Cyber Resilience Act

EU-förordningen som ställer cybersäkerhetskrav på produkter med digitala element: säkerhet i design, sårbarhetshantering och rapporteringsskyldigheter för tillverkare.

EU:s Cyber Resilience Act (CRA) är förordningen som ställer cybersäkerhetskrav på produkter med digitala element som säljs i EU: hårdvara och programvara ska vara säkra i sin design, få säkerhetsuppdateringar, och deras tillverkare måste hantera och rapportera sårbarheter. Där NIS2 reglerar organisationer reglerar CRA de produkter de köper och bygger. Se Europeiska kommissionens sida för den aktuella texten och tidplanen.

Viktiga fakta:

Varför den finns i en säkerhetsordlista

Två skäl. För programvaruföretag, inklusive SaaS-leverantörer med produktkomponenter i scope, lägger CRA produktsäkerhets- och rapporteringsplikter ovanpå organisatoriska regler som NIS2 och DORA. För alla andra formar den om leverantörskedjan: de opatchade, övergivna produkter som nolldagsattacker lever på är precis vad förordningen är byggd för att pressa bort. Den ligger också vid sidan av EU:s AI-förordning som del av den bredare digitala regelboken.

Var e-postsäkerhet hör hemma, ärligt

CRA är produktreglering, och Sentaro gör ingen CRA-följsam. Anknytningen är operativ: utnyttjade produktsårbarheter och deras patchar utlöser incident- och kommunikationsflöden som överväldigande går via e-post, där imiterade "säkerhetsmeddelanden" och falska uppdateringsnotiser är ett etablerat nätfiskemönster. Sentaro skyddar den kanalen medan era produkt- och juridikteam hanterar CRA:n själv.

Den här sidan är allmän vägledning, inte juridisk rådgivning.

Vanliga frågor

Vad är Cyber Resilience Act enkelt förklarat?

En EU-förordning som kräver att produkter med digitala element är säkra i sin design och stöds med uppdateringar och sårbarhetshantering under hela livscykeln, upprätthållet via CE-märkning.

Vem gäller CRA för?

Främst tillverkare av hårdvara och programvara med digitala element som släpps på EU-marknaden, plus importörer och distributörer. Vissa kategorier, som ren SaaS som omfattas av andra regler, ligger utanför eller i kanten av scope; bedöm specifikt.

Hur förhåller sig CRA till NIS2?

Kompletterande lager: NIS2 säkrar organisationer och deras verksamhet; CRA säkrar produkterna själva. Ett företag kan omfattas av båda i olika roller.

När gäller CRA?

Den trädde i kraft 2024 med skyldigheter som fasas in under de följande åren; verifiera aktuell tidplan mot officiella EU-källor innan datum används.