Cyber Resilience Act indfører horisontale cybersikkerhedskrav for produkter med digitale elementer, der gøres tilgængelige på EU-markedet. Hovedforpligtelserne gælder fra 11. december 2027 med tidligere datoer for reglerne om notifikation af overensstemmelsesvurderingsorganer og producenters indberetningspligter.
Hvad Cyber Resilience Act betyder for virksomheder
Forordning (EU) 2024/2847, kendt som Cyber Resilience Act (CRA), fastsætter horisontale cybersikkerhedskrav for produkter med digitale elementer, der gøres tilgængelige på EU-markedet. Om den finder anvendelse, afhænger af produktet, organisationens rolle samt forordningens regler om anvendelsesområde og undtagelser.
CRA fastsætter forskellige forpligtelser for producenter, importører og distributører. Omfattelsen skal vurderes produkt for produkt i henhold til forordningens regler om anvendelsesområde og undtagelser.
Produkter, der er bragt i omsætning før 11. december 2027, er som hovedregel kun omfattet af forordningen, hvis de ændres væsentligt efter denne dato. Indberetningskravene i artikel 14 er særskilte: De gælder også for produkter inden for anvendelsesområdet, der er bragt i omsætning før denne dato.
Krav i korte træk
Producenter skal sikre, at deres produkter er konstrueret, udviklet og fremstillet i overensstemmelse med de gældende cybersikkerhedskrav. De skal også gennemføre og dokumentere en produktspecifik cybersikkerhedsrisikovurdering og håndtere sårbarheder i overensstemmelse med bilag I, del II.
Den krævede overensstemmelsesvurderingsprocedure afhænger af produktklassifikationen og den anvendte procedure. Intern kontrol kan være mulig i nogle tilfælde, mens andre kan kræve inddragelse af tredjepart. Forordningen betyder ikke, at alle produkter kræver et bemyndiget organ eller certificering.
De vigtigste datoer
| Dato | Milepæl |
|---|---|
| 20. november 2024 | CRA blev offentliggjort i Den Europæiske Unions Tidende. |
| 10. december 2024 | Forordningen trådte i kraft 20 dage efter offentliggørelsen. |
| 11. juni 2026 | Kapitel IV, artikel 35 til 51, om notifikation af overensstemmelsesvurderingsorganer blev gældende. Dette er ikke den generelle startdato for producenters forpligtelser vedrørende overensstemmelsesvurdering. |
| 11. september 2026 | Artikel 14 finder anvendelse fra denne dato. Den kræver, at producenter indberetter aktivt udnyttede sårbarheder og alvorlige hændelser, der påvirker sikkerheden af produkter med digitale elementer. |
| 11. december 2027 | Forordningen finder generelt anvendelse. De vigtigste produkt-, producent- og overensstemmelseskrav bliver gældende. |
Artikel 35 fastslår også, at medlemsstaterne bør bestræbe sig på at sikre, at der er et tilstrækkeligt antal bemyndigede organer til rådighed i Unionen senest 11. december 2026.
Hvad der bør forberedes nu
Begynd med at fastslå, hvilke produkter der er omfattet, og hvilken rolle I har i forsyningskæden. Derefter kan teams klassificere produkter, identificere den relevante overensstemmelsesvurderingsprocedure og forberede den understøttende tekniske dokumentation og ordninger for sårbarhedshåndtering.
Det er fornuftigt at behandle indberetning efter artikel 14 som et særskilt arbejdsspor i forhold til de bredere forberedelser af produktoverensstemmelse frem mod 11. december 2027. Organisationer, der muligvis har brug for et bemyndiget organ, kan også med fordel vurdere deres sandsynlige procedure tidligt i lyset af forordningens mål om at undgå kapacitetsflaskehalse.