Bevaka Upphandlingar
← Alla artiklar
6 september 2026

Cyber Resilience Act (CRA) – vad betyder EU:s nya produktkrav för din upphandling?

EU:s cyberresiliensförordning ställer cybersäkerhetskrav på uppkopplade produkter och programvara. Så påverkar tidsplanen 2026–2027 dig som upphandlar IT-utrustning, och så skiljer sig CRA från NIS2.

Två EU-regelverk med snarlika namn styr just nu cybersäkerheten i offentlig sektor: NIS2, som redan är svensk lag, och Cyber Resilience Act (CRA), som är på väg att fasas in mellan 2026 och 2027. Skillnaden är viktig att förstå om du upphandlar IT-utrustning, mjukvara eller uppkopplade produkter – och den här artikeln går igenom vad CRA faktiskt kräver och när.

Vad är Cyber Resilience Act?

CRA, på svenska cyberresiliensförordningen, ställer krav på produkter med digitala element – det vill säga uppkopplad hårdvara och fristående programvara som släpps ut på EU:s marknad. Det omfattar allt från smarta hemprodukter och nätverksutrustning till bokföringsprogram och mobilappar. Tanken är att cybersäkerhet ska byggas in redan i design- och utvecklingsfasen, i stället för att patchas i efterhand.

Vad omfattas inte?

Några viktiga undantag:

  • Icke-kommersiell öppen källkod som utvecklas och distribueras fritt
  • Reservdelar som ersätter en identisk originalkomponent
  • Molntjänster/SaaS utan egen fjärrbearbetning av data (men den bakomliggande mjukvaran kan ändå omfattas)
  • Produkter som redan regleras av annan EU-lagstiftning, t.ex. medicintekniska produkter och fordon
  • Försvars- och säkerhetsklassade system

Väsentliga cybersäkerhetskrav

Tillverkare ska bland annat säkerställa:

  • Security by design – kryptering av data och en minimerad attackyta redan i utformningen
  • Security by default – svaga standardlösenord förbjuds, säkerhetsuppdateringar ska kunna ske automatiskt
  • Transparens – tydlig information om hur länge produkten får säkerhetsuppdateringar, på förpackning eller webbplats

Riskklassificering – olika krav för olika produkter

CRA delar in produkter i nivåer:

  • Standardprodukter – grundläggande cybersäkerhetskrav samt skyldighet att rapportera sårbarheter och incidenter
  • Viktiga produkter – t.ex. brandväggar och lösenordshanterare, med högre krav på bedömning av överensstämmelse
  • Kritiska produkter – kräver EU-cybersäkerhetscertifikat eller motsvarande innan de får släppas ut på marknaden

Ju känsligare produktkategori, desto mer omfattande dokumentation och bedömning krävs av tillverkaren.

Tidslinje

DatumVad börjar gälla
2024Förordningen träder i kraft
11 juni 2026Krav på anmälda organ för bedömning av överensstämmelse
11 september 2026Skyldighet att rapportera aktivt utnyttjade sårbarheter (inom 24 timmar för tidig varning, fullständig rapport inom 72 timmar)
11 december 2027Väsentliga cybersäkerhetskrav gäller fullt ut – produkter måste vara CE-märkta enligt CRA för att få säljas i EU

CRA vs NIS2 – vad är skillnaden?

Det är lätt att blanda ihop de två regelverken eftersom båda handlar om cybersäkerhet i EU:

NIS2CRA
Riktar sig tillOrganisationer som driver samhällsviktig verksamhetTillverkare av uppkopplade produkter och programvara
Vad reglerasRiskhantering, styrning, incidentrapportering hos verksamhetenSäkerhetsegenskaper hos själva produkten
Svensk statusRedan genomförd i svensk rätt via cybersäkerhetslagenFasas in 2026–2027
Relevans för upphandlingKrav på leverantörens organisation och säkerhetsarbeteKrav på de produkter leverantören faktiskt levererar

En upphandlande myndighet kan alltså behöva ställa krav enligt båda regelverken i samma upphandling: NIS2-relaterade krav på leverantörens säkerhetsarbete, och CRA-relaterade krav på att den hårdvara eller mjukvara som levereras är eller kommer att vara CE-märkt enligt CRA.

Vad betyder det för dig som upphandlar IT-produkter?

Kortsiktigt (fram till 2026): Håll koll på om era pågående eller planerade IT-upphandlingar omfattar produktkategorier som kommer träffas hårt av CRA – nätverksutrustning, IoT-enheter, säkerhetsprogramvara.

Från september 2026: Fråga leverantörer hur de hanterar den nya rapporteringsskyldigheten för sårbarheter. Det kan vara relevant att bygga in som ett avtalsvillkor redan nu, särskilt i ramavtal som löper förbi 2026.

Inför december 2027: Vid upphandlingar och ramavtal som sträcker sig in i eller förbi 2027, be leverantörer redogöra för sin plan för CE-märkning enligt CRA. En leverantör utan trovärdig plan riskerar att inte längre få sälja sina produkter i EU efter brytpunkten – vilket i förlängningen är en leveransrisk för dig som köpare.

Vad betyder det för leverantörer?

Om du tillverkar eller säljer vidare produkter med digitala element bör du redan nu:

  1. Kartlägga vilka av era produkter som klassas som standard, viktiga eller kritiska enligt CRA
  2. Etablera rutiner för sårbarhetshantering och incidentrapportering inför september 2026
  3. Planera för bedömning av överensstämmelse och eventuell certifiering inför december 2027
  4. Förbereda dokumentation ni kan visa upp i framtida anbud och kvalificeringar

Sammanfattning

Cyber Resilience Act fasas in stegvis fram till december 2027 och kompletterar NIS2 genom att ställa krav på produkten i stället för organisationen. För dig som upphandlar IT-utrustning, mjukvara eller uppkopplade produkter är det värt att redan nu börja fråga leverantörer om deras CRA-beredskap – särskilt i fleråriga avtal som sträcker sig in i 2027.

Källor och vidare läsning

Vanliga frågor

Vad är Cyber Resilience Act (CRA)?
CRA, eller cyberresiliensförordningen, är en EU-förordning som ställer obligatoriska cybersäkerhetskrav på 'produkter med digitala element' – uppkopplad hårdvara och programvara som säljs på EU:s marknad. Tillverkare ska bygga in säkerhet redan i design- och utvecklingsfasen och rapportera aktivt utnyttjade sårbarheter.
När börjar CRA gälla?
Förordningen trädde i kraft 2024 med stegvis tillämpning: den 11 juni 2026 börjar kraven på anmälda organ för bedömning av överensstämmelse gälla, den 11 september 2026 börjar skyldigheten att rapportera aktivt utnyttjade sårbarheter gälla, och från den 11 december 2027 måste alla berörda produkter uppfylla de väsentliga cybersäkerhetskraven och vara CE-märkta.
Vad är skillnaden mellan CRA och NIS2?
NIS2 ställer krav på organisationers säkerhetsarbete – riskhantering, incidentrapportering och styrning hos verksamheter som driver samhällsviktiga tjänster. CRA ställer i stället krav på själva produkten – att den maskinvara och programvara som tillverkas och säljs är säker redan från design till livscykelns slut. De kompletterar varandra men riktar sig mot olika saker.
Måste jag ändra min kravspecifikation redan nu?
De väsentliga cybersäkerhetskraven gäller fullt ut först från december 2027, men eftersom produkter utan efterlevnad inte längre får säljas i EU efter det datumet är det klokt att redan nu fråga leverantörer om deras plan för CE-märkning enligt CRA, särskilt vid fleråriga ramavtal och IT-upphandlingar som sträcker sig in i 2027 och senare.

Läs också