Cyber Resilience Act 2026 – rapportering från 11 september
EU:s Cyber Resilience Act, CRA, är nu inne i sin första praktiska tillämpningsfas. Från den 11 september 2026 måste tillverkare rapportera aktivt utnyttjade sårbarheter och allvarliga säkerhetsincidenter för produkter med digitala element. De breda produkt- och säkerhetskraven börjar tillämpas fullt den 11 december 2027.
Två viktiga datum för CRA
Cyber Resilience Act trädde i kraft den 10 december 2024 men reglerna fasas in. Den 11 september 2026 börjar artikel 14:s rapporteringsskyldigheter gälla. Den 11 december 2027 börjar huvuddelen av CRA:s produktkrav tillämpas fullt.
Det innebär att företag inte bör vänta till 2027 med förberedelserna. Tillverkare som omfattas av rapporteringsreglerna behöver redan från september 2026 kunna identifiera, bedöma och rapportera vissa sårbarheter och incidenter inom mycket korta tidsfrister.
Vilka produkter omfattas av Cyber Resilience Act?
CRA gäller i grunden hårdvara och mjukvara som räknas som produkter med digitala element och görs tillgängliga på EU-marknaden. Det omfattar både färdiga produkter och vissa komponenter som säljs separat.
Regelverket innehåller samtidigt avgränsningar och undantag, bland annat där andra EU-regler redan ställer sektorsspecifika cybersäkerhetskrav. Därför är det för brett att säga att exakt all mjukvara, all SaaS eller alla uppkopplade produkter automatiskt omfattas på samma sätt.
För tillverkare är kärnan att produkter som omfattas ska designas och utvecklas med lämplig cybersäkerhet, att sårbarheter ska hanteras under supportperioden och att dokumentation och information till användaren ska finnas.
Industrin
- IoT-lösningar, maskiner och sensorer måste ha robust cybersäkerhet.
- Tillverkare blir ansvariga för att leverera uppdateringar under hela maskinens livslängd.
E-handel och konsumentteknik
- Smarta produkter (hemassistenter, uppkopplade vitvaror, wearables) måste ha säkerhetscertifiering.
- E-handelsföretag får ett ökat ansvar för att inte sälja osäkra produkter.
Programvara, molnfunktioner och SaaS
CRA omfattar programvara som är en produkt med digitala element, men ”all SaaS som kopplas till nätverk” är en för bred beskrivning. Förordningen kan även omfatta vissa remote data processing solutions när de är nödvändiga för att en produkt med digitala element ska fungera som avsett och ligger under tillverkarens ansvar.
För företag innebär det att arkitekturen måste bedömas konkret. Är molndelen en integrerad funktion i produkten, eller är det en fristående tjänst? Vilken aktör är tillverkare och vem ansvarar för sårbarhetshanteringen? EU-kommissionens CRA-vägledning från juli 2026 behandlar just sådana gränsdragningsfrågor.
Oavsett klassificering är rutiner för patchhantering, incidentrespons, dependency management och säker utveckling centrala för produkter som faktiskt omfattas.
Transport och fordon
- Uppkopplade bilar och logistiksystem omfattas.
- Leverantörer måste garantera långsiktig säkerhet – även efter försäljning.
De största utmaningarna
- Resurskrävande compliance – särskilt för små och medelstora bolag.
- Kostnader för säkerhetsuppdateringar under produktens hela livscykel.
- Kompetensbrist inom cybersäkerhet i svensk industri.
Möjligheter
- Stärkt kundförtroende – säkerhet kan bli ett konkurrensargument.
- Nya affärsmodeller – exempelvis säkerhet som tjänst (Security-as-a-Service).
- Globalt försprång – bolag som anpassar sig tidigt står starkare även utanför EU.
Rapportering från 11 september 2026
Från den 11 september 2026 ska tillverkare rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter som påverkar säkerheten hos produkter med digitala element.
Tidsfristerna är korta:
- tidig varning inom 24 timmar efter att tillverkaren blivit medveten om händelsen
- huvudsaklig anmälan inom 72 timmar
- slutrapport för en aktivt utnyttjad sårbarhet senast 14 dagar efter att en korrigerande eller begränsande åtgärd finns tillgänglig
- slutrapport för en allvarlig incident inom en månad efter 72-timmarsanmälan
Rapporteringen ska ske via CRA Single Reporting Platform, som ENISA ska ha operativ från samma datum. Rapporteringsreglerna gäller även relevanta produkter som redan gjorts tillgängliga på EU-marknaden före den fulla tillämpningen 2027.
Vanliga frågor och officiella källor
När börjar Cyber Resilience Act gälla? Förordningen trädde i kraft den 10 december 2024. Rapporteringsskyldigheterna börjar den 11 september 2026 och huvudreglerna börjar tillämpas fullt den 11 december 2027.
Måste alla gamla produkter göras om 2027? Produkter med digitala element som placerats på marknaden före den 11 december 2027 omfattas i princip av huvudkraven först om de därefter genomgår en substantial modification. Rapporteringsskyldigheterna från september 2026 kan däremot även gälla produkter som redan finns på marknaden.
Hur länge måste säkerhetsuppdateringar erbjudas? CRA kräver sårbarhetshantering under produktens support period. Hur lång perioden ska vara beror på produkten och dess förväntade användning enligt förordningen och kommissionens vägledning; det är därför missvisande att alltid likställa den med hela den tekniska livslängden.
Kan importörer och distributörer ha ansvar? Ja. CRA innehåller skyldigheter inte bara för tillverkare utan även för andra ekonomiska aktörer i leveranskedjan, med ansvar som varierar beroende på rollen.
Primära källor: EU-kommissionens CRA-översikt, officiell implementeringstidslinje, CRA:s rapporteringskrav och sammanfattning av lagtexten.
Fler guider finns under Nyheten.se IT och i AI Act-guiden för 2026.




Kommentarer
Skriv sakligt och respektfullt. Alla kommentarer granskas innan de visas.
Det finns inga publicerade kommentarer ännu.