Cyberresiliensförordningen (CRA) gör cybersäkerhet till en produkt- och ledningsfråga
September 07, 2026
Sweden
Sweden
Sweden
Cyberresiliensförordningen (CRA) trädde i kraft 2024, men gäller fullt ut från och med december 2027, bland annat avseende hur produkter med digitala element utvecklas, dokumenteras, uppdateras och följs upp efter lansering.
CRA är en del i EU:s digitala lagstiftning, och utgör i praktiken ett komplement till NIS2 (implementerad i Sverige i form av Cybersäkerhetslagen och gällande sedan början av 2026). Syftet med CRA är att produkter på den europeiska marknaden ska vara cybersäkra, medan NIS2 syftar till att nätverk och informationssäkerhet ska vara cybersäkra.
Enligt CRA omfattas produkter med digitala element som kan anslutas till en enhet eller ett nätverk, dvs. uppkopplade produkter (IoT) som robotdammsugare och mobiltelefoner men också produkter i industriell verksamhet. Det omfattar även programvaror som säljs fristående (alltså inte ingående i produkter), som till exempel mobilappar eller mjukvara som nyttjas i företag. Det är således inte bara konsumentprodukter som omfattas.
Förordningen äger direkt tillämpning i EU:s alla medlemsländer, men i sedvanlig ordning kommer kompletterande bestämmelser att finnas. I Sverige finns ännu så länge endast en utredning (SOU 2025:115), men ännu inget lagförslag.
Det nu tillgängliga lagförslaget innehåller, precis som GDPR och NIS2, bestämmelser om ansenliga administrativa sanktionsavgifter vid brott mot lagstiftningen. Väsentligt är att en produkt inte får tillhandahållas på marknaden om kraven i CRA inte är uppfyllda. Följderna kan således blir ytterst kännbara för tillverkare av denna typ av produkter, varför det är hög tid för ledningen att lyfta frågan för att se över produktion och processer.
Kartlägg era produkter/programvara och kontrollera i vad mån ni omfattas av lagstiftningen.
Säkerställ att cybersäkerhet hanteras genom hela produktens livscykel, även hos leverantörer.
Testa att organisationen faktiskt kan upptäcka, bedöma och rapportera incidenter i tid.
CRA påverkar utvecklingsplaner, avtal, budget och ansvarsfördelning. Har ni långa produktcykler är det hög tid att starta, men har ni rapporteringsskyldighet, ska ni kunna uppfylla detta redan från den 9 september i år.
Högst på To-Do-listan nu, är alltså att säkerställa att ni som tillverkare kan rapportera aktivt utnyttjade sårbarheter som ni får kännedom om. Den första informationen om sådana sårbarheter ska rapporteras utan onödigt dröjsmål men under alla omständigheter inom 24 timmar. För att lyckas med det krävs rutiner och det är hög tid att se över dessa.
Sara Malmgren arbetar med CRA och andra rättsliga frågor inom cybersäkerhet.
The materials on the Eversheds Sutherland website are for general information purposes only and do not constitute legal advice. While reasonable care is taken to ensure accuracy, the materials may not reflect the most current legal developments. Eversheds Sutherland disclaims liability for actions taken based on the materials. Always consult a qualified lawyer for specific legal matters. To view the full disclaimer, see our Terms and Conditions or Disclaimer section in the footer. Eversheds Sutherland is a provider of legal and other services operating through various separate and distinct legal entities. For further information about these entities and Eversheds Sutherlands' structure please see the Legal Notice page of this website.