FÖRORDNING (EU) 2024/2847 - CYBERRESILIENSAKTEN

Era digitala produkter
i linje med Cyberresiliensakten

Cyberresiliensakten kräver cybersäkerhet för alla produkter med digitala element (hårdvara och programvara) som släpps ut på EU:s marknad. SYAGA hjälper er att förstå era skyldigheter och bygga upp ert efterlevnadsunderlag, utan att improvisera.

2024/2847
Förordning (EU), EUR-Lex-referens
10/12/2024
Datum för ikraftträdande
3 roller
Tillverkare, importör, distributör
Etapper
Stegvist ikraftträdande över tid

Förordningen

Cyberresiliensakten (CRA) är en övergripande EU-text om cybersäkerhet för digitala produkter

Ett mycket brett tillämpningsområde

CRA omfattar produkter med digitala element (uppkopplad hårdvara, programvara, firmware) avsedda att släppas ut på EU:s marknad, med cybersäkerhetskrav under produktens hela livscykel.

📋

Skyldigheter som beror på er roll

Tillverkare, importör eller distributör: förordningen fördelar olika skyldigheter beroende på er position i marknadsföringskedjan, enligt samma modell som redan används i andra europeiska produktregelverk.

Ett stegvist ikraftträdande, redan igångsatt

Texten trädde i kraft den 10 december 2024 och tillämpas stegvis över tid. De exakta tidsfristerna som gäller er ska kontrolleras mot den officiella texten utifrån er situation.

🛠

Få företag har redan formaliserat sitt arbete

Precis som för andra nyligen antagna europeiska cyberregelverk kräver CRA-efterlevnaden en metod (produktkartläggning, gapanalys, teknisk dokumentation) som de flesta programvaruutvecklare och tillverkare ännu inte har inlett i brist på dedikerade interna resurser.

Vem berörs?

CRA riktar sig till ekonomiska aktörer som släpper ut digitala produkter på EU:s marknad

Tillverkare

Företag som utformar eller låter utforma produkter med digitala element (hårdvara, programvara, firmware) som marknadsförs under deras namn eller varumärke.

Importörer

Företag som släpper ut en digital produkt utformad utanför unionen på EU:s marknad.

Distributörer

Företag som tillhandahåller en produkt på EU:s marknad utan att vara tillverkare eller importör.

Vårt stöd

Ett strukturerat arbetssätt för att kartlägga era produkter, mäta gapen och bygga upp er efterlevnadsplan

1
Avgränsning

Intervju och omfattning

Intervju med ledningen eller FoU-teamet för att identifiera de produkter som potentiellt omfattas av CRA (uppkopplad hårdvara, inbyggd programvara, firmware) och er roll som ekonomisk aktör (tillverkare, importör, distributör).

2
Diagnos

Gapanalys mot förordningen

Kartläggning av era digitala produkter och deras nuvarande cybersäkerhetselement (sårbarhetshantering, säkerhetsuppdateringar, befintlig dokumentation), jämfört med förordningens krav.

3
Handlingsplan

Prioritering och färdplan

Prioriterad efterlevnadsplan: vad som måste hanteras först, vad som kan vänta till nästa regulatoriska tidsfrist, och vilka interna resurser som behöver avsättas.

4
Dokumentation

Stöd för att bygga upp den tekniska dokumentationen

Stöd för att strukturera den tekniska dokumentation som krävs enligt förordningen (produktbeskrivning, hantering av cybersäkerhetsrisker, rutiner för sårbarhetshantering).

5
Överlämning

Presentation och kompetensöverföring

Presentation av diagnosen och handlingsplanen för ledningen, med överlämning av redigerbara leveranser så att era team kan ta till sig materialet.

Vad ni får

En diagnos och en färdplan för att styra er CRA-efterlevnad

📋

Kartläggning av berörda produkter

Inventering av era produkter med digitala element och bedömning av deras exponering mot förordningen.

  • Lista över produkter och versioner
  • Identifierad roll som ekonomisk aktör
  • Kartlagda digitala element (hårdvara/programvara)
🔍

Gapanalys

Sammanfattning av gapen mellan er nuvarande praxis och förordningens krav.

  • Befintlig sårbarhetshantering
  • Process för säkerhetsuppdateringar
  • Tillgänglig teknisk dokumentation
📈

Efterlevnadsplan

Prioriterad färdplan för att täppa till identifierade gap.

  • Prioriterade åtgärder
  • Interna resurser att avsätta
  • Uppmärksamhetspunkter per produkt
📄

Stöd för teknisk dokumentation

Stöd för att strukturera den dokumentation som krävs enligt förordningen.

  • Mall för produktbeskrivning
  • Mall för hantering av cybersäkerhetsrisker
  • Mall för sårbarhetshantering
🔐

Regelbevakning

Uppföljning av tillämpningstexter och officiella förtydliganden som publiceras om CRA.

  • Uppmärksamhetspunkter kring tidsfrister
  • Varningar om ändringar i texten
  • Rekommendationer för förberedelse
💻

Redigerbara leveranser

Alla dokument i format som ni kan ändra och underhålla internt.

  • Format HTML och PDF
  • Redigerbara dokument för era team
  • Återanvändbar struktur för era framtida produkter

En förordning som samspelar med era andra skyldigheter

CRA ersätter inte era andra efterlevnadsarbeten, den kompletterar dem

N2

NIS2 (EU-direktiv 2022/2555)

NIS2 reglerar cyberriskhanteringen för väsentliga och viktiga organisationer; CRA reglerar säkerheten hos de digitala produkter de använder eller marknadsför. De två texterna kompletterar varandra.

ISO

ISO 27001:2022

Ett redan infört ledningssystem för informationssäkerhet underlättar struktureringen av de sårbarhetshanteringsprocesser som krävs enligt CRA.

RG

GDPR (Förordning EU 2016/679)

Om er digitala produkt behandlar personuppgifter överlappar CRA:s säkerhetskrav delvis de tekniska och organisatoriska åtgärder som krävs enligt artikel 32 i GDPR.

IA

AI-förordningen (Förordning EU 2024/1689)

Om er produkt innehåller AI-komponenter kan CRA och AI-förordningen gälla samtidigt beroende på produktens karaktär. En punkt att klargöra från fall till fall med er juridiska rådgivare.

Stöd enligt offert

Varje produkt, varje omfattning är olika: vi upprättar en offert anpassad efter er situation

Diagnos

En produkt, en begränsad omfattning

Enligt offert
Anpassat efter er situation
  • Kartläggning av den berörda produkten
  • CRA-gapanalys
  • Sammanfattning av uppmärksamhetspunkter
Begär en offert

Fullständigt underlag

Produktsortiment, löpande efterlevnadscykel

Enligt offert
Anpassat efter er situation
  • Allt i Stöd, plus:
  • Uppföljning av flera produkter
  • Uppdatering vid varje ändring av texten
  • Prioriterad support
Begär en offert
Viktigt: vi visar inget fast pris eftersom arbetsinsatsen beror på antalet produkter, deras komplexitet och er roll som ekonomisk aktör. Varje offertförfrågan bedöms individuellt.

Vanliga frågor

Omfattas mitt företag av Cyberresiliensakten?
Om ni utformar, importerar eller distribuerar en produkt med digitala element (uppkopplad hårdvara, programvara, firmware) avsedd för EU:s marknad kan ni potentiellt omfattas. Den exakta omfattningen (eventuella undantag, produktkategorier) måste bekräftas från fall till fall med er juridiska rådgivare utifrån den officiella texten.
När börjar förordningen konkret gälla?
Förordningen trädde i kraft den 10 december 2024 och tillämpas stegvis. De exakta tidsfristerna för er produktkategori ska kontrolleras mot den officiella texten (EUR-Lex) vid tidpunkten för ert projekt, eftersom dessa tidsfrister kan ändras eller förtydligas genom senare tillämpningsakter.
Vad händer vid bristande efterlevnad?
Förordningen föreskriver ett system med ekonomiska sanktioner för överträdelser av de skyldigheter den fastställer. De exakta beloppen och villkoren ska kontrolleras mot den officiella texten; vi visar dem inte här för att undvika onoggrannheter i en juridisk fråga.
Ersätter denna diagnos juridisk rådgivning?
Nej. Vårt stöd är ett hjälpmedel för att strukturera ert efterlevnadsarbete. Det utgör inte juridisk rådgivning och ersätter inte er juridiska rådgivares (advokat, jurist) analys av er specifika situation.
Hur mycket tid måste jag avsätta från mina team?
Det beror på antalet produkter och den nuvarande mognadsgraden i era sårbarhetshanteringsprocesser. En inledande avgränsande intervju och en slutlig presentation ingår alltid; den exakta omfattningen anges i offerten.
Vad ger SYAGA legitimitet för detta stöd?
SYAGA Consulting har genomfört IT-säkerhetsrevisioner sedan 2009. Vi följer de europeiska cybersäkerhetstexterna (NIS2, GDPR, DORA, CRA, AI-förordningen) åt våra kunder och bygger strukturerade diagnosmetoder, utan att ersätta juridisk rådgivning.

Regelbevakning - officiella källor

Vad CRA-texten faktiskt säger, förklarat enkelt. Varje punkt länkar till sin officiella källa (EUR-Lex eller EU-kommissionen) så att ni själva kan kontrollera.

📜

CRA i en mening

Cyberresiliensakten är en EU-förordning (förordning EU 2024/2847) som fastställer cybersäkerhetsregler för digitala produkter - hårdvara och programvara - som säljs inom EU. Den trädde i kraft den 10 december 2024.
officiell källa ↗

🔍

Vem berörs, i klarspråk

Varje produkt med digitala element som är avsedd att direkt eller indirekt ansluta till en enhet eller ett nätverk. Undantagna är produkter som redan regleras av andra EU-texter: medicintekniska produkter, fordon, flyg, marin utrustning, identiska reservdelar, eller produkter uteslutande utformade för försvar/nationell säkerhet.
officiell källa (artikel 2) ↗

Viktiga datum att komma ihåg

10 december 2024: texten trädde i kraft. 11 juni 2026: de myndigheter som ska tillämpa den måste finnas på plats. 11 september 2026: skyldigheterna att rapportera sårbarheter och incidenter börjar gälla. 11 december 2027: merparten av skyldigheterna, inklusive CE-märkningen, blir tillämpliga.
officiell källa (artikel 71) ↗

🚨

Vid en säkerhetslucka gäller tidsfrister

Om en aktivt utnyttjad sårbarhet eller en allvarlig incident drabbar er produkt kräver förordningen att myndigheterna underrättas: en första varning inom 24 timmar, en mer detaljerad anmälan inom 72 timmar, och därefter en slutrapport senast 14 dagar efter det att en korrigering gjorts tillgänglig.
officiell källa (artikel 14) ↗

🔐

Vissa produkter övervakas närmare

Texten skiljer mellan produktkategorier som bedöms som känsligare (till exempel antivirusprogram, VPN, lösenordshanterare, operativsystem, routrar, uppkopplade produkter för hemsäkerhet) och "kritiska" produkter (till exempel smartkort, gateways för smarta elmätare), som omfattas av skärpta krav.
officiell källa (bilagorna III och IV) ↗

Sanktionerna, i klarspråk

Upp till 15 miljoner euro eller 2,5 % av den globala omsättningen (det högsta beloppet) för de allvarligaste överträdelserna av de grundläggande säkerhetskraven. Upp till 10 miljoner euro eller 2 % för andra skyldigheter, och upp till 5 miljoner euro eller 1 % vid vilseledande information till myndigheterna. Mikroföretag och småföretag omfattas av ett särskilt undantag för förseningar av den 24-timmars anmälningsfristen.
officiell källa (artikel 64) ↗

🛡

Hur den samspelar med övriga regelverk

CRA kompletterar NIS2-direktivet och bygger på EU:s cybersäkerhetsstrategi från 2020. En CE-märkning kommer att krävas för att styrka efterlevnad, och det är de nationella marknadskontrollmyndigheterna som kommer att kontrollera tillämpningen.
officiell källa (EU-kommissionen) ↗

Läsanvisning: denna sida sammanfattar och förenklar den officiella texten för att göra den begriplig på några minuter. Vid osäkerhet om er situation är det endast den konsoliderade text som publiceras på EUR-Lex som gäller, att kontrolleras med er juridiska rådgivare.

CRA:s sanktioner, i klartext

Förordningen fastställer tre nivåer av böter beroende på hur allvarlig överträdelsen är. Här är exakt vad den officiella texten säger, utan avrundningar eller approximationer.

Den allvarligaste överträdelsen
Upp till 15 miljoner euro
eller 2,5 % av den globala omsättningen
(det högsta av de två beloppen)

Väsentliga säkerhetskrav + rapporteringsskyldigheter

Bristande efterlevnad av de grundläggande cybersäkerhetskraven (bilaga I) eller tillverkarnas skyldigheter (artiklarna 13 och 14: säker design, sårbarhetshantering, incidentrapportering).

Övriga skyldigheter
Upp till 10 miljoner euro
eller 2 % av den globala omsättningen
(det högsta av de två beloppen)

Representanter, CE-märkning, anmälda organ

Överträdelser av skyldigheterna för auktoriserade representanter, EU-försäkran om överensstämmelse (CE-märkning), kraven på anmälda organ och myndigheternas begäran om tillgång till uppgifter (artiklarna 18-53 beroende på fall).

Vilseledande information
Upp till 5 miljoner euro
eller 1 % av den globala omsättningen
(det högsta av de två beloppen)

Felaktigt eller ofullständigt svar till en myndighet

Att lämna felaktig, ofullständig eller vilseledande information till ett anmält organ eller en marknadskontrollmyndighet som utreder ärendet.

officiell källa - förordning (EU) 2024/2847, artikel 64, punkterna 2-4 ↗

📌 Vem beslutar om böterna?

Det är varje medlemsstats nationella marknadskontrollmyndigheter som tillämpar dessa böter (inte Europeiska kommissionen direkt). Beroende på landets rättssystem kan böterna även beslutas av en behörig nationell domstol. Medlemsstaternas myndigheter underrättar varandra om de böter som tillämpats.

officiell källa - Europeiska kommissionen ↗

⚖️ Vad som beaktas vid fastställandet av beloppet

Texten föreskriver inget automatiskt belopp: myndigheten måste från fall till fall ta hänsyn till:

  • överträdelsens art, allvar och varaktighet samt dess konsekvenser,
  • eventuella tidigare böter för en liknande överträdelse,
  • företagets storlek (särskild hänsyn tas till mikroföretag samt små och medelstora företag, inklusive nystartade företag) och dess marknadsandel.

officiell källa - artikel 64.5 ↗

🔑 Ett mycket avgränsat undantag för smf (inte ett generellt undantag)

Texten föreskriver endast ett belopps­mässigt undantag: tillverkare som är mikroföretag eller små företag omfattas inte av böterna i nivå 2 och 3 om de enbart överskrider tidsfristen för incidentrapportering enligt artikel 14 (24 timmar/72 timmar/slutrapport). För allt annat (säkerhetskrav, CE-märkning, vilseledande information...) gäller samma tak oavsett företagets storlek. Ansvariga för öppen källkod ("open-source software stewards") har ett bredare undantag.

officiell källa - artikel 64.10 ↗

📅 Från när gäller dessa böter?

Sanktionssystemet (artikel 64) följer förordningens allmänna tillämpningsdatum, det vill säga 11 december 2027 - det ingår inte i de få undantag som gäller tidigare (tillverkarnas rapporteringsskyldigheter från den 11 september 2026, inrättandet av myndigheterna från den 11 juni 2026). Konkret: den 18 juli 2026 har detta sanktionssystem ännu inte trätt i kraft, och ingen CRA-böter har därför ännu kunnat utfärdas. Det är också därför vi inte visar något exempel på en verklig sanktion här: det finns inget ännu, och vi hittar inte på något.

officiell källa - artikel 71 ↗

Läsanmärkning: böterna kan kombineras med andra korrigerande eller begränsande åtgärder som myndigheten vidtar för samma överträdelse (produktåterkallelse, förbud mot utsläppande på marknaden...). Denna sammanfattning förenklar artikel 64 i förordningen för att göra den läsbar på några minuter; vid tveksamhet om er situation är det endast den konsoliderade text som publiceras på EUR-Lex som gäller, att kontrollera med er juridiska rådgivare.

Frågorna som en företagsledare verkligen ställer sig om Cyberresiliensakten

Ingen juristjargong: enkla svar, vart och ett underbyggt med den officiella text som ligger till grund för det.

Mitt företag tillverkar eller säljer en uppkopplad produkt: berörs jag av CRA?
Ja, i de flesta fall. Den officiella texten är bred: den omfattar alla "produkter med digitala element" vars avsedda eller rimligen förutsebara användning "innebär en logisk eller fysisk anslutning, direkt eller indirekt, till en enhet eller ett nätverk". Konkret: ett uppkopplat föremål, en programvara, en mobilapp som kommunicerar med en server. Vissa produktfamiljer är uttryckligen undantagna eftersom de redan har egen säkerhetsreglering: medicintekniska produkter, fordon, flyg, marin utrustning, försvarsprodukter. Om ni verkar inom någon av dessa branscher läggs CRA inte till ovanpå, utan lämnar plats åt sektorstexten. Källa: förordning (EU) 2024/2847, artikel 2 →
Jag levererar bara SaaS eller molntjänster, utan fysiskt föremål: berörs jag ändå?
Nej, i princip inte. Den europeiska texten anger det tydligt: molntjänster (SaaS, PaaS, IaaS) omfattas av en annan text, NIS2-direktivet, inte CRA. En webbplats som inte styr en uppkopplad produkt omfattas inte heller av CRA. Nyansen att känna till: om er molntjänst är den oumbärliga byggstenen för en uppkopplad produkt som ni säljer (till exempel appen som fjärrstyr ett föremål som ni tillverkar) betraktas den byggstenen som en del av produkten och omfattas då av CRA. Källa: förordning (EU) 2024/2847, skäl 12 →
Konkret, vilka datum ska jag anteckna i min kalender?
Fyra datum, inte fler. Förordningen trädde i kraft den 10 december 2024. Kapitlet om anmälda organ (de som certifierar de mest känsliga produkterna) tillämpas från och med 11 juni 2026. Skyldigheten att rapportera aktivt utnyttjade sårbarheter börjar gälla 11 september 2026: det är den första tidsfristen som verkligen berör er vardag. Resten av skyldigheterna (CE-märkning, teknisk dokumentation, säkerhetskrav) tillämpas generellt från och med 11 december 2027. Källa: förordning (EU) 2024/2847, artikel 71 →   Källa: Europeiska kommissionen →
Om en sårbarhet i min produkt aktivt utnyttjas av en angripare, vad ska jag göra och inom vilken tid?
Nedräkningen är snäv. Så snart ni får kännedom om att en brist i er produkt aktivt utnyttjas har ni 24 timmar på er att skicka en första tidig varning till Enisa och den utsedda CSIRT-myndigheten, och därefter 72 timmar för att skicka en mer detaljerad anmälan. Samma tidsfristlogik (24 timmar sedan 72 timmar) gäller vid en allvarlig säkerhetsincident som drabbar er produkt. Det är exakt den typen av process vi hjälper er förbereda i förväg, så att ni slipper upptäcka den dagen larmet kommer. Källa: förordning (EU) 2024/2847, artikel 14 →
Vad händer vid bristande efterlevnad, konkret, i euro?
Tre nivåer, beroende på hur allvarlig överträdelsen är. Den allvarligaste: upp till 15 miljoner euro eller 2,5 % av den globala årsomsättningen (det högsta av de två beloppen), för en överträdelse av de grundläggande säkerhetskraven eller rapporteringsskyldigheten. En andra nivå på 10 miljoner euro eller 2 % för andra skyldigheter (märkning, dokumentation, samarbete med myndigheterna). Och 5 miljoner euro eller 1 % om ni lämnar felaktig eller vilseledande information till en tillsynsmyndighet. Texten föreskriver också en lättnad för mikroföretag och små företag vid en enkel försening av en anmälningsfrist. Källa: förordning (EU) 2024/2847, artikel 64 →
Min produkt finns redan på marknaden idag: är jag skyddad fram till 2027?
Delvis, och det är en fälla att känna till. En produkt som redan finns på marknaden före den 11 december 2027 omfattas av de nya säkerhetskraven endast om den genomgår en "väsentlig ändring" efter detta datum. Men det finns ett viktigt undantag: skyldigheten att rapportera aktivt utnyttjade sårbarheter (24-/72-timmarsregeln) gäller för alla produkter inom förordningens tillämpningsområde, inklusive de som redan sålts, från den 11 september 2026. Med andra ord täcker inte uppskjutandet till 2027 allt. Källa: förordning (EU) 2024/2847, artikel 69 →
Jag underhåller ett gratis öppen källkods-projekt eller en komponent: berörs jag?
Nej, om er verksamhet förblir ideell och icke-kommersiell: texten undantar uttryckligen kodbidragsgivare som inte agerar under eget kommersiellt ansvar, och anger att utveckling av fri programvara av ideella organisationer "inte anses vara kommersiell verksamhet". Om ni däremot är en stiftelse eller organisation som underhåller ett projekt som i stor utsträckning återanvänds kommersiellt av andra gäller en särskild, lättare ordning (statusen "open-source software steward"): en dokumenterad cybersäkerhetspolicy och samarbete med myndigheterna, men inte alla en vanlig tillverkares skyldigheter. Källa: förordning (EU) 2024/2847, skäl 18 och artikel 24 →

CRA:s tidslinje, enkelt förklarad

Förordningen tillämpas inte på en gång: den införs stegvis, under flera år. Här är de datum som verkligen räknas, i ordning, med vad de konkret innebär för er. Varje datum länkar till den officiella texten för verifiering.

11/24
REDAN PASSERAT

20 november 2024 - offentliggörande i EU:s officiella tidning

Texten till förordning (EU) 2024/2847 offentliggörs i Europeiska unionens officiella tidning. Det är startpunkten för nedräkningen: alla följande tidsfrister räknas från detta datum.
officiell källa (EUR-Lex, offentliggörande) ↗

12/24
I KRAFT

10 december 2024 - textens ikraftträdande

Förordningen träder i kraft tjugo dagar efter offentliggörandet (standardregel för EU-texter). Texten existerar alltså juridiskt sedan detta datum - men merparten av de konkreta skyldigheterna för företag gäller ännu inte: de införs stegvis, se resten av tidslinjen.
officiell källa (artikel 71 §1) ↗

06/26
I KRAFT

11 juni 2026 - tillsynsmyndigheterna organiseras

Kapitlet i förordningen om de organ som ansvarar för att bedöma produkternas överensstämmelse ("anmälda organ") tillämpas från detta datum. Det är ett organisatoriskt steg på medlemsstatsnivå: det är ännu inte en direkt tidsfrist för ert företag.
officiell källa (artikel 71 §2, kapitel IV) ↗

09/26
FÖRSTA KONKRETA TIDSFRISTEN

11 september 2026 - rapportering av sårbarheter blir obligatorisk

Det är den första tidsfristen som verkligen berör er. Från detta datum måste varje aktivt utnyttjad sårbarhet eller allvarlig incident som drabbar en av era digitala produkter rapporteras till myndigheterna enligt strikta tidsfrister: en första varning inom 24 timmar, en detaljerad anmälan inom 72 timmar, sedan en slutrapport (14 dagar efter en åtgärd för en sårbarhet, 1 månad efter anmälan för en incident).
officiell källa (artikel 71 §2, artikel 14) ↗

12/26
MEDLEMSSTATERNAS MÅL

11 december 2026 - ett tillräckligt nätverk av anmälda organ

Medlemsstaterna ska "sträva efter" att ha tillräckligt många anmälda organ på plats för att undvika administrativa flaskhalsar, ett år före den allmänna tillämpningen. Det är ingen bindande skyldighet för företag, utan en organisatorisk milstolpe för myndigheterna.
officiell källa (artikel 35 §2) ↗

12/27
STOR TIDSFRIST

11 december 2027 - merparten av förordningen tillämpas

Det är DET avgörande datumet att komma ihåg. CE-märkning, uppfyllande av de väsentliga cybersäkerhetskraven (teknisk dokumentation, hantering av sårbarheters livscykel, säkerhetsuppdateringar...): nästan alla skyldigheter i CRA blir bindande från detta datum för produkter som släpps ut på marknaden.
officiell källa (artikel 71 §2) ↗

06/28
ÖVERGÅNG

11 juni 2028 - slutet på övergångsperioden för produkter som redan certifierats på annat håll

Om era produkter redan omfattas av annan EU-lagstiftning (till exempel radioutrustning eller maskiner) och redan har ett cybersäkerhetscertifikat enligt den lagstiftningen, gäller det certifikatet som längst fram till detta datum, om det inte löper ut tidigare.
officiell källa (artikel 69 §1) ↗

Bra att veta: två regler som gäller samtidigt. En produkt som redan finns på marknaden före den 11 december 2027 omfattas av de nya kraven endast om den genomgår en väsentlig ändring efter detta datum (artikel 69 §2). Men observera: skyldigheten att rapportera sårbarheter och allvarliga incidenter (artikel 14, från den 11 september 2026) gäller genom undantag för alla produkter som redan finns på marknaden, utan undantag (artikel 69 §3). Med andra ord betyder inte "redan såld produkt" "ingen rapporteringsskyldighet".
officiell källa (artikel 69) ↗
Nedräkningen som räknas för er, idag: det återstår lite mindre än 2 månader till rapporteringsskyldigheten för sårbarheter (11 september 2026), och lite mindre än 17 månader till förordningens allmänna tillämpning (11 december 2027). Det är rätt tillfälle att kartlägga era berörda produkter och förbereda er tekniska dokumentation, i stället för att upptäcka ämnet i sista minuten.

Vem som berörs, i detalj: CRA:s officiella tillämpningsområde

Utöver de tre rollerna (tillverkare, importör, distributör), här är exakt vad texten säger: kriteriet som utlöser förordningen, vad som är undantaget, och konkreta exempel på produkter för att veta om ni berörs, utan jargong.

Kriteriet som förordningen använder är inte en lista över branscher, utan ett tekniskt kriterium: uppkopplingsbarheten. Texten tillämpas på alla "produkter med digitala element" vars avsedda eller rimligen förutsebara användning innebär en logisk eller fysisk anslutning, direkt eller indirekt, till en enhet eller ett nätverk. Ett föremål som aldrig ansluter till något faller utanför tillämpningsområdet; en programvara, en app, en inbyggd komponent som kommunicerar med ett nätverk omfattas, oavsett storlek eller bransch.
officiell källa, förordning (EU) 2024/2847, artikel 2 §1 ↗

De tre rollerna, i förordningens exakta ordalydelse

Tillverkare

Den som utvecklar eller låter utveckla en digital produkt och marknadsför den under sitt eget namn eller varumärke. Texten anger uttryckligen att tillverkarstatusen gäller "oavsett om det sker mot betalning, genom monetarisering eller gratis": att erbjuda en gratisprodukt räcker inte för att undgå tillämpningsområdet.

officiell källa, artikel 3.13 ↗

Importör

Varje person etablerad i EU som släpper ut en produkt på den europeiska marknaden som bär namnet eller varumärket för en person etablerad utanför unionen. Ett litet eller medelstort företag som säljer vidare i Frankrike, under eget namn, uppkopplad utrustning tillverkad utanför EU, tar på sig denna roll, med de skyldigheter det medför.

officiell källa, artikel 3.16 ↗

Distributör

Varje aktör i leveranskedjan, förutom tillverkaren eller importören, som tillhandahåller en produkt på EU:s marknad utan att ändra dess egenskaper. Det är standardrollen för en återförsäljare eller integratör som inte rör produkten.

officiell källa, artikel 3.17 ↗

Vad som uttryckligen är undantaget från CRA

🏥 Medicintekniska produkter och in vitro-diagnostik

Redan omfattade av egen säkerhetsreglering (förordningarna (EU) 2017/745 och 2017/746): CRA läggs inte till ovanpå.

officiell källa, artikel 2 §2 ↗

🚗 Typgodkända motorfordon

Omfattas av typgodkännandeförordningen (EU) 2019/2144, som redan hanterar fordons cybersäkerhet.

officiell källa, artikel 2 §2(c) ↗

✈️ Certifierad luftfart

Produkter certifierade enligt förordning (EU) 2018/1139 om civil luftfart förblir under detta särskilda sektorsramverk.

officiell källa, artikel 2 §3 ↗

⚓️ Marin utrustning

Utrustning som omfattas av direktiv 2014/90/EU om marin utrustning har egen ordning och undantas från CRA.

officiell källa, artikel 2 §4 ↗

🔧 Identiska reservdelar

En reservdel som tillverkats enligt samma specifikationer som den ursprungliga komponent den ersätter är inte en ny produkt i CRA:s mening.

officiell källa, artikel 2 §6 ↗

🛡️ Nationellt försvar och säkerhetsskyddsklassificerade uppgifter

Produkter som utvecklats eller ändrats uteslutande för försvar eller nationell säkerhet, eller utformade för att hantera säkerhetsskyddsklassificerade uppgifter, faller utanför tillämpningsområdet.

officiell källa, artikel 2 §7 och §8 ↗

Konkreta exempel: om ni tillverkar eller säljer detta berörs ni sannolikt

Förordningen listar själv produktkategorier som bedöms "viktiga" (förstärkt tillsyn) eller "kritiska" (den högsta kravnivån). Detta är endast illustrativa exempel bland alla uppkopplade produkter som omfattas, men de ger en mycket konkret bild av de branscher som prioriteras.

"Viktiga" produkter, klass I, förstärkta krav
Lösenordshanterare Antivirus och skydd mot skadlig kod VPN-programvara och VPN-enheter Webbläsare Operativsystem Routrar, modem, switchar Identitets- och åtkomsthantering (IAM) SIEM Uppkopplade röstassistenter för hemmet Uppkopplade lås, kameror och larm Uppkopplade babyvakter Uppkopplade leksaker med mikrofon, kamera eller positionering Uppkopplade hälsobärbara enheter
"Viktiga" produkter, klass II, ännu högre kravnivå
Brandväggar och intrångsdetekteringssystem Hypervisorer och containerkörmiljöer Manipuleringssäkra mikroprocessorer och mikrokontroller
"Kritiska" produkter (bilaga IV), den högsta kravnivån
Hårdvarusäkerhetsmoduler Gateways för smarta mätare Smartkort och säkra element

fullständig lista, officiell källa, bilagorna III och IV till förordningen ↗

Vad gäller om ni är en liten organisation? Den officiella definitionen

Kategori Anställda Årsomsättning eller balansomslutning
Mikroföretag färre än 10 anställda högst 2 miljoner euro
Litet företag färre än 50 anställda högst 10 miljoner euro
Medelstort företag färre än 250 anställda omsättning högst 50 miljoner euro, eller balansomslutning högst 43 miljoner euro

Denna officiella definition är den som förordningen använder överallt där den nämner mikroföretag samt små och medelstora företag (förenklad dokumentation, riktade undantag för böterna som redan beskrivits ovan). officiell källa, rekommendation 2003/361/EG, artikel 2 i bilagan ↗

I praktiken: uppkopplingskriteriet gör CRA:s tillämpningsområde mycket brett, och företagets storlek tar er inte ur tillämpningsområdet, utan påverkar framför allt dokumentationsnivån och vissa riktade undantag. Den rimliga utgångspunkten är alltid densamma: kartlägga era produkter mot dessa officiella kriterier innan ni agerar, vilket är precis det första steget i vårt CRA-Express-stöd.

Er tillsynsmyndighet, beroende på land

I Europa har varje land sina egna myndigheter. Här är, för de 30 länderna i Europeiska ekonomiska samarbetsområdet, dataskyddsmyndigheten (er GDPR-kontakt) och den nationella cybersäkerhetsmyndigheten. Varje namn länkar till den officiella webbplatsen.

LandDataskyddCybersäkerhet
TysklandBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
ÖsterrikeOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgienAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarienCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
CypernOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
KroatienAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanmarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
SpanienAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstlandEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FrankrikeCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GreklandHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
UngernNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandPersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalienGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettlandData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LitauenState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxemburgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MaltaOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorgeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (att bekräfta)
NederländernaAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PolenUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RumänienANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)att bekräfta
SlovakienUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovenienInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SverigeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TjeckienUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Källor: myndigheternas officiella webbplatser och listan över EDPB-medlemmar (edpb.europa.eu), hämtade den 18 juli 2026. Bekräftade dataskyddsmyndigheter: 30/30. Bekräftade cybersäkerhetsmyndigheter: 28/30. Beteckningen "att bekräfta" anger en officiell källa som ännu inte är fastställd.

Redo att kartlägga er CRA-efterlevnad?

Kontakta oss för att få en offert anpassad efter era produkter och er situation.

Starta min gratis diagnos

Gratis: din poäng + dina avvikelser. Den detaljerade rapporten och intyget: 499 EUR exkl. moms, enbart om du bestämmer dig för det.

contact@syaga.eu