Cyber Resilience Act (CRA) Från och med den 11 december 2027 måste nätverksprodukter i EU uppfylla kraven i Cyber Resilience Act (CRA). Cybersäkerhet blir därmed obligatoriskt genom hela produktlivscykeln. Även våra produkter kommer att uppfylla dessa krav. Samtidigt hjälper vi dig att anpassa dina processer och öka säkerheten i dina anläggningar.

Produktion enligt Cyber Resilience Act (CRA)
Ikon för persongrupp

Der CRA unterteilt Produkte mit digitalen Elementen in insgesamt vier Risikoklassen

Vad innebär detta för användarna?

CRA gör det möjligt för användare att dra nytta av produkter som uppfyller högre cybersäkerhetsstandarder och utgör färre risker från hackare, säkerhetsproblem eller andra faror. Sådana produkter måste ha CE-märkning för att visa att de uppfyller de nya kraven.

Tillverkarna är också skyldiga att underhålla produkterna under hela deras livscykel och att erbjuda automatiska säkerhetsuppdateringar. Användarna kan därför lita på de garantier för cybersäkerhet som CE-märkta produkter ger.

Utropstecken-ikon

Die wichtigsten Meilensteine des CRA im Überblick

Tidsplan för genomförandet CRA

CRA genomförs enligt ett tydligt definierat schema med flera delmål. Efter offentliggörandet i Europeiska unionens officiella tidning trädde förordningen i kraft den 10 december 2024. Tillämpningskravet träder i kraft efter en övergångsperiod under vilken tillverkarna kan anpassa produkterna, processerna och dokumentationen i enlighet med detta.

Du måste känna till dessa tidsfrister:

  • 10 december 2024: ikraftträdande av lagen om cyberresiliens
  • 11 juni 2026: Start för kraven för organ för bedömning av överensstämmelse
  • 11 september 2026: Införande av rapporteringsskyldigheter för tillverkare
  • 11 december 2027: Fullständig tillämpning av alla krav för berörda produkter

Produkter som inte uppfyller CRA-kraven efter den 11 december 2027 får inte längre släppas ut på EU-marknaden. Cybersäkerhet blir därmed en grundläggande förutsättning för produkter.

Faktaöversikt
Guide till Cyber Resilience Act

Få en snabb överblick över Cyber Resilience Act: Vårt whitepaper ”The Cyber Resilience Act – The Future of Cyber Security for Digital Products” sammanfattar de viktigaste fakta och visar hur Phoenix Contact implementerar kraven i praktiken.

Ladda ner whitepaper nu
Whitepaper: The Cyber Resilience Act – framtidens cybersäkerhet för digitala produkter

CRA-implementeringen hos Phoenix Contact


CRA:s betydelse för dina produkter Cyber Resilience Act klargör framför allt en sak: cybersäkerhet håller på att bli ett grundläggande krav för nätverksanslutna produkter. Då säkerhetskraven har varit fast förankrade i produktutvecklingen hos Phoenix Contact sedan många år uppfyller många av våra lösningar redan viktiga säkerhets- och resilienskrav. Klicka på respektive CRA-krav för att läsa mer om vår implementering.

Interaktiv bildkarta: En snabb överblick över CRA:s krav
Säkerhet under hela livscykeln
Vi tar redan hänsyn till cybersäkerhet genom hela livscykeln för våra produkter – från planering, konstruktion och utveckling till produktion, leverans och underhåll. Fokus ligger här på skyddsmålen insynsskydd, integritet och tillgänglighet samt ett effektivt skydd mot obehörig åtkomst.
Säkerhet under hela livscykeln
Praktisk dokumentation
Detta kompletteras med omfattande och begriplig dokumentation. Du får all nödvändig information för att säkert kunna installera, integrera, använda och, om nödvändigt, avveckla våra produkter. Därmed ger vi förutsättningarna för att du ska kunna driva dina system effektivt, säkert och hållbart.
Praktisk dokumentation
Strukturerad hantering av sårbarheter
Utöver dokumentation är transparent kommunikation avgörande för en systematisk sårbarhetshantering. Vi förser dig redan nu med riktad och tillförlitlig information om relevanta svaga punkter och tillgängliga åtgärder. Besök vår PSIRT-webbplats eller prenumerera på vårt engelskspråkiga PSIRT-nyhetsbrev för att se till att du inte missar den senaste informationen.
Mer information om vårt PSIRT
Strukturerad hantering av sårbarheter
Långsiktig säkerhet
Vi tillhandahåller också säkerhetsuppdateringar under en lång tidsperiod, vilket skapar planeringssäkerhet för dina applikationer och investeringar. Samtidigt ser vi till att alla nödvändiga bevis på att säkerhetskraven uppfylls kan tillhandahållas, till exempel som en del av CE-märkningen.
Långsiktig säkerhet
Dokumentation av säkerhetsrisker
För våra produkter innebär detta att cybersäkerhetsrisker systematiskt identifieras, bedöms och dokumenteras. Vi tar hänsyn till potentiella hot redan i utvecklingsstadiet och håller resultaten uppdaterade och transparenta under hela livscykeln.
Dokumentation av säkerhetsrisker
Säker användning av våra produkter
Vi övervakar och åtgärdar säkerhetsbrister kontinuerligt och förser dig med uppdateringar och rekommendationer om åtgärder under minst fem år. För dig innebär det framför allt en sak: långsiktig planeringssäkerhet fördina använda produkter.
Säker användning av våra produkter
Whitepaper: IEC 62443 förklaras praktiskt
IEC 62443 som framgångsfaktor för säkerhetskoncept

Hur kan cybersäkerhet och EU-krav som NIS 2, CRA och maskinförordningen förenas? Vårt whitepaper visar hur IEC 62443 stödjer det och ger en översikt över implementeringen av cybersäkerhet inom automation.

Ladda ner whitepaper nu
IEC 62443-certifierade produkter

360°-Security – vårt heltäckande erbjudande utan kompromisser


Implementering av IEC 62443 – 360°-Security

Vårt heltäckande 360°-Security-koncept

Omfattande skydd för dina system och stöd för nya direktiv

För oss är cybersäkerhet mer än bara säkra produkter och lagstadgade krav. Vi hjälper dig att effektivt skydda dina industrinätverk mot cyberattacker.
För att uppnå det tar vi ett helhetsgrepp på industriell säkerhet. Det är just här som vår 360°-säkerhetsmetod kommer in i bilden: Den kombinerar tekniska, organisatoriska och procedurmässiga åtgärder som bygger på etablerade standarder som IEC 62443 och sammanfogar dem till ett genomgående helhetskoncept. Vi täcker alla relevanta nivåer, från val och integrering av säkra komponenter och utformning av robusta nätverksarkitekturer till säker drift och strukturerad hantering av säkerhetsincidenter.

Samtidigt ger vi dig konkret stöd i att implementera nya lagkrav som Cyber Resilience Act, NIS 2 eller maskinförordningen. Våra experter arbetar ihop med dig för att analysera dina krav och utveckla skräddarsydda lösningar för att säkerställa att dina maskiner och system installeras på ett säkert sätt.

Vad innebär detta för tillverkaren?

mGuard-ikon med säkerhetslås
Produktionsikon
Bristande efterlevnad av CRA
Vad innebär CRA för produkter utanför EU?
Skillnaden mellan NIS 2 och CRA
mGuard-ikon med säkerhetslås

CRA fastställer tydliga säkerhetskrav för produkter, inklusive åtkomstskydd, sekretesskydd, integritet, tillgänglighet och ett säkert leveranstillstånd. För att säkerställa en säker utvecklingsprocess måste dessa beaktas framför allt under konstruktion, utveckling och produktion.

Produktionsikon

Som en del av den säkra utvecklingsprocessen måste tillverkarna aktivt kontrollera sina produkter för sårbarheter och omedelbart åtgärda dem. Denna säkerhetsuppdatering kommer att tillhandahållas kostnadsfritt och kommer att gälla under fem år. CRA inför också ytterligare rapporteringsskyldigheter: Tillverkare måste omedelbart meddela Europeiska byrån för cybersäkerhet (ENISA) om de blir medvetna om aktivt utnyttjade sårbarheter eller attacker på sina produkter som kan äventyra säkerheten, t.ex. genom att manipulera nedladdningsområden.

Bristande efterlevnad av CRA

Bristande efterlevnad av kraven i Cyber Resilience Act kan få långtgående konsekvenser för tillverkare. Produkter utan giltig CE-märkning eller utan bevisad överensstämmelse får inte släppas ut på EU-marknaden eller fortsätta användas.

Dessutom kan avsevärda böter på upp till 15 miljoner euro eller 2,5 % av den globala årsomsättningen (beroende på vilket som är högst) utdömas.

Vad innebär CRA för produkter utanför EU?

Cyber Resilience Act gäller inte bara EU-tillverkare, utan alla produkter som görs tillgängliga på EU-marknaden, oavsett var de tillverkas.

Även produkter från t.ex. USA och Asien måste uppfylla CRA-kraven då de säljs eller släpps på EU-marknaden.

Skillnaden mellan NIS 2 och CRA

CRA och NIS 2-direktivet har olika tillvägagångssätt, men kompletterar varandra: medan CRA reglerar cybersäkerheten för produkter med digitala element och därför främst riktar sig till tillverkare, inriktar sig NIS 2 på operatörernas säkerhet.

Företagen måste säkra sina system och processer som en del av NIS 2, medan CRA säkerställer att de produkter som redan används uppfyller de nödvändiga säkerhetskraven.

LinkedIn-logotyp

LinkedIn: Industrial Communication och Cyber Security Bli en del av vår community nu!

Med hjälp av industriella kommunikationsnätverk kan vi på ett tillförlitligt sätt överföra data från fältet via styrsystemsnivån till molnet. På vår LinkedIn-sida Industrial Communication och Cyber Security hittar du intressant information om nätverkstillgänglighet, cybersäkerhet, fjärrövervakning och mycket mer. Bli en del av vår community!