Första kraven i EU:s Cyber Resilience Act träder i kraft
Enligt de nya reglerna ska tillverkare rapportera aktivt utnyttjade sårbarheter och allvarliga cybersäkerhetsincidenter till EU:s cybersäkerhetsmyndighet Enisa. En första anmälan ska lämnas inom 24 timmar efter upptäckt, en mer detaljerad rapport inom 72 timmar, och en slutrapport när incidenten är hanterad. CRA omfattar i princip alla produkter med digitala element, till exempel uppkopplade konsumentprodukter, industriella system, maskiner och programvara. Enligt forskningsinstitutet RISE berörs tiotusentals svenska företag, bland annat industriföretag, produktutvecklare, tillverkare av uppkopplade produkter samt deras underleverantörer. Resterande delar av förordningen, bland annat krav på säker utveckling, CE-märkning och dokumentation, börjar gälla den 11 december 2027.
Relevans för företag: Företag som inte uppfyller kraven riskerar sanktionsavgifter, marknadsrestriktioner och att väljas bort i leverantörskedjor.