Gå direkt till innehåll

Nya cybersäkerhetskrav träder i kraft – tiotusentals företag berörs

09 september 2026, 06:00

Den 11 september träder de första kraven i EU:s Cyber Resilience Act (CRA) i kraft. Regelverket omfattar de flesta produkter med digitala funktioner och berör tiotusentals företag i Sverige. Företag som inte uppfyller kraven riskerar sanktionsavgifter, marknadsrestriktioner och att väljas bort i leverantörskedjor. Trots det underskattar många fortfarande hur omfattande regelverket är, enligt RISE cybersäkerhetsexpert Ted Strandberg.

Från den 11 september 2026 måste tillverkare rapportera aktivt utnyttjade sårbarheter och allvarliga cybersäkerhetsincidenter till EU:s cybersäkerhetsmyndighet ENISA. En första anmälan ska göras inom 24 timmar efter att incidenten upptäckts, följt av en mer detaljerad rapport inom 72 timmar. När händelsen är hanterad ska även en slutrapport lämnas in.

CRA omfattar i princip alla produkter med digitala element, såsom uppkopplade konsumentprodukter, smarta hemlösningar, industriella system, maskiner och programvara. Det innebär att både stora företag, mindre utvecklingsbolag och underleverantörer påverkas.

– Många ser fortfarande CRA som något som ligger längre fram i tiden. Men redan i september börjar de första skyldigheterna att gälla. Samtidigt är det många som inte inser hur brett regelverket slår. Industriföretag, produktutvecklare, tillverkare av uppkopplade produkter, företag inom energi och fastighet samt deras underleverantörer kan alla påverkas av de nya kraven, säger Ted Strandberg, cybersäkerhetsexpert på RISE.

Den stora förändringen är att cybersäkerhet inte längre får hanteras i efterhand. Företag måste visa att säkerhet byggs in redan från produktutvecklingens början och hanteras genom hela produktens livscykel.

– Det är inte längre tillräckligt att åtgärda säkerhetsproblem när produkten väl finns på marknaden. Företag behöver arbeta systematiskt med cybersäkerhet från design och utveckling till underhåll, säkerhetsuppdateringar och tydlig information om hur länge produkten kommer att stödjas, säger Ted Strandberg.

Den 11 december 2027 börjar resterande delar av Cyber Resilience Act att gälla. Då införs bland annat krav på säker utveckling, sårbarhetshantering, CE-märkning och dokumentation som visar att produkten uppfyller regelverkets krav.

Enligt Ted Strandberg kan konsekvenserna bli särskilt stora för underleverantörer.

– Företag som inte kan visa att deras produkter eller komponenter uppfyller cybersäkerhetskraven riskerar att väljas bort i leverantörskedjorna, tilldömas höga sanktioner eller få marknadsförbud. För många kommer omställningen att ta flera år. Har man ännu inte påbörjat förberedelserna är det hög tid att agera, säger Ted Strandberg.

Ted Strandberg, cybersäkerhetsexpert, RISE

RISE deltar i flera europeiska standardiserings- och harmoniseringsarbeten kopplade till Cyber Resilience Act. Ted Strandberg leder den svenska nationella arbetsgruppen för standardisering inom cybersäkerhet för produkter och kan kommentera såväl regelverkets konsekvenser som hur kraven omsätts i praktiken.

 

Kontakt:

Ted Strandberg
Cybersäkerhetsexpert, RISE
Ledare för Sveriges nationella arbetsgrupp för standardisering inom cybersäkerhet för produkter

E-post: ted.strandberg@ri.se
Telefon: +46 10 516 60 93
Mobil: +46 72 454 60 93