Holdning
Alle holder øje med NIS2. Cyber Resilience Act er den, der kan trække dit produkt væk fra markedet.
Den 9. juli deltog jeg i CRA Connect, et event om Cyber Resilience Act arrangeret af CyberVeilig Nederland, FME og det hollandske erhvervsministerium, med Tesorion i Nieuwegein som vært. Jeg gik ind med den tanke, at jeg allerede kendte det væsentlige. Guardian360 bygger software, så selvfølgelig gælder CRA for os; den del var aldrig i tvivl. Det, der overrumplede mig, var hastigheden. Ikke den iøjnefaldende dato i december 2027, som de fleste i lokalet kunne remse op, men den, der sad stille foran den: 11. september 2026. Det er ikke en fjern forpligtelse. Det er forberedelsestid, der allerede er begyndt at løbe.
Jeg formoder, at jeg ikke er den eneste, der havde tidslinjen en anelse forkert i hovedet. Og grunden til, at det betyder noget, er enkel: lige nu kigger næsten alle i cybersikkerhed på NIS2. CRA ankommer i dens skygge, og af de to er CRA den, der på sigt kan stoppe dig i at sælge dit produkt overhovedet.
Hvad er Cyber Resilience Act egentlig?
Cyber Resilience Act er en europæisk forordning rettet mod sikkerheden i produkter med digitale elementer. Den trådte i kraft den 10. december 2024, og fordi det er en forordning snarere end et direktiv, gælder den direkte i hele EU uden at blive oversat til national lovgivning.
Dens anvendelsesområde er bredt. Den dækker ikke kun fysiske forbundne enheder såsom IoT-hardware, firewalls og netværksudstyr, men også software: operativsystemer, mobilapps, firmware og separat markedsførte softwarekomponenter. Hvis et produkt med digitale elementer bringes i omsætning på EU-markedet som led i en kommerciel aktivitet, er det meget sandsynligt omfattet. Den rækkevidde strækker sig også ud over Europa; en producent baseret uden for EU er bundet af CRA i det øjeblik, dens produkter gøres tilgængelige på EU-markedet.
Der er én undtagelse værd at nævne, fordi den er bredt misforstået. Ikke-kommerciel open source-software falder uden for CRA. Men i det øjeblik du integrerer open source-komponenter i et kommercielt produkt, er de komponenter en del af dit produkt, og CRA-forpligtelserne gælder for det hele. Du kan ikke uddelegere ansvar til et upstream-projekt, du aldrig har betalt.
Hvornår skal du egentlig være compliant?
Her bor overraskelsen. Der er to datoer, og den anden får al opmærksomheden, mens den første gør skaden.
Den 11. september 2026 begynder rapporteringspligten. Fra den dato skal producenter, der bliver opmærksomme på en aktivt udnyttet sårbarhed eller en alvorlig hændelse i deres produkt, rapportere det med en første notifikation inden for 24 timer gennem den nationale kanal på mijn.NCSC.nl. Den 11. december 2027 gælder resten af forordningen fuldt ud: de væsentlige cybersikkerhedskrav, overensstemmelsesvurderingen, CE-mærkningen, den tekniske dokumentation. Fra den dato må kun CRA-compliant produkter bringes i omsætning på EU-markedet.
Vend nu de datoer om. Se på dem ikke som deadlines, men som det tidspunkt, hvor din forberedelse skal være færdig. En fungerende proces for hændelses- og sårbarhedsrapportering, testet og bemandet, skal eksistere før september 2026. En fuld overensstemmelsesvurdering, med al dokumentationen bag, skal være gjort før december 2027. Træk den tid, hver af disse reelt tager, fra, og begge datoer peger tilbage på det samme ubehagelige sted: nu.
Alle kigger på NIS2. Det er den farlige del.
Cybersikkerhedssektoren har brugt de seneste to år opslugt af NIS2 og dens hollandske gennemførelse. Den opmærksomhed er ikke forkert, men den har skabt en blind vinkel, og den blinde vinkel er farlig netop fordi, de to love ikke konkurrerer om din opmærksomhed. De griber ind i hinanden.
CRA er reelt supply chain-instrumentet under NIS2. En organisation, der falder under NIS2, kan kun være sikker, hvis de produkter, den køber, selv er sikre. Et hospital, et forsyningsselskab, en logistikoperatør; hver er kun så modstandsdygtig som de forbundne produkter og den software, den indkøber. Det er præcis det, CRA regulerer på produktniveau. Kig kun på NIS2, og du håndterer halvdelen af problemet, mens du antager, at den anden halvdel tager sig af sig selv.
Indsatserne er også forskellige, og det er den del, der bør få folk til at spidse ører. Non-compliance med NIS2 medfører tilsyn og bøder. De er alvorlige. Men CRA fungerer, ligesom CE-mærkningen gør for fysisk sikkerhed: fra december 2027 må et produkt uden en gyldig overensstemmelsesvurdering simpelthen ikke bringes i omsætning på EU-markedet. Det værst tænkelige under NIS2 er en bøde. Det værst tænkelige under CRA er, at dit produkt ikke kan sælges. For en softwareleverandør er det ikke en compliance-omkostning. Det er en eksistentiel en.
Vi testede dette på os selv
Jeg vil være ærlig omkring, hvor Guardian360 står i dette, for det er den klareste måde at vise, hvorfor “det tager vi fat på” er den forkerte refleks.
Vi er ISO 27001-certificeret. Vi vedligeholder allerede en Software Bill of Materials for vores produkter. På papiret var vi bedre forberedt end de fleste. Og den konklusion, vi nåede frem til, var alligevel ædruelig: den forberedelse giver os et forspring, ikke en fritagelse. ISO 27001 styrer vores ledelsessystem for informationssikkerhed, vores organisation og dens processer. CRA styrer sikkerheden i selve produktet. De to er komplementære, men de er ikke udskiftelige, og et ISO 27001-certifikat på væggen gør ikke et produkt CRA-compliant.
Så begyndte vi at mappe vores egne produkter mod CRA’s kategorier, og det blev endnu mere interessant. Forordningen sorterer produkter med digitale elementer i almindelige produkter, vigtige produkter i klasse I og klasse II og kritiske produkter, hvor vurderingen bliver tungere, efterhånden som risikoen stiger. Klasse II, som omfatter intrusion detection- og prevention-systemer, kræver vurdering af et eksternt bemyndiget organ; selvvurdering er ikke nok. En del af det, vi laver, ligger lige midt i det intrusion detection-område. Med andre ord peger nogle af vores produkter mod det tungere regime, ikke det lettere. At regne ud, præcis hvilket produkt der lander i hvilken kategori, og at dokumentere ræsonnementet, er netop den slags opgave, der tager måneder. Det er ikke noget, man gør i en fart i det sene sommer 2026.
Hvorfor du ikke kan vente, selv på “bare” rapporteringspligten
Her er den rimelige indvending, og den fortjener et lige svar. Nogen vil sige: september 2026 er kun rapporteringsforpligtelsen, ikke fuld produktoverensstemmelse. Fuld compliance er 2027. Så overdriver vi ikke hastværket?
Nej, og her er hvorfor. Rapporteringspligten er ikke en kontakt, du vender. Du kan ikke rapportere det, du ikke overvåger, hvilket betyder, at detektions- og rapporteringsprocessen skal være operationel og indøvet, før datoen ankommer. Du kan ikke rapportere nøjagtigt om et produkt, hvis tredjepartsafhængigheder du aldrig har kortlagt, hvilket er der, Software Bill of Materials kommer ind; at samle en på tværs af en reel produktportefølje er måneders arbejde, ikke en eftermiddag. Og for enhver, der bygger fysiske produkter, er tidslinjen endnu mindre tilgivende. Til eventet talte Ferry Mulders fra VDL Agrobotics om livscyklussen for en maskine, om at bevise, at en maskine ikke kan hackes gennem de år, den forbliver i drift. En maskinbygger med en flerårig udviklingscyklus designer i dag de produkter, der kommer på markedet efter 2027. For dem er 2027 ikke fremtiden. Det er den nuværende designopgave.
Erik de Jong fra Tesorion, hvis virksomhed var vært for eventet, formulerede den ærlige version af dette ligeud: de hjælper andre med at blive compliant og sidder selv med et betydeligt CRA-arbejde. Det er virkeligheden på tværs af vores sektor. De folk, der rådgiver om dette, er også omfattet af det.
Hvad dette betyder for partnere
Hvis du er en partner, en MSP, en integrator, en reseller eller en cybersikkerhedsspecialist, lander dette på dit skrivebord to gange.
For det første for dig selv. Hvis du udvikler, importerer eller distribuerer et hvilket som helst produkt med digitale elementer, så gå og tjek, om CRA gælder for dig, og hvilken kategori hvert produkt tilhører. Antag ikke, at en servicevirksomhed er uden for anvendelsesområdet; rigtig mange serviceudbydere leverer også software, appliances eller integrerede produkter uden at tænke på dem på den måde.
For det andet for dine kunder. De kommer til at spørge, hvad CRA betyder for dem, og de partnere, der kan svare godt, roligt, specifikt, med tidslinjen og kategorierne på plads, er dem, der vil optjene den tillid, der følger. Samtalen kommer under alle omstændigheder. Det eneste spørgsmål er, om du har gjort arbejdet, før din kunde spørger, eller efter.
Så her er det spørgsmål, jeg vil efterlade dig med. Har du allerede holdt dine egne produkter op mod CRA’s bilag, eller antager du stille og roligt, at 2027 stadig ligger behageligt langt væk? For når du vender datoerne om, gør det ikke.
Kilder
- Rijksinspectie Digitale Infrastructuur (RDI), Cyber Resilience Act, tidslinje, rapporteringspligt og produktkategorier: https://www.rdi.nl/onderwerpen/draadloze-apparatuur/handel-en-apparatuur/cra
- RDI / erhvervsministeriet, Gids Cyber Resilience Act v2.0 (september 2025): https://www.rdi.nl/binaries/rdi/documenten/brochures/2025/09/19/gids-cyber-resilience-act/Gids+Cyber+Resilience+Act.pdf
- Nationaal Cyber Security Centrum (NCSC), Cyber Resilience Act, produktkategorier og rapporteringskanal: https://www.ncsc.nl/wet-en-regelgeving/cyber-resilience-act-cra
- FME, Cyber Resilience Act, forberedelsestidslinje for fremstillingsindustrien: https://www.fme.nl/kennis-en-advies/digitalisering/cybersecurity/cyber-resilience-act
- CyberVeilig Nederland, De Cyber Resilience Act (CRA) officieel in werking getreden: https://cyberveilignederland.nl/actueel/de-cyber-resilience-act-cra-officieel-in-werking-getreden