CRA:s första krav gäller nu. Är ni redo?

CRA:s första krav gäller nu. Är ni redo?

Den 11 september börjar de första kraven i EU:s Cyber Resilience Act (CRA) att tillämpas. För tillverkare av produkter med digitala komponenter innebär det att rapporteringsskyldigheterna nu blir verklighet.
Om en aktivt utnyttjad sårbarhet upptäcks i en produkt börjar klockan ticka. En tidig varning ska lämnas inom 24 timmar från det att tillverkaren fått kännedom om sårbarheten. Det ställer krav på att organisationen inte bara har förberett sig för CRA, utan faktiskt har processer och ansvar på plats när något händer.
Vad behöver ni ha på plats?
Från och med september behöver ni ha:
• förmåga att upptäcka aktivt utnyttjade sårbarheter och incidenter som påverkar säkerheten i era produkter
• förmåga att på kort tid rapportera dessa till myndigheter via ENISA:s rapporteringsplattform
• förmåga att snabbt ta fram och distribuera säkerhetsuppdateringar
Frågan är alltså inte längre bara om ni har börjat förbereda er för CRA. Vet rätt personer vad de ska göra när en sårbarhet upptäcks? Kan ni få fram den information som krävs? Och kan ni agera tillräckligt snabbt?
Nya förtydliganden från EU
Under sommaren har EU-kommissionen publicerat ny vägledning som kan göra det lättare att tolka och implementera CRA i organisationen.
Vägledningen förtydligar bland annat:
• när lösningar för fjärrbehandling omfattas av CRA
• vad som utgör en väsentlig ändring av en produkt
• hur rapporteringskrav och riskbedömningskrav ska uppfyllas
För organisationer som fortfarande arbetar med att tolka vad CRA innebär för de egna produkterna kan vägledningen ge svar på flera av de frågor som uppstår när regelverket ska omsättas i praktiken.
Hur långt har ni kommit?
Även ENISA har publicerat nytt stöd under sommaren. Ett av verktygen är SME Cyber Resilience Maturity Assessment Model, som tillsammans med en Excel mall kan användas för att bedöma organisationens nuvarande mognadsgrad och identifiera vilka aktiviteter som behöver prioriteras för att stärka produktsäkerheten.
ENISA har också publicerat en slutgiltig version av Security by Design and Default Playbook, som ger mer detaljerat stöd kring hur produkter kan utvecklas på ett säkert sätt.
För den obligatoriska rapporteringen har ENISA dessutom publicerat mer information om Single Reporting Platform, som ska användas för att rapportera aktivt utnyttjade sårbarheter och incidenter som påverkar produkters säkerhet.
Vad behöver ni fokusera på fram till 2027?
Att rapporteringsskyldigheterna börjar tillämpas är bara ett första steg. Fram till december 2027, då CRA börjar tillämpas fullt ut, behöver berörda organisationer fortsätta utveckla sina processer för bland annat riskhantering, sårbarhetshantering och säker produktutveckling.
Använd hösten till att testa om processerna faktiskt fungerar: kan ni upptäcka, rapportera och hantera en sårbarhet när det händer på riktigt?
Vill ni fördjupa er inom CRA?
Den 17 september håller vi ett frukostseminarium på Omegapoint där vi går djupare in på vad de nya kraven innebär i praktiken och hur ni kan planera arbetet fram till december 2027.
Läs mer och anmäl dig till frukostseminariet → här
Senaste artiklarna

Insikter
Senaste artiklarna

Digital suveränitet, modeord eller strategiskt beslut?

Vems ansvar är det när AI gör fel?





