Först, lite kort om CRA
CRA trädde i kraft i december 2024 och gäller fullt ut från och med december 2027. CRA syftar till att stärka motståndskraften hos digitala produkter mot exempelvis cyberattacker och andra säkerhetsincidenter. CRA är tillämplig på produkter med digitala element, en bred definition som omfattar alla typer av produkter som är eller kan bli uppkopplade mot någon form av nätverk, såväl hårdvara som mjukvara, exempelvis mobiltelefoner, datorer, datorprogram, datorspel och uppkopplade apparater i hemmet, men även bilar och andra uppkopplade fordon. Definitionen är väldigt bred och omfattar i princip all mjukvara och all hårdvara som, direkt eller indirekt, kan kopplas upp mot ett nät.
Redan från fredagen den 11 september börjar vissa krav på rapporteringsskyldighet att gälla, som vi skrivit om i den här artikeln: Cyberresiliensförordningen: Är du beredd att rapportera från september 2026? Därefter börjar resten av de riktigt hårda kraven att gälla från december. Bland kraven som nu kommer att börja gälla märks exempelvis att produkter med digitala element ska:
- utformas, utvecklas och produceras på ett sådant sätt att de säkerställer en lämplig cybersäkerhetsnivå baserat på riskerna;
- tillhandahållas på marknaden utan kända sårbarheter och säkerställa att sårbarheter kan åtgärdas genom säkerhetsuppdateringar;
- säkerställa skydd mot obehörig åtkomst genom lämpliga kontrollmekanismer;
- skydda konfidentialiteten för lagrade, överförda eller på annat sätt behandlade uppgifter; samt
- ge användarna möjlighet att på ett säkert och enkelt sätt permanent ta bort alla data och inställningar.
CRA kräver dessutom att alla omfattade produkter åtföljs av detaljerad information om hur produkten lever upp till kraven enligt CRA. CRA särskiljer vidare produkter med digitala element som anses vara viktiga respektive kritiska. Produkter som anses särskilt viktiga i detta hänseende är exempelvis smarta hemelektronikprodukter med säkerhetsfunktioner som smarta dörrlås, babymonitorer och övervakningskameror. För dessa produkter ställer CRA upp ytterligare krav och en mer omfattande process för bedömning av överensstämmelse.
CRA har alltså ett mycket brett tillämpningsområde och träffar i stort sett alla som tillverkar, importerar eller säljer produkter med digitala element inom EU.
Omfattas SaaS-tjänster?
En vanlig fråga är om digitala så kallade ”SaaS (”Software as-a Service”)-tjänster omfattas av CRA? Svaret är: ibland. CRA omfattar normalt inte tjänster som uteslutande erbjuds och konsumeras via en webbläsare och som driftas uteslutande i en molnmiljö. Om programvaran däremot laddas ner och installeras lokalt omfattas den sannolikt av CRA. Särskilt viktigt att hålla i åtanke är mobilapplikationer, som kan göra att en bakomliggande SaaS-tjänst träffas. Mobilapplikationer, vare sig de levereras som native eller webbappar, träffas normalt av CRA och kan medföra att även den digitala bakomliggande SaaS-tjänsten träffas av CRA då denna i dessa fall kan anses utgöra en ”databehandling på distans” vars avsaknad skulle innebära att produkten med digitala element (mobilapplikationen) inte kan utföra en av sina funktioner.
Kort om CE-märkning
Produkter med digitala element måste CE-märkas för att påvisa överensstämmelse med CRA. CE-märkning (Conformité Européenne) är en lagstadgad och rättsligt bindande deklaration om överensstämmelse genom vilken en tillverkare försäkrar att en produkt uppfyller kraven i EU:s produktregler. CE-märkta produkter får säljas i hela EU, oavsett var de har tillverkats.
Det är tillverkaren som ansvarar för CE-märkning av en produkt. Processen innefattar en riskanalys, såväl under design- som tillverkningsfasen, i syfte att fastställa om produkten överensstämmer med EU:s harmoniserade produktregler avseende exempelvis säkerhet, miljö eller tillverkningsprocessen. Riskanalysen utgör en bedömning av överensstämmelse och ingår som en del i den tekniska dokumentation som i sin tur ligger till grund för CE-märkningen. Det finns inget centralt EU-organ som ansvarar för att bedöma om en produkt uppfyller kraven för CE-märkning eller inte, utan oftast räcker det med att tillverkaren själv gör bedömningen. I vissa fall krävs dock att en oberoende tredjepart gör bedömningen. Det gäller exempelvis produkter med högre risk såsom produkter inom medicinteknik men även vissa tillämpningar av AI-teknik.
Processen för CE-märkning kan vara utmanande, särskilt i situationer där produkter tagits fram snabbt och där fullständiga tekniska underlag i form av till exempel ritningar och specifikationer på ingående komponenter inte är omedelbart tillgängliga.
Vilka konsekvenser får CRA för CE-märkta produkter?
De praktiska konsekvenserna av CRA är att alla produkter med digitala element som omfattas av CRA måste CE-märkas för att produkten ska få fortsätta att säljas inom EU efter december 2027. En annan konsekvens är att CE-märkningen av redan existerande produkter kan behöva uppdateras för att nu även indikera överensstämmelse med CRA. Ett praktiskt exempel är leverantören av ett SaaS-baserat bokföringssystem där användaren erbjuds möjlighet att ta del av tjänsten och utföra vissa aktiviteter, exempelvis inskanning av kvitton och betalningar av fakturor, via en nedladdningsbar mobilapplikation. I dessa fall anses sannolikt SaaS-tjänsten utgöra en databehandling på distans och såväl mobilapplikationen som SaaS-plattformen behöver omfattas av CE-märkning.
Hur kan Forefront hjälpa er?
Vi som är jurister på Forefront är experter är experter på CRA och kan hjälpa er att genomföra den många gånger svåra juridiska bedömningen av huruvida er SaaS-tjänst, mobilapplikation eller produkt med digitala element omfattas av CRA. Därefter kan vi hjälpa er att fastställa kraven företaget och er produkt eller tjänst behöver leva upp till, samt hjälpa er med genomförandet av åtgärder, exempelvis upprättande av dokumentation för CE-märkning. Hör av dig, så berättar vi mer.




