EU's Cyber Resilience Act er ikke længere et fjernt forslag - den er trådt i kraft med faste frister og betydelige bøder. Dette er tallene, som enhver producent af forbundne produkter bør planlægge efter.
Kilde: Europa-Kommissionen - Cyber Resilience ActCRA-overholdelse
Cyber Resilience Act (CRA) er en EU-forordning, der stiller cybersikkerhedskrav til produkter med digitale elementer - software, firmware og forbundet hardware, der sælges i EU. Den kræver bl.a. en Software Bill of Materials (SBOM), mindst fem års sikkerhedsopdateringer, koordineret sårbarhedsafsløring, sikkert-som-standard design og CRA-kompatibel CE-mærkning.
Hvis I fremstiller eller sælger forbundne produkter i EU, bliver CRA-overholdelse en betingelse for at forblive på markedet. At komme i forkøbet beskytter jeres omsætning, jeres omdømme og jeres udgivelsesplan - i stedet for at haste før fristen i 2027.
CRA vs NIS2
Begge er EU-cybersikkerhedsreguleringer, men de retter sig mod forskellige ting. CRA regulerer sikkerheden af produkter med digitale elementer, mens NIS2 regulerer cybersikkerheden i organisationer, der leverer væsentlige og vigtige tjenester. Mange danske virksomheder er omfattet af begge.
| Aspekt | Cyber Resilience Act (CRA) | NIS2-direktivet |
|---|---|---|
| Primært fokus | Sikkerhed af produkter med digitale elementer | Cybersikkerhed i væsentlige og vigtige enheder |
| Hvem det gælder for | Producenter, importører og distributører af digitale produkter | Operatører af væsentlige og vigtige tjenester |
| Kerneforpligtelse | Sikker-som-standard, SBOM, 5 års opdateringer, CE-mærkning | Risikostyring, governance og hændelsesrapportering |
| Rapporteringsfrist | 24 timers tidlig varsling for udnyttede sårbarheder | 24 timers tidlig varsling for væsentlige hændelser |
| Nøgledato | Fuld anvendelse fra 11. dec 2027 | National implementering siden 17. okt 2024 |
| Maksimal bøde | €15M eller 2,5% af global omsætning | €10M eller 2% af global omsætning |
Fra hands-on CRA-rådgivning til ledelsesvejledning, træning og produktintegration - vi hjælper jer med at bygge compliance, der passer til den måde, jeres forretning allerede arbejder på.
Hands-on CRA-afgrænsning, gap-analyse og prioriterede køreplaner, der matcher jeres produkter og udgivelsescyklus.
Læs mereStrategisk vejledning til founders og ledelse - klare beslutninger om risiko, investering og compliance-ejerskab.
Læs merePraktisk opkvalificering, så jeres teams forstår CRA-forpligtelser og kan fastholde sikre praksisser i hverdagen.
Læs mereIntegration af SBOM, sårbarhedshåndtering og sikre opdateringsværktøjer i jeres produktstack uden at bremse leverancen.
Læs mereBesvar et kort spørgeskema for at se, hvordan CRA gælder for jeres produkt.
Få jeres CRA-vurderingFAQ
Cyber Resilience Act (CRA) er en EU-forordning, der stiller krav om cybersikkerhed for produkter med digitale elementer. Den omfatter software, firmware og forbundet hardware, der sælges i EU, og kræver bl.a. en Software Bill of Materials (SBOM), mindst fem års sikkerhedsopdateringer, koordineret sårbarhedsafsløring, sikkert-som-standard design og CRA-kompatibel CE-mærkning.
CRA gælder generelt, hvis dit produkt forbinder til en anden enhed eller et netværk (Wi-Fi, Bluetooth, USB eller API), er software eller firmware, der sælges kommercielt, er en hardwarekomponent brugt i et forbundet produkt, eller forbinder indirekte som del af et større forbundet system. Produkter, der allerede er reguleret som medicinsk udstyr, køretøjer, luftfart eller søfartsudstyr, er typisk uden for anvendelsesområdet.
SPS Digital Tech hjælper danske virksomheder med CRA-overholdelse fra afgrænsning til certificering. Det omfatter en discovery-audit for at identificere sikkerhedshuller og CRA-afvigelser, en skræddersyet sikkerhedsplan og tilsyn med udrulning for at nå en fuldt overholdt og CE-mærkbar tilstand.
SPS Digital Tech fokuserer på overholdelse af EU's Cyber Resilience Act (CRA): afgrænsning og gap-analyse for at afgøre, om jeres produkter er omfattet, sikker-som-standard-udvikling og håndtering af Software Bill of Materials (SBOM), koordineret sårbarhedshåndtering med 24-timers hændelsesrapportering samt teknisk dokumentation og overensstemmelsesvurdering til CRA-kompatibel CE-mærkning. Samarbejdsmodellerne spænder fra en uforpligtende strategisk opdagelsessession til tilsyn med udrulning, en løbende compliance-programansvarlig og ad-hoc audit- og rapporteringssupport.
SPS Digital Tech blev grundlagt af Stephan Smuts, en strategisk sikkerhedsarkitekt, der kombinerer international elite-ekspertise med en dyb forståelse for det danske marked for at levere praktiske sikkerhedsløsninger med høj integritet.
Facilitering af sikker og lovlig virksomhedsdrift.
Få jeres CRA-vurdering