Hjem › Rammeverk › Cyber Resilience Act

Programvare for etterlevelse av Cyber Resilience Act for produsenter av tilkoblede produkter.

Et produktregister med klassifisering etter vedlegg III og IV, SBOM-er med sjekk av kjente sårbarheter, rapporteringsfrister etter artikkel 14 med tekstutkast, teknisk dokumentasjon og EU-samsvarserklæringen, alt i et forseglet dokumentasjonsspor. Rapporteringsplikten gjelder siden 11. september 2026. Inkludert i Pro, 99 € i måneden.

Kort oppsummert

  • Artikkel 13: Risikovurdering, sikker design, en støtteperiode på minst fem år, SBOM og håndtering av sårbarheter.
  • Artikkel 14: Rapporter aktivt utnyttede sårbarheter og alvorlige hendelser: 24 timer, 72 timer, sluttrapport.
  • Artikkel 28 til 32: Samsvarsvurdering etter produktklasse, teknisk dokumentasjon, EU-samsvarserklæring og CE-merking.
  • Artikkel 19 til 24: Importører, distributører og forvaltere av programvare med åpen kildekode.

På denne siden

  1. Hva er Cyber Resilience Act?
  2. Når CRA gjelder
  3. Hvem som må etterleve
  4. Produktklasser og samsvarsvurdering
  5. Rapportering etter artikkel 14
  6. Slik hjelper Dazr med CRA
  7. Et forseglet dokumentasjonsspor
  8. Verifiser et segl

Hva er Cyber Resilience Act?

Cyber Resilience Act (forordning (EU) 2024/2847) fastsetter cybersikkerhetsregler for produkter med digitale elementer: maskinvare og programvare som kobles til en enhet eller et nettverk, inkludert fjerndatabehandlingen deres. Produsenter utformer produktene etter de grunnleggende kravene i vedlegg I, håndterer sårbarheter gjennom hele støtteperioden, rapporterer alvorlige sikkerhetshendelser og dokumenterer samsvar før CE-merkingen settes på.

Når CRA gjelder

  • 10. desember 2024: forordningen trådte i kraft.
  • 11. juni 2026: regler for meldte organer (kapittel IV).
  • 11. september 2026: rapportering av aktivt utnyttede sårbarheter og alvorlige hendelser (artikkel 14), også for produkter som er brakt i omsetning før 11. desember 2027.
  • 11. desember 2027: alle andre forpliktelser, inkludert de grunnleggende kravene, samsvarsvurdering og CE-merking.

ENISA åpnet den felles rapporteringsplattformen 11. september 2026. Kommisjonen beskrev kategoriene av viktige og kritiske produkter i gjennomføringsforordning (EU) 2025/2392 og publiserte veiledning om anvendelsen av CRA i juli 2026. Kilde: forordning (EU) 2024/2847 på EUR-Lex.

Hvem som må etterleve

  • Produsenter av maskinvare og programvare som bringes i omsetning på EU-markedet, mot betaling eller gratis, som ledd i en kommersiell virksomhet
  • Importører og distributører, som sjekker CE-merkingen, dokumentasjonen og kontaktopplysningene før de selger
  • Alle som selger et produkt under eget navn eller endrer et produkt vesentlig, og dermed blir produsent
  • Forvaltere av programvare med åpen kildekode, med en egen, lettere ordning (artikkel 24)

Produktklasser og samsvarsvurdering

StandardkategoriDe fleste produkter. Intern kontroll (modul A): du vurderer samsvar selv og oppbevarer den tekniske dokumentasjonen.
Viktig, klasse IVedlegg III, for eksempel passordbehandlere, VPN-er, rutere, operativsystemer og sikkerhetsprodukter for smarthjem. Modul A bare når harmoniserte standarder, felles spesifikasjoner eller en sertifiseringsordning anvendes fullt ut; ellers et meldt organ.
Viktig, klasse IIHypervisorer og kjøretidsmiljøer for containere, brannmurer og inntrengingsdeteksjon, manipuleringssikre brikker. Et meldt organ (modul B og C eller H) eller et europeisk cybersikkerhetssertifikat.
KritiskVedlegg IV: maskinvareenheter med sikkerhetsbokser, gatewayer for smarte målere, smartkort og sikre elementer. Et europeisk cybersikkerhetssertifikat der en delegert rettsakt krever det, ellers prosedyrene for klasse II.

Det avgjørende er produktets kjernefunksjon. Fri programvare med åpen kildekode i vedlegg III kan bruke intern kontroll når den tekniske dokumentasjonen er offentlig.

Rapportering etter artikkel 14

  • Tidlig varsel innen 24 timer etter at du fikk kjennskap til en aktivt utnyttet sårbarhet eller en alvorlig hendelse.
  • Varsel innen 72 timer, med arten av utnyttelsen eller hendelsen og tiltakene som er iverksatt.
  • Sluttrapport senest 14 dager etter at en retting er tilgjengelig for en sårbarhet, eller én måned etter varselet for en hendelse.

Rapporter går gjennom ENISAs felles rapporteringsplattform til CSIRT-en som er utpekt som koordinator i medlemsstaten der dere har hovedvirksomheten. Du informerer også brukerne som berøres.

Viktige CRA-kontroller som Dazr dekker

Artikkel 13Vurdering av cybersikkerhetsrisiko, aktsomhet for komponenter med åpen kildekode, støtteperiode, produktidentifikasjon og brukerinformasjon.
Vedlegg I, del IGrunnleggende krav: ingen kjente utnyttbare sårbarheter, sikker som standard, sikkerhetsoppdateringer, tilgangskontroll, databeskyttelse, logging, sikker sletting.
Vedlegg I, del IIHåndtering av sårbarheter: SBOM, retting uten opphold, sikkerhetstesting, sikkerhetsmeldinger, koordinert offentliggjøring av sårbarheter, sikker distribusjon av oppdateringer.
Artikkel 14Rapportering av aktivt utnyttede sårbarheter og alvorlige hendelser, og informasjon til brukerne.
Artikkel 28 til 32EU-samsvarserklæring, CE-merking, teknisk dokumentasjon (vedlegg VII) og prosedyren for samsvarsvurdering.
Artikkel 19 til 24Importører, distributører, vesentlige endringer og forvaltere av programvare med åpen kildekode.

Slik hjelper Dazr med CRA

Dazr Compliance er en plattform for styring av etterlevelse med drift i EU (GRC-programvare) for europeiske virksomheter i alle størrelser, fra et team på fem personer til store konsern. Cyber Resilience Act er ett av de tolv rammeverkene: 42 gjentakende kontroller pluss en produktmodul. I praksis betyr det:

  • Et produktregister med versjoner, støtteperiode, samsvarsvei, CE-merking og status for erklæringen
  • En veiledet klassifisering mot artikkel 2 og vedlegg III og IV som viser hvilke samsvarsprosedyrer som er tillatt
  • Opplasting av SBOM (CycloneDX eller SPDX JSON) med komponenter, lisenser og en sjekk av kjente sårbarheter på OSV.dev
  • Sårbarheter med CVE- og GHSA-identifikatorer, berørte og rettede versjoner og status for offentliggjøring
  • Rapporter etter artikkel 14 med løpende frister for 24 timer, 72 timer og sluttrapport, et tekstutkast for hvert trinn og påminnelser på e-post
  • Teknisk dokumentasjon (vedlegg VII) og EU-samsvarserklæringen (vedlegg V) som PDF, pluss en retningslinje for koordinert offentliggjøring av sårbarheter å vedta under Retningslinjer
Et produkt i CRA-registeret: klassifisering i klasse I med de tillatte samsvarsprosedyrene, og SBOM-en med kjente sårbarheter
Klassifisering, samsvarsvei og SBOM for hvert produkt.
En rapport etter artikkel 14 for en aktivt utnyttet sårbarhet, med det tidlige varselet sendt og fristen for varsel i gang
Hvert trinn i artikkel 14 med fristen og et utkast som kan sendes inn.

Et forseglet dokumentasjonsspor

Alt du registrerer i CRA-modulen blir en post i dokumentasjonssporet ditt: produkter, klassifiseringer, SBOM-er, versjoner og oppdateringer, sårbarheter, rapporter og genererte dokumenter. Hver post hashes med SHA-256, bærer hashen til posten før og signeres av Dazr. Poster redigeres aldri; en rettelse er en ny post som peker på den gamle. Endre, fjern eller omorganiser en post, så feiler verifiseringen.

  • Portalen verifiserer hele kjeden og hver signatur på forespørsel
  • En dokumentasjonspakke inneholder postene, filene, signaturene, de offentlige nøklene, et lesbart sammendrag i PDF og et lite verifiseringsverktøy som kjører uten nett
  • Markedstilsynsmyndigheter og meldte organer kan sjekke pakken uten tilgang til arbeidsområdet ditt

Forseglet av Dazr betyr at Dazrs signeringsnøkkel bekrefter innhold, rekkefølge og tidspunkt. Det er ikke et kvalifisert elektronisk segl eller et kvalifisert tidsstempel etter eIDAS.

Det verifiserte dokumentasjonssporet: hver post med nummer, type, produkt og SHA-256-hash
En verifisert kjede av forseglede poster, klar til eksport.

Verifiser et segl

Lim inn et segl, manifest.jws fra en dokumentasjonspakke eller en posts hash. Dazr sjekker signaturen og bekrefter om den er utstedt av Dazr. Ingenting annet sendes eller vises.

Hva markedstilsynsmyndigheter ser etter

Etter en begrunnet anmodning ber myndighetene om den tekniske dokumentasjonen, EU-samsvarserklæringen og, ved behov, SBOM-en. De sjekker at klassifiseringen og samsvarsveien passer til produktet, at sårbarheter ble håndtert og rapportert i tide, og at støtteperioden overholdes. Dazr har alt på ett sted, i minst ti år eller i støtteperioden.

Tilbake til hele oversikten over Dazr Compliance › | Registrer deg gratis ›

Spørsmål om Cyber Resilience Act, besvart.

Når gjelder Cyber Resilience Act?

Forordningen trådte i kraft 10. desember 2024. Reglene for meldte organer gjelder fra 11. juni 2026, rapporteringspliktene i artikkel 14 fra 11. september 2026 (også for produkter som er brakt i omsetning tidligere), og alle andre forpliktelser fra 11. desember 2027.

Omfatter CRA også programvare?

Ja. Et produkt med digitale elementer er ethvert programvare- eller maskinvareprodukt som bringes i omsetning, inkludert løsningene for fjerndatabehandling. Programvare som bare tilbys som en tjeneste, uten et produkt i omsetning, faller som regel utenfor CRA og kan omfattes av NIS2.

Sender Dazr inn rapportene våre etter artikkel 14?

Nei. Rapporter går gjennom ENISAs felles rapporteringsplattform, til CSIRT-en som er utpekt som koordinator i medlemsstaten der dere har hovedvirksomheten. Dazr holder oversikt over fristene på 24 timer, 72 timer og sluttrapporten, skriver utkast til teksten for hvert trinn og registrerer når og med hvilken referanse du sendte den inn.

Hvilke SBOM-formater kan vi laste opp?

CycloneDX 1.2 til 1.6 og SPDX 2.2, 2.3 og 3.0 som JSON. Dazr sjekker filen, viser komponentene og lisensene og kan slå opp kjente sårbarheter på OSV.dev. Bare pakkenavn og versjoner sendes, og oppslaget kan slås av.

Hva beviser forseglet av Dazr?

At en post med nøyaktig dette innholdet ble registrert på denne plassen i dokumentasjonssporet ditt på det angitte tidspunktet. Hver post hashes, kobles til den forrige og signeres av Dazr. Det er ikke et kvalifisert elektronisk segl eller et kvalifisert tidsstempel etter eIDAS.

Hvilken plan inneholder CRA-modulen?

Pro (99 € i måneden, opptil 5 brukere) og Enterprise (499 € i måneden). Priser eks. mva., månedlig, kan sies opp når som helst.

Klar for Cyber Resilience Act?

CRA-modulen er inkludert i Pro (99 €/md.) og Enterprise (499 €/md.), selvbetjent via Mollie, eks. mva., kan sies opp når som helst. Free og Basic dekker ISO 27001, GDPR og NIS2. Custom er det eneste nivået med kontrakt, priset på forespørsel.