Cybersikkerhet:
Nå starter rapporteringsplikten i Cyber Resilience Act
Fra 11. september gjelder EUs nye krav til rapportering av alvorlige sikkerhetshendelser og aktivt utnyttede sårbarheter i produkter med digitale elementer.
For elektronikk- og IoT-produsenter betyr det at sikkerhetsarbeidet ikke lenger bare kan ligge hos utviklingsavdelingen. Bedriften må ha systemer som gjør det mulig å oppdage, vurdere og rapportere hendelser innen svært korte tidsfrister.
EUs Cyber Resilience Act (CRA) får ikke full virkning før 11. desember 2027. Men en viktig del av regelverket gjelder allerede fra i dag, 11. september 2026: rapporteringsplikten i artikkel 14.
Den gjelder produsenter av såkalte «products with digital elements» – et vidt begrep som omfatter både maskinvare og programvare med direkte eller indirekte forbindelse til andre enheter eller nettverk. Dermed vil svært mye av elektronikken som utvikles for IoT, smarthus, industri, kommunikasjon og andre tilkoblede systemer omfattes.
Det er to typer hendelser produsentene særlig må være oppmerksomme på: aktivt utnyttede sårbarheter og alvorlige hendelser som påvirker produktets sikkerhet.
En aktivt utnyttet sårbarhet innebærer at det finnes pålitelig informasjon om at en ondsinnet aktør faktisk har utnyttet sårbarheten. Det er altså ikke krav om å rapportere enhver feil eller potensiell sårbarhet som oppdages.
24 timer på første varsling
Når produsenten blir kjent med en aktivt utnyttet sårbarhet, skal en første varsling sendes uten ugrunnet opphold og senest innen 24 timer. Senest innen 72 timer skal det følge en mer utfyllende rapport med blant annet informasjon om produktet, sårbarheten og eventuelle tiltak.
Når en korrigerende eller risikoreduserende løsning er tilgjengelig, for eksempel en sikkerhetsoppdatering, skal en sluttrapport leveres senest 14 dager senere.
Også alvorlige sikkerhetshendelser skal varsles innen 24 timer, etterfulgt av en mer omfattende rapport innen 72 timer. Her skal sluttrapporten leveres senest én måned etter 72-timersrapporten.
Rapporteringen skjer gjennom en ny felles europeisk portal – Single Reporting Platform, SRP – som drives av EUs cybersikkerhetsorgan ENISA. Hensikten er at produsenten skal kunne rapportere én gang i stedet for å sende meldinger separat til en rekke nasjonale myndigheter.
Gjelder også eldre produkter
Et viktig poeng er at rapporteringsplikten ikke bare gjelder produkter som lanseres etter 11. september 2026. Ifølge ENISA gjelder den også produkter som allerede er plassert på markedet, så lenge de faller innenfor CRAs virkeområde.
For produsenter med mange eldre produktfamilier kan dette være en betydelig utfordring. En IoT-enhet som har vært på markedet i flere år, kan inneholde operativsystem, kommunikasjonsstack, kryptografibiblioteker og annen tredjepartsprogramvare. Dersom en sårbarhet i en slik komponent blir aktivt utnyttet, må produsenten kunne avgjøre raskt hvilke produkter og versjoner som er berørt.
Dermed blir oversikt over programvarekomponenter og avhengigheter stadig viktigere.
SBOM blir et sentralt verktøy
Her kommer Software Bill of Materials – SBOM – inn i bildet. CRA stiller i sine kommende hovedkrav krav om at produsenten identifiserer og dokumenterer komponenter og sårbarheter, blant annet gjennom en maskinlesbar SBOM som dekker minst produktets viktigste avhengigheter.
For en elektronikkprodusent betyr dette at cybersikkerhet må inn i selve utviklingsprosessen. Det holder ikke lenger å teste et produkt, CE-merke det og betrakte utviklingsarbeidet som avsluttet.
Bedriften må vite hvilke programvarekomponenter som befinner seg i produktet, følge med på nye sårbarheter, ha rutiner for mottak av eksterne sårbarhetsmeldinger og kunne vurdere om en oppdaget sårbarhet faktisk påvirker egne produkter.
Det krever også klare interne ansvarsforhold. Hvis en utvikler fredag ettermiddag oppdager at en sårbarhet i et bibliotek som brukes i selskapets produkter, blir aktivt utnyttet, begynner 24-timersfristen å løpe når produsenten blir kjent med forholdet. Da er det sent å begynne å diskutere hvem som har ansvar for å varsle myndighetene.
Mer kommer i 2027
Rapporteringsplikten er bare første operative del av CRA. Fra 11. desember 2027 kommer hovedkravene.
Da blir «security by design» i praksis et regulatorisk krav for produkter med digitale elementer som bringes på markedet i EU. Produsentene må gjennomføre cybersikkerhetsrisikovurderinger, håndtere sårbarheter gjennom produktets støtteperiode, levere sikkerhetsoppdateringer og dokumentere at produktene tilfredsstiller de grunnleggende sikkerhetskravene.
CRA knytter dette til samsvarsvurdering og CE-merking. Enkelte produktkategorier som anses som «important» eller «critical» får strengere krav til samsvarsvurderingen.
For elektronikkutviklere betyr dette at cybersikkerhet i større grad blir en del av produktkonstruksjonen på linje med EMC, elektrisk sikkerhet og andre regulatoriske krav.
Bør starte nå
Produsenter bør derfor ikke vente til desember 2027. Allerede nå bør virksomheter kartlegge hvilke produkter som omfattes av CRA, etablere rutiner for sårbarhetsovervåking og hendelseshåndtering, avklare hvem som har ansvar for rapportering og sørge for sporbarhet mellom programvarekomponenter og de produktene de inngår i.
Det er også nødvendig å se nærmere på leverandørkjeden. Moderne elektronikk inneholder gjerne programvare fra mange kilder, og en sårbarhet i en tredjepartskomponent fritar ikke nødvendigvis produsenten for rapporteringsansvaret.
For norske virksomheter er CRA særlig viktig fordi produkter som selges i EU-markedet omfattes av reglene. Forordningen er dessuten vurdert som EØS-relevant, og norske myndigheter arbeider med gjennomføringen i Norge. Nkom er tiltenkt en sentral rolle i markedskontroll og oppfølging av regelverket.
September 2026 er derfor mer enn bare enda en dato i innføringen av et omfattende EU-regelverk.
For elektronikkindustrien markerer dagen starten på en ny virkelighet: Produsenten skal ikke bare levere et produkt som er sikkert når det forlater utviklingsavdelingen. Sikkerheten skal overvåkes og håndteres også etter at produktet har kommet ut i markedet.