Cyber Resilience Act (CRA) är en EU-förordning som ställer grundläggande krav på it-säkerheten i produkter med digitala delar som säljs i EU. Den omfattar nästan allt som är uppkopplat, från smarta lampor och kameror till appar och program, och flyttar ansvaret för säkerheten till tillverkaren.
Så fungerar det
Förordningen trädde i kraft i december 2024 och införs stegvis. De flesta kraven på produkterna gäller från december 2027, medan skyldigheten för tillverkare att rapportera sårbarheter som utnyttjas börjar gälla tidigare.
Kraven handlar bland annat om att:
- produkterna ska vara säkra från början, till exempel utan standardlösenord som är lika för alla enheter
- tillverkaren ska hantera sårbarheter och leverera säkerhetsuppdateringar under produktens förväntade livslängd
- det ska framgå hur länge produkten får uppdateringar
- allvarliga sårbarheter och incidenter ska rapporteras till myndigheter
Produkter som uppfyller kraven CE-märks. Vissa produkttyper som anses mer kritiska får hårdare krav och kan behöva granskas av ett oberoende organ.
Varför det spelar roll i det smarta hemmet
Smarta hem-prylar har länge haft en ojämn säkerhet. Billiga enheter har levererats med svaga standardlösenord, okrypterad trafik och firmware som aldrig uppdateras. Sådana enheter har kunnat kapas och användas i botnät. CRA gör säkerheten till ett krav för att få sälja i EU, på samma sätt som elsäkerhet redan är det.
För dig som köpare innebär det på sikt att det blir lättare att veta hur länge en produkt får uppdateringar, och att tillverkare inte kan lämna kända säkerhetshål olagade.
Tänk på det här
- Kraven gäller produkter som släpps ut på marknaden efter att reglerna börjat gälla. Äldre prylar du redan har omfattas inte på samma sätt.
- Fram till dess: välj hellre tillverkare som anger hur länge produkten får uppdateringar, och uppdatera dina enheter.
- Säkerhet i produkten ersätter inte din egen: använd unika lösenord och tvåfaktorsautentisering.