cyber resilience ACT

Sørg for at din organisation lever op til CRA-kravene.
Vi tilbyder alt fra komplette forløb til løbende rådgivning på timebetaling. 
Køb foranalyse fra 10.000 DKK
Illustration af hvordan sikkerhed inkorporeres allerede fra design fasen og løbende opdateres ift. compliance med Cyber Resilience Act

Cyber Resilience Act stiller krav til cybersikkerhed i produkter med digitale elementer, herunder software, hardware og forbundne produkter på det europæiske marked. Kravene handler blandt andet om sikker udvikling, teknisk dokumentation, sårbarhedshåndtering, sikkerhedsopdateringer og vedligeholdelse gennem produktets levetid.

For virksomheder betyder det, at cybersikkerhed skal tænkes ind i både produktudvikling, processer og dokumentation. Vi hjælper jer med at skabe overblik over kravene og omsætte dem til konkrete tiltag, der styrker produktets sikkerhed, reducerer risici og understøtter fortsat adgang til det europæiske marked.

Cyber Resilience Act implementering: Fra start til slut

Step. 1

Foranalyse  

Foranalysen giver et klart overblik over, hvordan Cyber Resilience Act påvirker jeres produkter, processer og ansvar.

Vi kortlægger organisationens nuværende udgangspunkt og identificerer eventuelle mangler i forhold til lovkravene. Resultatet er en konkret vurdering af, hvilke tiltag der skal prioriteres for at styrke produktsikkerheden, reducere risici og arbejde målrettet mod CRA-compliance.

Eksempel på en foranalyse til organisationer omfattet af Cyber Resilience Act

Step. 2

Dokumentation   

For at overholde Cyber Resilience Act skal organisationen kunne dokumentere, hvordan cybersikkerhed håndteres gennem produktets levetid.

Vi hjælper jer med at skabe overblik over den nødvendige dokumentation, herunder krav til sikker udvikling, SBOM’s, risikovurderinger, sårbarhedshåndtering, sikkerhedsopdateringer og rollefordeling. Fokus er at udarbejde dokumentation, der understøtter compliance og kan anvendes direkte i jeres produktudvikling og drift.

Eksempel på dokumentation til understøttelse af en organisations Cyber Resilience Act-compliance

Step. 3

Forløb   

Complianceforløbet sikrer, at I får de nødvendige processer, sikkerhedstiltag og den relevante dokumentation på plads for at efterleve kravene i Cyber Resilience Act.

Vi hjælper jer med at omsætte kravene til konkrete arbejdsgange for produktudvikling, risikovurdering, sårbarhedshåndtering, sikkerhedsopdateringer og teknisk dokumentation. Målet er, at I får et dokumenterbart grundlag for compliance og kan vedligeholde arbejdet gennem produktets levetid.

Illustration af hvordan man inkorporerer sikkerhed gennem hele produktets livscyklus ift. compliance med Cyber Resilience Act

Step. 4

Awareness-træning og workshops 

CRA-compliance kræver, at relevante medarbejdere kender deres ansvar for cybersikkerhed i produktets udvikling, drift og vedligeholdelse.

Vi tilbyder awareness-træning og workshops, der giver ledelse, produktteams, udviklere og andre nøglepersoner en praktisk forståelse af kravene i Cyber Resilience Act. Indholdet tilpasses jeres organisation og bidrager til bedre sikkerhedsbevidsthed, klare arbejdsgange og et stærkere grundlag for at vedligeholde CRA-compliance over tid.

Illustration af awareness-træning af medarbejdere i organisationer der vil ISO 27001 certificeres

Step. 5

Fuld Compliance 

Når de nødvendige tiltag og den relevante dokumentation er på plads, står organisationen med et dokumenterbart grundlag for at efterleve kravene i Cyber Resilience Act og vedligeholde sikkerhedsarbejdet gennem produktets levetid.

Efterlevelse af CRA kræver løbende opfølgning, opdatering og dokumentation. Vi kan derfor hjælpe jer med at etablere et årshjul, der sikrer, at processer, sikkerhedstiltag og teknisk dokumentation bliver gennemgået og opdateret over tid. Det styrker både compliance, produktkvalitet og tilliden til jeres produkter på det europæiske marked.

Årshjul der illustrerer arbejdet med Cyber Resilience Act compliance i organisationer

Få hjælp til Cyber Resilience Act

Er I i tvivl om, hvordan Cyber Resilience Act påvirker jeres produkter og processer?

Vi hjælper jer med at skabe overblik over kravene og udarbejde en konkret CRA-plan, der er tilpasset jeres organisation, produkter og ansvar.

Eksempel på dokumentation for en organisations compliance med Cyber Resilience Act

Rådgivning

Praktisk og effektiv – på organisationens præmisser

Varighed og omfang

Tilpasses virksomhedens produkter, softwaremiljø og regulatoriske krav

Indhold

Kortlægning af digitale produkter og softwarekomponenter

Risikovurdering og sikkerhedskrav for produkter

IT-sikkerhedspolitikker og procedurer

Secure-by-design og secure-by-default principper

Udarbejder dokumentation for virksomheden

Software supply chain og tredjepartsafhængigheder

Awareness-træning og workshops

Intern og ekstern compliancetjek

Forventet output

Styrket sikkerhed i udviklingsprocessen

Forbedret håndtering af sårbarheder og hændelser

Øget tillid hos kunder og samarbejdspartnere

IT-sikkerhedspolitikker og procedurer

Start med en uforpligtigende samtale med en af vores eksperter, eller køb foranalyse fra 10.000 DKK

F’ørste skridt mod CRA-compliance

Send en e-mail og få en 15 minutters gratis gennemgang af jeres Cyber Resilience Act-krav med en af vores cybersikkerhedseksperter. 

Ved at indsende din e-mail accepterer du vores privatlivspolitik og giver samtykke til at blive kontaktet af nesp.ONE.

Se næste kurser og webinarer

Lær hvordan din virksomhed styrker cybersikkerhed og opnår compliance med b.la. ISO 27001, NIS2 og CRA.

NIS2 for ledelsen 

København / 26.08.26

ISO 27001: Diplomkursus

København / 02-03.09.26

NIS 2 i praksis

Odense / 10-11.09.26

ISO 27001: Diplomkursus

København / 07-08.10.25

Guides og artikler om Cyber Resilience Act

Se alle blogindlæg

Ofte stillede spørgsmål om Cyber Resilience Act

Har du stadig spørgsmål som ik blev besvaret. Bestil en 15 min gratis gennemgang med en cybersikkerhedsekspert

Book gratis samtale

Cyber Resilience Act (CRA) er en EU-forordning, der fastsætter bindende cybersikkerhedskrav til produkter med digitale elementer, herunder software og hardware. Formålet er at sikre, at produkter designes, udvikles og vedligeholdes med indbygget sikkerhed gennem hele deres livscyklus. (Læs mere om CRA: europa.eu)

Forordningen stiller krav til risikovurdering, sikker udviklingspraksis, håndtering af sårbarheder og løbende sikkerhedsopdateringer. 

Nesp.ONE rådgiver virksomheder om forståelse og implementering af CRA-krav i praksis. 

CRA omfatter producenter af produkter med digitale elementer, der markedsføres i EU. Det gælder både software- og hardwareproducenter. 

Derudover kan importører og distributører have ansvar, hvis de bringer produkter på EU-markedet. Virksomheder, der integrerer tredjepartskomponenter i deres egne produkter, kan også være ansvarlige for den samlede compliance. 

Hos Nesp.ONE hjælper vi med at afklare scope og ansvar i forhold til CRA. 

CRA trådte i kraft i december 2024, og de fleste krav finder fuld anvendelse fra december 2027. 

Virksomheder bør starte forberedelserne i god tid, da implementering af processer for sikker udvikling, dokumentation og sårbarhedshåndtering kan være omfattende. 

Nesp.ONE bistår virksomheder med at planlægge og strukturere deres compliance-arbejde frem mod 2027. 

CRA betyder, at sikkerhed skal integreres systematisk i hele softwareudviklingsprocessen – fra design og udvikling til drift og vedligeholdelse. 

Det indebærer blandt andet risikovurdering, secure-by-design/default principper, dokumentation og etablering af vulnerability management. 

Nesp.ONE hjælper udviklingsorganisationer med at operationalisere kravene gennem Secure SDLC. 

Secure SDLC er ikke eksplicit nævnt i forordningen, men i praksis er en struktureret og dokumenteret sikker udviklingsproces nødvendig for at kunne efterleve kravene. 

CRA stiller krav til både produktets sikkerhedsegenskaber og producentens interne processer, hvilket kræver systematisk styring. 

Hos Nesp.ONE understøtter vi virksomheder i at etablere Secure SDLC som fundament for CRA-compliance. 

Rådgivning om CRA kræver både regulatorisk forståelse og teknisk indsigt i softwareudvikling, risikostyring og sikkerhedsarkitektur. 

Virksomheder vælger ofte rådgivere med erfaring i produktcompliance og sikker udvikling. 

Nesp.ONE tilbyder specialiseret rådgivning inden for både regulatorisk fortolkning og teknisk implementering. 

Foranalyse – Cyber Resilience Act

Formålet med en Cyber Resilience Act-foranalyse er at vurdere, hvordan virksomhedens produkter med digitale elementer og tilhørende udviklings- og vedligeholdelsesprocesser lever op til kravene i Cyber Resilience Act, også kaldet CRA.
Analysen identificerer forskellen mellem virksomhedens nuværende praksis og de relevante krav til cybersikkerhed, sårbarhedshåndtering, dokumentation og produktoverensstemmelse. Analysens omfang tilpasses virksomhedens rolle og de produkter, der markedsføres i EU, og tager udgangspunkt i følgende områder:

1. Afgrænsning af produkter og virksomhedens rolle

Der foretages en kortlægning af virksomhedens produkter med digitale elementer, herunder software, hardware, komponenter og eventuelle fjernbehandlingsløsninger.
Det vurderes, om produkterne er omfattet af CRA, og om virksomheden har rollen som fabrikant, importør eller distributør. Der foretages desuden en indledende vurdering af, om produkterne er omfattet af særlige produktkategorier eller undtagelser.

2. Produktklassifikation og overensstemmelsesvurdering hændelser

Der foretages en vurdering af virksomhedens processer for håndtering af cybersikkerhedshændelser. Analysen omfatter blandt andet virksomhedens evne til at identificere, registrere, analysere, håndtere og rapportere sikkerhedshændelser samt sikre, at erfaringer fra hændelser anvendes til løbende forbedringer.

3. Cybersikkerhedsrisikovurdering

Der vurderes, om virksomheden gennemfører og dokumenterer cybersikkerhedsrisikovurderinger for de omfattede produkter.
Analysen omfatter blandt andet produktets funktion, forventede anvendelse, angrebsflade, databehandling, eksterne grænseflader, afhængigheder og mulige konsekvenser for brugere og andre systemer. 

4. Security by design og security by default

Der foretages en vurdering af, om cybersikkerhed indgår systematisk i produktets design, udvikling og standardkonfiguration.
Dette omfatter blandt andet sikker arkitektur, begrænsning af angrebsfladen, sikre standardindstillinger, adgangskontrol, autentificering, beskyttelse af data, logning og modstandsdygtighed over for kendte angrebsformer.

5. Sikker udviklingsproces

Der vurderes, om virksomheden har etableret en struktureret og dokumenteret proces for sikker produktudvikling.
Analysen omfatter blandt andet sikkerhedskrav, trusselsmodellering, kodegennemgang, ændringsstyring, test, styring af udviklingsmiljøer og godkendelse af sikkerhedsrelevante ændringer før frigivelse.

6. Softwarekomponenter og forsyningskæde

Der foretages en vurdering af virksomhedens styring af tredjepartskomponenter, open source-software og øvrige afhængigheder i produktet.
Analysen omfatter blandt andet overblik over komponenter, kontrol med kendte sårbarheder, leverandørkrav, versionsstyring og etablering og vedligeholdelse af en software bill of materials (SBOM), hvor dette er relevant.

7. Sårbarhedshåndtering

Der vurderes, om virksomheden har etableret processer for at identificere, modtage, analysere, prioritere og afhjælpe sårbarheder gennem produktets supportperiode.

8. Sikkerhedsopdateringer og supportperiode

Der foretages en vurdering af virksomhedens processer for udvikling, distribution og installation af sikkerhedsopdateringer.
Analysen omfatter blandt andet fastlæggelse og dokumentation af produktets supportperiode, rettidig håndtering af sårbarheder, sikker distribution af opdateringer og tydelig information til brugerne om tilgængelige opdateringer og ophør af support.

9. Håndtering og rapportering af hændelser og sårbarheder

Der vurderes, om virksomheden har etableret processer, roller og kommunikationsveje til håndtering og rapportering af aktivt udnyttede sårbarheder og alvorlige sikkerhedshændelser.
Analysen omfatter blandt andet intern eskalation, indsamling af nødvendige oplysninger, overholdelse af rapporteringsfrister og koordinering mellem produktudvikling, ledelse, juridiske funktioner og relevante myndigheder.

10. Teknisk dokumentation og brugerinformation

Der foretages en vurdering af, om virksomheden kan udarbejde og vedligeholde den dokumentation, der er nødvendig for at demonstrere produktets overensstemmelse med CRA.
Dette omfatter blandt andet produktbeskrivelse, cybersikkerhedsrisikovurdering, design- og udviklingsinformation, testresultater, håndtering af sårbarheder, supportperiode og instruktioner til sikker installation, anvendelse og vedligeholdelse.

Cyber Resilience Act foranalyserapport

På baggrund af foranalysen modtager virksomheden en rapport med en vurdering af de omfattede produkter og virksomhedens nuværende modenhed inden for sikker produktudvikling, sårbarhedshåndtering og dokumentation.
Rapporten identificerer mangler i forhold til relevante CRA-krav og indeholder en prioriteret handlingsplan. Den giver virksomheden et klart grundlag for at styrke produktsikkerheden, etablere de nødvendige processer og arbejde målrettet frem mod overensstemmelsesvurdering og CE-mærkning.
Foranalyse fra 10.000 DKK. Kontakt