Cyber Resilience Act är på gång – hur påverkar det nya regelverket dig?

CRA, Cyber Resilience Act, är Europeiska unionens regelverk för cyberresiliens, vars mål är att förbättra cybersäkerheten för produkter som innehåller digitala komponenter. 

Regelverkets syfte är att fastställa gemensamma standarder och krav för sådana produkter under hela deras livscykel. 

Regelverket gäller alla företag som tillverkar, importerar eller säljer produkter med digitala komponenter på EU-marknaden. Kraven omfattar även företag utanför EU när de för in sina produkter inom EU:s marknad. 

CRA träder slutgiltigt i kraft i december 2027, men redan dessförinnan börjar regler för anmälda organ gälla i juni 2026 samt krav på rapportering av sårbarheter i september 2026. Ett anmält organ är en organisation som utses av en EU-medlemsstat och som bedömer om vissa produkter uppfyller kraven innan de släpps ut på marknaden. 

Även om det kan vara en stor insats att uppfylla CRA:s krav, medför regelverket också tydliga fördelar. Det uppmuntrar utvecklingen av digitala produkter med färre sårbarheter. Tack vare regelverket får slutanvändaren insyn i säkerhetsinformation, vilket gör det lättare att fatta faktabaserade beslut kring riskhantering. Dessutom innebär kravet på uppdateringsbara enheter och programvara en viktig förbättring ur ett hållbarhetsperspektiv. 

Vad innebär CRA ur tillverkarens eller slutanvändarens perspektiv? 

CRA omfattar alla enheter eller programvaror som innehåller digitala komponenter och som direkt eller indirekt kan kopplas till en annan enhet eller ett nätverk. Regelverket gäller däremot inte exempelvis reläer, kontaktorer och signallampor om de saknar sådana komponenter. 

För företag påverkar regelverket naturligtvis främst maskin- och utrustningstillverkare, som i god tid bör kontrollera vilka förändringar som behöver göras i deras produkter. På grund av kedjeeffekter kan byte av en enskild komponent påverka hela maskinens konstruktion. Dessutom behöver tillverkare se över livscykeln för sina befintliga produkter. Tidigare har vi till exempel, när det gäller Schneider Electrics industriprodukter, informerat kunder två år i förväg om en produkt skulle utgå och angett ersättningsprodukt. Nu kan vissa produkters livscykel förkortas på grund av regelverket. 

Även slutanvändare bör redan nu uppmärksamma att CRA är på väg att träda i kraft och ta reda på mer om de produkter de använder samt deras livscykel. Om man planerar att beställa nya system inom en snar framtid, är det viktigt att komma ihåg att dessa framöver också måste uppfylla CRA:s krav vad gäller komponenter. Dessutom bör man komma ihåg att efter december 2027 får maskiner eller utrustning utan CRA-certifikat inte längre importeras till EU från länder utanför unionen. 

När det gäller produkter är det naturligtvis bäst att fråga tillverkare eller importörer. Dessutom upprätthåller EU:s cybersäkerhetsbyrå Enisa en databas där tillverkare kan registrera CRA-klara enheter och system. 

Vi på Schneider kan också hjälpa till att gå igenom hur redo din verksamhetsmiljö är för CRA. Varje tillverkare ansvarar naturligtvis endast för sina egna produkter, men vi kan ge mer detaljerad information om vad kraven innebär och vad man bör förbereda sig på. 

Cybersäkerhet i centrum för Schneiders produktutveckling 

Schneider Electric har påbörjat sin resa mot CRA redan för flera år sedan. Vår ambition är att ligga steget före regelverken inom cybersäkerhet, och i vår produktutvecklingsprocess tillämpas principen “secure-by-design”. Det innebär ett löfte om att vi inte bara uppfyller befintliga regler och krav, utan också förutser framtida behov. 

Dessutom har företaget globalt beslutat att om någon av dagens produkter inte är CRA-redo i december 2027, kommer den att tas bort från sortimentet inom EU. Vid utvecklingen av cybersäkerhetsfunktioner använder vi standarden IEC 62443-4-1. 

Till exempel har vi inom HMI-produktområdet kartlagt vilka av våra produkter som är redo för CRA-kompatibilitet och vilka som kommer att tas bort från sortimentet. Genomgången visade tydligt att endast ett fåtal av de enheter som idag finns på marknaden kommer att förbli oförändrade – både hårdvara och mjukvara behöver uppdateras. 

Redan nu finns det produkter som är förberedda för CRA-kompatibilitet, såsom Schneider Electrics Modicon Edge I/O – ett distribuerat IP20 I/O-system för dagens industriella behov och morgondagens utmaningar. 

Inom Schneider Electric ansvarar ett globalt team för industriell cybersäkerhet för frågor relaterade till CRA. Mer information om arbetssätt och principer finns i publikationen Schneider Electric’s approach to digital policy implementation. 

Läs mer: 

Marko’s första blogg: https://blog.se.com/se/industriell-automation/2026/05/17/framtidens-industriella-automation-bygger-pa-cybersakra-i-o-system-och-rorelsestyrning/ 

Läs mer om Modicon Edge I/O NTS: https://www.se.com/se/sv/product-range/223435768-modicon-edge-i-o-nts/#overview 

About the author

Author Profile

Marko Latvasalo, Offer Manager Plant Automation, Schneider Electric

Jag har arbetat med processautomation i mer än 20 år med olika tekniker och leverantörers utrustning. Lång erfarenhet har skapat en stark förståelse för automationsapplikationer och IT/OT-integrationer. Flera framgångsrika industriella automationsprojekt har stärkt min uppfattning att digitalisering är nyckeln till konkurrenskraftiga, effektiva och lönsamma affärer. 

Lägg till en kommentar

Alla fält är obligatoriska.