Produktsäkerhet12 min läsning

Cyber Resilience Act 2026–2027: checklista för maskin-OEM

Rapporteringsplikten börjar före huvuddatumet. Maskinbyggare behöver ett operativt produktsäkerhetssystem, inte ett sent dokumentpaket.

Europeiska unionens och Polens flaggor på en byggnad i Bryssel
Foto: Fer ID via Pexels

Om författaren

Dr. Mehran Kiani-Oshtorjani

Ingenjör inom industriell programvara och simulering

Mehran Kiani-Oshtorjani är maskiningenjör och programvaruutvecklare med erfarenhet av realtidssimulering, fluidteknik, industriell styrning och uppkopplad programvara. Hans doktorsforskning vid LUT University handlade om beräkningseffektiva metoder för industriella realtidssystem.

Tekniska slutsatser

  • Rapportering börjar 11 september 2026; huvudkraven 11 december 2027.
  • Tillverkarrollen följer namnet eller varumärket på EU-marknaden.
  • Börja med inventering, risk, support, sårbarhetsflöde och bevisägare.

Två datum i ingenjörskalendern

Artikel 14 gäller från 11 september 2026 och huvudkraven från 11 december 2027. Rapportering omfattar även relevanta redan tillgängliga produkter.[1][2][3]

DatumÄndringÅtgärd
11 juni 2026BedömningsorganKlass och väg
11 sep 2026RapporteringÖva 24/72 h
11 dec 2027HuvudkravFörenlig produkt och bevis

Definiera produkt, tillverkare och klass

Ansluten maskin, styrmjukvara och fjärrtjänst kan ge flera omfattningsbeslut. Dokumentera produkt och ekonomisk roll.[1][2]

Bilaga III/IV och förordning 2025/2392 beskriver viktiga och kritiska klasser. Även standardklass behöver motivering.[5][1]

En säkerhetsbas per stödd release

  1. Identifiera produkt, varianter och beroenden
  2. Underhåll riskbedömning
  3. Koppla Annex I till test
  4. Maskinläsbar SBOM med hash
  5. Kommunicera supportslut
  6. Bevara dokumentation

SBOM är ett index. Värdet kommer när den kopplas till produkter, sårbarheter, kunder, beslut och uppdateringsbevis.[1][2]

Gör Annex I till acceptanskriterier

Matrisen namnger hot, kontroll, test, resultat, release och kvarrisk. Policy utan testresultat är svagt bevis.[1]

  • Inga delade standardlösenord
  • Separera styrning och fjärrhantering
  • Autentisera och skydda rollback
  • Nyttig dataminimerad loggning
  • Testa om efter ändring

Öva rapporteringsklockan

Från 11 september 2026 rapporteras aktivt utnyttjade sårbarheter och allvarliga incidenter via ENISA: 24 h varning och 72 h huvudrapport.[3][4]

  1. Övervakad ingång
  2. Beslutsroller
  3. Versioner och kunder
  4. 24/72 h paket
  5. Åtgärd och kommunikation
  6. Tidsatt övning

En praktisk 90-dagarsstart

VeckorLeveransKlart när
1–2Produkter, roller, ägareOmfattning godkänd
3–5Inventering, SBOM, supportEnhet löser komponenter
6–8Risk och Annex ITopprisker testade
9–10SårbarhetsflödeCVE träffar produkter
11–12Rapporteringsövning24/72 h klar
13Gap och budgetÄgare och datum

Tydlig support, uppdatering och instruktion minskar också köparens osäkerhet.

Vanliga frågor

Gäller CRA industrimaskiner?

Det kan göra det. Produkt, syfte, beroenden, undantag och roll kräver dokumenterad bedömning.

När börjar rapporteringen?

Artikel 14 gäller från 11 september 2026, även för relevanta produkter som redan finns på EU-marknaden.

Räcker en SBOM?

Nej. Risk, produktegenskaper, uppdateringar, dokumentation, bedömning och rapportering tillkommer.

Källor och standarder

  1. Regulation (EU) 2024/2847: Cyber Resilience ActEUR-Lex
  2. The Cyber Resilience Act: summary of the legislative textEuropean Commission
  3. Cyber Resilience Act: reporting obligationsEuropean Commission, Updated June 2026
  4. Cyber Resilience Act Single Reporting PlatformEuropean Union Agency for Cybersecurity, Updated 17 July 2026
  5. Implementing Regulation (EU) 2025/2392 on important and critical product categoriesEUR-Lex

BootCtrl Engineering granskade senast de tekniska påståendena och källänkarna den 26 juli 2026. Produktpåståenden kontrolleras mot aktuella implementationsrepon; arbete på färdplanen presenteras inte som lanserad funktionalitet.

Gör säkerhetsbevis till del av releasen

Diskutera det release- och uppdateringsflöde CRA-programmet behöver.

Diskutera bevis