Den 11 september 2026 träder rapporteringsskyldigheterna i Cyber Resilience Act i kraft. Det är förordningens första skarpa datum, och det gäller alla produkter med digitala element som redan finns på marknaden, inte bara nya. I juli publicerade EU-kommissionen en praktisk vägledning som hjälper tillverkare att komma i mål. Här går vi igenom vad som gäller och hur ni förbereder er.
Vad är CRA
Cyber Resilience Act (EU-förordning 2024/2847) inför cybersäkerhetskrav för produkter med digitala element som släpps på den europeiska marknaden. Förordningen trädde i kraft i december 2024 men tillämpas stegvis. Kraven på anmälda organ började gälla i juni 2026, rapporteringsskyldigheterna gäller från den 11 september 2026 och förordningens bredare krav tillämpas fullt ut från den 11 december 2027.
CRA riktar sig till tillverkare, importörer och distributörer av allt från industriella styrsystem och uppkopplade konsumentprodukter till ren programvara. Kärnan i regelverket är security by design, sårbarhetshantering genom hela produktlivscykeln, säkerhetsuppdateringar under en definierad supportperiod och CE-märkning som bevis på att kraven uppfylls.
En vanlig missuppfattning är att CRA är något som börjar gälla först i december 2027. Det stämmer för huvuddelen av kraven. Men rapporteringsplikten kommer först, och den är närmare än många tror.
Rapporteringsplikten från den 11 september 2026
Från den 11 september gäller artikel 14 i förordningen. Tillverkare av produkter med digitala element ska då rapportera två typer av händelser: aktivt utnyttjade sårbarheter i sina produkter och allvarliga incidenter som påverkar produkternas säkerhet.
Rapporteringen följer en kedja med tre steg.
- Tidig varning inom 24 timmar från att tillverkaren fått kännedom om händelsen.
- En mer utförlig anmälan inom 72 timmar, med bedömning av händelsen och eventuella korrigerande åtgärder.
- En slutrapport, inom 14 dagar för aktivt utnyttjade sårbarheter och inom en månad för allvarliga incidenter.
Rapporteringen sker via en gemensam europeisk plattform till ENISA och nationella CSIRT-enheter. Mönstret känns igen från NIS2 och cybersäkerhetslagen, men observera att fristerna och mottagarna skiljer sig. En organisation som omfattas av flera regelverk behöver en incidentprocess som klarar parallella rapporteringsvägar utan att personalen behöver slå upp reglerna mitt i en pågående incident.
Och plikten gäller alla produkter med digitala element som finns på marknaden den 11 september, inte bara produkter som släpps därefter. Har ni uppkopplade produkter ute hos kunder i dag omfattas de. Det gör datumet skarpt på riktigt för många tillverkare som annars planerat sin CRA-anpassning mot 2027.
Kommissionens nya vägledning
Den 27 juli 2026 publicerade EU-kommissionen en vägledning för att stödja genomförandet av CRA. Den består av ett meddelande och en omfattande bilaga med 67 praktiska exempel, användningsfall och flödesscheman, med särskilt fokus på att göra regelverket hanterbart för små och medelstora företag.
Vägledningen förtydligar flera frågor som skapat osäkerhet i branschen. Den drar en tydligare gräns för när öppen källkod omfattas och hur ansvaret fördelas mellan utvecklare, förvaltare och kommersiella aktörer som bygger på öppen kod. Väsentlig ändring får en skarpare definition: när en befintlig produkt ändras så mycket att den ska betraktas som ny och därmed träffas av de fulla kraven. Vägledningen beskriver också hur supportperioden för säkerhetsuppdateringar ska bestämmas, och när molnbaserad distansbehandling av data som hör till produkten omfattas av kraven.
För den som ska bygga sin efterlevnad är vägledningen en bra startpunkt, eftersom den översätter förordningstexten till konkreta situationer.
Så förbereder ni er
Sex veckor är kort tid för den som inte påbörjat arbetet, men rapporteringsförmågan är en avgränsad del av CRA som går att få på plats med fokuserad insats.
- Inventera produktportföljen. Vilka av era produkter har digitala element och finns på EU-marknaden i dag? Glöm inte äldre produkter som fortfarande är i drift hos kunder.
- Definiera vad som utlöser rapportering. Sätt kriterier för aktivt utnyttjad sårbarhet och allvarlig incident i era egna termer, med exempel som er organisation känner igen.
- Utse ansvariga och öva kedjan. Vem upptäcker, vem bedömer, vem rapporterar? En 24-timmarsfrist kräver beredskap även under helger och semestrar.
- Registrera er mot rapporteringsplattformen och säkerställ att ni vet den praktiska vägen in innan ni behöver den under tidspress.
- Koppla ihop med befintlig sårbarhetshantering. Rapporteringen förutsätter att ni faktiskt får kännedom om sårbarheter i era produkter, genom egen övervakning, kundkanaler och en fungerande process för samordnad sårbarhetsrapportering.
- Planera vidare mot december 2027. Rapporteringen är första steget. Security by design, teknisk dokumentation, SBOM och bedömning av överensstämmelse kräver betydligt längre startsträcka.
För många svenska tillverkare handlar detta om ett perspektivskifte snarare än en teknisk fråga. Ett företag som i tjugo år sett sig som hårdvarutillverkare är i lagstiftarens ögon numera ett mjukvaruföretag, med allt vad det innebär av livscykelansvar. Ju tidigare den insikten landar i ledningen, desto rimligare blir resan.
Behöver ni hjälp att få rapporteringsförmågan på plats före den 11 september? Vi på VER&IT hjälper tillverkare att tolka CRA och bygga en incidentprocess som håller när det väl gäller. Hör av er, så tar vi ett samtal om er beredskap.
Källor
- EU-kommissionens vägledning för CRA-genomförandet
- EU-kommissionen om rapporteringsskyldigheterna i CRA
- Cyber Resilience Act, förordning (EU) 2024/2847
Fler insikter
Relaterade artiklar
Sluta jaga CRA. Börja bygga säkert.
Cyber Resilience Act är redan i kraft, med stora skyldigheter som fasas in fram till 2027. Det vanligaste misstaget är att börja i regelverket. Vänd på ordningen — bygg säkert med OWASP som stöd, så blir efterlevnaden en biprodukt.
Compliance-kostnaden är inte en teknikfråga. Det är en styrningsskuld.
Europeiska företag lägger ~150 miljarder euro på regelefterlevnad varje år. AI snabbar inte upp det om styrningen saknas.
NIS2 och cybersäkerhetslagen: vad gäller nu?
Cybersäkerhetslagen trädde i kraft den 15 januari 2026. Här går vi igenom kraven och vad din organisation behöver göra.