EU's omfattende sikkerhedslov er trådt i kraft: Får betydning for alt fra robotstøvsugere til kritisk it-infrastruktur

Den nye EU-lov pålægger producenter at tænke cybersikkerhed ind i hele livscyklussen for deres produkter – fra design og udvikling til produktion, distribution og vedligeholdelse.

Artikel top billede

(Foto: Christian Lue via Unsplash)

Tirsdag markerede en vigtig milepæl i EU’s kamp for cybersikkerhed, da Cyber Resilience Act (CRA) officielt trådte i kraft.

CRA omfatter alt fra smarte køleskabe, robotstøvsugere og babyalarmer til kritisk it-infrastruktur – stort set alle produkter med digitale elementer, der kan forbindes til et netværk eller en anden enhed.

Den nye lovpakke, der har været flere år undervejs, stiller omfattende krav til digitale produkter og deres producenter for at sikre en højere grad af robusthed mod cybertrusler på tværs af EU.

Hvad betyder det i praksis?

Den nye EU-lov pålægger producenter at tænke cybersikkerhed ind i hele livscyklussen for deres produkter – fra design og udvikling til produktion, distribution og vedligeholdelse.

Det indebærer blandt andet:

  • Obligatoriske cybersikkerhedsrisikovurderinger: Produkter skal vurderes for kendte og potentielle trusler.
  • Rapportering af sårbarheder: Producenter skal rapportere om nye sårbarheder og alvorlige sikkerhedshændelser.
  • Kategorisering af produkter: Produkter inddeles i tre risikoklasser (standard, klasse I og klasse II), hvilket afgør, hvor strenge krav der stilles til sikkerheden.
Særligt kritiske produkter, som for eksempel netværksroutere og industrielle IoT-enheder, skal gennemgå en tredjepartsvurdering, mens mindre risikofyldte produkter kan nøjes med en selvevaluering.

Derudover er et centralt element i CRA kravet om langvarig sikkerhedsunderstøttelse. Producenter skal sikre, at deres produkter kan opdateres for at håndtere sårbarheder i mindst fem år efter, at produktet er sat på markedet.

Der er visse undtagelser for produkter, som allerede er underlagt specifikke regler – eksempelvis medicinsk udstyr og biler.

Gradvis implementering frem til 2027

Selvom CRA formelt er trådt i kraft, vil reglerne blive implementeret over flere år for at give virksomhederne tid til at tilpasse sig.

De vigtigste milepæle inkluderer:

  • Juni 2026: Såkaldte ”overensstemmelsesorganer” – myndigheder eller organisationer ansvarlige for at kontrollere og certificere, om produkter opfylder kravene i CRA – får formel bemyndigelse til at udføre deres opgaver.
  • September 2026: Krav om rapportering af sikkerhedshændelser træder i kraft.
  • December 2027: CRA får fuld virkning, og alle krav skal efterleves.

CRA er en del af EU’s samlede cybersikkerhedspakke, der også inkluderer NIS2, Dora og AI Act.

Mens NIS2 fokuserer på organisationers sikkerhedsforanstaltninger, sætter CRA krav på produktniveau.

For danske virksomheder med digitale produkter på EU-markedet er det essentielt allerede nu at begynde forberedelserne på CRA. Dette inkluderer at involvere indkøbs- og udviklingsansvarlige for at sikre, at produkter overholder de nye krav.

Tidlig tilpasning kan reducere risici for forsinkelser og økonomiske bøder, når de strengeste krav træder i kraft.

Læses lige nu

    Event: Computerworld Cloud & AI Festival 2026

    Digital transformation | Ballerup

    Eksplosiv udvikling i cloud og AI kræver overblik og viden. Computerworld samler 3.000 it-professionelle, 70+ leverandører og 120+ talere om AI, infrastruktur, data, compliance og sikkerhed. To dage med viden og netværk. Tilmeld dig nu.

    16 & 17 september 2026 | Gratis deltagelse

    Green Power Denmark

    It-chef med udviklingsfokus

    Københavnsområdet

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Digital forretningsanalytiker til Cyberdivisionen

    Københavnsområdet

    Navnenyt fra it-Danmark

    IFS Danmark A/S har pr. 1. april 2026 ansat Sarah Warm som Account Executive, Energy & Utilities. Hun skal især beskæftige sig med salg af IFS' løsninger til nye kunder inden for energibranchen. Hun kommer fra en stilling som Account Executive hos Synergy Investment Group i Holland. Hun er uddannet BSc Economics and Business Economics, Neuroscience & MSc Business Administration Digital Business. Hun har tidligere beskæftiget sig med Solution Sales & Cybersecurity. Nyt job

    Sarah Warm

    IFS Danmark A/S

    Trafikstyrelsen har pr. 1. maj 2026 ansat Nihad Hodzic som IT og Digitaliseringschef. Han skal især beskæftige sig med med IT-projekter og digital transformation, herunder især det strategiske løft af Trafikstyrelsens digitale niveau. Han kommer fra en stilling som Kontorchef hos Udviklings og Forenklingsstyrelsen. Han er uddannet i statskundskab og har en lederuddannelse fra MIT Sloan, samt en igangværende Master i IT-Ledelse. Han har tidligere beskæftiget sig med IT-udvikling og større projekter på momsområdet, hvor han har ledet et projekt- og udviklingskontor. Nyt job

    Nihad Hodzic

    Trafikstyrelsen

    Tinne Schjoldan Gyllich, Director, CX & Services (Customer Adoption) hos TDC Erhverv, er pr. 1. juni 2026 forfremmet til Senior Director, Head of Partnerships. Tinne skal fremover især beskæftige sig med at drive strategiske partnerskaber, styrke økosystemet og skabe vækst gennem partnerbaseret omsætning. Forfremmelse
    Renewtech ApS har pr. 1. april 2026 ansat Boris Sudar som Senior IT Specialist. Han skal især beskæftige sig med at sikre, at Renewtech cloudbaseret infrastruktur fortsætter på sit højeste niveau, mens han også skal drive system udvikling. Han kommer fra en stilling som Senior IT Specialist hos Eurowind Energy. Han har tidligere beskæftiget sig med Microsoft 365, Intune og sikker endepunktsstyring for hybrid og cloudbaseret infrastrukturer. Nyt job

    Boris Sudar

    Renewtech ApS