Hvad er forordningen om cyberrobusthed (CRA)?
Forordningen om cyberrobusthed (også kendt under dets engelske navn Cyber Resilience Act, forkortet CRA), er en EU-forordning, der skal sikre produkter med digitale elementer over for cyberangreb.
Cybersikkerhed er kritisk for samfundets funktioner, for økonomien og for forbrugernes sikkerhed og tillid til digitale systemer. Forordningen om cyberrobusthed er en del af EU’s bestræbelse på at styrke cybersikkerhed og modstandsdygtighed på tværs af EU-landene.
Formålet med forordningen om cyberrobusthed er at sikre forbrugere og virksomheder, der køber produkter med digitale elementer i EU. Forordningen dækker alle produkter med digitale elementer, fra varmepumper eller køkkenudstyr, der kan gå på nettet, til software og hardware.
Når produkter indeholder digitale elementer, er de også sårbare over for cyberangreb. Med de nye EU-krav, skal cybersikkerhed tænkes ind i hele produktets levetid – fra design, til det kommer på markedet og anvendes, og helt frem til det udfases.
Forordningen stiller krav til både fabrikanter, importører og distributører. Kravene omfatter blandt andet, at produkter skal leve op til sikkerhedskravene i forordningen, samt at sårbarheder skal indrapporteres i hele produktets levetid
Ordforklaringer
Her finder du definitioner på forordningens centrale begreber. Definitionerne er gengivet ordret fra forordningens artikel 3 ”Definitioner” og artikel 14 ”Fabrikantens rapporteringsforpligtelser”, stk. 5.
- Produkt med digitale elementer:
et software- eller hardwareprodukt og dets fjerndatabehandlingsløsninger, herunder software- eller hardwarekomponenter, der bringes i omsætning separat. - Fjerndatabehandling:
databehandling på afstand, til hvilken softwaren er designet og udviklet af fabrikanten eller under fabrikantens ansvar, og hvis fravær ville forhindre produktet med digitale elementer i at udføre en af sine funktioner. - Software:
den del af et elektronisk informationssystem, der består af maskinkode. - Hardware:
et fysisk elektronisk informationssystem eller dele heraf, der kan behandle, lagre eller overføre digitale data. - Elektronisk informationssystem:
et system, herunder elektrisk eller elektronisk udstyr, der kan behandle, lagre eller overføre digitale data. - Fabrikant:
en fysisk eller juridisk person, som udvikler eller fremstiller produkter med digitale elementer eller får produkter med digitale elementer designet, udviklet eller fremstillet, og som markedsfører dem under sit navn eller varemærke mod vederlag, ved kommerciel udnyttelse eller uden vederlag. - Gøre tilgængelig på markedet:
levering af et produkt med digitale elementer med henblik på distribution eller anvendelse på EU-markedet som led i erhvervsvirksomhed mod eller uden vederlag. - Aktivt udnyttet sårbarhed:
en sårbarhed, hvor der er pålidelig dokumentation for, at en ondsindet aktør har udnyttet sårbarheden i et system uden tilladelse fra systemejeren. - Alvorlig hændelse:
- den indvirker eller kan indvirke negativt på evnen til at beskytte tilgængeligheden, autenticiteten, integriteten eller fortroligheden af følsomme eller vigtige data eller funktioner, eller
- den har ført til eller er i stand til at føre til indførelse eller udførelse af ondsindet kode i et produkt med digitale elementer eller i net- og informationssystemer hos en bruger af produktet med digitale elementer.
Nyttige links og vejledning til CRA
EU har udviklet vejledninger, tidslinjer og FAQ om CRA-forordningen som du finder her:
- Forordningen om cyberrobusthed – lovtekst
- Tidslinje for implementering af forordningen om cyberrobusthed
- Generelt om forordningen om cyberrobusthed , FAQ og resumé af lovteksten
- ENISA’s vejledning til indberetning af sårbarheder efter forordningen om cyberrobusthed og FAQ om den fælles indberetningsplatform
Hvis du har spørgsmål til implementeringen af forordningen om cyberrobusthed, kan du skrive til Styrelsen for Samfundssikkerhed på:
Vigtige datoer
11. september 2026
Fra den 11. september 2026 skal fabrikanter indberette aktivt udnyttede sårbarheder og alvorlige hændelser for de produkter, der er tilgængelige på det europæiske marked.
Fabrikanterne skal underrette den nationale CSIRT (Computer Security Incident Response Team) og ENISA (European Network and Information Security Agency) gennem en fælles platform (Single Reporting Platform), der vil være tilgængelig, når kravet træder i kraft den 11. september 2026.
Man kan læse mere om kravet til indberetning af aktivt udnyttede sårbarheder og alvorlige hændelser på ENISA’s hjemmeside, hvor der også vil være et link til indberetningsplatformen:
11. december 2027:
Fra den 11. december 2027 skal alle produkter med digitale elementer, der sættes på markedet i EU, efterleve sikkerhedskravene i forordningen om cyberrobusthed.