JavaScript is currently disabled.Please enable it for a better experience of Jumi. CRA närmar sig – är din produkt redo?

De första kraven i EU:s Cyber Resilience Act börjar gälla redan nu. I december 2027 träder hela regelverket i kraft och då måste tillverkare av produkter med digitala element uppfylla betydligt hårdare krav på cybersäkerhet. Congatec har samlat informationen om CRA och kraven på inbyggda system i en särskild kunskapshubb.

Cyber Resilience Act, CRA, förändrar i grunden hur cybersäkerhet ska hanteras i produkter som säljs inom EU. Från den 11 september 2026 gäller bland annat kraven på rapportering av aktivt utnyttjade sårbarheter och allvarliga säkerhetsincidenter. Den 11 december 2027 börjar CRA tillämpas fullt ut.

För tillverkare av inbyggda system innebär det att säkerheten måste byggas in redan från början. CRA ställer bland annat krav på secure-by-design och secure-by-default, dokumenterad riskanalys, hantering av sårbarheter, säkerhetsuppdateringar och en maskinläsbar SBOM, Software Bill of Materials.

Congatec lyfter samtidigt fram flera vanliga missuppfattningar kring den nya lagen. En är att CRA bara skulle omfatta uppkopplade IoT-produkter. Så är det inte. Reglerna gäller produkter med digitala element som kan ha en direkt eller indirekt logisk eller fysisk dataanslutning. Även exempelvis ett servicegränssnitt kan därför göra att produkten omfattas.

En annan missuppfattning är att en gammal konstruktion kan fortsätta tillverkas efter december 2027 bara för att själva produkten inte har förändrats. Avgörande är när den enskilda produkten placeras på EU-marknaden. En nytillverkad enhet som placeras på marknaden efter att CRA börjat tillämpas fullt ut måste uppfylla de nya kraven.

Tillverkarens ansvar slutar inte heller när produkten försvinner från den egna roadmapen. Sårbarheter ska hanteras och säkerhetsuppdateringar tillhandahållas under den fastställda supportperioden. Den ska normalt motsvara produktens förväntade användningstid och vara minst fem år, om inte produktens förväntade livslängd är kortare.

För att hjälpa utvecklare att navigera bland kraven har congatec byggt upp en CRA Knowledge Hub. Företaget kopplar också CRA-arbetet till sitt koncept ”House of Cyber Security”, där säkerheten delas upp kring tre grundläggande egenskaper, som är konfidentialitet, integritet och tillgänglighet.

 

Congatecs CRA-info hittar du här.

Prenumerera på Elektroniktidningens nyhetsbrev eller på vårt magasin.


MER LÄSNING:
 
KOMMENTARER
Kommentarer via Disqus

Vakant

Sälj och marknads­föring +46(0)734-171099 ads@etn.se
Per Henricsson
Per
Henricsson
+46(0)734-171303 per@etn.se
(redaktion)

 
Jan Tångring
Jan
Tångring
+46(0)734-171309 jan@etn.se
(redaktion)