Cyber Resilience Act, forkortet CRA, er EU’s nye forordning om cyberrobusthed. Den indfører en række nye sikkerhedskrav for, særligt, producenterne af hardware og software. Kort fortalt kræver CRA, at producenten opdaterer, vedligeholder og sikre cybersikkerheden i hele produktets levetid.
Advokaterne Tim Krarup Nielsen og Frederik Bruhn fra vores juridiske samarbejdspartner HortenDahl giver her et kort overblik over, de spørgsmål deofte får til den nye lovgivning. En lovgivning de vurderer mange af IT-Branchens medlemmer lige nu ikke er opmærksomme på. Særligt ikke dem, der kun beskæftiger sig med software.
Hvad er Cyber Resilience Act?
Cyber Resilience Act, forkortet CRA, er EU’s nye forordning om cyberrobusthed. Den indfører en række nye sikkerhedskrav for, særligt, producenterne af hardware og software. Kort fortalt kræver CRA, at producenten opdaterer, vedligeholder og sikre cybersikkerheden i hele produktets levetid.
Målet er at styrke cybersikkerheden i EU ved at sikre, at produkter udvikles, markedsføres og vedligeholdes med fokus på sikkerhed fra starten og frem til produktets udfasning.
Hvilke slags produkter omfatter CRA?
Forordningen omfatter produkter med digitale elementer, herunder software, hardware og internetforbundne enheder. Dvs. de fleste produkter, fysiske som digitale. Det gælder alt fra industrielle styringssystemer og netværksudstyr til varmepumper, køkkenapparater og andre produkter – herunder rene softwareprodukter – der kan kommunikere via internettet. Både standalone-software og fysiske produkter, der kan tilsluttes internettet eller et netværk, er altså i udgangspunktet omfattet.
Forpligtelserne retter sig ikke kun mod producenter. Også importører og distributører får ansvar for at sikre, at produkter, der bringes på markedet, lever op til kravene i forordningen. Dermed bliver cybersikkerhed ikke alene et teknisk anliggende for udviklingsafdelinger, men et krav, som involverer hele forsyningskæden. Den største byrde er dog på producenten.
Hvornår gælder CRA fra?
Den 11. september 2026 trådte de første regler i kraft. Fra denne dato skal producenterne indberette udnyttede sårbarheder samt alvorlige sikkerhedshændelser, hvis de påvirker producentens hardware- eller softwareprodukter. Indberetningerne skal ske til både de nationale CSIRT-enheder (Computer Security Incident Response Teams) og EU’s cybersikkerhedsagentur ENISA. Den sidste og mest omfattende del af forordningen træder i kraft den 11. december 2027. Fra denne dato skal alle produkter med digitale elementer efterleve CRA’s fulde sikkerhedskrav.
Producenter skal kunne dokumentere, at deres produkter opfylder kravene, før de markedsføres i EU, f.eks. gennem certificering.
Hvad er kravene i CRA generelt?
CRA kræver aktiv håndtering af sikkerhed. Blandt andet ved, at producenter integrerer cybersikkerhed i design- og udviklingsfasen, dokumenterer produktets sikkerhedsegenskaber og håndterer sårbarheder gennem hele produktets levetid. CRA indebærer blandt andet, at producenten skal sikre effektiv håndtering af sårbarheder i en fastsat “supportperiode” på mindst fem år.
I supportperioden skal producenten identificere, dokumentere og afhjælpe sårbarheder og komponenter, blandt andet gennem løbende sikkerhedsopdateringer.
Producenten skal desuden sikre, at produktet som udgangspunkt gøres tilgængeligt med sikker standardkonfiguration, og at sårbarheder kan afhjælpes via, så vidt muligt, automatiske sikkerhedsopdateringer, uden unødigt ophold – og som udgangspunkt gratis. En sikkerhedsopdatering skal forblive tilgængelig den længste af supportperioden eller 10 år efter den er udstedt.
Kan vi vente til december til 2027 med at forberede os?
Det er en risikabel tilgang at opfatte december 2027 som den reelle deadline og udskyde arbejdet med CRA til da. Vi befinder os lige nu i en overgangsperiode mellem de første rapporteringsforpligtelser og de kommende produktkrav.
Men kravet om indberetning af sårbarheder og hændelser er gældende allerede nu. Det forudsætter, at producenterne har etableret de nødvendige interne processer for at opdage, vurdere og rapportere hændelser rettidigt til myndighederne.
Herudover kræver de kommende produktkrav typisk længere forberedelsestid, end virksomhederne umiddelbart forventer: Sikkerhed skal indarbejdes i design- og udviklingsfasen, hvilket sjældent er en øvelse, der kan klares i sidste øjeblik.
HortenDahl anbefaler derfor, at virksomheder, der udvikler, importerer eller distribuerer produkter med digitale elementer – både hardware og software – allerede nu kortlægger deres produktportefølje og vurderer, hvilke produkter der er omfattet af CRA.
Få gratis juridisk rådgivning
Som medlem af IT-Branchen har du gratis adgang til juridisk rådgivning fra advokater samt mulighed for at downloade opdaterede ansættelseskontrakter, databehandleraftaler, konsulentaftaler målrettet it-virksomheder. Læs mere her eller kontakt HortenDahls juridiske hotline kan viaITBlegal@hortendahl.dk eller 88 91 91 00.
