Fra og med i dag gælder en række nye og centrale krav i EU’s nye cyberrobusthedslovgivning, Cyber Resilience Act.
Loven trådte officielt i kraft i december 2024, og herefter begyndte en indfasningsperiode på tre år.
Når alle kravene i lovgivningen er fuldt indfaset den 11. december 2027, er det kun produkter, som opfylder alle kravene i loven, der må markedsføres i EU.
De krav, der bliver indfaset i dag, betyder, at virksomheder nu skal rapportere sårbarheder i deres produkter, der er blevet aktivt udnyttet i angreb, og det skal de gøre inden for 24 timer.
Det samme gælder for andre alvorlige sikkerhedshændelser, som udfordrer deres produkter.
Groft sagt betyder reglerne altså, at du fra og med i dag ikke længere må skjule det for myndighederne, hvis din virksomhed bliver ramt af et cyberangreb.
Disse produkter er omfattet
Alle produkter, der er forbundet til internettet - det gælder både softwareprodukter og -enheder - er omfattet af loven.
Senere hen vil loven blandt andet også komme til at stille krav om, at producenter af produkter skal oplyse forbrugerne om deres produkters forventede levetid og produkternes supportsider.
Virksomheder, der overtræder loven, risikerer bøder på op til 15 millioner euro eller 2,5 procent af deres globale omsætning.