Cyber Resilience Act pålægger cybersikkerhedskrav til alle produkter med digitale elementer (hardware og software), der bringes i omsætning på det indre marked i Den Europæiske Union. SYAGA ledsager jer med at forstå jeres forpligtelser og opbygge jeres compliancedokumentation, uden at improvisere.
Cyber Resilience Act (CRA) er en horisontal europæisk tekst om cybersikkerhed for digitale produkter
CRA dækker produkter med digitale elementer (tilsluttet hardware, software, firmware), der er bestemt til at blive bragt i omsætning på det indre marked i EU, med cybersikkerhedskrav gennem hele produktets livscyklus.
Fabrikant, importør eller distributør: forordningen fordeler forskellige forpligtelser afhængigt af jeres position i forsyningskæden til markedet, efter samme model som andre europæiske produktreguleringer allerede anvender.
Teksten trådte i kraft den 10. december 2024 og forudser en trinvis ikrafttræden over tid. De præcise frister for jer skal kontrolleres i den officielle tekst for jeres specifikke situation.
Som med andre nylige europæiske cybertekster kræver CRA-compliance en metode (produktkortlægning, gap-analyse, teknisk dokumentation), som de fleste udbydere og fabrikanter endnu ikke har igangsat på grund af manglende interne ressourcer.
CRA henvender sig til de erhvervsdrivende, der bringer digitale produkter i omsætning på det indre marked i EU
Virksomheder der designer eller lader designe produkter med digitale elementer (hardware, software, firmware), der markedsføres under deres navn eller mærke.
Virksomheder der bringer et digitalt produkt designet uden for Unionen i omsætning på det indre marked i EU.
Virksomheder der gør et produkt tilgængeligt på det indre marked i EU uden at være fabrikant eller importør.
Et struktureret forløb til at kortlægge jeres produkter, måle gaps og opbygge jeres complianceplan
Interview med ledelsen eller R&D-teamet for at identificere de produkter, der potentielt er omfattet af CRA (tilsluttet hardware, indlejret software, firmware) og jeres rolle som erhvervsdrivende (fabrikant, importør, distributør).
Kortlægning af jeres digitale produkter og deres nuværende cybersikkerhedselementer (sårbarhedsstyring, sikkerhedsopdateringer, eksisterende dokumentation), sammenlignet med forordningens krav.
Prioriteret complianceplan: hvad der skal håndteres først, hvad der kan vente til kommende regulatoriske frister, og hvilke interne ressourcer der skal mobiliseres.
Ledsagelse i struktureringen af den tekniske dokumentation, som forordningen forventer (produktbeskrivelse, styring af cybersikkerhedsrisici, procedurer for håndtering af sårbarheder).
Præsentation af diagnosen og handlingsplanen for ledelsen, med udlevering af redigerbare leverancer til jeres teams' videre brug.
En diagnose og en køreplan til at styre jeres CRA-compliance
Opgørelse over jeres produkter med digitale elementer og vurdering af deres eksponering over for forordningen.
Sammenfatning af gaps mellem jeres nuværende praksis og forordningens krav.
Prioriteret køreplan til at lukke de identificerede gaps.
Ledsagelse i struktureringen af den dokumentation, forordningen forventer.
Opfølgning på gennemførelsesretsakter og officielle afklaringer offentliggjort om CRA.
Alle dokumenter i formater, I kan ændre og videreudvikle internt.
CRA erstatter ikke jeres andre complianceprojekter, den supplerer dem
NIS2 regulerer cyberrisikostyringen for væsentlige og vigtige organisationer; CRA regulerer sikkerheden af de digitale produkter, de anvender eller markedsfører. De to tekster er komplementære.
Et allerede etableret ledelsessystem for informationssikkerhed gør det lettere at strukturere de sårbarhedsstyringsprocesser, som CRA kræver.
Hvis jeres digitale produkt behandler personoplysninger, overlapper CRA's sikkerhedskrav delvist med de tekniske og organisatoriske foranstaltninger, som artikel 32 i GDPR forventer.
Hvis jeres produkt integrerer AI-komponenter, kan CRA og AI Act finde anvendelse samtidig afhængigt af produktets art. Et punkt der skal afklares fra sag til sag med jeres juridiske rådgiver.
Hvert produkt, hvert omfang er forskelligt: vi udarbejder et tilbud tilpasset jeres situation
Et produkt, et begrænset omfang
Flere produkter, aktiv compliance
Produktsortiment, løbende compliancecyklus
Hvad CRA-teksten reelt siger, forklaret enkelt. Hvert punkt henviser til sin officielle kilde (EUR-Lex eller Europa-Kommissionen), så I selv kan kontrollere det.
Cyber Resilience Act er en europæisk forordning (Forordning EU 2024/2847), der
fastsætter cybersikkerhedsregler for digitale produkter - hardware og software - der
sælges i Den Europæiske Union. Den trådte i kraft den 10. december 2024.
officiel kilde ↗
Ethvert produkt med digitale elementer bestemt til at kunne forbindes, direkte eller
indirekte, til en enhed eller et netværk. Undtaget er produkter allerede reguleret af
andre europæiske tekster: medicinsk udstyr, køretøjer, luftfart, marint udstyr, identiske
reservedele, eller produkter designet udelukkende til forsvar/national sikkerhed.
officiel kilde (Artikel 2) ↗
10. december 2024: teksten trådte i kraft.
11. juni 2026: de myndigheder, der skal håndhæve den, skal være på plads.
11. september 2026: forpligtelserne til indberetning af sårbarheder og
hændelser starter. 11. december 2027: hovedparten af forpligtelserne,
herunder CE-mærkningen, bliver anvendelige.
officiel kilde (Artikel 71) ↗
Hvis en aktivt udnyttet sårbarhed eller en alvorlig hændelse rammer jeres produkt,
kræver forordningen, at myndighederne underrettes: en første advarsel inden for
24 timer, en mere detaljeret notifikation inden for 72 timer,
og derefter en slutrapport senest 14 dage efter en rettelse er gjort
tilgængelig.
officiel kilde (Artikel 14) ↗
Teksten skelner mellem produktkategorier, der anses for mere følsomme (fx antivirus,
VPN, password managers, operativsystemer, routere, tilsluttede sikkerhedsenheder til
hjemmet) og "kritiske" produkter (fx smartcards, smart meter-gateways), der er underlagt
skærpede krav.
officiel kilde (Bilag III og IV) ↗
Op til 15 millioner euro eller 2,5% af den globale omsætning (det
højeste beløb) for de alvorligste overtrædelser af de grundlæggende sikkerhedskrav. Op til
10 millioner eller 2% for andre forpligtelser, og op til
5 millioner eller 1% ved vildledende oplysninger givet til myndighederne.
Mikrovirksomheder og små virksomheder nyder godt af en særlig fritagelse for forsinkelse
af 24-timers-indberetningsfristen.
officiel kilde (Artikel 64) ↗
CRA supplerer NIS2-direktivet og bygger på EU's cybersikkerhedsstrategi fra 2020. En
CE-mærkning vil være nødvendig for at dokumentere compliance, og det er de nationale
markedstilsynsmyndigheder, der vil kontrollere anvendelsen.
officiel kilde (Europa-Kommissionen) ↗
Forordningen fastsætter 3 bødeniveauer afhængigt af overtrædelsens grovhed. Her er, hvad den officielle tekst præcist siger, uden afrunding eller tilnærmelse.
Manglende overholdelse af de grundlæggende cybersikkerhedskrav (bilag I) eller producenternes forpligtelser (artikel 13 og 14: sikker udformning, sårbarhedshåndtering, indberetning af hændelser).
Overtrædelser af de autoriserede repræsentanters forpligtelser, EU-overensstemmelseserklæringen (CE-mærkning), kravene til bemyndigede organer og myndighedernes adgang til data (artikel 18 til 53 afhængigt af tilfældet).
Afgivelse af ukorrekte, ufuldstændige eller vildledende oplysninger til et bemyndiget organ eller en markedsovervågningsmyndighed, der forespørger jer.
officiel kilde - Forordning (EU) 2024/2847, artikel 64, stk. 2-4 ↗
Det er hver medlemsstats nationale markedsovervågningsmyndigheder, der anvender disse bøder (ikke Europa-Kommissionen direkte). Afhængigt af landets retssystem kan bøden også pålægges af en kompetent national domstol. Medlemsstaternes myndigheder underretter hinanden om de pålagte bøder.
Teksten pålægger ikke et automatisk beløb: myndigheden skal fra sag til sag tage hensyn til:
Teksten indeholder én enkelt talfæstet undtagelse: producenter, der er mikro- eller små virksomheder, er ikke udsat for bøder i niveau 2 og 3, hvis de udelukkende overskrider fristen for indberetning af hændelser i henhold til artikel 14 (24 t/72 t/endelig rapport). For alt andet (sikkerhedskrav, CE-mærkning, vildledende oplysninger...) gælder de samme lofter, uanset virksomhedens størrelse. Ansvarlige for open source-software ("open-source software stewards") har til gengæld en bredere undtagelse.
Sanktionsordningen (artikel 64) følger forordningens generelle anvendelsesdato, nemlig den 11. december 2027 - den hører ikke til de få undtagelser, der gælder tidligere (producenternes indberetningsforpligtelser fra den 11. september 2026, oprettelse af myndighederne fra den 11. juni 2026). Konkret betyder det: pr. 18. juli 2026 er denne sanktionsordning endnu ikke trådt i kraft, og ingen CRA-bøde er derfor endnu blevet pålagt. Det er også grunden til, at vi ikke viser et eksempel på en reel sanktion her: der findes endnu ingen, og vi opfinder ingen.
Ingen advokatjargon: enkle svar, hvert af dem understøttet af den officielle tekst, det bygger på.
Forordningen gælder ikke på én gang: den træder i kraft i etaper over flere år. Her er de datoer, der virkelig betyder noget, i rækkefølge, med hvad de konkret betyder for jer. Hver dato henviser til den officielle tekst til verifikation.
Teksten til forordning (EU) 2024/2847 offentliggøres i Den Europæiske Unions
Tidende. Det er startpunktet for nedtællingen: alle
følgende frister beregnes fra denne dato.
officiel kilde (EUR-Lex, offentliggørelse) ↗
Forordningen træder i kraft tyve dage efter offentliggørelsen (standardregel for
EU-tekster). Teksten eksisterer derfor juridisk fra denne dato - men
langt de fleste konkrete forpligtelser for virksomhederne er endnu ikke
gældende: de kommer i etaper, se resten af tidsplanen.
officiel kilde (artikel 71 §1) ↗
Forordningens kapitel om organer, der vurderer produkters overensstemmelse
("bemyndigede organer"), gælder fra denne dato. Det er et organisatorisk skridt
for medlemsstaterne: det er endnu ikke en direkte frist for jeres virksomhed.
officiel kilde (artikel 71 §2, kapitel IV) ↗
Det er den første frist, der virkelig vedrører jer. Fra denne dato skal
enhver aktivt udnyttet sårbarhed eller enhver alvorlig hændelse, der rammer et af
jeres digitale produkter, indberettes til myndighederne inden for strenge frister:
en første varsling inden for 24 timer, en detaljeret underretning
inden for 72 timer, og derefter en endelig rapport (14 dage efter
rettelsen for en sårbarhed, 1 måned efter underretningen for en hændelse).
officiel kilde (artikel 71 §2, artikel 14) ↗
Medlemsstaterne skal "bestræbe sig" på at have etableret nok bemyndigede
organer til at undgå administrative flaskehalse, et år før den generelle
anvendelsesdato. Det er ikke en bindende forpligtelse for virksomhederne,
men en organisatorisk milepæl for myndighederne.
officiel kilde (artikel 35 §2) ↗
Det er DEN strukturerende dato at huske. CE-mærkning, overholdelse af de
væsentlige cybersikkerhedskrav (teknisk dokumentation, håndtering af
sårbarheders livscyklus, sikkerhedsopdateringer...): stort set alle
CRA-forpligtelser bliver gældende på denne dato for produkter, der bringes
i omsætning.
officiel kilde (artikel 71 §2) ↗
Hvis jeres produkter allerede er omfattet af en anden EU-lovgivning (for
eksempel radioudstyr eller maskiner) og allerede har opnået et
cybersikkerhedscertifikat under denne tekst, forbliver dette gyldigt senest
indtil denne dato, medmindre det udløber tidligere.
officiel kilde (artikel 69 §1) ↗
Ud over de tre roller (producent, importør, distributør), er her hvad teksten præcist siger: det kriterium, der udløser forordningen, hvad der er undtaget, og konkrete eksempler på produkter, så I kan vurdere, om I er omfattet, uden jargon.
Kriteriet i forordningen er ikke en liste over sektorer, det er et
teknisk kriterium: konnektivitet. Teksten gælder for ethvert "produkt med
digitale elementer", hvis tilsigtede eller rimeligt forudsigelige anvendelse indebærer
en logisk eller fysisk forbindelse, direkte eller indirekte, til en enhed eller et
netværk. Et objekt, der aldrig opkobler sig til noget, falder uden for anvendelsesområdet; en
software, en app, en indlejret komponent, der taler med et netværk, er omfattet, uanset
størrelse eller sektor.
officiel kilde, Forordning (EU) 2024/2847, artikel 2 §1 ↗
Den, der udvikler eller lader udvikle et digitalt produkt og markedsfører det under sit eget navn eller mærke. Teksten præciserer udtrykkeligt, at status som producent gælder "uanset om det sker mod betaling, ved monetarisering eller gratis": et gratis produkt fritager ikke for at være omfattet.
Enhver person etableret i EU, der bringer et produkt i omsætning på det europæiske marked, som bærer navn eller mærke fra en person etableret uden for Unionen. En SMV, der videresælger i eget navn opkoblet udstyr fremstillet uden for EU, påtager sig denne rolle med de tilhørende forpligtelser.
Enhver person i forsyningskæden, ud over producenten eller importøren, der gør et produkt tilgængeligt på EU-markedet uden at ændre dets egenskaber. Det er standardrollen for en forhandler eller integrator, der ikke ændrer produktet.
Allerede dækket af deres egen sikkerhedslovgivning (forordning (EU) 2017/745 og 2017/746): CRA lægger sig ikke oveni.
Dækket af typegodkendelsesforordning (EU) 2019/2144, som allerede behandler køretøjers cybersikkerhed.
Produkter certificeret i henhold til forordning (EU) 2018/1139 om civil luftfart forbliver under denne dedikerede sektorspecifikke ramme.
Udstyr omfattet af direktiv 2014/90/EU om maritimt udstyr har sin egen ordning og er undtaget fra CRA.
En erstatningsdel fremstillet efter samme specifikationer som den oprindelige komponent, den erstatter, er ikke et nyt produkt i CRA's forstand.
Produkter udviklet eller ændret udelukkende til forsvar eller national sikkerhed, eller designet til at håndtere klassificerede oplysninger, falder uden for anvendelsesområdet.
Forordningen opregner selv kategorier af produkter, der anses for "vigtige" (skærpet tilsyn) eller "kritiske" (det højeste krav-niveau). Det er kun illustrative eksempler blandt alle de omfattede opkoblede produkter, men de giver en meget konkret idé om de sektorer, der er i fokus.
fuld liste, officiel kilde, bilag III og IV til forordningen ↗
Denne officielle definition er den, forordningen anvender overalt, hvor den nævner mikro-, små og mellemstore virksomheder (forenklet dokumentation, målrettede undtagelser vedrørende bøderne, der allerede er beskrevet ovenfor). officiel kilde, henstilling 2003/361/EF, artikel 2 i bilaget ↗
I Europa har hvert land sine egne myndigheder. Her er, for de 30 lande i Det Europæiske Økonomiske Samarbejdsområde, databeskyttelsesmyndigheden (jeres GDPR-kontaktpunkt) og den nationale cybersikkerhedsmyndighed. Hvert navn linker til det officielle websted.
Kilder: officielle myndighedswebsteder og listen over EDPB-medlemmer (edpb.europa.eu), tilgået den 18. juli 2026. Bekræftede databeskyttelsesmyndigheder: 30/30. Bekræftede cybersikkerhedsmyndigheder: 28/30. Angivelserne "ikke bekræftet" markerer en officiel kilde, der endnu ikke er stabiliseret.
Kontakt os for at modtage et tilbud tilpasset jeres produkter og situation.
Gratis: din score + dine afvig. Den detaljerede rapport og attestationen: 499 € ekskl. moms, kun hvis du beslutter dig for det.
contact@syaga.eu