Cyber Resilience Act (CRA) er en ny EU-forordning, der stiller krav til virksomheder, som producerer, importerer eller distribuerer produkter med digitale elementer. Hvor cybersikkerhed tidligere ofte blev håndteret reaktivt, etablerer CRA et nyt udgangspunkt: Sikkerhed skal integreres fra starten og vedligeholdes gennem hele produktets levetid (typisk 5 år).
Cyber Resilience Act (CRA) har til formål at sikre, at hardware- og softwareprodukter er modstandsdygtige over for cybertrusler. Kravene gælder fra den tidlige designfase og hele vejen gennem produktets levetid. For mange organisationer er dette en omfattende transformation, der kræver tid, strukturerede processer og de rette kompetencer.
Den endelige deadline for fuld compliance er først i december 2027, men der er flere grunde til at handle nu. Vigtigst af alt træder forpligtelsen til at indrapportere aktivt udnyttede sårbarheder og hændelser i kraft tidligere – nemlig fra den 11. september 2026. Derudover står virksomheder med en klar compliance-strategi langt stærkere ift at søge støtte fra EU-compliance projektet, SECURE.
Investering i CRA-compliance er en nødvendigt både juridisk og økonomisk, da de økonomiske konsekvenser ved ikke at overholde reglerne er betydelige. Forordningen definerer to niveauer af administrative bøder:
- Bøder på op til 15 mio. EUR eller 2,5 % af den globale årlige omsætning for de mest alvorlige brud på de væsentlige sikkerhedskrav.
- Bøder på op til 10 mio. EUR eller 2 % af den globale årlige omsætning for andre fejl relateret til forpligtelser og dokumentation.
Ud over de økonomiske konsekvenser risikerer virksomheder også at miste deres markedsadgang. Produkter, der ikke er korrekt CE-mærkede og ikke kan dokumentere compliance, må ikke markedsføres i EU efter december 2027.

Hvilke virksomheder er omfattet af CRA?
Forordningen gælder for alle produkter med en digital komponent – lige fra små komponenter og IoT-enheder til komplekse systemer.
Et grundlæggende princip i CRA er, at ansvaret ikke kun ligger hos producenten, men deles på tværs af hele forsyningskæden:
- Producenter (Manufacturers) skal kunne dokumentere, at sikkerhed er integreret by design og by default. Dette inkluderer vedligeholdelse af en Software Bill of Materials (SBOM) for at holde styr på alle tredjepartskomponenter samt etablering af processer for Vulnerability Management (for blot at nævne nogle få).
- Importører (Importers) er ansvarlige for at sikre, at produkter fra tredjelande lever op til de samme krav.
- Distributører (Distributors) skal verificere, at produkterne er korrekt CE-mærkede og ledsaget af den nødvendige dokumentation, før de markedsføres.
CRA stiller således ikke kun tekniske krav, men også organisatoriske krav til governance, dokumentation og samarbejde mellem de involverede aktører. Vi har lavet et estimat for den påkrævede indsats herunder.

Det kan være udfordrende at bestemme, hvilket arbejde der er påkrævet for jer. Hos Devoteam har vi udviklet en specialiseret CRA Readiness Assessment, der hurtigt skaber klarhed. Vi hjælper jer med at identificere jeres specifikke juridiske rolle (Producent, Importør eller Distributør), afgører om jeres produkter er omfattet, og estimerer den arbejdsindsats, der kræves for at sikre fuld compliance inden deadline i 2027.

Risk categories: Godt nyt for mange SMV’er
Forordningen anvender en risikobaseret tilgang, hvor produkter kategoriseres efter deres betydning for cybersikkerheden.
- Default Category (lav risiko): De fleste produkter (ca. 90 %) falder i denne kategori. Det inkluderer f.eks. smarte forbrugerenheder, spil, software og almindelige IoT-gadgets. Den gode nyhed for SMV’er er, at I for disse produkter kan foretage en “Self-Assessment”. I behøver ikke nødvendigvis en ekstern auditor til at godkende produktet, så længe I kan dokumentere, at I følger de harmoniserede standarder.
- Important & Critical Categories (Class I & II): Produkter med en højere risikoprofil, såsom netværksinterfaces, identitetsstyringssystemer, industrielle firewalls og operativsystemer. Disse er underlagt strengere krav og vil ofte kræve vurdering af et eksternt “Notified Body”.
Det betyder, at virksomheder skal have en klar forståelse af, hvilke produktkategorier de opererer inden for. I praksis er dette ofte en kompleks opgave, der kræver både teknisk og regulatorisk indsigt.
EU anerkender, at de nye krav er udfordrende for små og mellemstore virksomheder (SMV’er). For at hjælpe virksomhederne med at tilpasse sig, tilbyder det EU-finansierede projekt SECURE økonomisk støtte. Virksomheder kan søge om tilskud på op til 30.000 EUR, der dækker 50 % af godkendte omkostninger til f.eks. produktklassificering, medarbejdertræning og dokumentationsarbejde. Virksomheder kan allerede ansøge i januar 2026.
Hvad skal I gøre nu?
Devoteam anbefaler kraftigt følgende handlinger for virksomheder, der fremstiller, importerer og/eller distribuerer hardware og/eller software i EU, for at sikre compliance inden september 2026 og december 2027.
1. Definer jeres rolle: Først og fremmest skal I afklare jeres juridiske rolle under CRA: Er I Producent, Importør eller Distributør?. Vær opmærksom på, at mange virksomheder agerer som flere enheder på samme tid. Hvis I f.eks. udvikler jeres egen software, men også importerer hardware uden for EU for at sælge det under jeres eget brand, skal I overholde forpligtelserne for både en producent og en importør.
2. Søg om EU-midler til SMV’er: EU tilbyder midler til at hjælpe SMV’er med at dække omkostningerne ved at blive CRA-compliant. Ved at søge tidligt sikrer I økonomisk støtte til omstillingen.
3. Gennemgå jeres produkt-pipeline: Vurder de produkter, der er under udvikling nu, og som skal lanceres efter december 2027. I skal integrere CRA-kravene i udviklingsfasen nu. Hvis disse produkter ikke udvikles efter CRA-standarderne fra start, kan de ikke lovligt markedsføres i EU, når forordningen træder fuldt i kraft, hvilket kan betyde spildte udviklingsår.
4. Klassificer jeres produktportefølje: Kortlæg jeres eksisterende og kommende produkter i forhold til CRA-risikokategorierne (Default, Class I eller Class II). Dette er et kritisk skridt for at fastlægge de nødvendige compliance-aktiviteter.
5. Gør klar til tidlig rapportering (i 2026): Mens fuld compliance først kræves i 2027, skal I etablere jeres processer for hændelsesrapportering som en prioritet. Inden den 11. september 2026 skal I være klar til at indrapportere aktivt udnyttede sårbarheder og alvorlige hændelser til myndighederne inden for 24 timer.
Konklusion
Samlet set markerer Cyber Resilience Act et klart skifte i, hvordan digitale produkter reguleres i EU. Cybersikkerhed er ikke længere et spørgsmål om best practice eller frivillige standarder, men et fundamentalt krav for markedsadgang. For virksomheder betyder det, at cybersikkerhed i stigende grad bliver en integreret del af produktudvikling, forretningsstrategi og samarbejde på tværs af værdikæden.
Virksomheder, der starter deres indsats tidligt, er bedre positioneret til både at overholde lovgivningen og imødekomme forventningerne fra kunder, partnere og myndigheder. I den forstand handler CRA ikke kun om compliance, men om at bygge mere robuste digitale produkter i et marked, hvor tillid og sikkerhed bliver stadig vigtigere.
Hele forordningen samt vejledning om tilgængelig støtte kan findes i EU’s officielle dokumentation om den nye lovgivning.
Skal vi hjælpe jer med ansøgningen?
Kontakt os i dag for en uforpligtende snak om, hvorvidt jeres virksomhed kan opnå støtte.


Er du klar til næste skridt?
Lad os tage en uforpligtende snak om, hvordan jeres rejse kan se ud – og hvordan I kommer sikkert i mål til tiden.


