Choose the experimental features you want to try

This document is an excerpt from the EUR-Lex website

Övergripande cybersäkerhetskrav för produkter med digitala element (cyberresiliensförordningen)

SAMMANFATTNING AV FÖLJANDE DOKUMENT:

Förordning (EU) 2024/2874 om övergripande cybersäkerhetskrav för produkter med digitala element

VILKET SYFTE HAR FÖRORDNINGEN?

Förordning (EU) 2024/2874 (cyberresiliensförordningen) syftar till att stärka cybersäkerheten i hela Europeiska unionen (EU). Det föreskriver en omfattande ram för att säkerställa att digitala produkter och tjänster

  • är säkra i sin utformning,
  • är resilienta mot cyberhot och
  • har förmåga att ge kontinuerligt stöd under hela sin livscykel.

Den tar itu med de cyberutmaningar som uppstår till följd av att enheter blir allt mer sammankopplade och antalet cyberattacker ökar, vilket ger upphov till stora ekonomiska och samhälleliga konsekvenser.

VIKTIGA PUNKTER

Cyberresiliensförordningen har flera centrala mål.

  • Att förbättra cybersäkerheten i hela EU genom att ställa upp obligatoriska cybersäkerhetskrav för produkter med digitala element.
  • Att främja säkra metoder genom att uppmuntra tillverkare att integrera cybersäkerhet i utformnings- och utvecklingsfaserna av produkter.
  • Att säkerställa insyn och ansvarsskyldighet genom att kräva att tillverkare lämnar tydlig information om sina produkters egenskaper när det gäller cybersäkerhet och ta ansvar för att hantera sårbarheter.
  • Att främja en inre marknad för cybersäkerhet genom att harmonisera reglerna i alla EU:s medlemsstater för att minska fragmenteringen och säkerställa lika villkor.

Tillämpningsområde

Förordningen gäller för många olika produkter med digitala element som släpps ut på EU-marknaden, oavsett var tillverkaren har sin bas, vilka kan ansluta direkt eller indirekt till andra enheter eller nätverk, däribland

  • hårdvaruprodukter (t.ex. enheter för sakernas internet), enheter för smarta hem, industriella styrsystem, mikrochip),
  • programvaruprodukter (t.ex. tv-spel, appar, datorprogram.

Vissa produkter är undantagna, däribland

  • medicintekniska produkter som redan omfattas av särskilda EU-förordningar,
  • flyg- och bilprodukter som regleras i sektorsspecifik lagstiftning,
  • marin utrustning.

Centrala krav för tillverkare

Säker utformning

Tillverkare måste integrera cybersäkerhet i sin produktdesign och produktutveckling. Det omfattar bland annat säkra standardkonfigurationer, lämpliga krypteringsnivåer och mekanismer för åtkomstkontroll.

Riskbedömning och minskning av risker

  • Tillverkare är skyldiga att göra en riskbedömning och hålla den uppdaterad, och att vidta åtgärder för att hantera upptäckta sårbarheter under produktens livscykel.
  • Om tillverkare använder komponenter eller tjänster från tredje part måste de utöva tillbörlig aktsamhet när de integrerar dem i sina produkter.

Insyn och dokumentation

Tillverkare måste tillhandahålla tydlig och omfattande dokumentation, däribland

  • en beskrivning av produktens cybersäkerhetsegenskaper,
  • instruktioner för säker installation, konfiguration och användning,
  • information om hur sårbarheter ska rapporteras,
  • en försäkran om överensstämmelse för att bekräfta efterlevnaden av förordningen.

Rapportering av incidenter

Tillverkarna måste

  • rapportera allvarliga cybersäkerhetsincidenter och aktivt utnyttjade sårbarheter till relevanta nationella myndigheter och Europeiska unionens cybersäkerhetsbyrå (Enisa) utan onödigt dröjsmål,
  • upplysa användare om potentiella risker och ge vägledning om hur de kan minskas.

Uppdateringar av programvara och support

  • Tillverkare måste tillhandahålla säkerhetsuppdateringar under produktens supporttid, vilken måste återspegla den tidsperiod då produkten förväntas användas.
  • Uppdateringarna måste ta itu med sårbarheter och säkerställa produktens fortsatta säkerhet.

Skyldigheter för importörer och distributörer

Genom förordningen läggs också ansvar på importörer och distributörer att säkerställa att produkterna uppfyller krav på cybersäkerhet.

  • Importörer måste verifiera att tillverkare har efterlevt förordningen och säkerställa att produkter är korrekt märkta och dokumenterade.
  • Distributörer måste säkerställa att produkter har CE-märkningen och att information och instruktioner till användaren har tillhandahållits, innan de görs tillgängliga på marknaden.
  • Produkter ska bära CE-märkningen för att visa att de stämmer överens med kraven i cyberresiliensförordningen.
  • Icke-EU-tillverkare måste efterleva förordningen för att få tillträde till EU-marknaden, och potentiellt påverka de globala cybersäkerhetsstandarderna.

Kontroll av efterlevnaden

För att säkerställa efterlevnad fastställs en robust verkställighetsram i förordningen.

  • Nationella kontrollmyndigheter kommer att övervaka efterlevnaden och utföra inspektioner.
  • Bristande efterlevnad kan leda till betydande påföljder, vilka kan inbegripa
    • böter upp till 2,5 % av tillverkarens globala årsomsättning,
    • förbud mot eller begränsning av en produkts tillgänglighet,
    • beslut om att en produkt ska dras in eller återkallas.
  • Medlemsstaternas myndigheter ska dela information och samordna sina verkställighetsåtgärder.

VILKEN PERIOD GÄLLER FÖRORDNINGEN FÖR?

Förordningen gäller från den , med vissa undantag:

  • rapporteringsskyldigheter avseende aktivt utnyttjade sårbarheter och allvarliga incidenter gäller från och med den ,
  • underrättelse om organ för bedömning av överensstämmelse gäller från och med den .

BAKGRUND

Mer information finns här:

HUVUDDOKUMENT

Europaparlamentets och rådets förordning (EU) 2024/2847 av den om övergripande cybersäkerhetskrav för produkter med digitala element och om ändring av förordningarna (EU) nr 168/2013 och (EU) 2019/1020 och direktiv (EU) 2020/1828 (cyberresiliensförordningen) (EUT L, 2024/2847, ).

Fortlöpande ändringar av direktiv (EU) 2024/2847 har införlivats i originaltexten. Denna konsoliderade version har endast dokumentationsvärde.

senast ändrad

Top