Cyber Resilience Act (CRA)

Hvordan bliver din virksomhed compliant?

Cyber Resilience Act gør cybersikkerhed til et juridisk ansvar gennem hele produktets livscyklus. Første deadline for implementeringen var 11. september 2026, men anden deadline er lige om hjørnet, og den er langt hårdere: Fra 11. december 2027 må kun CRA-compliante produkter sælges i EU. Spørgsmålet er derfor: Er du klar, og hvis ikke, hvordan bliver du så klar?

CRA

Hvad er Cyber Resilience Act?

Cyber Resilience Act, eller bare CRA, er en EU-forordning, der stiller nye krav til virksomheder, der udvikler, sælger eller importerer produkter, der indeholder software. Med CRA får virksomhederne ansvar for cybersikkerhed gennem hele værdikæden. Det betyder, at cybersikkerhed ikke længere er en best practice disciplin, men en juridisk forpligtelse, der kan håndhæves og sanktioneres, hvis kravene ikke bliver fulgt.

Cyber Resilience Act bygger på 2 grundprincipper

  1. Security by design: Det vil sige, at man skal tænke sikkerheden ind fra starten, når man udvikler et produkt, der indeholder software – i stedet for først at tilføje sikkerhedselementer bagefter. Det gør produktet mere robust og giver færre sårbarheder.
  2. Security by default: Det vi sige, at produkter med indbygget software skal være sikre fra det øjeblik, de tages ned fra hylden. De mest sikre sikkerhedsindstillingerne skal automatisk være slået til – uden at brugeren selv behøver at gøre noget.

Sanktionering af overtrædelser

  1. Økonomiske sanktioner: Bøder på op til 15 millioner euro eller 2,5 procent af den globale årsomsætning.
  2. Ikke-økonomiske sanktioner: Forbud mod salg af produktet, tilbagekaldelse af produktet eller krav om at bringe produktet i overensstemmelse med reglerne.

Få en praktisk køreplan til at implementere Cyber Resilience Act

Denne guide hjælper dig med at omsætte CRA-kravene til et praktisk, skalerbart og verificerbart implementeringsprogram. Den trefasede model, som guiden er bygget op omkring, bliver brugt af nogle af landets største virksomheder.

cra-brochure

Hvilke produkter er omfattet?

Cyber Resilience Act gælder for alle produkter med digitale elementer, såkaldte PDE’er, der sælges i EU. Det vil sige, at CRA omfatter alt fra robotstøvsugere, smart-tv’er og babyalarmer til firewalls, operativsystemer og netværksudstyr. CRA inddeler produkterne i tre kategorier alt efter, hvor kritiske de er, altså hvor store konsekvenser et sikkerhedsbrud kan få for brugerne. Kategorierne bestemmer, hvilken kontrolpligt man har som virksomhed. Få hjælp til at afklare, om jeres produkter er omfattet.

cra cyber resilience act

Hvilke virksomheder har ansvar for hvad?

I CRA er det ikke kun produktet, der er omfattet – ansvaret fordeler sig på de virksomheder, der udvikler, importerer og distribuerer produkter med digitale elementer.

Producenten

Producenten er den virksomhed, der udvikler produktet og har det primære ansvar for, at produkter med indbygget software er sikre. Som producent slutter dit ansvar ikke, når produktet er sendt på markedet, men gælder hele produktets levetid

Importøren

Importøren er den virksomhed, der bringer produkter fra lande uden for EU ind på det europæiske marked. Som importør skal du sikre, at producenten har gjort sit arbejde. Fx er det dit ansvar at tjekke, at produktet er korrekt CE-mærket.

Distributøren

Distributøren er enhver i forsyningskæden, der gør et produkt tilgængeligt på markedet uden at være producent eller importør. Som distributør har du ansvar for at sikre, at producenten og/eller importøren har opfyldt deres forpligtelser.
Rene

EU tager den store hammer og sætter foden ned én gang for alle. Det er slut med at tænke sikkerhed som noget, man lægger til bagefter.

René Matthiassen, CRA-ekspert og konsulent hos ChangeGroup

Sådan bliver din virksomhed compliant

For de fleste virksomheder er det ikke nok at indføre enkeltstående kontroller for at få styr på cyber resilience. Det kræver en samlet, koordineret, tværorganisatorisk indsats, og her møder mange de samme to udfordringer:

  1. Hvordan omsætter vi de juridiske og regulatoriske tekster til konkrete, handlingsorienterede krav, som ingeniører, produktejere og driftsteams kan implementere?
  2. Og hvordan sikrer, at vi, at den implementering sker ensartet og konsekvent på tværs af organisationen?

Skal de udfordringer løses, er det nødvendigt med en struktureret, faseopdelt tilgang til CRA-implementeringen. Den får du med Make-modellen.

(Mangler illustrationer)

Make-modellen er en pragmatisk tilgang til CRA-implementering, som bliver brugt af nogle af landets største virksomheder. Modellen er udviklet til at bringe dig hele vejen fra regulatorisk fortolkning til operationel eksekvering og langsigtet robusthed.

Tag første skridt på vejen mod CRA-compliance

Hos ChangeGroup kan vi hjælpe dig med at komme i mål med dit CRA-projekt, uanset om du skal til at starte på foranalysen, er gået i gang med implementeringen eller er nået til at integrere CRA-compliance i organisationen. Du kan få os til at drive hele projektet eller levere specialister lige dér, hvor du har brug dem.

Allan von Staffeldt Beck

Allan von Staffeldt Beck

Seniorrådgiver

ab@changegroup.dk

3118 2488

Andet relevant indhold

ydelse 5

OT-sikkerhed: Beskyt kritisk infrastruktur med en fremtidssikret IT-platform til OT

Vi bygger Europas sikreste OT-platforme baseret på Zero Trust, IEC 62443 og vores..

Cyber Resilience Act cra

Cyber Resilience Act (CRA): Bliv compliant med EU’s nye cybersikkerhedskrav

Er jeres produkter omfattet af CRA? Få afklaring og næste skridt.

changegroup

Implementering af IEC 62443: Effektiv styring af OT-sikkerhed

Vi hjælper med at implementere cybersikkerhedsstyring gennem IEC 62443.

ydelse 7

Application portfolio management (APM)

Opnå en robust applikationsportefølje gennem application portfolio management.

ydelse 9

Bliv compliant med Digital Operational Resilience Act (DORA)

Digital Operational Resilience Act (DORA) trådte i kraft 17. januar 2025. Klik her..

ydelse 3

Informationssikkerhed (ISO 27000-serien)

Vi gennemfører en risikovurdering af informationssikkerheden – og hjælper med at beskytte og..

ydelse 2

Identity and access management (IAM)

Vi implementerer identity and access management (IAM), så din virksomhed kan øge IT-..

ydelse 2

NIS2 implementering

Vi hjælper med at håndtere alle hjørner af EU’s kommende cybersikkerhedsdirektiv, NIS2.

Cyber Resilience Act cra

NIS2 ledelsesforløb

EU’s nye lovkrav NIS2 kræver, at ledelsen og bestyrelsen skal have styr på..

changegroup

NIS2 ledelsesbrief

Vi har designet et NIS2-ledelsesbrief, som giver ledelse og bestyrelse en solid forståelse..

Ofte stillede spørgsmål

Fandt du ikke dit svar her? Skriv eller ring – vi vender altid hurtigt tilbage med en konkret vurdering.

Cyber Resilience Act (CRA): Bliv compliant med EU’s nye cybersikkerhedskrav

Google reCaptcha: Ugyldig site-nøgle.

Cyber Resilience Act (CRA): Bliv compliant med EU’s nye cybersikkerhedskrav

Google reCaptcha: Ugyldig site-nøgle.

Cyber Resilience Act (CRA): Bliv compliant med EU’s nye cybersikkerhedskrav

Google reCaptcha: Ugyldig site-nøgle.