Cyber Resilience Act er trådt i kraft: Nye krav til producenter af digitale produkter

Eskil Sørensen
21.09.2026 13:32
Subtitle
AI-agenter brugte glemt wiki som skjult kommunikationskanal
Fra 11. september 2026 gælder de første operative krav i EU’s Cyber Resilience Act. Producenter skal nu indberette aktivt udnyttede sårbarheder og alvorlige sikkerhedshændelser, mens de fulde sikkerhedskrav til produkter med digitale elementer træder i kraft i december 2027.

EU’s forordning om cyberrobusthed, Cyber Resilience Act (CRA), er nu trådt i kraft. CRA markerer et skifte i reguleringen af digitale produkter på det europæiske marked. Hvor cybersikkerhed tidligere ofte har været håndteret som et driftsspørgsmål efter et produkts lancering, gør CRA sikkerhed til et krav gennem hele produktets levetid.

Forordningen omfatter produkter med digitale elementer, herunder software, hardware og internetforbundne enheder. Det gælder alt fra industrielle styringssystemer og netværksudstyr til varmepumper, køkkenapparater og andre produkter, der kan kommunikere via internettet.

Målet er at styrke cybersikkerheden i EU ved at sikre, at produkter udvikles, markedsføres og vedligeholdes med fokus på sikkerhed fra starten og frem til produktets udfasning.

Dette står at læse på SAMSIKs hjemmeside, der publicerede en nyhed den 11. september om CRA. 

Første milepæl er passeret

Den 11. september 2026 trådte således de første operationelle krav i kraft.

Fra denne dato skal fabrikanter indberette aktivt udnyttede sårbarheder samt alvorlige sikkerhedshændelser, hvis de påvirker produkter, der er tilgængelige på det europæiske marked. Indberetningerne skal ske til både de nationale CSIRT-enheder (Computer Security Incident Response Teams) og EU’s cybersikkerhedsagentur ENISA.

Rapporteringen sker gennem den fælles europæiske indberetningsplatform, Single Reporting Platform, som skal fungere som fælles indgangspunkt for hændelses- og sårbarhedsrapportering under forordningen.

Kravet er en central del af CRA’s ambition om at skabe hurtigere informationsdeling om kritiske sårbarheder og dermed reducere tiden mellem opdagelse og håndtering af trusler.

Sikkerhed gennem hele produktets levetid

CRA bygger på princippet om, at cybersikkerhed ikke må stoppe ved produktlanceringen.

Forordningen kræver blandt andet, at producenter integrerer cybersikkerhed i design- og udviklingsfasen, dokumenterer produktets sikkerhedsegenskaber og håndterer sårbarheder gennem hele produktets levetid. Der stilles samtidig krav om, at kendte sårbarheder identificeres, afhjælpes og kommunikeres til relevante myndigheder.

Forpligtelserne gælder ikke kun fabrikanter. Også importører og distributører får ansvar for at sikre, at produkter, der bringes på markedet, lever op til kravene i forordningen.

Dermed bliver cybersikkerhed ikke alene et teknisk anliggende for udviklingsafdelinger, men et krav, som involverer hele forsyningskæden.

Fuld implementering følger i 2027

Mens indberetningskravene nu er gældende, træder den sidste og mest omfattende del af forordningen først i kraft den 11. december 2027.

Fra denne dato skal alle produkter med digitale elementer, der bringes på EU-markedet, efterleve de sikkerhedskrav, som CRA fastsætter. Producenter skal kunne dokumentere, at deres produkter opfylder kravene, før de markedsføres i EU.

Det betyder, at organisationer, der udvikler eller leverer produkter med digitale funktioner, nu befinder sig i overgangsperioden mellem de første rapporteringsforpligtelser og de kommende produktkrav.

Cyber Resilience Act flytter dermed cybersikkerhed fra at være et spørgsmål om bedste praksis til at være et lovfæstet krav for en bred vifte af produkter. Med de første bestemmelser nu i kraft er arbejdet med at efterleve forordningen ikke længere et fremtidigt projekt, men en aktuel opgave.

Information