Hoppa till huvudinnehåll Hoppa till sökning Hoppa till huvudnavigering
Meny
Viktigt Standarder & lagar Poäng: 8/10

Cyber Resilience Act: Nya rapporteringskrav för tillverkare sedan september 2026

Sedan den 11 september 2026 måste tillverkare av digitala produkter rapportera sårbarheter och säkerhetsincidenter via CRA-SRP. En översikt för säkerhetsbranschen.

Vad har hänt?

Sedan den 11 september 2026 gäller rapporteringskraven enligt Cyber Resilience Act (CRA) i Europeiska unionen. Tillverkare av produkter med digitala element är därmed skyldiga att omgående rapportera aktivt utnyttjade sårbarheter samt allvarliga säkerhetsincidenter som påverkar produktsäkerheten. Denna nya reglering betraktas som en central milstolpe för att stärka produktsäkerheten på EU:s inre marknad. Den tyska federala myndigheten för informationssäkerhet (BSI) stöder berörda företag med steg-för-steg-anvisningar för den praktiska tillämpningen.

Detaljerna

Rapporterna lämnas in via en EU-omfattande standardiserad plattform, den så kallade Single Reporting Platform (CRA-SRP), som utvecklats av EU:s cybersäkerhetsbyrå ENISA. Mottagare av informationen är det ansvariga koordinerande Computer Security Incident Response Team (CSIRT) i den berörda medlemsstaten samt ENISA själv. För federala företag i Tyskland fungerar CERT-Bund inom BSI som det koordinerande CSIRT.

Ansvarigheten för tillverkare med huvudsäte inom EU bestäms av den medlemsstat där de väsentliga besluten om produkternas cybersäkerhet fattas. För företag utan huvudsäte inom EU gäller kriterierna enligt artikel 14.7 i CRA. Avgörande faktorer är bland annat sätet för ett auktoriserat ombud, importör eller distributör samt produktens tillgänglighet på respektive marknader.

Tillverkare får kännedom om utnyttjade sårbarheter till exempel genom IT-säkerhetsleverantörer eller återkoppling från kunder. Allvarliga säkerhetsincidenter kan även identifieras genom externa upplysningar samt intern analys av applikations- och systemloggdata. CRA-SRP fungerar därmed som ett centralt och konfidentiellt gränssnitt: en enda rapport räcker för att, via det ansvariga CSIRT, samtidigt informera motsvarande team i alla EU-medlemsstater där produkten i fråga säljs. En föregående registrering på plattformen krävs inte, och rapporteringen kan genomföras inom några minuter. Infrastrukturen drivs i enlighet med aktuella säkerhetsstandarder i Europa.

Bedömning

För säkerhetsbranschen har denna utveckling omedelbar betydelse, eftersom modern säkerhetsteknik i allt högre grad innehåller digitala komponenter – från nätverksanslutna larmanläggningar och IP-baserade videoövervakningssystem till digitala passersystem. Även tillverkare av produkter som elektroniskt övervakade insättningsboxar, digitalt uppkopplade kollekturnor i kyrkor eller moderna Wardhub-system för passerkontroll omfattas av den nya definitionen av "produkter med digitala element" och måste beakta CRA:s rapporteringskrav, förutsatt att deras produkter innehåller digitala element.

Införandet av en enhetlig, centraliserad rapporteringsväg via CRA-SRP ökar avsevärt transparensen kring digitala säkerhetsrisker på hela EU:s inre marknad. Istället för enskilda, oenhetliga nationella rapporteringsförfaranden skapas ett koordinerat system som informerar myndigheter i hela EU samtidigt, vilket förbättrar reaktionsförmågan vid säkerhetsrelevanta incidenter.

Praktiska tips

  • Tillverkare av digital säkerhetsteknik bör i god tid kontrollera om deras produkter omfattas av CRA:s rapporteringskrav och vilken ansvarig instans som gäller för dem.
  • Företag utan huvudsäte inom EU bör noggrant granska kriterierna enligt artikel 14.7 i CRA för att korrekt identifiera den ansvariga rapporteringsinstansen.
  • Interna processer för analys av applikations- och systemloggdata samt hantering av kundåterkoppling och upplysningar från IT-säkerhetsleverantörer bör etableras eller ses över för att snabbt kunna upptäcka sårbarheter.
  • Eftersom ingen föregående registrering krävs på CRA-SRP rekommenderas att man i god tid sätter sig in i rapporteringsprocessen för att kunna agera snabbt vid en verklig incident.
  • De steg-för-steg-anvisningar som BSI tillhandahåller samt ENISA:s informationsmaterial utgör en praktisk grund för att uppfylla de nya kraven.

Framtidsutsikter

I och med starten av CRA:s rapporteringskrav genomförs en viktig del av den europeiska cybersäkerhetsstrategin. Ytterligare detaljer om användningen av plattformen och de formella förfarandena tillhandahålls av BSI och ENISA på respektive webbplatser. För tillverkare av säkerhetsteknik med digitala komponenter kommer ett konsekvent genomförande av dessa rapporteringskrav sannolikt att bli en fast del av produktlivscykeln framöver – jämförbart med befintliga krav på certifiering och överensstämmelse i branschen.