Nye EU-regler rammer digitale produkter: Er I omfattet?

IT-risikostyring

Cyber Resilience Act skærper kravene til cybersikkerhed i software, apps og opkoblede produkter. De første frister gælder fra 11. september.

Den 11. september 2026 træder de første rapporteringskrav i EU’s Cyber Resilience Act, CRA, i kraft.

Det kan ligne endnu en compliancefrist. Men CRA peger på et større skifte. Virksomheder, der bringer digitale produkter på markedet, skal ikke kun håndtere cybersikkerhed i driften. De skal også tage ansvar for sikkerheden i selve produktet.

For mange virksomheder begynder arbejdet derfor ikke med en rapporteringsplatform. Det begynder med et mere grundlæggende spørgsmål om, hvorvidt man overhovedet er omfattet.

Fakta

Hvad er CRA?

Cyber Resilience Act, CRA, er EU’s regelsæt for cybersikkerhed i produkter med digitale elementer, herunder software, apps, opkoblet hardware og visse digitale komponenter.

Formålet er, at producenter skal udvikle, opdatere og vedligeholde produkterne med cybersikkerhed for øje gennem hele produktets levetid.

Fra 11. september 2026 skal omfattede producenter rapportere aktivt udnyttede sårbarheder og alvorlige sikkerhedshændelser. En tidlig varsling skal som udgangspunkt ske inden for 24 timer, og en fuld anmeldelse inden for 72 timer.

CRA handler om cybersikkerhed i produkter

CRA er EU’s regelsæt for cybersikkerhed i produkter med digitale elementer, herunder software, apps, opkoblede produkter og hardware med indbygget software.

Formålet er, at producenter skal udvikle, opdatere og vedligeholde produkterne med cybersikkerhed for øje gennem hele deres levetid.

Her adskiller CRA sig fra NIS2.

NIS2 handler grundlæggende om virksomhedens egen cybersikkerhed og robusthed. CRA handler om sikkerheden i de produkter, virksomheden sender på markedet.

Start med produktet, ikke med systemet

Flere virksomheder spørger allerede, hvor de skal registrere sig, og hvordan indberetningen skal foregå. Det er forståeligt, men det er sjældent dér, den egentlige opgave ligger.

Først bør virksomheden få overblik over sine produkter og sin rolle i værdikæden. Leverer I apps, klientsoftware eller software, der installeres hos kunden? Indgår jeres software i et fysisk produkt? Så er der god grund til at se nærmere på CRA.

En rent browserbaseret løsning kan stå anderledes. Skellet går dog ikke kun på, om brugeren installerer noget. Det afhænger af den konkrete løsning, leveringsformen og virksomhedens rolle. Det kræver med andre ord lidt mere end et hurtigt flueben.

Fabrikantbegrebet rammer også bredere, end mange måske tror. Det omfatter ikke kun den, der selv skriver koden. Den, der får et produkt udviklet af andre og bringer det på markedet under eget navn eller varemærke, anses også som fabrikant.

Har I outsourcet udviklingen, men sælger løsningen som jeres egen, er I altså ikke automatisk ude af scope. Rapportering gælder desuden produkter, der allerede er på markedet, ikke kun nye udgivelser.

24 timer går hurtigt

Fra den 11. september skal omfattede producenter rapportere aktivt udnyttede sårbarheder og alvorlige hændelser, der påvirker sikkerheden i deres produkter.

Fristerne er:

  • En tidlig varsling inden for 24 timer, efter virksomheden bliver opmærksom på forholdet
  • En mere fyldestgørende anmeldelse inden for 72 timer
  • En endelig rapport senest 14 dage efter, at en afhjælpende foranstaltning foreligger ved aktivt udnyttede sårbarheder, eller inden for en måned ved alvorlige hændelser.

Det lyder måske ligetil på papiret. Men en alvorlig sårbarhed kommer sjældent med en færdig konklusion.

Er sårbarheden aktivt udnyttet? Hvilke kunder kan være berørt? Er problemet begrænset, eller kan det få større konsekvenser? Det er den slags spørgsmål, der skal afklares, mens uret tikker.

Det begynder måske i IT. Men det slutter sjældent der.

En sårbarhed vil ofte først lande hos udvikling, drift eller IT-sikkerhed. Men konsekvenserne kan hurtigt nå videre til kunder, kontrakter, omdømme og forretning.

Derfor er sårbarhedshåndtering ikke kun en teknisk disciplin. Det er også et spørgsmål om ansvar, mandat og evnen til at træffe beslutninger under pres.

Indberetninger skal ske gennem ENISA’s fælles CRA Single Reporting Platform. Den er et vigtigt værktøj, men den kan ikke afklare, hvilke produkter der er omfattet, eller hvem der har ansvaret for beslutningen.

Platformen er endnu ikke sat i drift. Kort før startdatoen er den offentlige adresse fortsat ikke offentliggjort, og listen over de nationale CSIRT’er (Computer Security Incident Response Teams), der skal koordinere indberetningerne, mangler.

ENISA anbefaler derfor, at virksomheder først registrerer sig på platformen, når de har en konkret underretning at indsende. Valideringen sker efterfølgende og forhindrer ikke, at virksomheden kan indberette.

Forpligtelsen indtræder altså på en fast dato, mens værktøjet stadig er på vej. Det er ikke en grund til at vente. Det betyder blot, at det, der reelt skal være klar den 11. september, er den interne proces, ikke en platformsopsætning.

3 spørgsmål, der er værd at stille nu

  1. Hvilke af vores produkter kan være omfattet af CRA?
    Skab overblik over apps, klientsoftware, digitale komponenter og produkter med indbygget software

  2. Hvem ejer beslutningen under en hændelse?
    Aftal, hvem der vurderer hændelsen, eskalerer sagen og beslutter, om der skal rapporteres

  3. Kan vi dokumentere vores vurdering hurtigt nok?
    Gennemspil et realistisk scenarie, og test, om de relevante personer kan finde oplysningerne og træffe en beslutning inden for 24 timer

Er I i tvivl, kan I begynde med det, der tager ti minutter: Opret EU Login-konti til to navngivne personer, en primær og en stedfortræder. Det er en lille forberedelse, som kan spare værdifuld tid, hvis en hændelse opstår. De fleste af CRA’s øvrige krav gælder først fra 11. december 2027. Rapporteringspligten starter imidlertid den 11. september 2026.

Det giver virksomheder en tidlig test af noget langt mere grundlæggende: Har vi styr på vores produkter og vores ansvar, før det bliver akut?

Manglende overholdelse af fabrikantforpligtelserne kan koste op til 10 mio. euro eller to procent af den globale årlige omsætning, alt efter hvad der er højest.

Det afgørende er ikke kun, om I kender CRA-fristen. Det afgørende er, om I kan træffe og dokumentere den rigtige beslutning, mens situationen stadig er uklar. 

Grant Thornton hjælper virksomheder med at afklare, om deres produkter er omfattet af CRA, og med at få den interne proces for sårbarhedshåndtering på plads. Har I brug for en vurdering af jeres produktportefølje, er I velkomne til at kontakte os.