cyber resilience ACT

Cyber Resilience Act stiller krav til cybersikkerhed i produkter med digitale elementer, herunder software, hardware og forbundne produkter på det europæiske marked. Kravene handler blandt andet om sikker udvikling, teknisk dokumentation, sårbarhedshåndtering, sikkerhedsopdateringer og vedligeholdelse gennem produktets levetid.
For virksomheder betyder det, at cybersikkerhed skal tænkes ind i både produktudvikling, processer og dokumentation. Vi hjælper jer med at skabe overblik over kravene og omsætte dem til konkrete tiltag, der styrker produktets sikkerhed, reducerer risici og understøtter fortsat adgang til det europæiske marked.
Cyber Resilience Act implementering: Fra start til slut
Step. 1
Foranalyse
Foranalysen giver et klart overblik over, hvordan Cyber Resilience Act påvirker jeres produkter, processer og ansvar.
Vi kortlægger organisationens nuværende udgangspunkt og identificerer eventuelle mangler i forhold til lovkravene. Resultatet er en konkret vurdering af, hvilke tiltag der skal prioriteres for at styrke produktsikkerheden, reducere risici og arbejde målrettet mod CRA-compliance.

Step. 2
Dokumentation
For at overholde Cyber Resilience Act skal organisationen kunne dokumentere, hvordan cybersikkerhed håndteres gennem produktets levetid.
Vi hjælper jer med at skabe overblik over den nødvendige dokumentation, herunder krav til sikker udvikling, SBOM’s, risikovurderinger, sårbarhedshåndtering, sikkerhedsopdateringer og rollefordeling. Fokus er at udarbejde dokumentation, der understøtter compliance og kan anvendes direkte i jeres produktudvikling og drift.

Step. 3
Forløb
Complianceforløbet sikrer, at I får de nødvendige processer, sikkerhedstiltag og den relevante dokumentation på plads for at efterleve kravene i Cyber Resilience Act.
Vi hjælper jer med at omsætte kravene til konkrete arbejdsgange for produktudvikling, risikovurdering, sårbarhedshåndtering, sikkerhedsopdateringer og teknisk dokumentation. Målet er, at I får et dokumenterbart grundlag for compliance og kan vedligeholde arbejdet gennem produktets levetid.

Step. 4
Awareness-træning og workshops
CRA-compliance kræver, at relevante medarbejdere kender deres ansvar for cybersikkerhed i produktets udvikling, drift og vedligeholdelse.
Vi tilbyder awareness-træning og workshops, der giver ledelse, produktteams, udviklere og andre nøglepersoner en praktisk forståelse af kravene i Cyber Resilience Act. Indholdet tilpasses jeres organisation og bidrager til bedre sikkerhedsbevidsthed, klare arbejdsgange og et stærkere grundlag for at vedligeholde CRA-compliance over tid.

Step. 5
Fuld Compliance
Når de nødvendige tiltag og den relevante dokumentation er på plads, står organisationen med et dokumenterbart grundlag for at efterleve kravene i Cyber Resilience Act og vedligeholde sikkerhedsarbejdet gennem produktets levetid.
Efterlevelse af CRA kræver løbende opfølgning, opdatering og dokumentation. Vi kan derfor hjælpe jer med at etablere et årshjul, der sikrer, at processer, sikkerhedstiltag og teknisk dokumentation bliver gennemgået og opdateret over tid. Det styrker både compliance, produktkvalitet og tilliden til jeres produkter på det europæiske marked.

Få hjælp til Cyber Resilience Act
Er I i tvivl om, hvordan Cyber Resilience Act påvirker jeres produkter og processer?
Vi hjælper jer med at skabe overblik over kravene og udarbejde en konkret CRA-plan, der er tilpasset jeres organisation, produkter og ansvar.

Rådgivning
Praktisk og effektiv – på organisationens præmisser
Varighed og omfang
Tilpasses virksomhedens produkter, softwaremiljø og regulatoriske krav
Indhold
Kortlægning af digitale produkter og softwarekomponenter
Risikovurdering og sikkerhedskrav for produkter
IT-sikkerhedspolitikker og procedurer
Secure-by-design og secure-by-default principper
Udarbejder dokumentation for virksomheden
Software supply chain og tredjepartsafhængigheder
Awareness-træning og workshops
Intern og ekstern compliancetjek
Forventet output
Styrket sikkerhed i udviklingsprocessen
Forbedret håndtering af sårbarheder og hændelser
Øget tillid hos kunder og samarbejdspartnere
IT-sikkerhedspolitikker og procedurer
Start med en uforpligtigende samtale med en af vores eksperter, eller køb foranalyse fra 10.000 DKK
F’ørste skridt mod CRA-compliance
Send en e-mail og få en 15 minutters gratis gennemgang af jeres Cyber Resilience Act-krav med en af vores cybersikkerhedseksperter.
Se næste kurser og webinarer
Lær hvordan din virksomhed styrker cybersikkerhed og opnår compliance med b.la. ISO 27001, NIS2 og CRA.
NIS2 for ledelsen
København / 26.08.26
ISO 27001: Diplomkursus
København / 02-03.09.26
NIS 2 i praksis
Odense / 10-11.09.26
ISO 27001: Diplomkursus
København / 07-08.10.25
Guides og artikler om Cyber Resilience Act
Se alle blogindlægOfte stillede spørgsmål om Cyber Resilience Act
Har du stadig spørgsmål som ik blev besvaret. Bestil en 15 min gratis gennemgang med en cybersikkerhedsekspert
Cyber Resilience Act (CRA) er en EU-forordning, der fastsætter bindende cybersikkerhedskrav til produkter med digitale elementer, herunder software og hardware. Formålet er at sikre, at produkter designes, udvikles og vedligeholdes med indbygget sikkerhed gennem hele deres livscyklus. (Læs mere om CRA: europa.eu)
Forordningen stiller krav til risikovurdering, sikker udviklingspraksis, håndtering af sårbarheder og løbende sikkerhedsopdateringer.
Nesp.ONE rådgiver virksomheder om forståelse og implementering af CRA-krav i praksis.
Hvem er omfattet af Cyber Resilience Act?
CRA omfatter producenter af produkter med digitale elementer, der markedsføres i EU. Det gælder både software- og hardwareproducenter.
Derudover kan importører og distributører have ansvar, hvis de bringer produkter på EU-markedet. Virksomheder, der integrerer tredjepartskomponenter i deres egne produkter, kan også være ansvarlige for den samlede compliance.
Hos Nesp.ONE hjælper vi med at afklare scope og ansvar i forhold til CRA.
CRA trådte i kraft i december 2024, og de fleste krav finder fuld anvendelse fra december 2027.
Virksomheder bør starte forberedelserne i god tid, da implementering af processer for sikker udvikling, dokumentation og sårbarhedshåndtering kan være omfattende.
Nesp.ONE bistår virksomheder med at planlægge og strukturere deres compliance-arbejde frem mod 2027.
Hvad betyder Cyber Resilience Act for softwareudvikling i praksis?
CRA betyder, at sikkerhed skal integreres systematisk i hele softwareudviklingsprocessen – fra design og udvikling til drift og vedligeholdelse.
Det indebærer blandt andet risikovurdering, secure-by-design/default principper, dokumentation og etablering af vulnerability management.
Nesp.ONE hjælper udviklingsorganisationer med at operationalisere kravene gennem Secure SDLC.
Er Secure SDLC nødvendigt for at overholde CRA?
Secure SDLC er ikke eksplicit nævnt i forordningen, men i praksis er en struktureret og dokumenteret sikker udviklingsproces nødvendig for at kunne efterleve kravene.
CRA stiller krav til både produktets sikkerhedsegenskaber og producentens interne processer, hvilket kræver systematisk styring.
Hos Nesp.ONE understøtter vi virksomheder i at etablere Secure SDLC som fundament for CRA-compliance.
Hvem kan rådgive om Cyber Resilience Act for softwareprodukter?
Rådgivning om CRA kræver både regulatorisk forståelse og teknisk indsigt i softwareudvikling, risikostyring og sikkerhedsarkitektur.
Virksomheder vælger ofte rådgivere med erfaring i produktcompliance og sikker udvikling.
Nesp.ONE tilbyder specialiseret rådgivning inden for både regulatorisk fortolkning og teknisk implementering.