Gå til indhold
atlas

Cyberrobusthedsforordningen (CRA)

Også kendt som: forordning (EU) 2024/2847

EU-forordningen, der kræver, at producenter af tilsluttede produkter og software gør dem sikre og bliver ved med at rette fejl.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Forordning (EU) 2024/2847, i kraft siden 10. december 2024, som stiller grundlæggende sikkerhedskrav til produkter med digitale elementer, der sælges i EU. Pligten til at indberette aktivt udnyttede sårbarheder og alvorlige hændelser gælder fra 11. september 2026, alle øvrige krav, herunder CE-mærkningen, fra 11. december 2027.

Forklaret enkelt

Som sikkerhedsreglerne for legetøj og elektriske apparater, men for softwaren inde i tingene - en dims, der er let at bryde ind i, regnes som usikker at sælge.

I praksis

En dansk producent af smarte dørlåse leverer dem uden standardadgangskode, fører en liste over alle softwarekomponenter i låsen, lover fem års gratis sikkerhedsopdateringer og advarer myndighederne inden for 24 timer, når en sårbarhed bliver udnyttet.

Hvorfor det betyder noget

Køberne kan ikke vurdere sikkerheden i et kamera, en router eller en app, og producenterne betalte før kun lidt, når den svigtede; CRA flytter regningen over på producenten med bøder på op til 15 mio. euro eller 2,5 % af den globale omsætning.

Teknisk uddybning

Forordning (EU) 2024/2847 bygger på den nye lovgivningsmæssige ramme (New Legislative Framework), som også bruges til anden EU-produktlovgivning: væsentlige krav i forordningen, harmoniserede standarder, der giver formodning om overensstemmelse, overensstemmelsesvurdering, en EU-overensstemmelseserklæring og CE-mærket. Den dækker "produkter med digitale elementer", der bringes i omsætning i EU, dvs. hardware og software inklusive løsninger til fjerndatabehandling, som produktet har brug for til en funktion. Ren SaaS falder uden for, medmindre den er sådan en fjernbehandlingskomponent, og produkter under sektorregler, fx medicinsk udstyr efter MDR/IVDR, motorkøretøjer og civil luftfart, er undtaget. Bilag I, del I, fastsætter produktegenskaber (ingen kendte udnyttelige sårbarheder ved frigivelse, sikker standardkonfiguration med mulighed for nulstilling, beskyttelse mod uautoriseret adgang, fortrolighed og integritet af data, dataminimering, reduceret angrebsflade og sikkerhedslogning), mens del II fastsætter krav til sårbarhedshåndtering: en SBOM, der mindst dækker de øverste afhængigheder, en politik for koordineret offentliggørelse af sårbarheder og sikkerhedsopdateringer, der så vidt teknisk muligt leveres adskilt fra funktionsopdateringer og uden beregning.

Risikoklasserne bestemmer vejen til overensstemmelse. Almindelige produkter kan bruge intern kontrol (modul A, selvvurdering). Vigtige produkter i bilag III er delt i klasse I (fx password managers, VPN, routere, smarte låse og kameraer) og klasse II (fx firewalls, hypervisorer og manipulationssikre mikroprocessorer) og kræver harmoniserede standarder eller tredjepartsvurdering, hvor klasse II altid involverer et bemyndiget organ. Kritiske produkter i bilag IV, fx smartcards og secure elements, kan underlægges europæisk cybersikkerhedscertificering. Efter art. 13, stk. 8, skal supportperioden afspejle den forventede brugstid og er mindst fem år, medmindre produktet forventes brugt kortere.

Indberetningspligten i art. 14 har gældt siden 11. september 2026. Når producenten får kendskab til en aktivt udnyttet sårbarhed eller en alvorlig hændelse, der påvirker produktets sikkerhed, skal der sendes en tidlig varsling inden for 24 timer, en underretning inden for 72 timer og en endelig rapport senest 14 dage efter, at en afhjælpende foranstaltning er tilgængelig (sårbarheder), eller inden for en måned (hændelser). Indberetningen sendes én gang via ENISA's fælles indberetningsplatform (art. 16) til den CSIRT, der er udpeget som koordinator, og til ENISA. Reglerne om bemyndigede organer har gældt siden 11. juni 2026; resten af forpligtelserne gælder fra 11. december 2027.

Art. 64 har tre bødeniveauer: op til 15 mio. euro eller 2,5 % af den globale omsætning for overtrædelse af de væsentlige krav og producentens centrale pligter, 10 mio. euro eller 2 % for andre forpligtelser og 5 mio. euro eller 1 % for vildledende oplysninger til myndigheder. Open source udviklet uden for en kommerciel aktivitet er ikke omfattet, men "open source-forvaltere", der systematisk støtter sådanne projekter, får en lettere ordning (art. 24). CRA adskiller sig fra NIS2 ved sit genstandsfelt: NIS2 regulerer operatører, CRA regulerer produktets livscyklus, så en NIS2-enheds leverandørstyring i stigende grad vil hvile på leverandørernes CRA-dokumentation.

Relationer

Forveksl ikke med
NIS2-direktivet

Kilder og videre læsning

Standarder og officielle tekster

Officiel dokumentation

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.