Ingeniør Indsigter: Tre ting du bør vide om EU’s Cyber Resilience Act 

En fredag eftermiddag tikker en supporthenvendelse ind. En kunde beskriver noget, der ligner udnyttelse af en sårbarhed i et produkt. Fra den 11. september 2026 er det ikke længere kun et teknisk problem, men også starten på en lovbestemt frist. 

Cyber Resilience Act er EU’s nye lov om cybersikkerhed i produkter. Den stiller for første gang fælles krav til alt, der sælges på det europæiske marked med digitale elementer. Kravene gælder både måden, produkterne udvikles på, og måden, producenterne håndterer sårbarheder på, efter produkterne er kommet ud på markedet. 

Set fra et ingeniørperspektiv er der især tre ting, der er værd at forstå nu. 

1. Indberetningspligten starter d 11. september 2026 

Det betyder: I har ansvaret for at indberette sårbarhederne i jeres produkter allerede lige om lidt, ellers er det en overtrædelse af loven, og kan udløse bøder op til 15 mio. €. 

Indberetningen foregår i tre trin.

Opdager I, at et sårbarhed bliver udnyttet, skal myndighederne informeres inden for 24 timer. 

Inden for 72 timer skal I sende flere oplysninger om sårbarheden og dens konsekvenser.  

Når problemet er løst, sender I en afsluttende rapport, der beskriver, hvordan det blev håndteret.  

Pligten omfatter alle produkter på EU-markedet, uanset hvornår de blev solgt, så et stykke måleudstyr fra 2016 er omfattet på lige fod med et nyt produkt. Det forudsætter, at I ved, hvad der sidder i produkterne. Også i dem, der er ti år gamle. 

Derfor bliver hurtige interne processer afgørende. Organisationen skal kunne opdage, vurdere og eskalere en potentiel sikkerhedshændelse hurtigt, også sent en fredag aften.  

2. Anden bølge kommer i december 2027 

Hvor septemberfristen handler om at indberette sårbarheder, handler decemberfristen om designet af produkterne selv. Fra 11. december 2027 skal nye produkter leve op til de fulde krav i Cyber Resilience Act. 

Kravene falder i tre dele. Cybersikkerhed skal være med fra de første designvalg. Produkterne skal kunne opdateres, så sårbarheder kan lukkes, efter de er solgt. Og kravene skal være opfyldt, før produktet kan CE-mærkes og sælges i EU.

For produkter med lange udviklingsforløb er der ikke lang tid til december 2027. De designvalg, der træffes nu, sidder i de produkter, der skal leve op til kravene.  

3. Alle led i kæden er omfattet 

Loven gælder ikke kun færdige produkter. Sælger man en komponent, er den et produkt i sig selv, med sin egen indberetningspligt. Man slipper altså ikke, fordi det, man leverer, aldrig når slutkunden alene. 

Indberetningerne løber samtidig begge veje i værdikæden. Opdager en producent en sårbarhed i en komponent fra en underleverandør, skal leverandøren underrettes. Mange virksomheder kommer dermed til at stå i begge ender af kæden på én gang, som den der indberetter, og den der bliver indberettet til. 

Kort fortalt: CRA er ikke længere noget, der ligger ude i fremtiden. Den rammer både de produkter, I allerede har solgt, og dem, I er ved at designe.

Skal du have styr på, hvordan Cyber Resilience Act påvirker jeres produkt, i software, hardware eller mekanik? Kontakt vores CTO, Andreas Sørensen, så vi kan hjælpe med at finde vej gennem kravene.  

Kilder: 

Forordning (EU) 2024/2847 (Cyber Resilience Act), EUR-Lex:
https://eur-lex.europa.eu/eli/reg/2024/2847/oj 

Europa-Kommissionen, Cyber Resilience Act, oversigtsside:
https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act 

Relevante artikler i forordningen: artikel 14 (indberetningspligt og frister), artikel 16 (fælles indberetningsplatform), artikel 64 (bøderammer), artikel 69, stk. 3 (produkter allerede på markedet), artikel 71 (anvendelsesdatoer)