Hvad er Cyber Resilience Act?
Cyber Resilience Act, eller bare CRA, er en EU-forordning, der stiller nye krav til virksomheder, der udvikler, sælger eller importerer produkter, der indeholder software. Med CRA får virksomhederne ansvar for cybersikkerhed gennem hele værdikæden. Det betyder, at cybersikkerhed ikke længere er en best practice disciplin, men en juridisk forpligtelse, der kan håndhæves og sanktioneres, hvis kravene ikke bliver fulgt.
Cyber Resilience Act bygger på 2 grundprincipper
- Security by design: Det vil sige, at man skal tænke sikkerheden ind fra starten, når man udvikler et produkt, der indeholder software – i stedet for først at tilføje sikkerhedselementer bagefter. Det gør produktet mere robust og giver færre sårbarheder.
- Security by default: Det vi sige, at produkter med indbygget software skal være sikre fra det øjeblik, de tages ned fra hylden. De mest sikre sikkerhedsindstillingerne skal automatisk være slået til – uden at brugeren selv behøver at gøre noget.
Sanktionering af overtrædelser
- Økonomiske sanktioner: Bøder på op til 15 millioner euro eller 2,5 procent af den globale årsomsætning.
- Ikke-økonomiske sanktioner: Forbud mod salg af produktet, tilbagekaldelse af produktet eller krav om at bringe produktet i overensstemmelse med reglerne.
Hvilke produkter er omfattet?
Cyber Resilience Act gælder for alle produkter med digitale elementer, såkaldte PDE’er, der sælges i EU. Det vil sige, at CRA omfatter alt fra robotstøvsugere, smart-tv’er og babyalarmer til firewalls, operativsystemer og netværksudstyr. CRA inddeler produkterne i tre kategorier alt efter, hvor kritiske de er, altså hvor store konsekvenser et sikkerhedsbrud kan få for brugerne. Kategorierne bestemmer, hvilken kontrolpligt man har som virksomhed. Få hjælp til at afklare, om jeres produkter er omfattet.

Hvilke virksomheder har ansvar for hvad?
I CRA er det ikke kun produktet, der er omfattet – ansvaret fordeler sig på de virksomheder, der udvikler, importerer og distribuerer produkter med digitale elementer.
Producenten
Importøren
Distributøren

EU tager den store hammer og sætter foden ned én gang for alle. Det er slut med at tænke sikkerhed som noget, man lægger til bagefter.
René Matthiassen, CRA-ekspert og konsulent hos ChangeGroup
Sådan bliver din virksomhed compliant
For de fleste virksomheder er det ikke nok at indføre enkeltstående kontroller for at få styr på cyber resilience. Det kræver en samlet, koordineret, tværorganisatorisk indsats, og her møder mange de samme to udfordringer:
- Hvordan omsætter vi de juridiske og regulatoriske tekster til konkrete, handlingsorienterede krav, som ingeniører, produktejere og driftsteams kan implementere?
- Og hvordan sikrer, at vi, at den implementering sker ensartet og konsekvent på tværs af organisationen?
Skal de udfordringer løses, er det nødvendigt med en struktureret, faseopdelt tilgang til CRA-implementeringen. Den får du med Make-modellen.
(Mangler illustrationer)
Make-modellen er en pragmatisk tilgang til CRA-implementering, som bliver brugt af nogle af landets største virksomheder. Modellen er udviklet til at bringe dig hele vejen fra regulatorisk fortolkning til operationel eksekvering og langsigtet robusthed.
Tag første skridt på vejen mod CRA-compliance
Hos ChangeGroup kan vi hjælpe dig med at komme i mål med dit CRA-projekt, uanset om du skal til at starte på foranalysen, er gået i gang med implementeringen eller er nået til at integrere CRA-compliance i organisationen. Du kan få os til at drive hele projektet eller levere specialister lige dér, hvor du har brug dem.

Allan von Staffeldt Beck
Seniorrådgiver
ab@changegroup.dk
3118 2488
Bliv endnu klogere på GDPR, NIS2 og anden cybersikkerhed
Ofte stillede spørgsmål
Fandt du ikke dit svar her? Skriv eller ring – vi vender altid hurtigt tilbage med en konkret vurdering.
Hvornår trådte reglerne i kraft, og hvornår gælder hvilke krav?
IT-sikkerhed og compliance er en kerneforretningsopgave, ikke kun en IT-anliggende. Et sikkerhedsbrud kan koste omsætning, omdømme og kundetillid, og manglende compliance kan udløse betydelige bøder (op til 2% af omsætningen ved GDPR). Samtidig er det en forudsætning for at vinde nye kunder og samarbejder.
Hvad er de vigtigste forpligtelser for producenter?
Vi starter typisk med en modenhedsvurdering, hvor vi kortlægger jeres risici, nuværende kontroller og krav fra kunder og myndigheder. På den baggrund lægger vi en prioriteret plan, så I først adresserer de tiltag, der reducerer risikoen mest i forhold til indsatsen.
Hvad betyder CE‑mærkning under CRA?
Ja. Vi fokuserer på at opbygge governance, processer og kontroller, der giver reel effekt – og kun den dokumentation, der er nødvendig for at kunne efterleve og dokumentere kravene. Det giver et mere bæredygtigt niveau af compliance i hverdagen.
Hvordan klassificeres produkter (kritikalitet)?
Vi kombinerer awareness-træning, kampagner og konkrete øvelser, der gør trusler som phishing og social engineering håndgribelige. Fokus er adfærd i hverdagen, så gode vaner bliver en naturlig del af kulturen.
Hvad er kravene til sårbarhedsrapportering?
For de fleste organisationer er det basis-tiltag som multifaktorgodkendelse (MFA), god adgangsstyring, netværkssegmentering, konsekvent patching og sikre backup-løsninger. Det er netop disse tiltag, vi ofte starter med at styrke.
Hvem skal rapporteres til?
Vi rådgiver på ledelsesniveau og oversætter tekniske og juridiske krav til forretningssprog – fx i form af risikorapporter, beslutningsoplæg og KPI’er, som direktion og bestyrelse kan styre efter.








