
Cyber Resilience Act: Nye sikkerhetskrav i endelig versjon av forordningen
Hva er CRA?
CRA er EUs første generelle cybersikkerhetsregelverk for tilkoblede produkter. Målet er å beskytte forbrukere og bedrifter mot cyberangrep gjennom hele produktets livssyklus.
Som ventet har det ikke skjedd materielle endringer i utkastet fra Europaparlamentet av 12. mars 2024 til den endelige versjonen av 23. oktober 2024. Se derfor vår tidligere artikkel om CRA, som gir en oversikt over innholdet, inkludert de sentrale minimumskravene som må overholdes.
Hvilke frister må man forholde seg til?
For de EU-virksomhetene som kravene gjelder for, er det satt flere frister gjennom 2026 og 2027. Siden fristene ikke gjelder for norske virksomheter direkte før forordningen er gjort til norsk lov, vil fristene påvirke primært gjennom handel med EU-selskaper. For norske leverandører betyr det at de må være forberedt på å etterleve kravene i CRA som underleverandør, som følge av krav i kontrakten med EU-kunden. Når CRA blir implementert i Norge, vil kravene følge av norsk lov.
I EU gjelder disse fristene:
- 11. juni 2026: Sertifiseringsorganer kan godkjennes for CRA-vurderinger.
- 11. september 2026: Rapporteringsplikt for sårbarheter og alvorlige hendelser trer i kraft.
- 11. desember 2027: Full etterlevelse av alle CRA-krav blir obligatorisk.
Hvilke produkter omfattes og hva er kravene?
Regelverket gjelder alle produkter med digitale elementer som kan tilkobles andre enheter eller nettverk. Som beskrevet i vår artikkel om CRA kan det blant annet omfatte smart-TVer, hjemmeautomatisering, rutere, operativsystemer, smarte dørlåser, brannmurer og sikkerhetskontrollere.
I samme artikkel kan du lese mer om kravene til leverandører, importører og distributører og sanksjoner ved brudd.
Hvordan forberede seg?
- Kartlegg din rolle: Avklar om du er produsent, importør eller distributør.
- Gjennomfør risikovurdering: Identifiser cybersikkerhetsrisikoer i dine produkter.
- Oppdater rutiner: Etabler prosedyrer for sikkerhetsoppdateringer og rapportering.
- Revidér avtaler: Sikre at krav videreføres til underleverandører.
- Teknisk dokumentasjon: Utarbeid nødvendig dokumentasjon for CE-merking.
Med oppstart av mulighet for CE-sertifisering for EU-virksomheter allerede fra 11. juni 2026 og rapporteringsplikt fra 11. september 2026, bør ikke omfattede virksomheter vente for lenge med å begynne forberedelsene.
CRA kompletterer cybersikkerhetsregelverket NIS2 og sikkerhetsregelverket CER. Se artikler om disse her:
Hvilke konkrete sikkerhetstiltak krever NIS2 at virksomheter gjennomfører?
Personlig ansvar for ledelsen og ansatte.
Ta kontakt med vår dyktige faggruppe innen IT, teknologi og AI dersom du har spørsmål om CRA eller andre sikkerhetsregelverk.
Relaterte artikler
NIS2: Personlig ansvar for ledelsen og ansatte
NIS2-direktivet er en ny EU-regulering som skjerper kravene til cybersikkerhet og innfører et personlig ansvar for le...
Les merNår skyen svikter: Hvor godt sikret er egentlig dataene dine?
I en tid hvor nesten alle bedrifter har overlatt dataene sine til eksterne tjenesteleverandører, har en fersk dom fra...
Les merNIS2-direktivet: Hvilke virksomheter omfattes?
NIS2-direktivet, som trer i kraft i EU i 2024, innfører strengere krav til cybersikkerhet for virksomheter i samfunns...
Les mer
Hvordan kan vi hjelpe deg?
Trenger du juridisk hjelp? Ring oss eller send en e-post for en helt uforpliktende prat.