Två EU-regelverk med snarlika namn styr just nu cybersäkerheten i offentlig sektor: NIS2, som redan är svensk lag, och Cyber Resilience Act (CRA), som är på väg att fasas in mellan 2026 och 2027. Skillnaden är viktig att förstå om du upphandlar IT-utrustning, mjukvara eller uppkopplade produkter – och den här artikeln går igenom vad CRA faktiskt kräver och när.
Vad är Cyber Resilience Act?
CRA, på svenska cyberresiliensförordningen, ställer krav på produkter med digitala element – det vill säga uppkopplad hårdvara och fristående programvara som släpps ut på EU:s marknad. Det omfattar allt från smarta hemprodukter och nätverksutrustning till bokföringsprogram och mobilappar. Tanken är att cybersäkerhet ska byggas in redan i design- och utvecklingsfasen, i stället för att patchas i efterhand.
Vad omfattas inte?
Några viktiga undantag:
- Icke-kommersiell öppen källkod som utvecklas och distribueras fritt
- Reservdelar som ersätter en identisk originalkomponent
- Molntjänster/SaaS utan egen fjärrbearbetning av data (men den bakomliggande mjukvaran kan ändå omfattas)
- Produkter som redan regleras av annan EU-lagstiftning, t.ex. medicintekniska produkter och fordon
- Försvars- och säkerhetsklassade system
Väsentliga cybersäkerhetskrav
Tillverkare ska bland annat säkerställa:
- Security by design – kryptering av data och en minimerad attackyta redan i utformningen
- Security by default – svaga standardlösenord förbjuds, säkerhetsuppdateringar ska kunna ske automatiskt
- Transparens – tydlig information om hur länge produkten får säkerhetsuppdateringar, på förpackning eller webbplats
Riskklassificering – olika krav för olika produkter
CRA delar in produkter i nivåer:
- Standardprodukter – grundläggande cybersäkerhetskrav samt skyldighet att rapportera sårbarheter och incidenter
- Viktiga produkter – t.ex. brandväggar och lösenordshanterare, med högre krav på bedömning av överensstämmelse
- Kritiska produkter – kräver EU-cybersäkerhetscertifikat eller motsvarande innan de får släppas ut på marknaden
Ju känsligare produktkategori, desto mer omfattande dokumentation och bedömning krävs av tillverkaren.
Tidslinje
| Datum | Vad börjar gälla |
|---|---|
| 2024 | Förordningen träder i kraft |
| 11 juni 2026 | Krav på anmälda organ för bedömning av överensstämmelse |
| 11 september 2026 | Skyldighet att rapportera aktivt utnyttjade sårbarheter (inom 24 timmar för tidig varning, fullständig rapport inom 72 timmar) |
| 11 december 2027 | Väsentliga cybersäkerhetskrav gäller fullt ut – produkter måste vara CE-märkta enligt CRA för att få säljas i EU |
CRA vs NIS2 – vad är skillnaden?
Det är lätt att blanda ihop de två regelverken eftersom båda handlar om cybersäkerhet i EU:
| NIS2 | CRA | |
|---|---|---|
| Riktar sig till | Organisationer som driver samhällsviktig verksamhet | Tillverkare av uppkopplade produkter och programvara |
| Vad regleras | Riskhantering, styrning, incidentrapportering hos verksamheten | Säkerhetsegenskaper hos själva produkten |
| Svensk status | Redan genomförd i svensk rätt via cybersäkerhetslagen | Fasas in 2026–2027 |
| Relevans för upphandling | Krav på leverantörens organisation och säkerhetsarbete | Krav på de produkter leverantören faktiskt levererar |
En upphandlande myndighet kan alltså behöva ställa krav enligt båda regelverken i samma upphandling: NIS2-relaterade krav på leverantörens säkerhetsarbete, och CRA-relaterade krav på att den hårdvara eller mjukvara som levereras är eller kommer att vara CE-märkt enligt CRA.
Vad betyder det för dig som upphandlar IT-produkter?
Kortsiktigt (fram till 2026): Håll koll på om era pågående eller planerade IT-upphandlingar omfattar produktkategorier som kommer träffas hårt av CRA – nätverksutrustning, IoT-enheter, säkerhetsprogramvara.
Från september 2026: Fråga leverantörer hur de hanterar den nya rapporteringsskyldigheten för sårbarheter. Det kan vara relevant att bygga in som ett avtalsvillkor redan nu, särskilt i ramavtal som löper förbi 2026.
Inför december 2027: Vid upphandlingar och ramavtal som sträcker sig in i eller förbi 2027, be leverantörer redogöra för sin plan för CE-märkning enligt CRA. En leverantör utan trovärdig plan riskerar att inte längre få sälja sina produkter i EU efter brytpunkten – vilket i förlängningen är en leveransrisk för dig som köpare.
Vad betyder det för leverantörer?
Om du tillverkar eller säljer vidare produkter med digitala element bör du redan nu:
- Kartlägga vilka av era produkter som klassas som standard, viktiga eller kritiska enligt CRA
- Etablera rutiner för sårbarhetshantering och incidentrapportering inför september 2026
- Planera för bedömning av överensstämmelse och eventuell certifiering inför december 2027
- Förbereda dokumentation ni kan visa upp i framtida anbud och kvalificeringar
Sammanfattning
Cyber Resilience Act fasas in stegvis fram till december 2027 och kompletterar NIS2 genom att ställa krav på produkten i stället för organisationen. För dig som upphandlar IT-utrustning, mjukvara eller uppkopplade produkter är det värt att redan nu börja fråga leverantörer om deras CRA-beredskap – särskilt i fleråriga avtal som sträcker sig in i 2027.
Källor och vidare läsning
- Så här fungerar cyberresiliensförordningen – NCSC
- Cyberresiliensförordningen – nya krav för uppkopplade produkter och tjänster – Svenskt Näringsliv
- CRA – Svenska institutet för standarder, SIS
- Cybersäkerhet, NIS2 och offentlig upphandling
- IT-upphandling i Sverige
Vanliga frågor
- Vad är Cyber Resilience Act (CRA)?
- CRA, eller cyberresiliensförordningen, är en EU-förordning som ställer obligatoriska cybersäkerhetskrav på 'produkter med digitala element' – uppkopplad hårdvara och programvara som säljs på EU:s marknad. Tillverkare ska bygga in säkerhet redan i design- och utvecklingsfasen och rapportera aktivt utnyttjade sårbarheter.
- När börjar CRA gälla?
- Förordningen trädde i kraft 2024 med stegvis tillämpning: den 11 juni 2026 börjar kraven på anmälda organ för bedömning av överensstämmelse gälla, den 11 september 2026 börjar skyldigheten att rapportera aktivt utnyttjade sårbarheter gälla, och från den 11 december 2027 måste alla berörda produkter uppfylla de väsentliga cybersäkerhetskraven och vara CE-märkta.
- Vad är skillnaden mellan CRA och NIS2?
- NIS2 ställer krav på organisationers säkerhetsarbete – riskhantering, incidentrapportering och styrning hos verksamheter som driver samhällsviktiga tjänster. CRA ställer i stället krav på själva produkten – att den maskinvara och programvara som tillverkas och säljs är säker redan från design till livscykelns slut. De kompletterar varandra men riktar sig mot olika saker.
- Måste jag ändra min kravspecifikation redan nu?
- De väsentliga cybersäkerhetskraven gäller fullt ut först från december 2027, men eftersom produkter utan efterlevnad inte längre får säljas i EU efter det datumet är det klokt att redan nu fråga leverantörer om deras plan för CE-märkning enligt CRA, särskilt vid fleråriga ramavtal och IT-upphandlingar som sträcker sig in i 2027 och senare.