Från förberedelser till verklighet
Under flera år har Cyber Resilience Act (CRA) varit ett regelverk som många företag följt på avstånd. Nu har den första delen av förordningen blivit verklighet i praktiken genom de nya rapporteringskraven för aktivt utnyttjade sårbarheter och allvarliga cybersäkerhetsincidenter.
För företag som omfattas av regelverket är detta den första skarpa signalen om att CRA inte längre handlar om framtida efterlevnad. Kraven börjar få direkta konsekvenser redan nu.
Samtidigt är detta bara början. Den 11 december 2027 börjar de fullständiga produktkraven gälla, med bland annat krav på säker produktutveckling, riskbedömningar, sårbarhetshantering, teknisk dokumentation och CE-märkning.
Vad är Cyber Resilience Act?
CRA är EU:s nya cybersäkerhetsförordning för produkter med digitala element. Regelverket omfattar både hårdvara och mjukvara där produkten har, eller rimligen kan förväntas ha, en direkt eller indirekt anslutning till andra enheter eller nätverk.
Det kan handla om allt från mobilappar och IoT-enheter till sensorer, uppkopplad elektronik och industriella system. Grundtanken är att cybersäkerhet ska vara en självklar produktegenskap, på samma sätt som säkerhet, kvalitet och andra regulatoriska krav som krävs för att en produkt ska få säljas på den europeiska marknaden.
I vissa fall omfattas även molnbaserade funktioner som produkten är beroende av, exempelvis backend-tjänster, API:er eller databaser som utvecklats specifikt för produkten.
Vem omfattas av reglerna?
Rapporteringsskyldigheten riktar sig i första hand till tillverkare. Begreppet är dock bredare än många tror. Ett företag kan betraktas som tillverkare även om själva utvecklingen eller produktionen utförs av en extern part, förutsatt att produkten säljs under det egna namnet eller varumärket.
Importörer och distributörer omfattas också av CRA, men deras huvudsakliga skyldigheter börjar som regel gälla först från december 2027. I vissa situationer kan även dessa aktörer få ett tillverkaransvar, exempelvis om de säljer produkten under eget varumärke eller gör betydande ändringar i produkten.
För open source finns särskilda regler där icke-kommersiella projekt normalt undantas från produktkraven, medan kommersiella lösningar kan omfattas.
Nya rapporteringskrav med korta tidsfrister
Den mest aktuella förändringen gäller artikel 14 i CRA.
När en tillverkare får kännedom om att en sårbarhet aktivt utnyttjas i en produkt som omfattas av CRA ska detta rapporteras. Samma skyldighet gäller vid allvarliga cybersäkerhetsincidenter som påverkar produktens säkerhet. Det räcker dock inte att en sårbarhet teoretiskt kan exploateras. Det måste finnas tillförlitliga indikationer på att den faktiskt har använts av en angripare.
Tidsfristerna är dessutom mycket korta:
Första varning ska skickas inom 24 timmar efter att tillverkaren fått kännedom om händelsen.
En mer omfattande rapport ska lämnas inom 72 timmar.
Slutrapport för aktivt utnyttjade sårbarheter ska lämnas senast 14 dagar efter att en korrigerande eller riskreducerande åtgärd blivit tillgänglig.
Vid allvarliga incidenter ska slutrapporten lämnas inom en månad efter 72-timmarsrapporten.
Det innebär att företag behöver kunna identifiera potentiellt rapporteringspliktiga händelser tidigt och ha fungerande interna processer för eskalering och beslutsfattande medan utredningen fortfarande pågår.
Rapportering genom ENISA:s plattform
För att förenkla rapporteringen har ENISA etablerat CRA Single Reporting Platform (SRP). Genom plattformen kan tillverkare rapportera incidenter via en gemensam kanal istället för att lämna separata rapporter till flera medlemsstater. Informationen delas med relevant nationellt CSIRT-team och görs normalt även tillgänglig för ENISA. Men skyldigheterna stannar inte vid myndighetsrapportering.
Tillverkaren måste också informera berörda användare om incidenten och ge vägledning om vilka åtgärder som kan minska risker och konsekvenser. Därför är det viktigt att etablera tydliga processer mellan exempelvis IT, SOC, produktutveckling, kundsupport och juridiska funktioner för att säkerställa att rapporteringskraven kan uppfyllas inom tidsramarna.
En viktig detalj är att rapporteringsskyldigheten även gäller produkter som redan finns på EU-marknaden före den 11 december 2027.
Hur vet man om den egna verksamheten påverkas?
En bra utgångspunkt är att kartlägga företagets produkter och tjänster.
Fråga er:
Tillhandahåller vi programvara, hårdvara eller digitala komponenter på EU-marknaden?
Har produkten en direkt eller indirekt dataanslutning till andra enheter eller nätverk?
Utvecklar och säljer vi produkten under eget namn?
Importerar eller distribuerar vi produkter från leverantörer utanför EU?
Har vi produkter med open source-komponenter eller molnberoenden som kan påverka CRA-bedömningen?
För många organisationer blir svaret inte ett enkelt ja eller nej. Därför är en strukturerad produktinventering ofta det bästa första steget för att identifiera vilka produkter som omfattas och vilka krav som blir aktuella.
Dags att agera inför 2027
Även om rapporteringsskyldigheten är den mest akuta frågan just nu, bör den ses som första etappen i ett betydligt större förändringsarbete. När CRA börjar tillämpas fullt ut den 11 december 2027 måste tillverkare kunna visa att produkterna utvecklats enligt förordningens cybersäkerhetskrav, att riskbedömningar genomförts, att sårbarheter hanteras under produktens supportperiod och att nödvändig teknisk dokumentation finns på plats.
För många företag innebär det att arbetet med efterlevnad behöver påbörjas redan nu. Organisationer som etablerar processer för rapportering, incidenthantering och produktstyrning i tid kommer att stå betydligt bättre rustade när den fulla tillämpningen av CRA blir verklighet.
Vi finns på 20 orter i Sverige
Telia Cygate har kontor och framförallt kompetenta och engagerade medarbetare på över 20 orter i hela Sverige. Vi vill finnas nära er, våra kunder, och förstå er verksamhet och era kunder.