Forside › Rammeværk › Cyber Resilience Act

Cyber Resilience Act-software til fabrikanter af forbundne produkter.

Et produktregister med klassificering efter bilag III og IV, SBOM'er med tjek for kendte sårbarheder, frister for indberetning efter artikel 14 med tekstudkast, teknisk dokumentation og EU-overensstemmelseserklæringen, alt sammen i et forseglet bevisspor. Indberetningspligten gælder siden 11. september 2026. Inkluderet i Pro, 99 € om måneden.

Kort fortalt

  • Artikel 13: Risikovurdering, sikkert design, en supportperiode på mindst fem år, SBOM og håndtering af sårbarheder.
  • Artikel 14: Indberet aktivt udnyttede sårbarheder og alvorlige hændelser: 24 timer, 72 timer, endelig rapport.
  • Artikel 28-32: Overensstemmelsesvurdering efter produktklasse, teknisk dokumentation, EU-overensstemmelseserklæring og CE-mærkning.
  • Artikel 19-24: Importører, distributører og forvaltere af open source-software.

På denne side

  1. Hvad er Cyber Resilience Act?
  2. Hvornår CRA gælder
  3. Hvem skal overholde den
  4. Produktklasser og overensstemmelsesvurdering
  5. Indberetning efter artikel 14
  6. Sådan hjælper Dazr med CRA
  7. Et forseglet bevisspor
  8. Verificér et segl

Hvad er Cyber Resilience Act?

Cyber Resilience Act (forordning (EU) 2024/2847) fastsætter cybersikkerhedsregler for produkter med digitale elementer: hardware og software, der forbindes til en enhed eller et netværk, inklusive deres databehandling på afstand. Fabrikanter designer produkter efter de væsentlige krav i bilag I, håndterer sårbarheder i hele supportperioden, indberetter alvorlige sikkerhedshændelser og dokumenterer overensstemmelse, før CE-mærkningen anbringes.

Hvornår CRA gælder

  • 10. december 2024: forordningen trådte i kraft.
  • 11. juni 2026: regler for bemyndigede organer (kapitel IV).
  • 11. september 2026: indberetning af aktivt udnyttede sårbarheder og alvorlige hændelser (artikel 14), også for produkter, der er bragt i omsætning før den 11. december 2027.
  • 11. december 2027: alle andre forpligtelser, herunder de væsentlige krav, overensstemmelsesvurdering og CE-mærkning.

ENISA åbnede den fælles indberetningsplatform den 11. september 2026. Kommissionen beskrev kategorierne af vigtige og kritiske produkter i gennemførelsesforordning (EU) 2025/2392 og offentliggjorde i juli 2026 vejledning om anvendelsen af CRA. Kilde: forordning (EU) 2024/2847 på EUR-Lex.

Hvem skal overholde den

  • Fabrikanter af hardware og software, der gøres tilgængelig på EU-markedet, mod betaling eller gratis, som led i en erhvervsaktivitet
  • Importører og distributører, der tjekker CE-mærkning, dokumentation og kontaktoplysninger før salg
  • Alle, der sælger et produkt under eget navn eller ændrer det væsentligt, bliver selv fabrikant
  • Forvaltere af open source-software, med deres egen, lettere ordning (artikel 24)

Produktklasser og overensstemmelsesvurdering

StandardkategoriDe fleste produkter. Intern kontrol (modul A): I vurderer selv overensstemmelsen og opbevarer den tekniske dokumentation.
Vigtigt, klasse IBilag III, for eksempel adgangskodeadministratorer, VPN'er, routere, operativsystemer og sikkerhedsprodukter til smarte hjem. Modul A kun når harmoniserede standarder, fælles specifikationer eller en certificeringsordning anvendes fuldt ud; ellers et bemyndiget organ.
Vigtigt, klasse IIHypervisorer og containerafviklingssystemer, firewalls og indtrængningsdetektion, manipulationssikre chips. Et bemyndiget organ (modul B og C eller H) eller et europæisk cybersikkerhedscertifikat.
KritiskBilag IV: hardwaresikkerhedsbokse, gateways til intelligente målere, chipkort og sikre elementer. Et europæisk cybersikkerhedscertifikat, hvor en delegeret retsakt kræver det, ellers procedurerne for klasse II.

Det afgørende er produktets kernefunktion. Fri og open source-software i bilag III kan bruge intern kontrol, når den tekniske dokumentation er offentlig.

Indberetning efter artikel 14

  • Tidlig varsling inden for 24 timer efter at I har fået kendskab til en aktivt udnyttet sårbarhed eller en alvorlig hændelse.
  • Underretning inden for 72 timer med udnyttelsens eller hændelsens karakter og de trufne foranstaltninger.
  • Endelig rapport senest 14 dage efter, at en rettelse er tilgængelig for en sårbarhed, eller en måned efter underretningen om en hændelse.

Indberetninger går via ENISA's fælles indberetningsplatform til den CSIRT, der er udpeget som koordinator i medlemsstaten for jeres hovedforretningssted. I informerer også de berørte brugere.

Vigtigste CRA-kontroller i Dazr

Artikel 13Vurdering af cybersikkerhedsrisici, due diligence for open source-komponenter, supportperiode, produktidentifikation og brugeroplysninger.
Bilag I, del IVæsentlige krav: ingen kendte udnyttelige sårbarheder, sikkerhed som standard, sikkerhedsopdateringer, adgangskontrol, databeskyttelse, logning, sikker sletning.
Bilag I, del IIHåndtering af sårbarheder: SBOM, afhjælpning uden forsinkelse, sikkerhedstest, sikkerhedsmeddelelser, koordineret offentliggørelse af sårbarheder, sikker distribution af opdateringer.
Artikel 14Indberetning af aktivt udnyttede sårbarheder og alvorlige hændelser og information af brugerne.
Artikel 28-32EU-overensstemmelseserklæring, CE-mærkning, teknisk dokumentation (bilag VII) og proceduren for overensstemmelsesvurdering.
Artikel 19-24Importører, distributører, væsentlig ændring og forvaltere af open source-software.

Sådan hjælper Dazr med CRA

Dazr Compliance er en EU-hostet platform til compliancestyring (GRC-software) for europæiske organisationer i alle størrelser, fra et team på fem til den store virksomhed. Cyber Resilience Act er et af dens tolv rammeværk: 42 tilbagevendende kontroller plus et produktmodul. I praksis betyder det:

  • Et produktregister med versioner, supportperiode, overensstemmelsesprocedure, CE-mærkning og erklæringens status
  • En guidet klassificering efter artikel 2 og bilag III og IV, der viser, hvilke procedurer for overensstemmelsesvurdering der er tilladt
  • Upload af SBOM (CycloneDX eller SPDX i JSON) med komponenter, licenser og tjek for kendte sårbarheder på OSV.dev
  • Sårbarheder med CVE- og GHSA-id'er, berørte og rettede versioner og status for offentliggørelse
  • Indberetninger efter artikel 14 med løbende frister for 24 timer, 72 timer og den endelige rapport, et tekstudkast til hvert trin og påmindelser på e-mail
  • Teknisk dokumentation (bilag VII) og EU-overensstemmelseserklæringen (bilag V) som PDF samt en politik for koordineret offentliggørelse af sårbarheder, der kan vedtages under Politikker
Et produkt i CRA-registret: klassificering i klasse I med de tilladte procedurer for overensstemmelsesvurdering og dets SBOM med kendte sårbarheder
Klassificering, overensstemmelsesprocedure og SBOM for hvert produkt.
En indberetning efter artikel 14 om en aktivt udnyttet sårbarhed, med den tidlige varsling indsendt og fristen for underretningen i gang
Hvert trin i artikel 14 med frist og et udkast, der er klar til at blive indsendt.

Et forseglet bevisspor

Alt, hvad du registrerer i CRA-modulet, bliver en post i jeres bevisspor: produkter, klassificeringer, SBOM'er, udgivelser og rettelser, sårbarheder, indberetninger og genererede dokumenter. Hver post hashes med SHA-256, indeholder hashen af den forrige post og signeres af Dazr. Poster redigeres aldrig; en rettelse er en ny post, der henviser til den gamle. Ændrer, fjerner eller omrokerer du en post, fejler verifikationen.

  • Portalen verificerer på forespørgsel hele kæden og hver signatur
  • En bevispakke indeholder posterne, filerne, signaturerne, de offentlige nøgler, en letlæst PDF-oversigt og et lille verifikationsprogram, der kører offline
  • Markedsovervågningsmyndigheder og bemyndigede organer kan tjekke pakken uden adgang til jeres arbejdsområde

Forseglet af Dazr betyder, at Dazrs signeringsnøgle bekræfter indhold, rækkefølge og tidspunkt. Det er ikke et kvalificeret elektronisk segl eller et kvalificeret tidsstempel efter eIDAS.

Det verificerede bevisspor: hver post med nummer, type, produkt og SHA-256-hash
En verificeret kæde af forseglede poster, klar til eksport.

Verificér et segl

Indsæt et segl, manifest.jws fra en bevispakke eller en posts hash. Dazr tjekker signaturen og bekræfter, om Dazr har udstedt den. Intet andet sendes eller vises.

Det kigger markedsovervågningsmyndigheder efter

Efter en begrundet anmodning beder myndighederne om den tekniske dokumentation, EU-overensstemmelseserklæringen og om nødvendigt SBOM'en. De tjekker, at klassificeringen og overensstemmelsesproceduren passer til produktet, at sårbarheder blev håndteret og indberettet til tiden, og at supportperioden overholdes. Dazr opbevarer det hele ét sted, i mindst ti år eller i supportperioden.

Tilbage til den fulde oversigt over Dazr Compliance › | Tilmeld dig gratis ›

Spørgsmål om Cyber Resilience Act, besvaret.

Hvornår gælder Cyber Resilience Act?

Forordningen trådte i kraft den 10. december 2024. Reglerne for bemyndigede organer gælder fra den 11. juni 2026, indberetningspligterne i artikel 14 fra den 11. september 2026 (også for produkter, der er bragt i omsætning tidligere), og alle andre forpligtelser fra den 11. december 2027.

Omfatter CRA også software?

Ja. Et produkt med digitale elementer er ethvert software- eller hardwareprodukt, der bringes i omsætning, inklusive dets løsninger til databehandling på afstand. Software, der kun tilbydes som en tjeneste, uden et produkt i omsætning, falder som regel uden for CRA og kan være omfattet af NIS2.

Indsender Dazr vores indberetninger efter artikel 14?

Nej. Indberetninger går via ENISA's fælles indberetningsplatform til den CSIRT, der er udpeget som koordinator i medlemsstaten for jeres hovedforretningssted. Dazr holder øje med fristerne på 24 timer, 72 timer og den endelige rapport, skriver et udkast til hvert trin og registrerer, hvornår og med hvilken reference du indsendte det.

Hvilke SBOM-formater kan vi uploade?

CycloneDX 1.2 til 1.6 og SPDX 2.2, 2.3 og 3.0 som JSON. Dazr tjekker filen, viser komponenter og licenser og kan slå kendte sårbarheder op på OSV.dev. Kun pakkenavne og versioner sendes, og opslaget kan slås fra.

Hvad beviser forseglet af Dazr?

At en post med præcis dette indhold blev registreret på denne plads i jeres bevisspor på det angivne tidspunkt. Hver post hashes, kædes til den forrige og signeres af Dazr. Det er ikke et kvalificeret elektronisk segl eller et kvalificeret tidsstempel efter eIDAS.

Hvilken plan indeholder CRA-modulet?

Pro (99 € om måneden, op til 5 brugere) og Enterprise (499 € om måneden). Priser ekskl. moms, månedligt, kan opsiges når som helst.

Klar til Cyber Resilience Act?

CRA-modulet er inkluderet i Pro (99 €/md.) og Enterprise (499 €/md.), selvbetjent via Mollie, ekskl. moms, kan opsiges når som helst. Free og Basic dækker ISO 27001, GDPR og NIS2. Custom er den eneste plan på kontrakt, prissat efter ønske.