CRA fastställer tydliga säkerhetskrav för produkter, inklusive åtkomstskydd, sekretesskydd, integritet, tillgänglighet och ett säkert leveranstillstånd. För att säkerställa en säker utvecklingsprocess måste dessa beaktas framför allt under konstruktion, utveckling och produktion.
Cyber Resilience Act (CRA) Från och med den 11 december 2027 måste nätverksprodukter i EU uppfylla kraven i Cyber Resilience Act (CRA). Cybersäkerhet blir därmed obligatoriskt genom hela produktlivscykeln. Även våra produkter kommer att uppfylla dessa krav. Samtidigt hjälper vi dig att anpassa dina processer och öka säkerheten i dina anläggningar.
Der CRA unterteilt Produkte mit digitalen Elementen in insgesamt vier Risikoklassen
Vad innebär detta för användarna?
CRA gör det möjligt för användare att dra nytta av produkter som uppfyller högre cybersäkerhetsstandarder och utgör färre risker från hackare, säkerhetsproblem eller andra faror. Sådana produkter måste ha CE-märkning för att visa att de uppfyller de nya kraven.
Tillverkarna är också skyldiga att underhålla produkterna under hela deras livscykel och att erbjuda automatiska säkerhetsuppdateringar. Användarna kan därför lita på de garantier för cybersäkerhet som CE-märkta produkter ger.
Die wichtigsten Meilensteine des CRA im Überblick
Tidsplan för genomförandet CRA
CRA genomförs enligt ett tydligt definierat schema med flera delmål. Efter offentliggörandet i Europeiska unionens officiella tidning trädde förordningen i kraft den 10 december 2024. Tillämpningskravet träder i kraft efter en övergångsperiod under vilken tillverkarna kan anpassa produkterna, processerna och dokumentationen i enlighet med detta.
Du måste känna till dessa tidsfrister:
- 10 december 2024: ikraftträdande av lagen om cyberresiliens
- 11 juni 2026: Start för kraven för organ för bedömning av överensstämmelse
- 11 september 2026: Införande av rapporteringsskyldigheter för tillverkare
- 11 december 2027: Fullständig tillämpning av alla krav för berörda produkter
Produkter som inte uppfyller CRA-kraven efter den 11 december 2027 får inte längre släppas ut på EU-marknaden. Cybersäkerhet blir därmed en grundläggande förutsättning för produkter.
CRA-implementeringen hos Phoenix Contact
CRA:s betydelse för dina produkter Cyber Resilience Act klargör framför allt en sak: cybersäkerhet håller på att bli ett grundläggande krav för nätverksanslutna produkter. Då säkerhetskraven har varit fast förankrade i produktutvecklingen hos Phoenix Contact sedan många år uppfyller många av våra lösningar redan viktiga säkerhets- och resilienskrav. Klicka på respektive CRA-krav för att läsa mer om vår implementering.
360°-Security – vårt heltäckande erbjudande utan kompromisser
Vårt heltäckande 360°-Security-koncept
Omfattande skydd för dina system och stöd för nya direktiv
För oss är cybersäkerhet mer än bara säkra produkter och lagstadgade krav. Vi hjälper dig att effektivt skydda dina industrinätverk mot cyberattacker.
För att uppnå det tar vi ett helhetsgrepp på industriell säkerhet. Det är just här som vår 360°-säkerhetsmetod kommer in i bilden: Den kombinerar tekniska, organisatoriska och procedurmässiga åtgärder som bygger på etablerade standarder som IEC 62443 och sammanfogar dem till ett genomgående helhetskoncept. Vi täcker alla relevanta nivåer, från val och integrering av säkra komponenter och utformning av robusta nätverksarkitekturer till säker drift och strukturerad hantering av säkerhetsincidenter.
Samtidigt ger vi dig konkret stöd i att implementera nya lagkrav som Cyber Resilience Act, NIS 2 eller maskinförordningen. Våra experter arbetar ihop med dig för att analysera dina krav och utveckla skräddarsydda lösningar för att säkerställa att dina maskiner och system installeras på ett säkert sätt.
Vad innebär detta för tillverkaren?
Som en del av den säkra utvecklingsprocessen måste tillverkarna aktivt kontrollera sina produkter för sårbarheter och omedelbart åtgärda dem. Denna säkerhetsuppdatering kommer att tillhandahållas kostnadsfritt och kommer att gälla under fem år. CRA inför också ytterligare rapporteringsskyldigheter: Tillverkare måste omedelbart meddela Europeiska byrån för cybersäkerhet (ENISA) om de blir medvetna om aktivt utnyttjade sårbarheter eller attacker på sina produkter som kan äventyra säkerheten, t.ex. genom att manipulera nedladdningsområden.
Bristande efterlevnad av kraven i Cyber Resilience Act kan få långtgående konsekvenser för tillverkare. Produkter utan giltig CE-märkning eller utan bevisad överensstämmelse får inte släppas ut på EU-marknaden eller fortsätta användas.
Dessutom kan avsevärda böter på upp till 15 miljoner euro eller 2,5 % av den globala årsomsättningen (beroende på vilket som är högst) utdömas.
Cyber Resilience Act gäller inte bara EU-tillverkare, utan alla produkter som görs tillgängliga på EU-marknaden, oavsett var de tillverkas.
Även produkter från t.ex. USA och Asien måste uppfylla CRA-kraven då de säljs eller släpps på EU-marknaden.
CRA och NIS 2-direktivet har olika tillvägagångssätt, men kompletterar varandra: medan CRA reglerar cybersäkerheten för produkter med digitala element och därför främst riktar sig till tillverkare, inriktar sig NIS 2 på operatörernas säkerhet.
Företagen måste säkra sina system och processer som en del av NIS 2, medan CRA säkerställer att de produkter som redan används uppfyller de nödvändiga säkerhetskraven.
LinkedIn: Industrial Communication och Cyber Security Bli en del av vår community nu!
Med hjälp av industriella kommunikationsnätverk kan vi på ett tillförlitligt sätt överföra data från fältet via styrsystemsnivån till molnet. På vår LinkedIn-sida Industrial Communication och Cyber Security hittar du intressant information om nätverkstillgänglighet, cybersäkerhet, fjärrövervakning och mycket mer. Bli en del av vår community!