Aktuelt

Cyber Resilience Act: ny rapporteringsplikt for produkter med digitale elementer

Publisert


Selger virksomheten din smarte dørklokker, babymonitorer, wifi-rutere, brannmurer eller andre nettverkstilkoblede produkter? Fra og med 11. september 2026 pålegges virksomheter som selger slike produkter i EU de første pliktene. Hovedforpliktelsene begynner å gjelde først 11. september 2027. Vi gir deg en oversikt over hva du bør tenke på allerede nå.

Kort om CRA og hvem som omfattes

Cyberrobusthetsforordningen, bedre kjent som Cyber Resilience Act (CRA), er EUs nye rammeverk for cybersikkerhet i produkter med digitale elementer. Reguleringen gjelder for alle produkter som er koblet til andre enheter eller nettverk, enten direkte eller indirekte via et større system, uavhengig av om forbindelsen er trådløs, kablet eller programvarebasert. 

Målet er å redusere sårbarheter og gjøre digitale produkter sikrere fra start. Derfor stiller forordningen krav til sikkerhet gjennom hele produktets livssyklus, fra planlegging, design og utvikling til vedlikehold. Kravene gjelder i minst fem år etter tilgjengeliggjøring på markedet. Produkter som oppfyller kravene fra CRA vil bli CE-merket for å indikere samsvar med regelverket.

Stramme frister for rapportering

Alle produsenter, importører, distributører og autoriserte representanter er pålagt å rapportere aktivt utnyttede sårbarheter og alvorlige sikkerhetshendelser. De fullstendige kravene til sårbarhetshåndtering i EU gjelder ikke før desember 2027, men rapporteringsplikten gjelder altså allerede 15 måneder tidligere, fra 11. september 2026. 

Rapporteringsplikten innebærer at produsenter må varsle myndighetene når de blir kjent med at en sårbarhet i produktet aktivt utnyttes av ondsinnede aktører, eller når en alvorlig hendelse påvirker eller kan påvirke produktets evne til å beskytte data eller kritiske funksjoner. Fristene er stramme: 

  • Innen 24 timer skal varsel sendes til det nasjonale CSIRT (Computer Security Incident Response Team) og ENISA (the European Union Agency for Cybersecurity).
  • Innen 72 timer skal et fullstendig varsel med beskrivelse av sårbarheten og tilgjengelige korrigerende tiltak sendes.
  • Innen 14 dager skal sluttrapport for aktivt utnyttede sårbarheter ferdigstilles. Fristen er én måned for alvorlige hendelser.

Rapporteringen skal skje gjennom ENISAs nye Single Reporting Platform, som etter planen skal være operativ fra 11. september 2026. 

Rapporteringsplikten gjelder ikke bare nye produkter som tilgjengeliggjøres på markedet etter 11. september 2026, men også alle produkter som omfattes av forordningen og som allerede er gjort tilgjengelige på EU-markedet.

Ikke norsk lov ennå

CRA er foreløpig ikke gjennomført i norsk rett, men er likevel ingen grunn til å vente. Norske virksomheter som selger produkter med digitale elementer i EU-markedet, er allerede direkte berørt. Når forordningen først gjennomføres i norsk rett vil kravene trolig speile EU-rammeverket tett. Den som bygger rapporterings- og overvåkingsrutiner nå, slipper en hasteimplementering senere. 

Hva bør du gjøre nå?

  • Kartlegg produktporteføljen. Identifiser hvilke produkter som er omfattet av CRA, inkludert eldre produkter som fortsatt er i bruk i EU-markedet.
  • Etabler en rapporteringsmekanisme. Utarbeid interne prosesser for oppdagelse, triage og rapportering slik at fristene overholdes.
  • Registrer dere på ENISAs plattform så snart tilgangen åpner.

Cyber Resilience Act er ett av flere regelverk vi følger tett i vår Selmer Tech Tracker, der vi gir løpende oversikt over kommende teknologiregler som treffer norske virksomheter. Ta gjerne kontakt med oss dersom du vil vite mer om hvordan rapporteringsplikten treffer din virksomhet.