Hur ska checklistan användas?
Listan är en arbetsordning, inte en bedömning av er produkt. Den är sorterad efter när kraven börjar gälla, så att det som redan är bindande kommer först. Vilka av de väsentliga kraven i bilaga I som är tillämpliga på en viss produkt avgörs av produktens riskbedömning, och vilken väg för bedömning av överensstämmelse som gäller avgörs av produktens klass.
Börja med det första steget även om ni är osäkra på resten. En tillverkare som inte vet vilka produkter som omfattas kan inte heller veta om en sårbarhet utlöser rapporteringsskyldighet.
Steg 1: avgör om och hur ni omfattas
CRA gäller produkter med digitala element som tillhandahålls på EU-marknaden. Den som utvecklar eller tillverkar produkten, eller låter någon annan göra det och säljer den under eget namn eller varumärke, är tillverkare.
- Lista produkterna. Varje produkt med digitala element som ni släpper ut eller har släppt ut på EU-marknaden, med versioner som fortfarande används.
- Fastställ er roll per produkt. Tillverkare, importör eller distributör. Rollen avgör vilka skyldigheter som gäller.
- Pröva undantagen. Vissa produktkategorier regleras av annan unionslagstiftning och står utanför CRA. Dokumentera slutsatsen och skälet.
- Bestäm produktens klass. Standard, viktig (klass I eller II) eller kritisk. Klassen styr vägen för bedömning av överensstämmelse.
- Utse en ägare per produkt. En namngiven person som ansvarar för produktens CRA-underlag.
Steg 2: gäller nu, rapporteringen sedan 11 september 2026
Artikel 14 är redan tillämplig, och den gäller även produkter som släppts ut före 11 december 2027. Det här ska finnas på plats i dag:
- En kanal för sårbarhetsrapporter. En publicerad kontaktväg dit utomstående kan rapportera sårbarheter i era produkter, och en rutin för vem som läser och svarar.
- En komponentlista (SBOM) per produkt. Tillräckligt aktuell för att svara på om en sårbar komponent finns i produkten och i vilka versioner.
- En utpekad bedömare. Vem som avgör om en sårbarhet är aktivt utnyttjad eller en incident allvarlig, och som sätter kännedomstidpunkten.
- En tidsatt rutin. Tidig varning inom 24 timmar och anmälan inom 72 timmar från kännedom. Slutrapport senast 14 dagar efter att en åtgärd finns tillgänglig för en sårbarhet, respektive en månad efter incidentanmälan för en incident.
- Tillgång till rapporteringsplattformen. Vem som lämnar in, med vilken behörighet, och vem som är ersättare.
- En rutin för information till användare. Vem som informerar berörda användare, i vilken kanal och med vilket innehåll.
- En logg. Tidpunkter, bedömningar, beslut med motivering och inlämnade versioner, sparade så att de kan visas i efterhand.
- En övning. Ett genomspelat scenario från larm till tidig varning, så att luckorna i rutinen upptäcks före en verklig händelse.
Steg 3: säker utveckling och sårbarhetshantering, till 11 december 2027
De väsentliga kraven i bilaga I har två delar: krav på produktens egenskaper och krav på tillverkarens sårbarhetshantering. Båda utgår från riskbedömningen.
- Cybersäkerhetsriskbedömning per produkt, gjord under planering, konstruktion och utveckling, och uppdaterad vid behov.
- Tillämpliga krav i bilaga I fastställda utifrån riskbedömningen, med skäl för de krav som bedöms inte vara tillämpliga.
- Inga kända exploaterbara sårbarheter vid utsläppande på marknaden.
- Säker grundkonfiguration vid leverans, med möjlighet att återställa till den.
- Skydd mot obehörig åtkomst genom autentisering och behörighetskontroll, och skydd av lagrad och överförd data.
- Minimerad angreppsyta och begränsad påverkan vid en incident.
- Säkerhetsuppdateringar som kan distribueras säkert under hela supportperioden.
- Process för sårbarhetshantering som identifierar, dokumenterar och åtgärdar sårbarheter utan dröjsmål, inklusive i komponenter från tredje part.
- Policy för samordnat offentliggörande av sårbarheter.
Steg 4: dokumentation och märkning, till 11 december 2027
Från det datumet får en produkt med digitala element bara släppas ut på marknaden om underlaget nedan finns. Räkna bakåt från datumet genom era egna utvecklings- och certifieringsledtider.
- SBOM i maskinläsbart format som minst täcker produktens beroenden på toppnivå.
- Teknisk dokumentation upprättad innan produkten släpps ut och hållen aktuell under supportperioden.
- Väg för bedömning av överensstämmelse vald utifrån produktens klass, och vid behov avtal med anmält organ i god tid.
- EU-försäkran om överensstämmelse upprättad.
- CE-märkning fäst på produkten.
- Supportperiod fastställd och kommunicerad till köparen, som huvudregel minst fem år.
- Information och anvisningar till användaren, bland annat kontaktväg för sårbarhetsrapporter och när supportperioden löper ut.
- Rutin för att spara underlaget så länge förordningen kräver.
Steg 5: om ni är importör eller distributör
Importörer och distributörer bär inte tillverkarens ansvar men har egna kontrollskyldigheter innan en produkt tillhandahålls på marknaden.
- Kontrollera att tillverkaren har gjort sitt. CE-märkning, EU-försäkran om överensstämmelse och den information som ska följa med produkten.
- Agera vid kännedom om en sårbarhet. Informera tillverkaren utan dröjsmål.
- Bevaka er egen roll. Den som släpper ut en produkt under eget namn eller varumärke, eller gör en väsentlig ändring av den, behandlas som tillverkare.
Vilka punkter håller CyberKlar CRA ordning på?
CyberKlar CRA är CRA-delen av CyberKlar och ingår i paketet Komplett. Den täcker de punkter i listan som handlar om register, underlag och frister:
- Produktregister med ägare, klass, tillämplighet och supportstatus per produkt.
- SBOM-import som SPDX, CycloneDX eller manuell lista.
- Kravchecklista mot bilaga I per produkt.
- Sårbarheter registrerade mot SBOM-komponent, med förslag till bedömning, ert beslut med motivering och frister räknade från kännedomstidpunkten.
- Rapportversioner per steg, förifyllda och hash-låsta, och en händelselogg som inte kan ändras i efterhand.
- Övning med färdiga scenarier.