EU's omfattende sikkerhedslov er trådt i kraft: Får betydning for alt fra robotstøvsugere til kritisk it-infrastruktur

Den nye EU-lov pålægger producenter at tænke cybersikkerhed ind i hele livscyklussen for deres produkter – fra design og udvikling til produktion, distribution og vedligeholdelse.

Artikel top billede

(Foto: Christian Lue via Unsplash)

Tirsdag markerede en vigtig milepæl i EU’s kamp for cybersikkerhed, da Cyber Resilience Act (CRA) officielt trådte i kraft.

CRA omfatter alt fra smarte køleskabe, robotstøvsugere og babyalarmer til kritisk it-infrastruktur – stort set alle produkter med digitale elementer, der kan forbindes til et netværk eller en anden enhed.

Den nye lovpakke, der har været flere år undervejs, stiller omfattende krav til digitale produkter og deres producenter for at sikre en højere grad af robusthed mod cybertrusler på tværs af EU.

Hvad betyder det i praksis?

Den nye EU-lov pålægger producenter at tænke cybersikkerhed ind i hele livscyklussen for deres produkter – fra design og udvikling til produktion, distribution og vedligeholdelse.

Det indebærer blandt andet:

  • Obligatoriske cybersikkerhedsrisikovurderinger: Produkter skal vurderes for kendte og potentielle trusler.
  • Rapportering af sårbarheder: Producenter skal rapportere om nye sårbarheder og alvorlige sikkerhedshændelser.
  • Kategorisering af produkter: Produkter inddeles i tre risikoklasser (standard, klasse I og klasse II), hvilket afgør, hvor strenge krav der stilles til sikkerheden.
Særligt kritiske produkter, som for eksempel netværksroutere og industrielle IoT-enheder, skal gennemgå en tredjepartsvurdering, mens mindre risikofyldte produkter kan nøjes med en selvevaluering.

Derudover er et centralt element i CRA kravet om langvarig sikkerhedsunderstøttelse. Producenter skal sikre, at deres produkter kan opdateres for at håndtere sårbarheder i mindst fem år efter, at produktet er sat på markedet.

Der er visse undtagelser for produkter, som allerede er underlagt specifikke regler – eksempelvis medicinsk udstyr og biler.

Gradvis implementering frem til 2027

Selvom CRA formelt er trådt i kraft, vil reglerne blive implementeret over flere år for at give virksomhederne tid til at tilpasse sig.

De vigtigste milepæle inkluderer:

  • Juni 2026: Såkaldte ”overensstemmelsesorganer” – myndigheder eller organisationer ansvarlige for at kontrollere og certificere, om produkter opfylder kravene i CRA – får formel bemyndigelse til at udføre deres opgaver.
  • September 2026: Krav om rapportering af sikkerhedshændelser træder i kraft.
  • December 2027: CRA får fuld virkning, og alle krav skal efterleves.

CRA er en del af EU’s samlede cybersikkerhedspakke, der også inkluderer NIS2, Dora og AI Act.

Mens NIS2 fokuserer på organisationers sikkerhedsforanstaltninger, sætter CRA krav på produktniveau.

For danske virksomheder med digitale produkter på EU-markedet er det essentielt allerede nu at begynde forberedelserne på CRA. Dette inkluderer at involvere indkøbs- og udviklingsansvarlige for at sikre, at produkter overholder de nye krav.

Tidlig tilpasning kan reducere risici for forsinkelser og økonomiske bøder, når de strengeste krav træder i kraft.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Digital transformation | København

    Executive Conversations: Kina, Trump og AI-ledelse

    Kina, USA og AI flytter magt og markeder. Geopolitik rammer leverandørkæder, chips, data og standarder. Lær at koble global risiko med konkret it-ledelse. Få styr på governance, sikkerhed og compliance i AI. Deltag og styrk din handlekraft.

    Infrastruktur | København

    Cloud & infrastruktur 2026: AI, afhængighed og digital handlefrihed

    Cloud er strategisk infrastruktur og fundament for AI, drift og innovation. Geopolitik og regulering ændrer leverandørvalg og dataplacering. Computerworld samler beslutningstagere om afhængighed, europæiske alternativer og digital handlefrihed.

    Digital transformation | Aarhus C

    Computerworld Summit 2026 - Aarhus

    Styrk din digitale strategi med konkret brug af AI og ny teknologi. Mød 200 it-professionelle, få indsigter, løsninger og netværk på én dag. Computerworld Summit i Aarhus viser hvordan teknologi skaber forretningsværdi – her og nu.

    Se alle vores events inden for it

    Unik System Design A/S

    QA Engineer

    Sydjylland

    Netcompany A/S

    Erfaren Linux Operations Engineer

    Københavnsområdet

    Digitaliseringsstyrelsen

    Senior it-arkitekt til fællesoffentlig digital arkitektur

    Københavnsområdet

    Navnenyt fra it-Danmark

    Renewtech ApS har pr. 15. marts 2026 ansat Per Forberg som Account Manager for Sustainable Relations. Han skal især beskæftige sig med etablere nye partnerskaber med henblik på ITAD og sourcing kontrakter med hostingvirksomheder og strategiske slutbrugere. Han kommer fra en stilling som Nordic Key Account Manager hos Tesa. Han er uddannet hos Lund University og har en MBA i Management. Han har tidligere beskæftiget sig med at styrke salgsaktiviteter og partnerskaber på tværs af nordiske markeder. Nyt job

    Per Forberg

    Renewtech ApS

    Henrik Vittrup Zoega, projektkoordinator hos Departementet for Fiskeri, Fangst, Landbrug og Selvforsyning, Grønland, har pr. 22. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Syddansk Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Henrik Vittrup Zoega

    Departementet for Fiskeri, Fangst, Landbrug og Selvforsyning, Grønland

    Immeo har pr. 1. marts 2026 ansat Theo Lyngaa Hansen som Consultant. Han kommer fra en stilling som Data Manager hos IDA. Han er uddannet i Business Administration & Data Science. Nyt job
    Khaled Zamzam, er pr. 1. marts 2026 ansat hos Immeo som Consultant. Han er nyuddannet i Informationsteknologi fra DTU. Nyt job