Vad är Cyber Resilience Act?
Cyber Resilience Act (förordning (EU) 2024/2847) fastställer cybersäkerhetsregler för produkter med digitala element: hårdvara och programvara som ansluter till en enhet eller ett nätverk, inklusive deras databehandling på distans. Tillverkare utformar produkter enligt de väsentliga kraven i bilaga I, hanterar sårbarheter under hela supportperioden, rapporterar allvarliga säkerhetshändelser och visar överensstämmelse innan CE-märkningen sätts på.
När CRA gäller
- 10 december 2024: förordningen trädde i kraft.
- 11 juni 2026: regler för anmälda organ (kapitel IV).
- 11 september 2026: rapportering av aktivt utnyttjade sårbarheter och allvarliga incidenter (artikel 14), även för produkter som släppts ut på marknaden före den 11 december 2027.
- 11 december 2027: alla andra skyldigheter, inklusive de väsentliga kraven, bedömning av överensstämmelse och CE-märkning.
ENISA öppnade den gemensamma rapporteringsplattformen den 11 september 2026. Kommissionen beskrev kategorierna av viktiga och kritiska produkter i genomförandeförordning (EU) 2025/2392 och publicerade vägledning om tillämpningen av CRA i juli 2026. Källa: förordning (EU) 2024/2847 på EUR-Lex.
Vem som måste följa den
- Tillverkare av hårdvara och programvara som släpps ut på EU-marknaden, mot betalning eller gratis, som ett led i en kommersiell verksamhet
- Importörer och distributörer, som kontrollerar CE-märkningen, dokumentationen och kontaktuppgifterna innan de säljer
- Alla som säljer en produkt under eget namn eller väsentligt ändrar en produkt, och därmed blir tillverkare
- Förvaltare av programvara med öppen källkod, med en egen, lättare ordning (artikel 24)
Produktklasser och bedömning av överensstämmelse
Det som avgör är produktens kärnfunktion. Fri programvara med öppen källkod i bilaga III får använda intern kontroll när dess tekniska dokumentation är offentlig.
Rapportering enligt artikel 14
- Tidig varning inom 24 timmar efter att du fått kännedom om en aktivt utnyttjad sårbarhet eller en allvarlig incident.
- Anmälan inom 72 timmar, med arten av utnyttjandet eller incidenten och de åtgärder som vidtagits.
- Slutrapport senast 14 dagar efter att en åtgärd finns tillgänglig för en sårbarhet, eller en månad efter anmälan för en incident.
Rapporter går via ENISA:s gemensamma rapporteringsplattform till den CSIRT som utsetts till samordnare i medlemsstaten där ni har ert huvudsakliga verksamhetsställe. Du informerar också de användare som berörs.
Viktiga CRA-kontroller som Dazr täcker
Så hjälper Dazr med CRA
Dazr Compliance är en plattform för compliancehantering med drift i EU (GRC-programvara) för europeiska organisationer i alla storlekar, från ett team på fem personer till storföretag. Cyber Resilience Act är ett av dess tolv ramverk: 42 återkommande kontroller plus en produktmodul. I praktiken betyder det:
- Ett produktregister med versioner, supportperiod, väg till överensstämmelse, CE-märkning och status för försäkran
- En vägledd klassificering mot artikel 2 och bilagorna III och IV som visar vilka förfaranden för överensstämmelse som är tillåtna
- Uppladdning av SBOM (CycloneDX eller SPDX JSON) med komponenter, licenser och en kontroll av kända sårbarheter på OSV.dev
- Sårbarheter med CVE- och GHSA-identifierare, berörda och åtgärdade versioner och status för offentliggörande
- Rapporter enligt artikel 14 med löpande frister för 24 timmar, 72 timmar och slutrapport, ett textutkast för varje steg och påminnelser via e-post
- Teknisk dokumentation (bilaga VII) och EU-försäkran om överensstämmelse (bilaga V) som PDF, plus en policy för samordnat offentliggörande av sårbarheter att anta under Policyer


Ett förseglat underlagsspår
Allt du registrerar i CRA-modulen blir en post i ditt underlagsspår: produkter, klassificeringar, SBOM:er, versioner och patchar, sårbarheter, rapporter och genererade dokument. Varje post hashas med SHA-256, bär hashen för posten före den och signeras av Dazr. Poster redigeras aldrig; en rättelse är en ny post som pekar på den gamla. Ändra, ta bort eller flytta om en post, så misslyckas verifieringen.
- Portalen verifierar hela kedjan och varje signatur på begäran
- Ett underlagspaket innehåller posterna, filerna, signaturerna, de publika nycklarna, en läsbar sammanfattning som PDF och en liten verifierare som körs offline
- Marknadskontrollmyndigheter och anmälda organ kan kontrollera paketet utan åtkomst till din arbetsyta
Förseglat av Dazr betyder att Dazrs signeringsnyckel bekräftar innehåll, ordning och tid. Det är inte en kvalificerad elektronisk stämpel eller en kvalificerad tidsstämpel enligt eIDAS.

Verifiera en försegling
Klistra in en försegling, manifest.jws från ett underlagspaket eller en posts hash. Dazr kontrollerar signaturen och bekräftar om den har utfärdats av Dazr. Inget annat skickas eller visas.
Vad marknadskontrollmyndigheter tittar efter
Vid en motiverad begäran ber myndigheter om den tekniska dokumentationen, EU-försäkran om överensstämmelse och vid behov SBOM:en. De kontrollerar att klassificeringen och vägen till överensstämmelse passar produkten, att sårbarheter har hanterats och rapporterats i tid och att supportperioden hålls. Dazr samlar allt på ett ställe, i minst tio år eller under supportperioden.
Tillbaka till hela översikten över Dazr Compliance › | Registrera dig gratis ›