Opinion
Alla tittar på NIS2. Cyber Resilience Act är den som kan plocka bort din produkt från marknaden.
Den 9 juli deltog jag i CRA Connect, ett event om Cyber Resilience Act som anordnades av CyberVeilig Nederland, FME och det nederländska ekonomiministeriet, med Tesorion som värd i Nieuwegein. Jag gick in och trodde att jag redan kunde det väsentliga. Guardian360 bygger mjukvara, så självklart gäller CRA oss; den delen har aldrig varit i tvivel. Det som tog mig på sängen var snabbheten. Inte det uppmärksammade datumet i december 2027, som de flesta i rummet kunde rabbla, utan det som satt tyst framför det: 11 september 2026. Det är ingen avlägsen skyldighet. Det är förberedelsetid som redan har börjat ticka.
Jag misstänker att jag inte är den enda som hade tidslinjen lite fel i huvudet. Och anledningen till att det spelar roll är enkel: just nu tittar nästan alla inom cybersäkerhet på NIS2. CRA anländer i dess skugga, och av de två är CRA den som till slut helt kan hindra dig från att sälja din produkt.
Vad är egentligen Cyber Resilience Act?
Cyber Resilience Act är en europeisk förordning som riktar sig mot säkerheten hos produkter med digitala element. Den trädde i kraft den 10 december 2024 och, eftersom den är en förordning snarare än ett direktiv, gäller den direkt i hela EU utan att översättas till nationell lag.
Dess omfattning är bred. Den täcker inte bara fysiska uppkopplade enheter som IoT-hårdvara, brandväggar och nätverksutrustning, utan även mjukvara: operativsystem, mobilappar, firmware och separat marknadsförda mjukvarukomponenter. Om en produkt med digitala element släpps ut på EU-marknaden som en del av en kommersiell verksamhet är den mycket sannolikt i tillämpningsområdet. Den räckvidden sträcker sig även utanför Europa; en tillverkare baserad utanför EU är bunden av CRA i samma ögonblick som dess produkter tillgängliggörs på EU-marknaden.
Det finns ett undantag värt att nämna, eftersom det ofta missförstås. Icke-kommersiell öppen källkod faller utanför CRA. Men i samma ögonblick som du integrerar öppen källkod i en kommersiell produkt är de komponenterna en del av din produkt, och CRA-skyldigheterna gäller för helheten. Du kan inte lägga ut ansvaret på ett uppströmsprojekt du aldrig betalade för.
När måste du egentligen efterleva den?
Det är här överraskningen bor. Det finns två datum, och det andra får all uppmärksamhet medan det första gör skadan.
Den 11 september 2026 börjar rapporteringsskyldigheten. Från och med det datumet måste tillverkare som får kännedom om en aktivt utnyttjad sårbarhet eller en allvarlig incident i sin produkt rapportera den, med en första anmälan inom 24 timmar, via den nationella kanalen på mijn.NCSC.nl. Den 11 december 2027 gäller resten av förordningen fullt ut: de väsentliga cybersäkerhetskraven, bedömningen av överensstämmelse, CE-märkningen, den tekniska dokumentationen. Från och med det datumet får endast CRA-efterlevande produkter släppas ut på EU-marknaden.
Vänd nu på de datumen. Se dem inte som deadlines utan som det ögonblick då dina förberedelser måste vara klara. En fungerande process för incident- och sårbarhetsrapportering, testad och bemannad, måste finnas på plats före september 2026. En fullständig bedömning av överensstämmelse, med all dokumentation bakom sig, måste vara gjord före december 2027. Dra av den tid var och en av dessa faktiskt tar, och båda datumen pekar tillbaka till samma obekväma plats: nu.
Alla tittar på NIS2. Det är den farliga delen.
Cybersäkerhetsbranschen har tillbringat de senaste två åren uppslukad av NIS2 och dess nederländska genomförande. Den uppmärksamheten är inte fel, men den har skapat en blind fläck, och den blinda fläcken är farlig just för att de två lagarna inte konkurrerar om din uppmärksamhet. De griper in i varandra.
CRA är i praktiken instrumentet för leveranskedjan under NIS2. En organisation som omfattas av NIS2 kan bara vara säker om de produkter den köper själva är säkra. Ett sjukhus, ett elbolag, en logistikaktör; var och en är bara så motståndskraftig som de uppkopplade produkter och den mjukvara den upphandlar. Det är precis vad CRA reglerar på produktnivå. Titta bara på NIS2 och du hanterar halva problemet medan du antar att den andra halvan sköter sig själv.
Insatserna skiljer sig också åt, och det är den del som borde få folk att haja till. Bristande efterlevnad av NIS2 medför tillsyn och böter. De är allvarliga. Men CRA fungerar som CE-märkningen gör för fysisk säkerhet: från och med december 2027 får en produkt utan en giltig bedömning av överensstämmelse helt enkelt inte släppas ut på EU-marknaden. Det värsta scenariot under NIS2 är en sanktion. Det värsta scenariot under CRA är att din produkt inte kan säljas. För en mjukvaruleverantör är det ingen efterlevnadskostnad. Det är en existentiell.
Vi testade detta på oss själva
Jag vill vara ärlig om var Guardian360 står i detta, för det är det tydligaste sättet att visa varför ”vi tar tag i det sedan” är fel reflex.
Vi är ISO 27001-certifierade. Vi upprätthåller redan en Software Bill of Materials för våra produkter. På pappret var vi bättre förberedda än de flesta. Och slutsatsen vi kom fram till var ändå nykter: de förberedelserna ger oss ett försprång, inte ett undantag. ISO 27001 styr vårt ledningssystem för informationssäkerhet, vår organisation och dess processer. CRA styr säkerheten hos själva produkten. De två kompletterar varandra, men de är inte utbytbara, och ett ISO 27001-certifikat på väggen gör inte en produkt CRA-efterlevande.
Sedan började vi kartlägga våra egna produkter mot CRA:s kategorier, och då blev det ännu mer intressant. Förordningen sorterar produkter med digitala element i vanliga produkter, viktiga produkter i klass I och klass II, samt kritiska produkter, där bedömningen blir tyngre ju högre risken är. Klass II, som inkluderar system för intrångsdetektering och intrångsförhindrande, kräver bedömning av ett externt anmält organ; självbedömning räcker inte. En del av det vi gör ligger mitt i det intrångsdetekteringsområdet. Med andra ord pekar vissa av våra produkter mot den tyngre regimen, inte den lättare. Att räkna ut exakt vilken produkt som landar i vilken kategori, och dokumentera resonemanget, är precis den sortens uppgift som tar månader. Det är inget du gör i hast under sensommaren 2026.
Varför du inte kan vänta, inte ens på ”bara” rapporteringsskyldigheten
Här är den rimliga invändningen, och den förtjänar ett rakt svar. Någon kommer att säga: september 2026 är bara rapporteringsskyldigheten, inte fullständig produktöverensstämmelse. Full efterlevnad är 2027. Överdriver vi inte då brådskan?
Nej, och här är varför. Rapporteringsskyldigheten är ingen strömbrytare du slår om. Du kan inte rapportera det du inte övervakar, vilket betyder att detekterings- och rapporteringsprocessen måste vara i drift, och inövad, innan datumet anländer. Du kan inte rapportera korrekt om en produkt vars tredjepartsberoenden du aldrig har kartlagt, vilket är där en Software Bill of Materials kommer in; att sätta ihop en över en verklig produktportfölj är månaders arbete, inte en eftermiddag. Och för alla som bygger fysiska produkter är tidslinjen ännu mindre förlåtande. På eventet talade Ferry Mulders från VDL Agrobotics om en maskins livscykel, om att bevisa att en maskin inte kan hackas under de år den är i drift. En maskinbyggare med en flerårig utvecklingscykel designar i dag de produkter som kommer till marknaden efter 2027. För dem är 2027 inte framtiden. Det är den aktuella designbriefen.
Erik de Jong från Tesorion, vars företag var värd för eventet, uttryckte den ärliga versionen av detta rakt ut: de hjälper andra att bli efterlevande och sitter själva med ett rejält CRA-jobb. Det är verkligheten i hela vår bransch. De som ger råd om detta omfattas också av det.
Vad detta betyder för partner
Om du är partner, MSP, integratör, återförsäljare eller cybersäkerhetsspecialist landar detta på ditt bord två gånger.
För det första för din egen del. Om du utvecklar, importerar eller distribuerar någon produkt med digitala element, gå och kontrollera om CRA gäller dig, och till vilken kategori varje produkt hör. Anta inte att en tjänsteverksamhet är utanför tillämpningsområdet; väldigt många tjänsteleverantörer levererar också mjukvara, appliances eller integrerade produkter utan att tänka på dem så.
För det andra för dina kunders del. De kommer att fråga vad CRA betyder för dem, och de partner som kan svara väl, lugnt, specifikt, med tidslinjen och kategorierna klara, är de som kommer att förtjäna det förtroende som följer. Samtalet kommer hur som helst. Den enda frågan är om du har gjort jobbet innan din kund frågar, eller efter.
Så här är frågan jag vill lämna dig med. Har du redan lagt dina egna produkter mot CRA:s bilagor, eller antar du i tysthet att 2027 fortfarande ligger bekvämt långt bort? För när du vänder på datumen gör det inte det.
Källor
- Rijksinspectie Digitale Infrastructuur (RDI), Cyber Resilience Act, tidslinje, rapporteringsskyldighet och produktkategorier: https://www.rdi.nl/onderwerpen/draadloze-apparatuur/handel-en-apparatuur/cra
- RDI / det nederländska ekonomiministeriet, Gids Cyber Resilience Act v2.0 (september 2025): https://www.rdi.nl/binaries/rdi/documenten/brochures/2025/09/19/gids-cyber-resilience-act/Gids+Cyber+Resilience+Act.pdf
- Nationaal Cyber Security Centrum (NCSC), Cyber Resilience Act, produktkategorier och rapporteringskanal: https://www.ncsc.nl/wet-en-regelgeving/cyber-resilience-act-cra
- FME, Cyber Resilience Act, förberedelsetidslinje för tillverkningsindustrin: https://www.fme.nl/kennis-en-advies/digitalisering/cybersecurity/cyber-resilience-act
- CyberVeilig Nederland, De Cyber Resilience Act (CRA) officieel in werking getreden: https://cyberveilignederland.nl/actueel/de-cyber-resilience-act-cra-officieel-in-werking-getreden