![]()
Om en vecka börjar EU:s Cyber Resilience Act, CRA, märkas på allvar. Från den 11 september måste tillverkare rapportera aktivt utnyttjade sårbarheter och allvarliga säkerhetsincidenter. Kravet gäller också chiptillverkare utanför EU som säljer produkter på den europeiska marknaden.
CRA börjar tillämpas fullt ut först i december 2027, men rapporteringskraven träder i kraft redan nästa vecka. En tillverkare måste lämna en första varning om en aktivt utnyttjad sårbarhet inom 24 timmar efter att den blivit känd.
Inom 72 timmar ska en mer detaljerad rapport lämnas. Rapporteringen sker via den plattform som EU:s cybersäkerhetsmyndighet Enisa har byggt upp för CRA.
Kraven gäller inte bara färdiga datorer, uppkopplade produkter och annan elektronik. Även digitala komponenter som släpps ut separat på EU-marknaden omfattas, vilket gör CRA relevant för bland annat halvledar- och styrkretsleverantörer.
Det spelar heller ingen roll om tillverkaren finns inom EU. En amerikansk eller asiatisk chiptillverkare som säljer produkter som omfattas av CRA på EU-marknaden måste uppfylla rapporteringskraven.
Det kräver mer än att kunna skicka en rapport när något redan har hänt. Tillverkaren behöver processer för att löpande upptäcka och hantera sårbarheter, ta emot externa rapporter, bedöma incidenter och snabbt eskalera dem internt.
Ett exempel är taiwanesiska Silicon Motion, som tillverkar styrkretsar för SSD- och flashminnen. Företaget meddelade igår att det inför den 11 september har byggt upp bland annat kontinuerlig sårbarhetsövervakning, rutiner för incidenteskalering och rapportering samt en särskild kanal för rapportering av säkerhetsproblem.