Rådgivning

Skal jeres produkter leve op til CRA?

Hvis I udvikler, producerer eller sælger produkter med digitale elementer, kan Cyber Resilience Act stille krav til både produktet, udviklingsprocessen og den dokumentation, der følger med.
Vi hjælper jer med at afklare, hvilke krav der gælder for jer, hvor der er huller i dag, og hvilke tiltag der skal prioriteres for at komme sikkert videre.

Gennemgang med en specialist

I får sparring med en specialist med indsigt i cybersikkerhed, compliance og sikker softwareudvikling. Vi gennemgår jeres produkter, softwarekomponenter, udviklingsproces og dokumentation, og giver konkrete anbefalinger til næste skridt.

Foranalyse / GAP-analyse

Produkt- og omfangsafklaring

Opstart

Vi kortlægger jeres digitale produkter, softwarekomponenter og roller i værdikæden, så I får afklaret, hvordan CRA påvirker jer.

Gennemgang af krav

Gennemgang

Vi vurderer relevante CRA-krav til bl.a. sikkerhed, dokumentation, sårbarhedshåndtering, opdateringer og rapportering.

Kortlægning af risici

Kortlægning

Vi identificerer mangler i produkter, processer og software supply chain og vurderer, hvor der er behov for forbedringer.

Handlingsplan

Afklaring

I får en konkret handlingsplan med prioriterede anbefalinger til, hvordan I arbejder videre med CRA-compliance.

Læs mere om Cyber Resilience Act

Start med en uforpligtigende samtale med en af vores eksperter, eller køb foranalyse fra 10.000 DKK

Hvorfor få lavet en foranalyse?

Få overblik før I investerer

En CRA-foranalyse giver jer overblik over, hvilke krav der gælder for jeres produkter, og hvad der skal på plads før 2027. I får et beslutningsgrundlag, der gør det lettere at prioritere arbejdet med sikker produktudvikling, dokumentation, sårbarhedshåndtering og compliance.

Få tilbud på fuld CRA gennemgang

Inkluderer b.la.

Secure SDLCAnalyseRapportSecure-by-design principperHandlingsplanSBOM
Book gratis samtale

Samtalen er uden forpligtigelse

Få et indblik i en CRA kortlægning

F’ørste skridt mod Cyber Resilience Act-compliance

Send en e-mail og få en 15 minutters gratis gennemgang af jeres CRA-krav med en af vores cybersikkerhedseksperter. 

Ved at indsende din e-mail accepterer du vores privatlivspolitik og giver samtykke til at blive kontaktet af nesp.ONE.

Se næste kurser og webinarer

Lær hvordan din virksomhed styrker cybersikkerhed og opnår compliance med b.la. ISO 27001, NIS2 og CRA.

NIS2 for ledelsen 

København / 26.08.26

ISO 27001: Diplomkursus

København / 02-03.09.26

NIS 2 i praksis

Odense / 10-11.09.26

ISO 27001: Diplomkursus

København / 07-08.10.25

Foranalyse – Cyber Resilience Act

Formålet med en Cyber Resilience Act-foranalyse er at vurdere, hvordan virksomhedens produkter med digitale elementer og tilhørende udviklings- og vedligeholdelsesprocesser lever op til kravene i Cyber Resilience Act, også kaldet CRA.
Analysen identificerer forskellen mellem virksomhedens nuværende praksis og de relevante krav til cybersikkerhed, sårbarhedshåndtering, dokumentation og produktoverensstemmelse. Analysens omfang tilpasses virksomhedens rolle og de produkter, der markedsføres i EU, og tager udgangspunkt i følgende områder:

1. Afgrænsning af produkter og virksomhedens rolle

Der foretages en kortlægning af virksomhedens produkter med digitale elementer, herunder software, hardware, komponenter og eventuelle fjernbehandlingsløsninger.
Det vurderes, om produkterne er omfattet af CRA, og om virksomheden har rollen som fabrikant, importør eller distributør. Der foretages desuden en indledende vurdering af, om produkterne er omfattet af særlige produktkategorier eller undtagelser.

2. Produktklassifikation og overensstemmelsesvurdering hændelser

Der foretages en vurdering af virksomhedens processer for håndtering af cybersikkerhedshændelser. Analysen omfatter blandt andet virksomhedens evne til at identificere, registrere, analysere, håndtere og rapportere sikkerhedshændelser samt sikre, at erfaringer fra hændelser anvendes til løbende forbedringer.

3. Cybersikkerhedsrisikovurdering

Der vurderes, om virksomheden gennemfører og dokumenterer cybersikkerhedsrisikovurderinger for de omfattede produkter.
Analysen omfatter blandt andet produktets funktion, forventede anvendelse, angrebsflade, databehandling, eksterne grænseflader, afhængigheder og mulige konsekvenser for brugere og andre systemer. 

4. Security by design og security by default

Der foretages en vurdering af, om cybersikkerhed indgår systematisk i produktets design, udvikling og standardkonfiguration.
Dette omfatter blandt andet sikker arkitektur, begrænsning af angrebsfladen, sikre standardindstillinger, adgangskontrol, autentificering, beskyttelse af data, logning og modstandsdygtighed over for kendte angrebsformer.

5. Sikker udviklingsproces

Der vurderes, om virksomheden har etableret en struktureret og dokumenteret proces for sikker produktudvikling.
Analysen omfatter blandt andet sikkerhedskrav, trusselsmodellering, kodegennemgang, ændringsstyring, test, styring af udviklingsmiljøer og godkendelse af sikkerhedsrelevante ændringer før frigivelse.

6. Softwarekomponenter og forsyningskæde

Der foretages en vurdering af virksomhedens styring af tredjepartskomponenter, open source-software og øvrige afhængigheder i produktet.
Analysen omfatter blandt andet overblik over komponenter, kontrol med kendte sårbarheder, leverandørkrav, versionsstyring og etablering og vedligeholdelse af en software bill of materials (SBOM), hvor dette er relevant.

7. Sårbarhedshåndtering

Der vurderes, om virksomheden har etableret processer for at identificere, modtage, analysere, prioritere og afhjælpe sårbarheder gennem produktets supportperiode.

8. Sikkerhedsopdateringer og supportperiode

Der foretages en vurdering af virksomhedens processer for udvikling, distribution og installation af sikkerhedsopdateringer.
Analysen omfatter blandt andet fastlæggelse og dokumentation af produktets supportperiode, rettidig håndtering af sårbarheder, sikker distribution af opdateringer og tydelig information til brugerne om tilgængelige opdateringer og ophør af support.

9. Håndtering og rapportering af hændelser og sårbarheder

Der vurderes, om virksomheden har etableret processer, roller og kommunikationsveje til håndtering og rapportering af aktivt udnyttede sårbarheder og alvorlige sikkerhedshændelser.
Analysen omfatter blandt andet intern eskalation, indsamling af nødvendige oplysninger, overholdelse af rapporteringsfrister og koordinering mellem produktudvikling, ledelse, juridiske funktioner og relevante myndigheder.

10. Teknisk dokumentation og brugerinformation

Der foretages en vurdering af, om virksomheden kan udarbejde og vedligeholde den dokumentation, der er nødvendig for at demonstrere produktets overensstemmelse med CRA.
Dette omfatter blandt andet produktbeskrivelse, cybersikkerhedsrisikovurdering, design- og udviklingsinformation, testresultater, håndtering af sårbarheder, supportperiode og instruktioner til sikker installation, anvendelse og vedligeholdelse.

Cyber Resilience Act foranalyserapport

På baggrund af foranalysen modtager virksomheden en rapport med en vurdering af de omfattede produkter og virksomhedens nuværende modenhed inden for sikker produktudvikling, sårbarhedshåndtering og dokumentation.
Rapporten identificerer mangler i forhold til relevante CRA-krav og indeholder en prioriteret handlingsplan. Den giver virksomheden et klart grundlag for at styrke produktsikkerheden, etablere de nødvendige processer og arbejde målrettet frem mod overensstemmelsesvurdering og CE-mærkning.
Foranalyse fra 10.000 DKK. Kontakt

Styrk jeres cybersikkerhed med den rette rådgivning

Skriv din e-mail her, så tager vi personligt kontakt til dig med den bedst mulige løsning til din virksomhed – vi glæder os til at hjælpe jer.

Foranalyse fra 10.000 DKK – pris forbeholdt virksomhedens str.

Ved at indsende din e-mail accepterer du vores privatlivspolitik og giver samtykke til at blive kontaktet af nesp.ONE.