{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/cyber-resilience-act","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/cyber-resilience-act/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/cyber-resilience-act/"},"term":{"en":"Cyber Resilience Act (CRA)","da":"Cyberrobusthedsforordningen (CRA)"},"aka":{"en":["Regulation (EU) 2024/2847"],"da":["forordning (EU) 2024/2847"]},"domain":["security"],"cluster":"compliance","layer":"governance","status":"current","era":2024,"summary":{"en":"The EU law that makes makers of connected products and software build them secure and keep fixing their flaws.","da":"EU-forordningen, der kræver, at producenter af tilsluttede produkter og software gør dem sikre og bliver ved med at rette fejl."},"body":{"formal":{"en":"Regulation (EU) 2024/2847, in force since 10 December 2024, setting basic security requirements for products with digital elements sold in the EU. Reporting of actively exploited flaws and severe incidents applies from 11 September 2026; all other duties, including the CE mark, from 11 December 2027.","da":"Forordning (EU) 2024/2847, i kraft siden 10. december 2024, som stiller grundlæggende sikkerhedskrav til produkter med digitale elementer, der sælges i EU. Pligten til at indberette aktivt udnyttede sårbarheder og alvorlige hændelser gælder fra 11. september 2026, alle øvrige krav, herunder CE-mærkningen, fra 11. december 2027."},"plain":{"en":"Like the safety rules for toys or kettles, but for the software inside things - a gadget that is easy to break into counts as unsafe to sell.","da":"Som sikkerhedsreglerne for legetøj og elektriske apparater, men for softwaren inde i tingene - en dims, der er let at bryde ind i, regnes som usikker at sælge."},"inPractice":{"en":"A Danish maker of smart door locks ships them without a default password, keeps a list of every software part inside, promises five years of free security updates and, on learning a flaw is being exploited, warns the authorities within 24 hours.","da":"En dansk producent af smarte dørlåse leverer dem uden standardadgangskode, fører en liste over alle softwarekomponenter i låsen, lover fem års gratis sikkerhedsopdateringer og advarer myndighederne inden for 24 timer, når en sårbarhed bliver udnyttet."},"whyItMatters":{"en":"Buyers cannot judge the security of a camera, router or app, and makers used to pay little when it failed; the CRA shifts that cost to the maker, with fines of up to 15 million euro or 2.5% of global turnover.","da":"Køberne kan ikke vurdere sikkerheden i et kamera, en router eller en app, og producenterne betalte før kun lidt, når den svigtede; CRA flytter regningen over på producenten med bøder på op til 15 mio. euro eller 2,5 % af den globale omsætning."}},"deepDive":{"en":"Regulation (EU) 2024/2847 is built on the New Legislative Framework used for other EU product law: essential requirements in the regulation, harmonised standards that give a presumption of conformity, conformity assessment, an EU declaration of conformity and the CE mark. Its scope is \"products with digital elements\" placed on the EU market, meaning hardware and software including remote data processing solutions that the product needs to perform a function. Pure SaaS is outside unless it is such a remote processing component, and products already covered by sectoral regimes, such as medical devices under the MDR/IVDR, motor vehicles and civil aviation, are excluded. Annex I Part I sets product properties (no known exploitable vulnerabilities at release, secure-by-default configuration with a reset option, protection against unauthorised access, confidentiality and integrity of data, data minimisation, attack-surface reduction, security logging), while Part II sets vulnerability-handling duties: an SBOM covering at least top-level dependencies, a coordinated vulnerability disclosure policy, and security updates delivered separately from feature updates where technically feasible and free of charge.\n\nRisk classes drive the conformity route. Default products can use internal control (module A self-assessment). Important products in Annex III, split into class I (for example password managers, VPNs, routers, smart-home locks and cameras) and class II (for example firewalls, hypervisors, tamper-resistant microprocessors), need harmonised standards or third-party assessment, class II always involving a notified body. Critical products in Annex IV, such as smartcards and secure elements, can be made subject to European cybersecurity certification. Under Art. 13(8) the support period must reflect expected use and is at least five years unless the product is expected to be used for less.\n\nReporting under Art. 14 has applied since 11 September 2026. On becoming aware of an actively exploited vulnerability or a severe incident affecting the product's security, the manufacturer must submit an early warning within 24 hours, a notification within 72 hours, and a final report within 14 days after a corrective measure is available (vulnerabilities) or within one month (incidents). Submissions go once through ENISA's single reporting platform (Art. 16) to the CSIRT designated as coordinator and to ENISA. Notified-body provisions applied from 11 June 2026; the remaining obligations apply from 11 December 2027.\n\nArt. 64 sets three fine tiers: up to EUR 15 million or 2.5% of worldwide turnover for breaching the essential requirements and core manufacturer duties, EUR 10 million or 2% for other obligations, and EUR 5 million or 1% for misleading information to authorities. Open-source software developed outside a commercial activity is not caught, but \"open-source software stewards\" that systematically support such projects get a light-touch regime (Art. 24). The CRA differs from NIS2 in its object: NIS2 regulates operators, the CRA regulates the product lifecycle, so a NIS2 entity's supply-chain measures will increasingly rely on CRA conformity evidence from vendors.","da":"Forordning (EU) 2024/2847 bygger på den nye lovgivningsmæssige ramme (New Legislative Framework), som også bruges til anden EU-produktlovgivning: væsentlige krav i forordningen, harmoniserede standarder, der giver formodning om overensstemmelse, overensstemmelsesvurdering, en EU-overensstemmelseserklæring og CE-mærket. Den dækker \"produkter med digitale elementer\", der bringes i omsætning i EU, dvs. hardware og software inklusive løsninger til fjerndatabehandling, som produktet har brug for til en funktion. Ren SaaS falder uden for, medmindre den er sådan en fjernbehandlingskomponent, og produkter under sektorregler, fx medicinsk udstyr efter MDR/IVDR, motorkøretøjer og civil luftfart, er undtaget. Bilag I, del I, fastsætter produktegenskaber (ingen kendte udnyttelige sårbarheder ved frigivelse, sikker standardkonfiguration med mulighed for nulstilling, beskyttelse mod uautoriseret adgang, fortrolighed og integritet af data, dataminimering, reduceret angrebsflade og sikkerhedslogning), mens del II fastsætter krav til sårbarhedshåndtering: en SBOM, der mindst dækker de øverste afhængigheder, en politik for koordineret offentliggørelse af sårbarheder og sikkerhedsopdateringer, der så vidt teknisk muligt leveres adskilt fra funktionsopdateringer og uden beregning.\n\nRisikoklasserne bestemmer vejen til overensstemmelse. Almindelige produkter kan bruge intern kontrol (modul A, selvvurdering). Vigtige produkter i bilag III er delt i klasse I (fx password managers, VPN, routere, smarte låse og kameraer) og klasse II (fx firewalls, hypervisorer og manipulationssikre mikroprocessorer) og kræver harmoniserede standarder eller tredjepartsvurdering, hvor klasse II altid involverer et bemyndiget organ. Kritiske produkter i bilag IV, fx smartcards og secure elements, kan underlægges europæisk cybersikkerhedscertificering. Efter art. 13, stk. 8, skal supportperioden afspejle den forventede brugstid og er mindst fem år, medmindre produktet forventes brugt kortere.\n\nIndberetningspligten i art. 14 har gældt siden 11. september 2026. Når producenten får kendskab til en aktivt udnyttet sårbarhed eller en alvorlig hændelse, der påvirker produktets sikkerhed, skal der sendes en tidlig varsling inden for 24 timer, en underretning inden for 72 timer og en endelig rapport senest 14 dage efter, at en afhjælpende foranstaltning er tilgængelig (sårbarheder), eller inden for en måned (hændelser). Indberetningen sendes én gang via ENISA's fælles indberetningsplatform (art. 16) til den CSIRT, der er udpeget som koordinator, og til ENISA. Reglerne om bemyndigede organer har gældt siden 11. juni 2026; resten af forpligtelserne gælder fra 11. december 2027.\n\nArt. 64 har tre bødeniveauer: op til 15 mio. euro eller 2,5 % af den globale omsætning for overtrædelse af de væsentlige krav og producentens centrale pligter, 10 mio. euro eller 2 % for andre forpligtelser og 5 mio. euro eller 1 % for vildledende oplysninger til myndigheder. Open source udviklet uden for en kommerciel aktivitet er ikke omfattet, men \"open source-forvaltere\", der systematisk støtter sådanne projekter, får en lettere ordning (art. 24). CRA adskiller sig fra NIS2 ved sit genstandsfelt: NIS2 regulerer operatører, CRA regulerer produktets livscyklus, så en NIS2-enheds leverandørstyring i stigende grad vil hvile på leverandørernes CRA-dokumentation."},"edges":[{"type":"kind-of","to":"security/eu-regulation","confidence":"high","strength":"normal"},{"type":"contrasts-with","to":"security/nis2","why":{"en":"NIS2 sets duties for the organisations that run vital services; the CRA sets duties for the products and software they, and everyone else, buy.","da":"NIS2 stiller krav til de organisationer, der driver vitale tjenester; CRA stiller krav til de produkter og den software, som de - og alle andre - køber."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"security/security-by-design","why":{"en":"Products must be designed, built and shipped with security built in and a secure setup by default.","da":"Produkter skal designes, udvikles og leveres med indbygget sikkerhed og sikre standardindstillinger."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"platform/sbom","why":{"en":"Makers must draw up a software bill of materials listing at least the main parts their product depends on.","da":"Producenter skal udarbejde en softwarestykliste, der som minimum viser de vigtigste komponenter, produktet afhænger af."},"confidence":"high","strength":"normal"},{"type":"mandates","to":"security/patch-management","why":{"en":"Makers must fix known flaws without delay and give free security updates for the whole support period, normally at least five years.","da":"Producenter skal rette kendte sårbarheder uden ophold og levere gratis sikkerhedsopdateringer i hele supportperioden, normalt mindst fem år."},"confidence":"high","strength":"primary"},{"type":"mandates","to":"security/incident-reporting","why":{"en":"Article 14 requires actively exploited flaws and severe incidents to be reported, with an early warning within 24 hours.","da":"Artikel 14 kræver, at aktivt udnyttede sårbarheder og alvorlige hændelser indberettes med en tidlig varsling inden for 24 timer."},"confidence":"high","strength":"normal"}],"depth":0,"sources":[{"title":"Regulation (EU) 2024/2847 (Cyber Resilience Act)","url":"https://eur-lex.europa.eu/eli/reg/2024/2847/oj","tier":"standard","publisher":"European Union"},{"title":"Cyber Resilience Act","url":"https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act","tier":"official-doc","publisher":"European Commission"}],"draft":true}