Cyberresiliensakten kräver cybersäkerhet för alla produkter med digitala element (hårdvara och programvara) som släpps ut på EU:s marknad. SYAGA hjälper er att förstå era skyldigheter och bygga upp ert efterlevnadsunderlag, utan att improvisera.
Cyberresiliensakten (CRA) är en övergripande EU-text om cybersäkerhet för digitala produkter
CRA omfattar produkter med digitala element (uppkopplad hårdvara, programvara, firmware) avsedda att släppas ut på EU:s marknad, med cybersäkerhetskrav under produktens hela livscykel.
Tillverkare, importör eller distributör: förordningen fördelar olika skyldigheter beroende på er position i marknadsföringskedjan, enligt samma modell som redan används i andra europeiska produktregelverk.
Texten trädde i kraft den 10 december 2024 och tillämpas stegvis över tid. De exakta tidsfristerna som gäller er ska kontrolleras mot den officiella texten utifrån er situation.
Precis som för andra nyligen antagna europeiska cyberregelverk kräver CRA-efterlevnaden en metod (produktkartläggning, gapanalys, teknisk dokumentation) som de flesta programvaruutvecklare och tillverkare ännu inte har inlett i brist på dedikerade interna resurser.
CRA riktar sig till ekonomiska aktörer som släpper ut digitala produkter på EU:s marknad
Företag som utformar eller låter utforma produkter med digitala element (hårdvara, programvara, firmware) som marknadsförs under deras namn eller varumärke.
Företag som släpper ut en digital produkt utformad utanför unionen på EU:s marknad.
Företag som tillhandahåller en produkt på EU:s marknad utan att vara tillverkare eller importör.
Ett strukturerat arbetssätt för att kartlägga era produkter, mäta gapen och bygga upp er efterlevnadsplan
Intervju med ledningen eller FoU-teamet för att identifiera de produkter som potentiellt omfattas av CRA (uppkopplad hårdvara, inbyggd programvara, firmware) och er roll som ekonomisk aktör (tillverkare, importör, distributör).
Kartläggning av era digitala produkter och deras nuvarande cybersäkerhetselement (sårbarhetshantering, säkerhetsuppdateringar, befintlig dokumentation), jämfört med förordningens krav.
Prioriterad efterlevnadsplan: vad som måste hanteras först, vad som kan vänta till nästa regulatoriska tidsfrist, och vilka interna resurser som behöver avsättas.
Stöd för att strukturera den tekniska dokumentation som krävs enligt förordningen (produktbeskrivning, hantering av cybersäkerhetsrisker, rutiner för sårbarhetshantering).
Presentation av diagnosen och handlingsplanen för ledningen, med överlämning av redigerbara leveranser så att era team kan ta till sig materialet.
En diagnos och en färdplan för att styra er CRA-efterlevnad
Inventering av era produkter med digitala element och bedömning av deras exponering mot förordningen.
Sammanfattning av gapen mellan er nuvarande praxis och förordningens krav.
Prioriterad färdplan för att täppa till identifierade gap.
Stöd för att strukturera den dokumentation som krävs enligt förordningen.
Uppföljning av tillämpningstexter och officiella förtydliganden som publiceras om CRA.
Alla dokument i format som ni kan ändra och underhålla internt.
CRA ersätter inte era andra efterlevnadsarbeten, den kompletterar dem
NIS2 reglerar cyberriskhanteringen för väsentliga och viktiga organisationer; CRA reglerar säkerheten hos de digitala produkter de använder eller marknadsför. De två texterna kompletterar varandra.
Ett redan infört ledningssystem för informationssäkerhet underlättar struktureringen av de sårbarhetshanteringsprocesser som krävs enligt CRA.
Om er digitala produkt behandlar personuppgifter överlappar CRA:s säkerhetskrav delvis de tekniska och organisatoriska åtgärder som krävs enligt artikel 32 i GDPR.
Om er produkt innehåller AI-komponenter kan CRA och AI-förordningen gälla samtidigt beroende på produktens karaktär. En punkt att klargöra från fall till fall med er juridiska rådgivare.
Varje produkt, varje omfattning är olika: vi upprättar en offert anpassad efter er situation
En produkt, en begränsad omfattning
Flera produkter, aktivt efterlevnadsarbete
Produktsortiment, löpande efterlevnadscykel
Vad CRA-texten faktiskt säger, förklarat enkelt. Varje punkt länkar till sin officiella källa (EUR-Lex eller EU-kommissionen) så att ni själva kan kontrollera.
Cyberresiliensakten är en EU-förordning (förordning EU 2024/2847) som fastställer
cybersäkerhetsregler för digitala produkter - hårdvara och programvara - som säljs
inom EU. Den trädde i kraft den 10 december 2024.
officiell källa ↗
Varje produkt med digitala element som är avsedd att direkt eller indirekt ansluta
till en enhet eller ett nätverk. Undantagna är produkter som redan regleras av andra
EU-texter: medicintekniska produkter, fordon, flyg, marin utrustning, identiska
reservdelar, eller produkter uteslutande utformade för försvar/nationell säkerhet.
officiell källa (artikel 2) ↗
10 december 2024: texten trädde i kraft.
11 juni 2026: de myndigheter som ska tillämpa den måste finnas på
plats. 11 september 2026: skyldigheterna att rapportera
sårbarheter och incidenter börjar gälla. 11 december 2027:
merparten av skyldigheterna, inklusive CE-märkningen, blir tillämpliga.
officiell källa (artikel 71) ↗
Om en aktivt utnyttjad sårbarhet eller en allvarlig incident drabbar er produkt
kräver förordningen att myndigheterna underrättas: en första varning inom
24 timmar, en mer detaljerad anmälan inom 72 timmar,
och därefter en slutrapport senast 14 dagar efter det att en
korrigering gjorts tillgänglig.
officiell källa (artikel 14) ↗
Texten skiljer mellan produktkategorier som bedöms som känsligare (till exempel
antivirusprogram, VPN, lösenordshanterare, operativsystem, routrar, uppkopplade
produkter för hemsäkerhet) och "kritiska" produkter (till exempel smartkort, gateways
för smarta elmätare), som omfattas av skärpta krav.
officiell källa (bilagorna III och IV) ↗
Upp till 15 miljoner euro eller 2,5 % av den globala omsättningen
(det högsta beloppet) för de allvarligaste överträdelserna av de grundläggande
säkerhetskraven. Upp till 10 miljoner euro eller 2 % för andra
skyldigheter, och upp till 5 miljoner euro eller 1 % vid vilseledande
information till myndigheterna. Mikroföretag och småföretag omfattas av ett särskilt
undantag för förseningar av den 24-timmars anmälningsfristen.
officiell källa (artikel 64) ↗
CRA kompletterar NIS2-direktivet och bygger på EU:s cybersäkerhetsstrategi från
2020. En CE-märkning kommer att krävas för att styrka efterlevnad, och det är de
nationella marknadskontrollmyndigheterna som kommer att kontrollera tillämpningen.
officiell källa (EU-kommissionen) ↗
Förordningen fastställer tre nivåer av böter beroende på hur allvarlig överträdelsen är. Här är exakt vad den officiella texten säger, utan avrundningar eller approximationer.
Bristande efterlevnad av de grundläggande cybersäkerhetskraven (bilaga I) eller tillverkarnas skyldigheter (artiklarna 13 och 14: säker design, sårbarhetshantering, incidentrapportering).
Överträdelser av skyldigheterna för auktoriserade representanter, EU-försäkran om överensstämmelse (CE-märkning), kraven på anmälda organ och myndigheternas begäran om tillgång till uppgifter (artiklarna 18-53 beroende på fall).
Att lämna felaktig, ofullständig eller vilseledande information till ett anmält organ eller en marknadskontrollmyndighet som utreder ärendet.
officiell källa - förordning (EU) 2024/2847, artikel 64, punkterna 2-4 ↗
Det är varje medlemsstats nationella marknadskontrollmyndigheter som tillämpar dessa böter (inte Europeiska kommissionen direkt). Beroende på landets rättssystem kan böterna även beslutas av en behörig nationell domstol. Medlemsstaternas myndigheter underrättar varandra om de böter som tillämpats.
Texten föreskriver inget automatiskt belopp: myndigheten måste från fall till fall ta hänsyn till:
Texten föreskriver endast ett beloppsmässigt undantag: tillverkare som är mikroföretag eller små företag omfattas inte av böterna i nivå 2 och 3 om de enbart överskrider tidsfristen för incidentrapportering enligt artikel 14 (24 timmar/72 timmar/slutrapport). För allt annat (säkerhetskrav, CE-märkning, vilseledande information...) gäller samma tak oavsett företagets storlek. Ansvariga för öppen källkod ("open-source software stewards") har ett bredare undantag.
Sanktionssystemet (artikel 64) följer förordningens allmänna tillämpningsdatum, det vill säga 11 december 2027 - det ingår inte i de få undantag som gäller tidigare (tillverkarnas rapporteringsskyldigheter från den 11 september 2026, inrättandet av myndigheterna från den 11 juni 2026). Konkret: den 18 juli 2026 har detta sanktionssystem ännu inte trätt i kraft, och ingen CRA-böter har därför ännu kunnat utfärdas. Det är också därför vi inte visar något exempel på en verklig sanktion här: det finns inget ännu, och vi hittar inte på något.
Ingen juristjargong: enkla svar, vart och ett underbyggt med den officiella text som ligger till grund för det.
Förordningen tillämpas inte på en gång: den införs stegvis, under flera år. Här är de datum som verkligen räknas, i ordning, med vad de konkret innebär för er. Varje datum länkar till den officiella texten för verifiering.
Texten till förordning (EU) 2024/2847 offentliggörs i Europeiska unionens
officiella tidning. Det är startpunkten för nedräkningen: alla följande tidsfrister
räknas från detta datum.
officiell källa (EUR-Lex, offentliggörande) ↗
Förordningen träder i kraft tjugo dagar efter offentliggörandet (standardregel för
EU-texter). Texten existerar alltså juridiskt sedan detta datum - men merparten av de
konkreta skyldigheterna för företag gäller ännu inte: de införs stegvis, se resten av
tidslinjen.
officiell källa (artikel 71 §1) ↗
Kapitlet i förordningen om de organ som ansvarar för att bedöma produkternas
överensstämmelse ("anmälda organ") tillämpas från detta datum. Det är ett
organisatoriskt steg på medlemsstatsnivå: det är ännu inte en direkt tidsfrist för ert
företag.
officiell källa (artikel 71 §2, kapitel IV) ↗
Det är den första tidsfristen som verkligen berör er. Från detta datum måste varje
aktivt utnyttjad sårbarhet eller allvarlig incident som drabbar en av era digitala
produkter rapporteras till myndigheterna enligt strikta tidsfrister: en första varning
inom 24 timmar, en detaljerad anmälan inom 72 timmar,
sedan en slutrapport (14 dagar efter en åtgärd för en sårbarhet, 1 månad efter
anmälan för en incident).
officiell källa (artikel 71 §2, artikel 14) ↗
Medlemsstaterna ska "sträva efter" att ha tillräckligt många anmälda organ på
plats för att undvika administrativa flaskhalsar, ett år före den allmänna
tillämpningen. Det är ingen bindande skyldighet för företag, utan en organisatorisk
milstolpe för myndigheterna.
officiell källa (artikel 35 §2) ↗
Det är DET avgörande datumet att komma ihåg. CE-märkning, uppfyllande av de
väsentliga cybersäkerhetskraven (teknisk dokumentation, hantering av sårbarheters
livscykel, säkerhetsuppdateringar...): nästan alla skyldigheter i CRA blir bindande
från detta datum för produkter som släpps ut på marknaden.
officiell källa (artikel 71 §2) ↗
Om era produkter redan omfattas av annan EU-lagstiftning (till exempel
radioutrustning eller maskiner) och redan har ett cybersäkerhetscertifikat enligt den
lagstiftningen, gäller det certifikatet som längst fram till detta datum, om det inte
löper ut tidigare.
officiell källa (artikel 69 §1) ↗
Utöver de tre rollerna (tillverkare, importör, distributör), här är exakt vad texten säger: kriteriet som utlöser förordningen, vad som är undantaget, och konkreta exempel på produkter för att veta om ni berörs, utan jargong.
Kriteriet som förordningen använder är inte en lista över branscher, utan ett tekniskt kriterium:
uppkopplingsbarheten. Texten tillämpas på alla "produkter med digitala element"
vars avsedda eller rimligen förutsebara användning innebär en logisk eller fysisk
anslutning, direkt eller indirekt, till en enhet eller ett nätverk. Ett föremål som
aldrig ansluter till något faller utanför tillämpningsområdet; en programvara, en app, en
inbyggd komponent som kommunicerar med ett nätverk omfattas, oavsett storlek eller bransch.
officiell källa, förordning (EU) 2024/2847, artikel 2 §1 ↗
Den som utvecklar eller låter utveckla en digital produkt och marknadsför den under sitt eget namn eller varumärke. Texten anger uttryckligen att tillverkarstatusen gäller "oavsett om det sker mot betalning, genom monetarisering eller gratis": att erbjuda en gratisprodukt räcker inte för att undgå tillämpningsområdet.
Varje person etablerad i EU som släpper ut en produkt på den europeiska marknaden som bär namnet eller varumärket för en person etablerad utanför unionen. Ett litet eller medelstort företag som säljer vidare i Frankrike, under eget namn, uppkopplad utrustning tillverkad utanför EU, tar på sig denna roll, med de skyldigheter det medför.
Varje aktör i leveranskedjan, förutom tillverkaren eller importören, som tillhandahåller en produkt på EU:s marknad utan att ändra dess egenskaper. Det är standardrollen för en återförsäljare eller integratör som inte rör produkten.
Redan omfattade av egen säkerhetsreglering (förordningarna (EU) 2017/745 och 2017/746): CRA läggs inte till ovanpå.
Omfattas av typgodkännandeförordningen (EU) 2019/2144, som redan hanterar fordons cybersäkerhet.
Produkter certifierade enligt förordning (EU) 2018/1139 om civil luftfart förblir under detta särskilda sektorsramverk.
Utrustning som omfattas av direktiv 2014/90/EU om marin utrustning har egen ordning och undantas från CRA.
En reservdel som tillverkats enligt samma specifikationer som den ursprungliga komponent den ersätter är inte en ny produkt i CRA:s mening.
Produkter som utvecklats eller ändrats uteslutande för försvar eller nationell säkerhet, eller utformade för att hantera säkerhetsskyddsklassificerade uppgifter, faller utanför tillämpningsområdet.
Förordningen listar själv produktkategorier som bedöms "viktiga" (förstärkt tillsyn) eller "kritiska" (den högsta kravnivån). Detta är endast illustrativa exempel bland alla uppkopplade produkter som omfattas, men de ger en mycket konkret bild av de branscher som prioriteras.
fullständig lista, officiell källa, bilagorna III och IV till förordningen ↗
Denna officiella definition är den som förordningen använder överallt där den nämner mikroföretag samt små och medelstora företag (förenklad dokumentation, riktade undantag för böterna som redan beskrivits ovan). officiell källa, rekommendation 2003/361/EG, artikel 2 i bilagan ↗
I Europa har varje land sina egna myndigheter. Här är, för de 30 länderna i Europeiska ekonomiska samarbetsområdet, dataskyddsmyndigheten (er GDPR-kontakt) och den nationella cybersäkerhetsmyndigheten. Varje namn länkar till den officiella webbplatsen.
Källor: myndigheternas officiella webbplatser och listan över EDPB-medlemmar (edpb.europa.eu), hämtade den 18 juli 2026. Bekräftade dataskyddsmyndigheter: 30/30. Bekräftade cybersäkerhetsmyndigheter: 28/30. Beteckningen "att bekräfta" anger en officiell källa som ännu inte är fastställd.
Kontakta oss för att få en offert anpassad efter era produkter och er situation.
Gratis: din poäng + dina avvikelser. Den detaljerade rapporten och intyget: 499 EUR exkl. moms, enbart om du bestämmer dig för det.
contact@syaga.eu