.

Virksomheten min produserer eller selger et tilkoblet produkt: er jeg omfattet av CRA?
Ja, i de fleste tilfeller. Den offisielle teksten er vid: den gjelder ethvert "produkt med digitale elementer" hvis tiltenkte eller rimelig forutsigbare bruk "innebærer en direkte eller indirekte, logisk eller fysisk tilkobling til en enhet eller et nettverk". Konkret: et tilkoblet objekt, en programvare, en mobilapp som kommuniserer med en server. Enkelte produktfamilier er uttrykkelig unntatt fordi de allerede har sitt eget sikkerhetsregelverk: medisinsk utstyr, kjøretøy, luftfart, marineutstyr, forsvarsprodukter. Er dere i en av disse bransjene, kommer ikke CRA i tillegg - den viker for sektorregelverket. Kilde: Forordning (EU) 2024/2847, artikkel 2 →
Jeg driver kun med SaaS eller skytjenester, uten fysisk objekt: er jeg likevel omfattet?
Nei, i utgangspunktet ikke. Den europeiske teksten presiserer det svart på hvitt: skytjenester (SaaS, PaaS, IaaS) hører inn under et annet regelverk, NIS2-direktivet, ikke CRA. Et nettsted som ikke styrer et tilkoblet produkt, faller heller ikke inn under CRA. Nyansen dere bør kjenne til: dersom skytjenesten deres er den nødvendige byggeklossen for at et tilkoblet produkt dere selger skal fungere (for eksempel appen som fjernstyrer et objekt dere produserer), regnes denne byggeklossen som en del av produktet og faller da inn under CRA. Kilde: Forordning (EU) 2024/2847, fortalepunkt 12 →
Konkret, hvilke datoer må jeg notere i kalenderen?
Fire datoer, ikke flere. Forordningen trådte i kraft 10. desember 2024. Kapittelet om meldte organer (de som sertifiserer de mest sensitive produktene) gjelder fra 11. juni 2026. Plikten til å melde utnyttede sårbarheter starter 11. september 2026: dette er den første fristen som virkelig berører hverdagen deres. Resten av forpliktelsene (CE-merking, teknisk dokumentasjon, sikkerhetskrav) gjelder generelt fra 11. desember 2027. Kilde: Forordning (EU) 2024/2847, artikkel 71 →   Kilde: EU-kommisjonen →
Dersom en sårbarhet i produktet mitt aktivt utnyttes av en angriper, hva må jeg gjøre og innen hvor lang tid?
Nedtellingen er kort. Så snart dere får kjennskap til at en sårbarhet i produktet deres aktivt utnyttes, har dere 24 timer på å sende et første tidlig varsel til ENISA og det utpekte CSIRT-et, deretter 72 timer på å sende en mer detaljert varsling. Den samme fristlogikken (24t deretter 72t) gjelder ved en alvorlig sikkerhetshendelse som rammer produktet deres. Dette er nettopp den typen prosess vi hjelper dere med å forberede på forhånd, slik at dere ikke oppdager den den dagen varselet kommer. Kilde: Forordning (EU) 2024/2847, artikkel 14 →
Hva skjer ved manglende samsvar, konkret, i euro?
Tre nivåer, avhengig av hvor alvorlig bruddet er. Det mest alvorlige: inntil 15 millioner euro eller 2,5 % av global årlig omsetning (det høyeste beløpet av de to), for brudd på de grunnleggende sikkerhetskravene eller på varslingsplikten. Et andre nivå på 10 millioner euro eller 2 % for andre forpliktelser (merking, dokumentasjon, samarbeid med myndighetene). Og 5 millioner euro eller 1 % dersom dere gir uriktige eller villedende opplysninger til en tilsynsmyndighet. Teksten gir også en lettelse for mikro- og småbedrifter ved enkel forsinkelse på en varslingsfrist. Kilde: Forordning (EU) 2024/2847, artikkel 64 →
Produktet mitt er allerede lansert i dag: er jeg beskyttet frem til 2027?
Delvis, og dette er en felle dere bør kjenne til. Et produkt som allerede er på markedet før 11. desember 2027, er kun underlagt de nye sikkerhetskravene dersom det gjennomgår en "vesentlig endring" etter denne datoen. Men det er et viktig unntak: plikten til å melde utnyttede sårbarheter (den med 24t/72t) gjelder for alle produkter innenfor forordningens virkeområde, inkludert de som allerede er solgt, fra 11. september 2026. Med andre ord dekker ikke utsettelsen til 2027 alt. Kilde: Forordning (EU) 2024/2847, artikkel 69 →
Jeg vedlikeholder et gratis åpen kildekode-prosjekt eller -komponent: er jeg omfattet?
Nei, dersom aktiviteten forblir frivillig og ikke-kommersiell: teksten utelukker uttrykkelig kodebidragsytere som ikke handler under eget kommersielt ansvar, og presiserer at utvikling av fri programvare gjort av ideelle organisasjoner "ikke anses som en kommersiell aktivitet". Er dere derimot en stiftelse eller struktur som vedlikeholder et prosjekt som brukes mye kommersielt av andre, gjelder en lettere, spesifikk ordning (statusen "open-source software steward"): en dokumentert cybersikkerhetspolicy og samarbeid med myndighetene, men ikke alle forpliktelsene til en vanlig fabrikant. Kilde: Forordning (EU) 2024/2847, fortalepunkt 18 og artikkel 24 →

CRA-kalenderen, forklart enkelt

Forordningen trer ikke i kraft på én gang: den innføres trinnvis, over flere år. Her er datoene som virkelig teller, i rekkefølge, med hva de konkret betyr for dere. Hver dato viser til den offisielle teksten for kontroll.

11/24
ALLEREDE PASSERT

20. november 2024 - kunngjøring i Den europeiske unions tidende

Teksten til forordning (EU) 2024/2847 kunngjøres i Den europeiske unions tidende. Dette er startpunktet for nedtellingen: alle påfølgende frister beregnes fra denne datoen.
offisiell kilde (EUR-Lex, kunngjøring) ↗

12/24
I KRAFT

10. desember 2024 - teksten trer i kraft

Forordningen trer i kraft tjue dager etter kunngjøringen (standardregel for europeiske rettsakter). Teksten eksisterer altså rettslig fra denne datoen - men de aller fleste konkrete forpliktelsene for foretak er ennå ikke gjeldende: de kommer trinnvis, se resten av kalenderen.
offisiell kilde (artikkel 71 §1) ↗

06/26
I KRAFT

11. juni 2026 - tilsynsmyndighetene organiserer seg

Kapittelet i forordningen om organene som skal vurdere produktenes samsvar ("meldte organer") gjelder fra denne datoen. Dette er et organiseringssteg på medlemsstatenes side: det er ennå ikke en direkte frist for virksomheten deres.
offisiell kilde (artikkel 71 §2, kapittel IV) ↗

09/26
FØRSTE KONKRETE FRIST

11. september 2026 - varsling av sårbarheter blir obligatorisk

Dette er den første fristen som virkelig angår dere. Fra denne datoen skal enhver aktivt utnyttet sårbarhet eller alvorlig hendelse som rammer et av de digitale produktene deres, meldes til myndighetene innen strenge frister: et første varsel innen 24 timer, en detaljert varsling innen 72 timer, deretter en sluttrapport (14 dager etter at en rettelse er tilgjengelig for en sårbarhet, 1 måned etter varslingen for en hendelse).
offisiell kilde (artikkel 71 §2, artikkel 14) ↗

12/26
MÅLSETTING FOR STATENE

11. desember 2026 - et tilstrekkelig nettverk av meldte organer

Medlemsstatene skal "bestrebe seg på" å ha etablert nok meldte organer for å unngå administrative flaskehalser, ett år før den generelle anvendelsen begynner. Dette er ingen bindende forpliktelse for foretakene, men en milepæl for organiseringen på myndighetssiden.
offisiell kilde (artikkel 35 §2) ↗

12/27
HOVEDFRIST

11. desember 2027 - hoveddelen av forordningen gjelder

Dette er DEN strukturerende datoen å huske. CE-merking, overholdelse av de grunnleggende cybersikkerhetskravene (teknisk dokumentasjon, håndtering av sårbarhetenes livssyklus, sikkerhetsoppdateringer …): nesten samtlige forpliktelser i CRA blir gjeldende fra denne datoen for produkter som bringes i omsetning.
offisiell kilde (artikkel 71 §2) ↗

06/28
OVERGANGSPERIODE

11. juni 2028 - slutt på overgangsperioden for produkter allerede sertifisert andre steder

Dersom produktene deres allerede er dekket av et annet europeisk regelverk (for eksempel radioutstyr eller maskiner) og allerede har et cybersikkerhetssertifikat utstedt under dette regelverket, forblir det gyldig senest frem til denne datoen, med mindre det utløper tidligere.
offisiell kilde (artikkel 69 §1) ↗

Godt å vite: to regler som eksisterer side om side. Et produkt som allerede er på markedet før 11. desember 2027, er kun underlagt de nye kravene dersom det gjennomgår en vesentlig endring etter denne datoen (artikkel 69 §2). Men merk: plikten til å melde sårbarheter og alvorlige hendelser (artikkel 14, fra 11. september 2026) gjelder, som unntak, for alle produkter allerede på markedet, uten unntak (artikkel 69 §3). Med andre ord betyr ikke "produkt allerede solgt" "ingen varslingsplikt".
offisiell kilde (artikkel 69) ↗
Nedtellingen som teller for dere, i dag: det gjenstår litt under 2 måneder til plikten om å varsle sårbarheter (11. september 2026), og litt under 17 måneder til den generelle anvendelsen av forordningen (11. desember 2027). Dette er et godt tidspunkt for å kartlegge produktene deres som er omfattet, og forberede den tekniske dokumentasjonen, fremfor å oppdage temaet i siste liten.

Hvem som er omfattet, i detalj: CRAs offisielle virkeområde

Utover de tre rollene (fabrikant, importør, distributør), her er nøyaktig hva teksten sier: kriteriet som utløser forordningen, hva som er unntatt, og konkrete eksempler på produkter for å vite om dere er omfattet, uten jargong.

Kriteriet forordningen bruker er ikke en liste over sektorer, det er et teknisk kriterium: tilkobling. Teksten gjelder for ethvert "produkt med digitale elementer" hvis tiltenkte eller rimelig forutsigbare bruk innebærer en direkte eller indirekte, logisk eller fysisk tilkobling til en enhet eller et nettverk. Et objekt som aldri kobles til noe, forblir utenfor virkeområdet; en programvare, en app, en innebygd komponent som kommuniserer med et nettverk, omfattes, uansett størrelse eller sektor.
offisiell kilde, Forordning (EU) 2024/2847, artikkel 2 §1 ↗

De tre rollene, med forordningens egne ord

Fabrikant

Den som utvikler eller lar utvikle et digitalt produkt og markedsfører det under eget navn eller varemerke. Teksten presiserer uttrykkelig at fabrikantstatusen gjelder "enten mot betaling, ved monetarisering eller vederlagsfritt": å tilby et gratisprodukt er ikke nok til å falle utenfor virkeområdet.

offisiell kilde, artikkel 3(13) ↗

Importør

Enhver person etablert i EU som bringer i omsetning på det europeiske markedet et produkt som bærer navnet eller varemerket til en person etablert utenfor Unionen. En SMB som videreselger i Frankrike, under eget navn, tilkoblet utstyr produsert utenfor EU, påtar seg denne rollen, med de tilhørende forpliktelsene.

offisiell kilde, artikkel 3(16) ↗

Distributør

Enhver person i forsyningskjeden, annen enn fabrikanten eller importøren, som gjør et produkt tilgjengelig på EU-markedet uten å endre egenskapene til det. Dette er standardrollen til en forhandler eller integrator som ikke rører produktet.

offisiell kilde, artikkel 3(17) ↗

Hva som uttrykkelig faller utenfor CRAs virkeområde

🏥 Medisinsk utstyr og in vitro-diagnostikk

Allerede dekket av sitt eget sikkerhetsregelverk (forordning (EU) 2017/745 og 2017/746): CRA kommer ikke i tillegg.

offisiell kilde, artikkel 2 §2 ↗

🚗 Typegodkjente motorkjøretøy

Dekket av typegodkjenningsforordningen (EU) 2019/2144, som allerede regulerer kjøretøyenes cybersikkerhet.

offisiell kilde, artikkel 2 §2(c) ↗

✈️ Sertifisert luftfart

Produkter sertifisert etter forordning (EU) 2018/1139 om sivil luftfart forblir under dette dedikerte sektorregelverket.

offisiell kilde, artikkel 2 §3 ↗

⚓️ Maritimt utstyr

Utstyr underlagt direktiv 2014/90/EU om marint utstyr har sin egen ordning og unntas fra CRA.

offisiell kilde, artikkel 2 §4 ↗

🔧 Identiske reservedeler

En reservedel produsert etter samme spesifikasjoner som originalkomponenten den erstatter, er ikke et nytt produkt i henhold til CRA.

offisiell kilde, artikkel 2 §6 ↗

🛡️ Nasjonalt forsvar og gradert informasjon

Produkter utviklet eller endret utelukkende for forsvar eller nasjonal sikkerhet, eller utformet for å behandle gradert informasjon, faller utenfor virkeområdet.

offisiell kilde, artikkel 2 §7 og §8 ↗

Konkrete eksempler: produserer eller selger dere dette, er dere svært sannsynlig omfattet

Forordningen lister selv opp produktkategorier ansett som "viktige" (skjerpet tilsyn) eller "kritiske" (det høyeste kravnivået). Dette er kun illustrerende eksempler blant alle de tilkoblede produktene som omfattes, men de gir et svært konkret bilde av sektorene som prioriteres.

"Viktige" produkter, klasse I, skjerpede krav
Passordbehandlere Antivirus og anti-malware VPN-programvare og -bokser Nettlesere Operativsystemer Rutere, modemer, svitsjer Identitets- og tilgangsstyring (IAM) SIEM Digitale stemmeassistenter for hjemmet Tilkoblede låser, kameraer og alarmer Tilkoblede babycaller Tilkoblede leker med mikrofon, kamera eller geolokalisering Tilkoblede helseprodukter til bruk på kroppen
"Viktige" produkter, klasse II, enda strengere vurdering
Brannmurer og inntrengningsdeteksjonssystemer Hypervisorer og container-runtimes Tukkelsikre mikroprosessorer og mikrokontrollere
"Kritiske" produkter (vedlegg IV), det høyeste kravnivået
Maskinvarebaserte sikkerhetsbokser Kommunikasjonsenheter for smarte målere (gateways) Smartkort og sikre elementer

fullstendig liste, offisiell kilde, vedlegg III og IV til forordningen ↗

Og hvis dere er en liten virksomhet? Den offisielle definisjonen

Kategori Antall ansatte Årlig omsetning eller balansesum
Mikroforetak under 10 ansatte maks 2 millioner euro
Lite foretak under 50 ansatte maks 10 millioner euro
Mellomstort foretak under 250 ansatte omsetning maks 50 mill. €, eller balansesum maks 43 mill. €

Denne offisielle definisjonen er den forordningen bruker overalt hvor den nevner mikro-, små og mellomstore bedrifter (forenklet dokumentasjon, målrettede unntak fra bøtene beskrevet ovenfor). offisiell kilde, anbefaling 2003/361/EF, artikkel 2 i vedlegget ↗

I praksis: tilkoblingskriteriet gjør at CRAs virkeområde er svært vidt, og størrelsen på foretaket deres tar dere ikke ut av virkeområdet - den påvirker først og fremst dokumentasjonsnivået og enkelte målrettede unntak. Det fornuftige utgangspunktet er alltid det samme: kartlegge produktene deres mot disse offisielle kriteriene før dere handler, noe som nettopp er første trinn i vår CRA-Express-bistand.

Deres tilsynsmyndighet, avhengig av land

I Europa har hvert land sine egne myndigheter. Her finner dere, for de 30 landene i Det europeiske økonomiske samarbeidsområdet, personvernmyndigheten (deres GDPR-kontakt) og den nasjonale cybersikkerhetsmyndigheten. Hvert navn lenker til det offisielle nettstedet.

LandPersonvernCybersikkerhet
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Kilder: offisielle nettsteder til myndighetene og listen over EDPB-medlemmer (edpb.europa.eu), besøkt 18. juli 2026. Personvernmyndigheter bekreftet: 30/30. Cybersikkerhetsmyndigheter bekreftet: 28/30. Merknaden «à confirmer» i tabellen indikerer at ingen offisiell kilde er stabilisert på nåværende tidspunkt.

Klar til å kartlegge CRA-samsvaret deres?

Kontakt oss for å motta et tilbud tilpasset produktene og situasjonen deres.

Start gratis diagnose

Gratis: din score + dine avvik. Den detaljerte rapporten og attesten: 499 EUR eks. mva, kun hvis du selv velger det.

contact@syaga.eu