CRA blir skarpt i september. Så förbereder ni rapporteringen

Den 11 september 2026 blir CRA:s rapporteringsplikt skarp och gäller alla produkter med digitala element på marknaden. Så förbereder ni er i tid.

Cybersäkerhet · · 4 min lästid

Den 11 september 2026 träder rapporteringsskyldigheterna i Cyber Resilience Act i kraft. Det är förordningens första skarpa datum, och det gäller alla produkter med digitala element som redan finns på marknaden, inte bara nya. I juli publicerade EU-kommissionen en praktisk vägledning som hjälper tillverkare att komma i mål. Här går vi igenom vad som gäller och hur ni förbereder er.

Vad är CRA

Cyber Resilience Act (EU-förordning 2024/2847) inför cybersäkerhetskrav för produkter med digitala element som släpps på den europeiska marknaden. Förordningen trädde i kraft i december 2024 men tillämpas stegvis. Kraven på anmälda organ började gälla i juni 2026, rapporteringsskyldigheterna gäller från den 11 september 2026 och förordningens bredare krav tillämpas fullt ut från den 11 december 2027.

CRA riktar sig till tillverkare, importörer och distributörer av allt från industriella styrsystem och uppkopplade konsumentprodukter till ren programvara. Kärnan i regelverket är security by design, sårbarhetshantering genom hela produktlivscykeln, säkerhetsuppdateringar under en definierad supportperiod och CE-märkning som bevis på att kraven uppfylls.

En vanlig missuppfattning är att CRA är något som börjar gälla först i december 2027. Det stämmer för huvuddelen av kraven. Men rapporteringsplikten kommer först, och den är närmare än många tror.

Rapporteringsplikten från den 11 september 2026

Från den 11 september gäller artikel 14 i förordningen. Tillverkare av produkter med digitala element ska då rapportera två typer av händelser: aktivt utnyttjade sårbarheter i sina produkter och allvarliga incidenter som påverkar produkternas säkerhet.

Rapporteringen följer en kedja med tre steg.

  1. Tidig varning inom 24 timmar från att tillverkaren fått kännedom om händelsen.
  2. En mer utförlig anmälan inom 72 timmar, med bedömning av händelsen och eventuella korrigerande åtgärder.
  3. En slutrapport, inom 14 dagar för aktivt utnyttjade sårbarheter och inom en månad för allvarliga incidenter.

Rapporteringen sker via en gemensam europeisk plattform till ENISA och nationella CSIRT-enheter. Mönstret känns igen från NIS2 och cybersäkerhetslagen, men observera att fristerna och mottagarna skiljer sig. En organisation som omfattas av flera regelverk behöver en incidentprocess som klarar parallella rapporteringsvägar utan att personalen behöver slå upp reglerna mitt i en pågående incident.

Och plikten gäller alla produkter med digitala element som finns på marknaden den 11 september, inte bara produkter som släpps därefter. Har ni uppkopplade produkter ute hos kunder i dag omfattas de. Det gör datumet skarpt på riktigt för många tillverkare som annars planerat sin CRA-anpassning mot 2027.

Kommissionens nya vägledning

Den 27 juli 2026 publicerade EU-kommissionen en vägledning för att stödja genomförandet av CRA. Den består av ett meddelande och en omfattande bilaga med 67 praktiska exempel, användningsfall och flödesscheman, med särskilt fokus på att göra regelverket hanterbart för små och medelstora företag.

Vägledningen förtydligar flera frågor som skapat osäkerhet i branschen. Den drar en tydligare gräns för när öppen källkod omfattas och hur ansvaret fördelas mellan utvecklare, förvaltare och kommersiella aktörer som bygger på öppen kod. Väsentlig ändring får en skarpare definition: när en befintlig produkt ändras så mycket att den ska betraktas som ny och därmed träffas av de fulla kraven. Vägledningen beskriver också hur supportperioden för säkerhetsuppdateringar ska bestämmas, och när molnbaserad distansbehandling av data som hör till produkten omfattas av kraven.

För den som ska bygga sin efterlevnad är vägledningen en bra startpunkt, eftersom den översätter förordningstexten till konkreta situationer.

Så förbereder ni er

Sex veckor är kort tid för den som inte påbörjat arbetet, men rapporteringsförmågan är en avgränsad del av CRA som går att få på plats med fokuserad insats.

  1. Inventera produktportföljen. Vilka av era produkter har digitala element och finns på EU-marknaden i dag? Glöm inte äldre produkter som fortfarande är i drift hos kunder.
  2. Definiera vad som utlöser rapportering. Sätt kriterier för aktivt utnyttjad sårbarhet och allvarlig incident i era egna termer, med exempel som er organisation känner igen.
  3. Utse ansvariga och öva kedjan. Vem upptäcker, vem bedömer, vem rapporterar? En 24-timmarsfrist kräver beredskap även under helger och semestrar.
  4. Registrera er mot rapporteringsplattformen och säkerställ att ni vet den praktiska vägen in innan ni behöver den under tidspress.
  5. Koppla ihop med befintlig sårbarhetshantering. Rapporteringen förutsätter att ni faktiskt får kännedom om sårbarheter i era produkter, genom egen övervakning, kundkanaler och en fungerande process för samordnad sårbarhetsrapportering.
  6. Planera vidare mot december 2027. Rapporteringen är första steget. Security by design, teknisk dokumentation, SBOM och bedömning av överensstämmelse kräver betydligt längre startsträcka.

För många svenska tillverkare handlar detta om ett perspektivskifte snarare än en teknisk fråga. Ett företag som i tjugo år sett sig som hårdvarutillverkare är i lagstiftarens ögon numera ett mjukvaruföretag, med allt vad det innebär av livscykelansvar. Ju tidigare den insikten landar i ledningen, desto rimligare blir resan.

Behöver ni hjälp att få rapporteringsförmågan på plats före den 11 september? Vi på VER&IT hjälper tillverkare att tolka CRA och bygga en incidentprocess som håller när det väl gäller. Hör av er, så tar vi ett samtal om er beredskap.

Källor

Författare

KB
Kim Borg

Grundare & VD

25+ års erfarenhet inom IT-ledarskap, från systemutvecklare och Scrum Master till IT-direktör och Group CIO. Djup kompetens inom ISO 27001, NIS2, riskhantering och informationssäkerhetsstyrning. Utbildad inom LIS vid Högskolan i Skövde.

Redo att stärka er cybersäkerhet?

Boka ett kostnadsfritt möte så diskuterar vi hur vi kan hjälpa er organisation att möta de nya kraven.

Boka ett möte