Nod · nodsolutions.se/kunskap/nis2/cyber-resilience-act/ · Uppdaterad 2026-09-29
Cyber Resilience Act: vad innebär EU-förordningen för dig?
Cyber Resilience Act nämns ofta i samma andetag som NIS2, och det skapar förvirring. De flesta som läser den här sidan behöver inte göra något för att följa CRA. Men nästan alla kommer att märka den, eftersom produkterna du köper förändras. Den här sidan förklarar varför, och när du själv berörs. Helheten om NIS2 finns i guiden om NIS2.
Vad är Cyber Resilience Act?
CRA är en EU-förordning, och till skillnad från ett direktiv gäller en förordning direkt i alla medlemsländer. Den trädde i kraft i december 2024 och börjar gälla i steg:
| Datum | Vad som börjar gälla |
|---|---|
| 10 december 2024 | Förordningen träder i kraft |
| 11 juni 2026 | Regler om organ som ska bedöma produkters överensstämmelse |
| 11 september 2026 | Tillverkare ska rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter |
| 11 december 2027 | Alla krav gäller. Produkter ska vara CE-märkta enligt CRA |
Kraven på produkterna handlar om att säkerheten ska vara inbyggd från början. Produkter ska levereras med säkra standardinställningar, till exempel utan svaga standardlösenord. Tillverkaren ska hantera sårbarheter under produktens hela livstid, leverera säkerhetsuppdateringar och tala om hur länge produkten får uppdateringar. Supportperioden ska som huvudregel vara minst fem år, om inte produkten är tänkt att användas kortare tid. [VERIFIERA MOT KÄLLA: CRA artikel 13 om supportperiod]
Rapporteringskravet gäller redan. Sedan den 11 september 2026 ska tillverkare förvarna om aktivt utnyttjade sårbarheter inom 24 timmar och rapportera inom 72 timmar.
Vad skiljer CRA från NIS2?
| Cyber Resilience Act | NIS2 (cybersäkerhetslagen) | |
|---|---|---|
| Vad regleras | Produkter med digitala element | Verksamheter och deras IT |
| Vem har kraven | Tillverkare, importörer, distributörer | Verksamheter i 18 sektorer |
| Typ av regel | EU-förordning, gäller direkt | EU-direktiv, infört genom svensk lag |
| Märkning | CE-märkning | Ingen märkning |
| Rapportering | Sårbarheter och incidenter i produkter | Betydande incidenter i verksamheten |
| Gäller fullt från | 11 december 2027 | 15 januari 2026 |
Tänk så här: NIS2 kräver att du skyddar din IT-miljö. CRA kräver att det du köper till miljön är säkert från början. De kompletterar varandra.
Vilka produkter och aktörer berörs?
CRA gäller produkter med digitala element som kan anslutas till en enhet eller ett nätverk: allt från smarta telefoner, routrar och kameror till fristående programvara och industriella styrsystem.
Några produktgrupper undantas eftersom de redan har egna regler, bland annat medicintekniska produkter och fordon. Icke-kommersiell öppen källkod omfattas inte heller.
Produkterna delas in i klasser efter risk. De flesta produkter kan tillverkaren själv intyga uppfyller kraven. Viktiga och kritiska produkter, till exempel brandväggar, lösenordshanterare och operativsystem, har strängare krav på bedömning. [VERIFIERA MOT KÄLLA: bilaga III och IV i CRA om vilka produkter som är viktiga och kritiska]
Kraven ligger på tre aktörer:
- Tillverkare har det huvudsakliga ansvaret: säkerhet i design, sårbarhetshantering, uppdateringar, dokumentation och rapportering.
- Importörer ska se till att produkter från länder utanför EU uppfyller kraven innan de säljs här.
- Distributörer ska kontrollera att produkten är CE-märkt och har rätt dokumentation.
Utvecklar du programvara som du säljer eller levererar till kunder är du tillverkare i CRA:s mening. Det gäller även mindre programvarubolag.
Vilka krav ställs?
För tillverkare är listan lång, och den här sidan är inte rätt ställe att gå igenom den. Läs förordningen och följ arbetet med de harmoniserade standarderna.
För dig som köper IT är det här de tre sakerna CRA ger dig från december 2027:
- CE-märkning som betyder något för säkerheten. Märkningen visar att produkten uppfyller CRA:s krav.
- En angiven supportperiod. Du ska kunna se hur länge produkten får säkerhetsuppdateringar innan du köper den.
- Säkra standardinställningar. Produkten ska vara säker när den packas upp, inte först efter att någon har gått igenom inställningarna.
Punkt två är den som gör störst skillnad i praktiken. En av de vanligaste orsakerna till sårbara IT-miljöer är utrustning som fortfarande används men som tillverkaren slutat uppdatera. Med CRA kan du ta med supportperioden i beslutet redan vid inköpet. Läs mer om varför det spelar roll i patchhantering.
Tidsplan och tillsyn i Sverige
Sverige kompletterar förordningen med egna regler. Utredningen SOU 2025:115 föreslår att Post- och telestyrelsen (PTS) blir marknadskontrollmyndighet och att Swedac blir anmälande myndighet för de organ som bedömer produkter. Förslaget är inte beslutat. [VERIFIERA MOT KÄLLA: status för svensk lagstiftning om CRA]
Sanktionerna i CRA är i samma storleksordning som i NIS2. Brott mot de grundläggande kraven kan ge sanktionsavgift upp till det högsta av 15 miljoner euro eller 2,5 procent av den globala årsomsättningen. [VERIFIERA MOT KÄLLA: CRA artikel 64]
Så förbereder du dig
Är du tillverkare, importör eller distributör är december 2027 närmare än det låter, och rapporteringskravet gäller redan. Börja med förordningen och EU-kommissionens information om CRA.
Är du köpare av IT, vilket de flesta som läser här är, gör så här:
- Fråga efter supportperioden redan nu, i upphandlingar och vid inköp av nätverksutrustning, kameror och annan uppkopplad utrustning.
- Lägg in krav i leverantörsavtalen om säkerhetsuppdateringar och om att leverantören meddelar dig vid sårbarheter. Se säkerhet i leverantörskedjan.
- Inventera utrustning som saknar uppdateringar. Den som redan är utan support blir inte säkrare av CRA.
CRA hjälper köparen
CRA är i grunden en regel som flyttar ansvar från köparen till tillverkaren. Det är bra. Men den gäller bara nya produkter, och den byter inte ut routern i ditt serverrum som slutade få uppdateringar för fyra år sedan. Det jobbet är fortfarande ditt.
Så hjälper Nod till
Nod är inte tillverkare, och CRA ställer inga krav på oss som IT-partner. Det vi kan göra är att hjälpa dig inventera vilka enheter i din miljö som saknar säkerhetsuppdateringar, och att ställa rätt krav när du köper ny utrustning. Det kan du få en kostnadsfri rådgivning om.
Vanliga frågor
Gäller CRA oss som köper IT?
Nej, inte som krav. CRA ställer krav på dem som tillverkar, importerar och säljer produkter med digitala element. Men du påverkas som köpare, eftersom produkterna från december 2027 ska vara CE-märkta och tillverkaren ska tala om hur länge produkten får säkerhetsuppdateringar.
Vem ansvarar, tillverkare eller användare?
Tillverkaren ansvarar för att produkten uppfyller kraven i CRA. Du som använder produkten ansvarar för hur den används i din miljö, och om du omfattas av cybersäkerhetslagen ingår det i ditt eget säkerhetsarbete.
Hänger CRA ihop med CE-märkning?
Ja. Från den 11 december 2027 ska produkter med digitala element som säljs i EU vara CE-märkta, och märkningen visar då att produkten också uppfyller cybersäkerhetskraven i CRA.
Gäller CRA programvara vi utvecklar själva?
Bara om du tillhandahåller den på marknaden, alltså säljer eller levererar den till andra i en kommersiell verksamhet. Programvara du bara använder internt omfattas som huvudregel inte.
Källor
- Förordning (EU) 2024/2847, EUR-Lex
- NCSC: Så här fungerar cyberresiliensförordningen
- SOU 2025:115, Kompletterande bestämmelser till EU:s cyberresiliensförordning
Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.
Läs vidare
- Cybersäkerhetslagen: vad gäller i SverigeCybersäkerhetslagen är Sveriges version av NIS2 och gäller sedan 15 januari 2026. Här är vem den gäller, vilka krav den ställer och vad som händer om du missar.
- NIS2 och leverantörskedjanSäkerhet i leverantörskedjan är ett krav i NIS2. Så avgör du vilka leverantörer som är kritiska, vad som ska stå i avtalen och vilka frågor du ska ställa.
- Patchhantering: så håller du datorerna uppdateradePatchhantering steg för steg: inventera, prioritera efter risk, testa, distribuera och mät. Vad NIS2 kräver och hur du automatiserar med Intune och Autopatch.
- NIS2 och cybersäkerhetslagenNIS2 är EU:s direktiv för cybersäkerhet, infört i Sverige genom cybersäkerhetslagen. Här är vem som omfattas, vilka krav som gäller och hur du kommer igång.
Vill du prata om företagets IT?
Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.