Publicerad
Sammanfattning: 20 frågor i fem områden visar hur långt ni som tillverkare har kommit med Cyber Resilience Act (CRA): omfattning och ansvar, säker utveckling, sårbarheter och rapportering, supportperiod och information samt överensstämmelse och dokumentation. Rapporteringsskyldigheten gäller sedan den 11 september 2026 och resten av förordningen från den 11 december 2027. Självtestet tar 10–15 minuter, och resultatet visas direkt på en skala från rött till grönt. Det är en indikation, inte ett rättsligt besked eller en revision.
Om guiden
- För vem
- Tillverkare av produkter med digitala element, maskinvara eller programvara, som släpps ut på EU-marknaden.
- Vad ni får
- Ett självtest i fem områden med fyra frågor vardera, som följer tillverkarens skyldigheter i CRA, tar 10–15 minuter och visar resultatet direkt med förslag på nästa steg – vägledning, inte en revision.
Frågorna följer förordning (EU) 2024/2847 (CRA) och gäller tillverkarens skyldigheter. En molntjänst eller SaaS är i sig ingen produkt enligt CRA; en molnfunktion omfattas när en produkt med digitala element är beroende av den för att fungera. Förvaltare av öppen källkod (open-source software stewards) har egna, lättare skyldigheter. Importörer och distributörer har färre egna skyldigheter, främst att kontrollera tillverkarens; läs mer om CRA. Svara ja bara om ni kan visa det, till exempel med ett dokument, en rutin eller ett beslut. ”Det borde finnas” räknas som nej. Har ni flera produkter, svara för den viktigaste.
Svaren stannar i er webbläsare och sparas inte. Vi räknar bara att ett test har genomförts och vilken nivå det gav. Vill ni bli kontaktade skickar ni själva resultatet med formuläret under resultatet.
Först: släpper ni ut produkter med digitala element på EU-marknaden, maskinvara eller programvara, som tillverkare? Frågan räknas inte i resultatet.
Område 1: Omfattning och ansvar
- Har ni en förteckning över era produkter med digitala element som omfattas av CRA? (artikel 2)
- Vet ni vilken kategori varje produkt hör till: standard, viktig klass I eller II, eller kritisk? (artiklarna 7 och 8, genomförandeförordning (EU) 2025/2392)
- Är det bestämt vem som ansvarar för produktsäkerheten och CRA-arbetet?
- Kontrollerar ni komponenter från tredje part, även öppen källkod, så att de inte försämrar produktens säkerhet? (artikel 13.5)
Område 2: Säker utveckling
- Finns det en dokumenterad cybersäkerhetsriskbedömning för varje produkt? (artikel 13.2–13.3)
- Följer utvecklingen en säker process, med hotmodellering, kodgranskning och säkerhetstester? (bilaga I)
- Levereras produkterna med säkra standardinställningar? (bilaga I, del I)
- Kan säkerhetsuppdateringar levereras separat från funktionsuppdateringar, och automatiskt där det passar? (bilaga I)
Område 3: Sårbarheter och rapportering
- Har ni en programvaruförteckning (SBOM) i maskinläsbart format för varje produkt? (bilaga I, del II)
- Finns det en kontaktpunkt och en policy för samordnat offentliggörande av sårbarheter? (bilaga I, del II)
- Kan ni rapportera en aktivt utnyttjad sårbarhet eller en allvarlig incident inom 24 timmar via ENISA:s rapporteringsplattform? Skyldigheten gäller sedan den 11 september 2026, även för produkter som redan finns på marknaden. (artiklarna 14 och 69.3)
- Åtgärdas sårbarheter utan dröjsmål, och får användarna säkerhetsuppdateringarna kostnadsfritt? (bilaga I, del II)
Område 4: Supportperiod och information
- Har ni bestämt supportperioden för varje produkt, i regel minst fem år, och anger ni den när produkten köps? (artikel 13.8)
- Följer produkten den information och de instruktioner till användaren som bilaga II kräver?
- Förblir varje säkerhetsuppdatering tillgänglig i minst tio år efter att den släppts, eller under resten av supportperioden om den är längre? (artikel 13.9)
- Har ni en rutin för att informera användarna när supporten för en produkt upphör?
Område 5: Överensstämmelse och dokumentation
- Har ni teknisk dokumentation för varje produkt enligt bilaga VII?
- Vet ni vilket förfarande för bedömning av överensstämmelse varje produkt ska genomgå? (artikel 32)
- Finns det en plan för EU-försäkran om överensstämmelse och CE-märkning till den 11 december 2027? (artiklarna 28 och 30)
- Sparas den tekniska dokumentationen och EU-försäkran i minst tio år, eller under supportperioden om den är längre? (artikel 13.13)
- Flera av grunderna saknas. Börja med rapporteringen, som redan gäller, produktförteckningen och en riskbedömning per produkt.
- Grunden finns delvis, men flera delar saknas. Prioritera områdena med två ja eller färre.
- Det mesta finns på plats. Luckorna som återstår går oftast att stänga med en rutin eller ett beslut.
- Grunderna finns på plats. Planera den tekniska dokumentationen och bedömningen av överensstämmelse fram till den 11 december 2027.
- CRA-beredskap för produktbolag Rapporteringsrutin, gap-analys mot kraven och en plan fram till den 11 december 2027.
- Senior GRC-rådgivning Löpande stöd av en senior rådgivare för styrning, risk och efterlevnad, när och så mycket ni behöver.
- Sårbarhetsanalys och penetrationstest Vi letar efter sårbarheterna innan någon annan gör det, med en prioriterad åtgärdslista.
- Incidentberedskap och tabletop-övning En incidentrutin med roller och rapporteringsflöde, övad i ett realistiskt scenario.
Vill ni gå igenom resultatet med oss?
Fyll i era uppgifter, så hör vi av oss. Resultatet i rutan nedan skickas med, precis som det står där. Vi använder uppgifterna bara för att kontakta er om resultatet och sparar dem i ett år. Läs mer i vår integritetspolicy.
Tolka resultatet
- God grund, 18–20 ja: Grunderna finns på plats. Planera den tekniska dokumentationen och bedömningen av överensstämmelse fram till den 11 december 2027.
- Nästan där, 14–17 ja: Det mesta finns på plats. Luckorna som återstår går oftast att stänga med en rutin eller ett beslut.
- Tydliga luckor, 10–13 ja: Grunden finns delvis, men flera delar saknas. Prioritera områdena med två ja eller färre.
- Grunden saknas, 9 ja eller färre: Flera av grunderna saknas. Börja med rapporteringen, som redan gäller, produktförteckningen och en riskbedömning per produkt.
Per område gäller samma skala: fyra ja är god grund, tre nästan där, två tydliga luckor, och ett eller inget ja betyder att grunden saknas.
Självtestet är en indikation. Det visar om grunderna verkar finnas, inte att era produkter uppfyller CRA. En gap-analys bedömer varje krav med evidens. Svarar ni nej eller vet inte på frågorna om riskbedömning, programvaruförteckning, rapportering eller supportperiod bör det utredas oavsett totalresultat, och resultatet visar det under skalan. Rapporteringen gäller redan.
Vad ni gör härnäst
- Nej på frågan om rapportering: börja där, eftersom skyldigheten gäller sedan den 11 september 2026. CRA-beredskap för produktbolag börjar med rapporteringsrutinen.
- Två ja eller färre i minst två områden: en gap-analys mot kraven och en plan fram till den 11 december 2027.
- Luckor i säker utveckling: ett penetrationstest visar var produkten är sårbar i dag.
- God grund: planera den tekniska dokumentationen och följ arbetet med harmoniserade standarder, som ännu inte är publicerade.
Vill ni gå igenom resultatet med oss? Läs mer om Cyber Resilience Act (CRA) eller kontakta oss.
Källor: Förordning (EU) 2024/2847 (CRA), artiklarna 2, 7, 8, 13, 14, 28, 30, 32, 69 och 71 samt bilagorna I, II och VII; genomförandeförordning (EU) 2025/2392; ENISA, Single Reporting Platform; EU-kommissionen, Cyber Resilience Act. Sakgranskad den 4 oktober 2026.
Den här texten är allmän information och utgör inte juridisk rådgivning i ett enskilt ärende.

