Cyber Resilience Act - Process

Consulting

Do your products need to comply with the CRA?

If you develop, manufacture, or sell products with digital elements, the Cyber Resilience Act may impose requirements on the product itself, the development process, and the accompanying documentation.
We can help you determine which requirements apply to you, identify any current gaps, and prioritize the steps needed to move forward safely.

Consultation with a specialist

You’ll receive guidance from a specialist with expertise in cybersecurity, compliance, and secure software development. We’ll review your products, software components, development process, and documentation, and provide specific recommendations for the next steps.

Preliminary Analysis / GAP Analysis

Product and Scope Clarification

Getting Started

We’ll map out your digital products, software components, and roles in the value chain so you can understand how CRA affects you.

Review of Requirements

Review

We assess relevant CRA requirements related to, among other things, security, documentation, vulnerability management, updates, and reporting.

Risk Assessment

Mapping

We identify gaps in products, processes, and the software supply chain and assess where improvements are needed.

Action Plan

Clarification

You will receive a concrete action plan with prioritized recommendations on how to proceed with CRA compliance.

Learn more about the Cyber Resilience Act

Start with a no-obligation consultation with one of our experts, or purchase a preliminary analysis starting at 10,000 DKK

Why Conduct a Preliminary Analysis?

Get the big picture before you invest

A CRA preliminary analysis provides you with an overview of the requirements that apply to your products and what needs to be in place by 2027. It gives you a basis for decision-making that makes it easier to prioritize your work on safe product development, documentation, vulnerability management, and compliance.

Get a quote for a full CRA review

Includes, among other things,

Secure SDLCAnalysisReportSecure-by-design principlesAction PlanSBOM
Book a free consultation

The conversation is non-binding

Get an overview of a CRA assessment

The First Step Toward Compliance with the Cyber Resilience Act

Send us an email to schedule a free 15-minute review of your CRA requirements with one of our cybersecurity experts. 

By submitting your email address, you agree to our privacy policy and consent to being contacted by nesp.ONE.

View upcoming courses and webinars

Learn how your company can strengthen cybersecurity and achieve compliance with standards such as ISO 27001, NIS2, and CRA.

NIS2 for management 

Copenhagen / August 26, 26

ISO 27001: Certificate Course

Copenhagen / September 2–3, 2026

NIS 2 in Practice

Odense / September 10–11, 2026

ISO 27001: Certificate Course

Copenhagen / Oct. 7–8, 2025

Foranalyse – Cyber Resilience Act

Formålet med en Cyber Resilience Act-foranalyse er at vurdere, hvordan virksomhedens produkter med digitale elementer og tilhørende udviklings- og vedligeholdelsesprocesser lever op til kravene i Cyber Resilience Act, også kaldet CRA.
Analysen identificerer forskellen mellem virksomhedens nuværende praksis og de relevante krav til cybersikkerhed, sårbarhedshåndtering, dokumentation og produktoverensstemmelse. Analysens omfang tilpasses virksomhedens rolle og de produkter, der markedsføres i EU, og tager udgangspunkt i følgende områder:

1. Afgrænsning af produkter og virksomhedens rolle

Der foretages en kortlægning af virksomhedens produkter med digitale elementer, herunder software, hardware, komponenter og eventuelle fjernbehandlingsløsninger.
Det vurderes, om produkterne er omfattet af CRA, og om virksomheden har rollen som fabrikant, importør eller distributør. Der foretages desuden en indledende vurdering af, om produkterne er omfattet af særlige produktkategorier eller undtagelser.

2. Produktklassifikation og overensstemmelsesvurdering hændelser

An assessment is conducted of the company’s processes for handling cybersecurity incidents. The analysis includes, among other things, the company’s ability to identify, record, analyze, handle, and report security incidents, as well as ensure that lessons learned from incidents are used for continuous improvement.

3. Cybersikkerhedsrisikovurdering

Der vurderes, om virksomheden gennemfører og dokumenterer cybersikkerhedsrisikovurderinger for de omfattede produkter.
Analysen omfatter blandt andet produktets funktion, forventede anvendelse, angrebsflade, databehandling, eksterne grænseflader, afhængigheder og mulige konsekvenser for brugere og andre systemer. 

4. Security by design og security by default

Der foretages en vurdering af, om cybersikkerhed indgår systematisk i produktets design, udvikling og standardkonfiguration.
Dette omfatter blandt andet sikker arkitektur, begrænsning af angrebsfladen, sikre standardindstillinger, adgangskontrol, autentificering, beskyttelse af data, logning og modstandsdygtighed over for kendte angrebsformer.

5. Sikker udviklingsproces

Der vurderes, om virksomheden har etableret en struktureret og dokumenteret proces for sikker produktudvikling.
Analysen omfatter blandt andet sikkerhedskrav, trusselsmodellering, kodegennemgang, ændringsstyring, test, styring af udviklingsmiljøer og godkendelse af sikkerhedsrelevante ændringer før frigivelse.

6. Softwarekomponenter og forsyningskæde

Der foretages en vurdering af virksomhedens styring af tredjepartskomponenter, open source-software og øvrige afhængigheder i produktet.
Analysen omfatter blandt andet overblik over komponenter, kontrol med kendte sårbarheder, leverandørkrav, versionsstyring og etablering og vedligeholdelse af en software bill of materials (SBOM), hvor dette er relevant.

7. Sårbarhedshåndtering

Der vurderes, om virksomheden har etableret processer for at identificere, modtage, analysere, prioritere og afhjælpe sårbarheder gennem produktets supportperiode.

8. Sikkerhedsopdateringer og supportperiode

Der foretages en vurdering af virksomhedens processer for udvikling, distribution og installation af sikkerhedsopdateringer.
Analysen omfatter blandt andet fastlæggelse og dokumentation af produktets supportperiode, rettidig håndtering af sårbarheder, sikker distribution af opdateringer og tydelig information til brugerne om tilgængelige opdateringer og ophør af support.

9. Håndtering og rapportering af hændelser og sårbarheder

Der vurderes, om virksomheden har etableret processer, roller og kommunikationsveje til håndtering og rapportering af aktivt udnyttede sårbarheder og alvorlige sikkerhedshændelser.
Analysen omfatter blandt andet intern eskalation, indsamling af nødvendige oplysninger, overholdelse af rapporteringsfrister og koordinering mellem produktudvikling, ledelse, juridiske funktioner og relevante myndigheder.

10. Teknisk dokumentation og brugerinformation

Der foretages en vurdering af, om virksomheden kan udarbejde og vedligeholde den dokumentation, der er nødvendig for at demonstrere produktets overensstemmelse med CRA.
Dette omfatter blandt andet produktbeskrivelse, cybersikkerhedsrisikovurdering, design- og udviklingsinformation, testresultater, håndtering af sårbarheder, supportperiode og instruktioner til sikker installation, anvendelse og vedligeholdelse.

Cyber Resilience Act foranalyserapport

På baggrund af foranalysen modtager virksomheden en rapport med en vurdering af de omfattede produkter og virksomhedens nuværende modenhed inden for sikker produktudvikling, sårbarhedshåndtering og dokumentation.
Rapporten identificerer mangler i forhold til relevante CRA-krav og indeholder en prioriteret handlingsplan. Den giver virksomheden et klart grundlag for at styrke produktsikkerheden, etablere de nødvendige processer og arbejde målrettet frem mod overensstemmelsesvurdering og CE-mærkning.
Preliminary analysis starting at 10,000 DKK. Contact us

Strengthen Your Cybersecurity with the Right Advice

Enter your email address here, and we'll contact you personally with the best possible solution for your business—we look forward to helping you.

Preliminary analysis starting at 10,000 DKK – price subject to the size of the company.

By submitting your email address, you agree to our privacy policy and consent to being contacted by nesp.ONE.