Erbjudande · Cybersäkerhet och teknisk säkerhet

CRA-beredskap för produktbolag

Säljer ni produkter med digitala element på EU-marknaden gäller Cyber Resilience Act. Rapporteringsskyldigheterna gäller sedan den 11 september 2026 och produktkraven från den 11 december 2027. Vi tar er från oklart nuläge till en plan som håller båda datumen.

Cyber Resilience ActRapportering 11 september 2026Produktkrav 11 december 2027SBOMNågra dagar till någon vecka

För vem och när

Passar bolag som utvecklar, tillverkar eller säljer hårdvara eller programvara på EU-marknaden, och de som bygger in tredjepartskomponenter i sina produkter.

  • Ni säljer programvara eller uppkopplade produkter i EU och vet inte om ni omfattas eller i vilken klass.
  • Rapporteringsplikten gäller redan och ni har ingen rutin för att larma ENISA och nationell CSIRT i tid.
  • Ni saknar en förteckning över komponenter och beroenden i produkterna.
  • En kund eller distributör har börjat kräva CRA-underlag av er.

Vad vi gör

  1. Omfattning och klassning. Vi går igenom er produktportfölj, avgör vilka produkter som omfattas och i vilken kategori, och vilken roll ni har som tillverkare, importör eller distributör.
  2. Rapporteringsrutin. Vi sätter rutinen för aktivt utnyttjade sårbarheter och allvarliga incidenter: vem larmar, hur, och hur ni håller 24 timmar, 72 timmar och slutrapport inom 14 dagar.
  3. Gap mot produktkraven. Vi jämför nuläget mot kraven på säker utveckling, sårbarhetshantering, uppdateringar och dokumentation, och listar gapen per produkt.
  4. Komponentförteckning och sårbarhetshantering. Vi lägger upp arbetet med SBOM, bevakning av sårbarheter i tredjepartskomponenter och en process för att släppa säkerhetsuppdateringar.
  5. Plan till december 2027. Ni får en tidsatt plan med ansvariga, kopplad till era utvecklings- och släppcykler, samt det underlag som teknisk dokumentation kräver.

Ni får

  • Bedömning av vilka produkter som omfattas och i vilken kategori
  • Rapporteringsrutin med de frister som gäller från den 11 september 2026
  • Gap-analys mot CRA:s produktkrav per produkt
  • Upplägg för SBOM och sårbarhetshantering i leverantörskedjan
  • Tidsatt plan fram till den 11 december 2027

Omfattning och pris

Från några dagar för ett bolag med en produkt till någon vecka vid en bredare portfölj. Många börjar med rapporteringsrutinen, eftersom den redan gäller, och tar produktkraven i etapper.

Priset varierar från uppdrag till uppdrag och beror på antalet produkter, hur utvecklingen är organiserad och hur mycket dokumentation som redan finns. Ni får ett tydligt förslag efter det första samtalet.

Så går det till

  1. Ett första samtal. Vi lyssnar på er situation och berättar hur vi brukar lägga upp arbetet. Ni får vår bedömning direkt, utan kostnad.
  2. Förslag med omfattning och pris. Ett kort skriftligt förslag med vad som ingår, vad ni får, vem som gör jobbet och vad det kostar.
  3. Genomförande och överlämning. Vi arbetar tillsammans med er organisation, rapporterar löpande och lämnar över så att ni kan förvalta resultatet själva.

Vanliga frågor

Omfattas vi av CRA?

CRA gäller produkter med digitala element som släpps på EU-marknaden, i praktiken de flesta hårdvaru- och mjukvaruprodukter. Vissa kategorier har strängare krav. Vi går igenom er portfölj och avgör roll och klass per produkt.

Vad ska rapporteras och när?

Aktivt utnyttjade sårbarheter och allvarliga incidenter ska rapporteras till ENISA och nationell CSIRT: tidig varning inom 24 timmar, anmälan inom 72 timmar och slutrapport inom 14 dagar efter att en åtgärd finns. Detta gäller sedan den 11 september 2026.

Vad är en SBOM och måste vi ha en?

En SBOM är en förteckning över komponenterna i en produkt. CRA kräver att tillverkaren har kontroll över komponenter och sårbarheter, och en SBOM är det praktiska sättet att få den kontrollen.

Vi har redan ISO 27001, räcker det?

Nej, men det hjälper. ISO 27001 handlar om er egen organisation, CRA om era produkter. Mycket av riskarbetet och dokumentationen går att återanvända.

Granskad av Kristensson i Skåne AB. .

Källor: EUR-Lex: förordning (EU) 2024/2847 (Cyber Resilience Act) · Europeiska kommissionen: CRA reporting obligations

Vill ni veta vad CRA innebär för era produkter?

Kontakta oss