Det är lätt att beskriva den 11 september 2026 som dagen då EU:s nya cyberlag träder i kraft. Juridiskt är bilden mer komplicerad. Förordningen trädde i kraft redan i december 2024 och införs stegvis. Det som blir skarpt i dag är rapporteringsskyldigheten för aktivt utnyttjade sårbarheter och allvarliga cybersäkerhetsincidenter. De bredare kraven på bland annat säker utveckling, sårbarhetshantering, dokumentation och CE-märkning börjar tillämpas fullt ut först den 11 december 2027.
För svenska företag är dagens datum ändå en tydlig brytpunkt. Enligt RISE berörs tiotusentals svenska företag av regelverket. Det handlar dessutom inte bara om traditionella teknikbolag. CRA omfattar produkter med digitala element, från programvara och uppkopplade konsumentprodukter till industriella system, maskiner och sensorer. RISE:s cybersäkerhetsexpert Ted Strandberg har samtidigt varnat för att många företag fortfarande underskattar hur omfattande regelverket är.
24 timmar att rapportera
Den första konkreta förändringen märks i incidenthanteringen. Tillverkare ska från och med i dag rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter som påverkar säkerheten i produkter med digitala element. Den första rapporteringen ska ske inom 24 timmar från det att tillverkaren blivit medveten om händelsen. En mer detaljerad rapport ska därefter lämnas inom 72 timmar.
Rapporteringen sker genom EU:s Single Reporting Platform, som drivs av EU:s cybersäkerhetsmyndighet Enisa. För svenska företag sker rapporteringen via den nationella strukturen kring CERT-SE.
Det innebär att incidentberedskap blir en betydligt mer konkret fråga även för företag som hittills främst har betraktat cybersäkerhet som en teknisk eller produktutvecklingsfråga. Det måste finnas processer för att upptäcka sårbarheter, bedöma om de faktiskt utnyttjas och snabbt avgöra när rapporteringsskyldigheten har inträtt.
Samtidigt gäller rapporteringskravet inte varje säkerhetsbrist som upptäcks. Det är aktivt utnyttjade sårbarheter som omfattas, vilket gör förmågan att bedöma och klassificera en incident central.
Säkerhet ska byggas in i produkten
Dagens rapporteringskrav är bara början. När huvuddelen av CRA börjar tillämpas i december 2027 ska tillverkare bland annat kunna visa att de arbetar systematiskt med säker utveckling och sårbarhetshantering under produktens livscykel. Produkter som omfattas ska uppfylla regelverkets krav för att kunna CE-märkas.
Det innebär en förändring i synen på produkt- och cybersäkerhet. Säkerhet ska inte enbart hanteras efter att en produkt har hamnat hos kunden, utan byggas in redan under utvecklingen och följas upp under hela supportperioden.
Kravet får också konsekvenser i leverantörskedjan. RISE pekar på att företag som inte kan visa att deras produkter och komponenter uppfyller cybersäkerhetskraven riskerar att få svårare att behålla sin plats hos kunder och samarbetspartner.
Det är särskilt relevant eftersom CRA är brett. Ett företag behöver inte kalla sig cybersäkerhetsbolag för att omfattas. Det avgörande är vilken typ av produkt som säljs och vilken funktion den har.
Ett år kvar – men arbetet måste börja nu
Det finns alltså fortfarande tid innan de fullständiga kraven blir skarpa. Men för företag som berörs är det svårt att betrakta december 2027 som startpunkten. Då ska processer, dokumentation, produktutveckling och sårbarhetshantering redan vara på plats.
Det första kravet är däremot redan verklighet. Från och med i dag ska berörda tillverkare kunna agera inom 24 timmar när en aktivt utnyttjad sårbarhet upptäcks.
CRA innebär därmed inte bara ytterligare en rapporteringsskyldighet. EU försöker flytta cybersäkerheten närmare själva produkten – och samtidigt göra tillverkarens ansvar tydligare genom hela produktens livscykel. För de tiotusentals svenska företag som berörs börjar den förändringen nu.