Cybersikkerhet:

Nå starter rapporteringsplikten i Cyber Resilience Act

Fra 11. september gjelder EUs nye krav til rapportering av alvorlige sikkerhetshendelser og aktivt utnyttede sårbarheter i produkter med digitale elementer. 

Publisert

For elektronikk- og IoT-produsenter betyr det at sikkerhetsarbeidet ikke lenger bare kan ligge hos utviklingsavdelingen. Bedriften må ha systemer som gjør det mulig å oppdage, vurdere og rapportere hendelser innen svært korte tidsfrister.

EUs Cyber Resilience Act (CRA) får ikke full virkning før 11. desember 2027. Men en viktig del av regelverket gjelder allerede fra i dag, 11. september 2026: rapporteringsplikten i artikkel 14.

Den gjelder produsenter av såkalte «products with digital elements» – et vidt begrep som omfatter både maskinvare og programvare med direkte eller indirekte forbindelse til andre enheter eller nettverk. Dermed vil svært mye av elektronikken som utvikles for IoT, smarthus, industri, kommunikasjon og andre tilkoblede systemer omfattes.

Det er to typer hendelser produsentene særlig må være oppmerksomme på: aktivt utnyttede sårbarheter og alvorlige hendelser som påvirker produktets sikkerhet.

En aktivt utnyttet sårbarhet innebærer at det finnes pålitelig informasjon om at en ondsinnet aktør faktisk har utnyttet sårbarheten. Det er altså ikke krav om å rapportere enhver feil eller potensiell sårbarhet som oppdages.

24 timer på første varsling

Når produsenten blir kjent med en aktivt utnyttet sårbarhet, skal en første varsling sendes uten ugrunnet opphold og senest innen 24 timer. Senest innen 72 timer skal det følge en mer utfyllende rapport med blant annet informasjon om produktet, sårbarheten og eventuelle tiltak.

Når en korrigerende eller risikoreduserende løsning er tilgjengelig, for eksempel en sikkerhetsoppdatering, skal en sluttrapport leveres senest 14 dager senere.

Også alvorlige sikkerhetshendelser skal varsles innen 24 timer, etterfulgt av en mer omfattende rapport innen 72 timer. Her skal sluttrapporten leveres senest én måned etter 72-timersrapporten.

Rapporteringen skjer gjennom en ny felles europeisk portal – Single Reporting Platform, SRP – som drives av EUs cybersikkerhetsorgan ENISA. Hensikten er at produsenten skal kunne rapportere én gang i stedet for å sende meldinger separat til en rekke nasjonale myndigheter.

Gjelder også eldre produkter

Et viktig poeng er at rapporteringsplikten ikke bare gjelder produkter som lanseres etter 11. september 2026. Ifølge ENISA gjelder den også produkter som allerede er plassert på markedet, så lenge de faller innenfor CRAs virkeområde.

For produsenter med mange eldre produktfamilier kan dette være en betydelig utfordring. En IoT-enhet som har vært på markedet i flere år, kan inneholde operativsystem, kommunikasjonsstack, kryptografibiblioteker og annen tredjepartsprogramvare. Dersom en sårbarhet i en slik komponent blir aktivt utnyttet, må produsenten kunne avgjøre raskt hvilke produkter og versjoner som er berørt.

Dermed blir oversikt over programvarekomponenter og avhengigheter stadig viktigere.

SBOM blir et sentralt verktøy

Her kommer Software Bill of Materials – SBOM – inn i bildet. CRA stiller i sine kommende hovedkrav krav om at produsenten identifiserer og dokumenterer komponenter og sårbarheter, blant annet gjennom en maskinlesbar SBOM som dekker minst produktets viktigste avhengigheter.

For en elektronikkprodusent betyr dette at cybersikkerhet må inn i selve utviklingsprosessen. Det holder ikke lenger å teste et produkt, CE-merke det og betrakte utviklingsarbeidet som avsluttet.

Bedriften må vite hvilke programvarekomponenter som befinner seg i produktet, følge med på nye sårbarheter, ha rutiner for mottak av eksterne sårbarhetsmeldinger og kunne vurdere om en oppdaget sårbarhet faktisk påvirker egne produkter.

Det krever også klare interne ansvarsforhold. Hvis en utvikler fredag ettermiddag oppdager at en sårbarhet i et bibliotek som brukes i selskapets produkter, blir aktivt utnyttet, begynner 24-timersfristen å løpe når produsenten blir kjent med forholdet. Da er det sent å begynne å diskutere hvem som har ansvar for å varsle myndighetene.

Mer kommer i 2027

Rapporteringsplikten er bare første operative del av CRA. Fra 11. desember 2027 kommer hovedkravene.

Da blir «security by design» i praksis et regulatorisk krav for produkter med digitale elementer som bringes på markedet i EU. Produsentene må gjennomføre cybersikkerhetsrisikovurderinger, håndtere sårbarheter gjennom produktets støtteperiode, levere sikkerhetsoppdateringer og dokumentere at produktene tilfredsstiller de grunnleggende sikkerhetskravene.

CRA knytter dette til samsvarsvurdering og CE-merking. Enkelte produktkategorier som anses som «important» eller «critical» får strengere krav til samsvarsvurderingen.

For elektronikkutviklere betyr dette at cybersikkerhet i større grad blir en del av produktkonstruksjonen på linje med EMC, elektrisk sikkerhet og andre regulatoriske krav.

Bør starte nå

Produsenter bør derfor ikke vente til desember 2027. Allerede nå bør virksomheter kartlegge hvilke produkter som omfattes av CRA, etablere rutiner for sårbarhetsovervåking og hendelseshåndtering, avklare hvem som har ansvar for rapportering og sørge for sporbarhet mellom programvarekomponenter og de produktene de inngår i.

Det er også nødvendig å se nærmere på leverandørkjeden. Moderne elektronikk inneholder gjerne programvare fra mange kilder, og en sårbarhet i en tredjepartskomponent fritar ikke nødvendigvis produsenten for rapporteringsansvaret.

For norske virksomheter er CRA særlig viktig fordi produkter som selges i EU-markedet omfattes av reglene. Forordningen er dessuten vurdert som EØS-relevant, og norske myndigheter arbeider med gjennomføringen i Norge. Nkom er tiltenkt en sentral rolle i markedskontroll og oppfølging av regelverket.

September 2026 er derfor mer enn bare enda en dato i innføringen av et omfattende EU-regelverk.

For elektronikkindustrien markerer dagen starten på en ny virkelighet: Produsenten skal ikke bare levere et produkt som er sikkert når det forlater utviklingsavdelingen. Sikkerheten skal overvåkes og håndteres også etter at produktet har kommet ut i markedet.

CRA – dette må elektronikkindustrien gjøre nå

1. Kartlegg produktene
Finn ut hvilke produkter som omfattes av CRA. Regelverket dekker de fleste maskin- og programvareprodukter som kan kobles direkte eller indirekte til nettverk eller andre enheter.

2. Få kontroll på programvaren
Dokumenter programvare, biblioteker og tredjepartskomponenter i produktene. Etabler eller forbedre SBOM – Software Bill of Materials.

3. Overvåk sårbarheter
Ha rutiner for å følge med på kjente og nye sårbarheter i egne produkter og komponentene de bygger på.

4. Etabler en 24-timers prosedyre
Fra 11. september 2026 skal aktivt utnyttede sårbarheter og alvorlige sikkerhetshendelser varsles uten ugrunnet opphold og senest innen 24 timer.

5. Avklar hvem som har ansvaret
Bestem på forhånd hvem som vurderer hendelsen, hvem som beslutter rapportering, og hvem som sender rapporten. 24 timer gir liten tid til intern diskusjon.

6. Gjør deg kjent med rapporteringsportalen
Rapporteringen skjer gjennom ENISAs Single Reporting Platform (SRP). Sørg for at ansvarlige medarbeidere kjenner systemet før en hendelse oppstår.

7. Se på hele leverandørkjeden
En sårbarhet kan ligge i operativsystemet, kommunikasjonsstacken, et bibliotek eller annen tredjepartsprogramvare. Produsenten må kunne identifisere hvilke produkter som rammes.

8. Forbered desember 2027 nå
Fra 11. desember 2027 gjelder CRAs hovedkrav, blant annet cybersikkerhetsrisikovurdering, sårbarhetshåndtering, sikkerhetsoppdateringer, teknisk dokumentasjon og krav knyttet til samsvarsvurdering og CE-merking.

Kort sagt: CRA gjør cybersikkerhet til en del av produktansvaret gjennom hele produktets levetid – ikke bare frem til produktlansering.

 

Referanser og videre lesning

  • Selve Cyber Resilience Act – forordning (EU) 2024/2847
    Den autoritative lovteksten. Artikkel 14 beskriver rapporteringsplikten og 24-/72-timersfristene, mens artikkel 16 regulerer Single Reporting Platform.
    Cyber Resilience Act hos EUR-Lex

  • EU-kommisjonen: CRA – Reporting obligations
    En svært nyttig og forholdsvis kortfattet oversikt over kravene som gjelder fra 11. september 2026, inkludert frister og rapporteringsprosessen.
    Cyber Resilience Act – Reporting obligations

  • ENISA: Single Reporting Platform (SRP)
    Hovedsiden for den nye rapporteringsportalen, med brukerveiledninger, faktaark, ordliste og praktisk informasjon om innsending av rapporter.
    ENISA – CRA Single Reporting Platform

  • ENISA: Frequently Asked Questions om SRP
    Særlig relevant for utviklere og produsenter. Her behandles blant annet eldre produkter, tredjepartskomponenter, rapporteringsfrister og hvordan portalen skal brukes. FAQ-en ble oppdatert 10. september 2026.
    ENISA – Frequently Asked Questions

  • EU-kommisjonen: CRA Implementation
    Gir tidslinjen for innføringen av CRA, inkludert rapporteringskravene fra 11. september 2026 og full anvendelse av forordningen fra 11. desember 2027.
    Cyber Resilience Act – Implementation

  • Nkom: Nye cybersikkerhetskrav – RED og CRA
    Den kanskje mest relevante norske inngangen for Elektronikks lesere. Nkom forklarer hvilke produkter som omfattes, unntakene og datoene for innføringen. Nkom bekrefter også at artikkel 14 om produsentenes rapporteringsplikt gjelder fra 11. september 2026.
    Nkom – spørsmål og svar om RED og CRA

  • Regjeringen: EØS-notat om cyberrobusthetsforordningen
    Nyttig for å følge den formelle norske/EØS-rettslige innføringen. CRA er vurdert som EØS-relevant og akseptabel, mens gjennomføringen i EØS fortsatt er under behandling.
    Regjeringen – Cyberrobusthetsforordningen

 

 

 

 

 

 

Powered by Labrador CMS