Fortsätt till innehåll

5 saker varje produktföretag måste känna till innan EU:s Cyber Resilience Act träder i kraft

EU:s Cyber Resilience Act (CRA) är den första bindande europeiska lagstiftningen som kräver att tillverkare bygger in cybersäkerhet i uppkopplade produkter från första dag. Vad är CRA, vem och vad påverkas, och varför är SBOM viktigt? Här är en sammanfattning med särskilt fokus på tillverkare av industriell utrustning.

I många år kunde tillverkare sälja uppkopplade produkter utan någon egentlig juridisk skyldighet att säkerställa deras säkerhet. Cybersäkerhet betraktades som något frivilligt, som en funktion att lägga till senare, eller ignorerades helt. Samtidigt har antalet cyberattacker mot uppkopplade system ökat kraftigt.

EU skapade Cyber Resilience Act för att förändra detta. För företag inom industriell utrustning innebär förordningen grundläggande förändringar i hur produkter utformas, dokumenteras, supportas och säljs på EU-marknaden.

CRA, officiellt förordning (EU) 2024/2847, trädde i kraft den 10 december 2024 med en övergångsperiod på tre år. Från och med den 11 september 2026 måste tillverkare dock rapportera aktivt utnyttjade sårbarheter inom 24 timmar, även för produkter som redan finns på marknaden. När det slutliga datumet infaller krävs full efterlevnad.

1. CRA gäller produkter med digitala element

CRA omfattar alla produkter med digitala element som placeras på EU-marknaden och som kan ansluta, direkt eller indirekt, till en enhet eller ett nätverk. Det gäller hårdvara som drivsystem, PLC:er, robotar och sensorer, fristående programvara som SCADA-mjukvara och konfigurationsverktyg, samt fjärrdatalösningar som molntjänster.

Förordningen gäller inte bara tillverkare, utan också auktoriserade representanter för tillverkare utanför EU, importörer och distributörer. Alla dessa måste verifiera att produkterna uppfyller CRA:s krav. Utan dokumenterad CRA-efterlevnad är CE-märkning inte tillåten och produkten kan inte säljas på EU-marknaden.

2. CRA:s säkerhetskrav börjar med secure-by-design

CRA bygger på tre grundprinciper: säkerhet genom design och som standard, under hela produktens livscykel. Under designfasen måste tillverkare bedöma säkerhetsrisker och utforma produkten för att hantera dem.

När en produkt lämnar fabriken ska den vara konfigurerad i ett säkert läge utan att kunden behöver vidta några extra åtgärder. Tillverkare måste tillhandahålla uppdateringar i minst fem år efter försäljning, eller längre om produkten fortfarande används.

3. Tillverkare av industriell utrustning står inför stora utmaningar

Medan vanliga konsumentprodukter ändå byts ut efter några år har många industriprodukter livscykler som sträcker sig över decennier. Det tvingar tillverkare att åta sig långsiktigt säkerhetsstöd, även för äldre utrustning. Det är en stor förändring jämfört med dagens praxis.

Komplex inbyggd programvara och beroenden i leveranskedjan gör utmaningen större. Produkter med hög risk, som de som används i kritisk infrastruktur, kan kräva tredjepartsrevisioner.actices.

4. CRA-efterlevnad kräver dokumentation

Alla produkter måste uppfylla ett dussintal säkerhetskrav och efterlevnad måste styrkas med dokumentation. Tillverkare måste genomföra riskbedömningar för cybersäkerhet och tillhandahålla och underhålla teknisk dokumentation för design och säkerhetsarkitektur i minst 10 år.

Det är viktigt att prioritera SBOM:er (Software Bill of Materials) för varje produkt. De behövs för regelverksverifiering och tar tid att ta fram i efterhand. De måste vara i ett maskinläsbart, allmänt använt format. De är också avgörande för att upprätthålla system för rapportering av sårbarheter i realtid, som kan kontrollera offentliga sårbarhetsregister mot SBOM:erna.

Behöver du hjälp med att utvärdera din CRA-dokumentation, SBOM-beredskap eller krav på efterlevnad kopplad till cybersäkerhet? Prata med vår specialist.

5. Att bryta mot Cyber Resilience Act kan kosta dig dyrt

Bristande efterlevnad riskerar ekonomiska sanktioner, utestängning från marknaden och skadat anseende.

Om ett företag inte uppfyller de grundläggande cybersäkerhetskraven kan böterna uppgå till 15 miljoner euro eller 2,5 % av den globala årsomsättningen, beroende på vilket belopp som är högst. Böterna för utebliven rapportering av utnyttjade sårbarheter i tid kan uppgå till 10 miljoner euro. EU kan också förbjuda försäljning av produkter, beordra marknadstillbakadraganden och offentliggöra överträdelser.

Vad är nästa steg för tillverkare?

  • Börja med en gapanalys för att identifiera vilka förändringar som behövs
  • Inför processer för att säkerställa att nya produkter uppfyller kraven från start
  • Etablera system för sårbarhetövervakning i realtid och incidentrapportering

Agentisk AI kan påskynda efterlevnaden genom att automatisera framtagningen av SBOM:er och dokumentation, stödja hotmodellering och assistera vid penetrationstestning.

Men teknik räcker inte på egen hand. Det snabbaste och bästa sättet framåt är att samarbeta med ett företag som förstår både CRA och industriell teknik. Nu är det dags att agera.

Förbereder du dig för EU:s Cyber Resilience Act? Etteplan hjälper produkttillverkare att identifiera brister i efterlevnad, stärka processer för cybersäkerhet och accelerera sin beredskap.

  • Hur Agramkow mötte CRA-kraven med rätt stöd från Etteplan

Ställ en fråga till vår expert

Maria Stärner

Regional Manager

Required fields are marked with an asterisk