Sedan den 11 september gäller de första kraven i EU Cyber Resilience Act, CRA. Regelverket ställer cybersäkerhetskrav på produkter med digitala delar, till exempel programvara, uppkopplade konsumentprodukter, maskiner och industriella system. Enligt Rise omfattar reglerna tiotusentals svenska företag.
CRA förändrar mer än den tekniska säkerheten. Företag behöver arbeta systematiskt med cybersäkerhet och knyta ihop arbetet med riskhantering, avvikelsehantering och uppföljning.
– CRA berör långt fler funktioner än it och compliance. Företag som ser CRA som ett tvärfunktionellt arbete kommer sannolikt att få en betydligt smidigare resa än de som försöker hantera det som enbart en regulatorisk eller teknisk fråga, säger Ted Strandberg, projektledare inom cybersäkerhet på Rise.
Företag måste rapportera inom 24 timmar
De första kraven handlar framför allt om rapportering. Tillverkare måste rapportera aktivt utnyttjade sårbarheter, alltså säkerhetsbrister som någon faktiskt använder för att angripa en produkt. De måste också rapportera allvarliga cybersäkerhetsincidenter.
Företaget ska göra en första anmälan inom 24 timmar efter att det upptäckt incidenten. Inom 72 timmar ska företaget lämna en mer detaljerad rapport och därefter en slutrapport när det har hanterat händelsen.
Rapporterna går till Enisa, EU cybersäkerhetsmyndighet.
Från organisation till produkt
Många företag arbetar redan med cybersäkerhet i sina ledningssystem, bland annat till följd av NIS2, EU-regler som ställer cybersäkerhetskrav på ett stort antal verksamheter.
CRA riktar i högre grad fokus mot själva produkten. Företagen behöver därför få in säkerhetsarbetet redan i produktutvecklingen och sedan fortsätta genom hela produktens livscykel.
– Många företag har redan cybersäkerhet med i sitt ledningssystem, bland annat på grund av krav från regelverk som NIS2. Men nu behöver de lägga till de delar som rör utvecklingen av produkten också, inte bara organisationen, säger Ted Strandberg.
Företagen behöver bland annat skapa tydliga processer för riskhantering, säker produktutveckling, hantering av sårbarheter och leverantörsstyrning. Efter lanseringen behöver de fortsätta med säkerhetsuppdateringar och incidenthantering.
– CRA handlar inte bara om tekniska säkerhetsfunktioner utan om att kunna visa att säkerhet hanteras systematiskt genom hela produktens livscykel. För många företag innebär det att cybersäkerhet blir en naturlig del av ledningssystem, riskhantering, avvikelsehantering och uppföljning, säger Ted Strandberg.
Företagen behöver kunna visa vad de gör
Dokumentationen får en viktig roll. Företagen behöver kunna följa vilka bedömningar och åtgärder de har gjort och visa hur de arbetar med säkerhetskraven.
Ted Strandberg pekar på extern granskning som ett sätt att styrka arbetet.
– Det bästa man kan göra för att kunna visa att man uppfyller kraven är att låta en tredje part göra en granskning. Då kan man få en ackrediterad rapport som går att visa upp för sina intressenter, säger han.
Vid en sådan granskning går en oberoende aktör igenom verksamheten och dokumenterar resultatet. Ackrediteringen visar att någon i sin tur har granskat granskningsorganets kompetens och arbetssätt mot fastställda krav.
Flera delar av verksamheten måste arbeta tillsammans
CRA ställer krav på fler delar av företaget än dem som arbetar direkt med cybersäkerhet. Inköp kan behöva ställa nya krav på leverantörer och komponenter. Produktutvecklingen behöver bygga in säkerheten från början. Kvalitetsfunktionen behöver kunna följa upp att processerna fungerar.
Det gör CRA till ett tvärfunktionellt arbete snarare än ett avgränsat teknikprojekt.
– CRA berör långt fler funktioner än it och compliance. Företag som ser CRA som ett tvärfunktionellt arbete kommer sannolikt att få en betydligt smidigare resa än de som försöker hantera det som enbart en regulatorisk eller teknisk fråga, säger Ted Strandberg.
Fler krav kommer 2027
Rapporteringskraven utgör den första delen av CRA. Den 11 december 2027 börjar även resterande delar av regelverket gälla. Då måste företagen bland annat uppfylla krav på säker utveckling, sårbarhetshantering, dokumentation och CE-märkning.
Kraven kan också påverka underleverantörernas möjligheter att fortsätta göra affärer.
– Företag som inte kan visa att deras produkter eller komponenter uppfyller cybersäkerhetskraven riskerar att väljas bort i leverantörskedjorna, tilldömas höga sanktioner eller få marknadsförbud. För många kommer omställningen att ta flera år, säger Ted Strandberg.



