EU:s Cyber Resilience Act (CRA) ställer omfattande krav på cybersäkerhet i produkter med digitala element. Men hur går det till när en produkt faktiskt ska bedömas mot kraven, och vilken roll spelar standarderna i den processen?
Vi har träffat Ted Strandberg, affärsutvecklare inom cybersäkerhet på RISE. Han ansvarar för att ta fram RISEs provnings- och certifieringserbjudanden mot de kommande regelverken och standarderna, och är dessutom nationell ordförande för SIS/TK 318/AG 61 – Cybersäkerhet i produkter. RISE är redan anmält organ för cybersäkerhetsdelarna i radioutrustningsdirektivet (RED) och utreder nu rollen som anmält organ även under CRA.
Det här behöver du veta:
- CRA tillämpas fullt ut från 11 december 2027. Många av de tekniska standarderna är ännu under utveckling.
- Fyra produktkategorier avgör granskningsnivån – från egendeklaration till obligatorisk EU-certifiering.
- Komplexa produkter med långa utvecklingscykler kan få svårt att hinna uppfylla kraven då det är kort tid mellan att standarderna publiceras och regelverket börjar gälla.
- CRA innebär att cybersäkerhet införs i CE-märkningen med krav på såväl produkten som processerna – riskanalys, sårbarhetshantering och uppdateringar är några exempel på krav.
- Börja med utbildning och tidig planering. Arbetet ska löpa parallellt med produktutvecklingen, inte göras i efterhand.

Ted Strandberg, affärsutvecklare cybersäkerhet, RISE
Vad ett anmält organ gör, och var RISE står i CRA-arbetet
Ett anmält organ (notified body) är en oberoende part som har rätt att bedöma om produkter uppfyller kraven i EU:s harmoniseringslagstiftning. Det är Swedac, Sveriges nationella ackrediteringsorgan, som godkänner och granskar de organisationer som vill bli anmälda organ inom ett visst regelverk. RISE har den rollen inom många områden.
När det kommer en ny förordning eller nytt direktiv kan man ansöka om att bli anmält organ för att certifiera mot regelverket. Om man lämnar in en ansökan kommer Swedac ut och granskar hur man planerar att gå tillväga för att bedöma om produkten uppfyller kraven eller inte. Eftersom lagtexten oftast inte skriver ut tekniska krav på detaljerad nivå brukar man använda sig av standarder. Enklast är att vänta tills det finns lämpliga standarder på plats och använda sig av dessa.
– Vi är just nu i ett skede då dessa standarder närmar sig publicering, och det är då rimligt att börja ta fram provningsmetoder kopplade till standarderna. Vi tittar nu på vilka produkttyper och standarder som vi ska prova mot och ansöka om att bli anmält organ för, säger Ted Strandberg.
Ackrediterat provningsorgan vs anmält organ
Att vara ackrediterat provningsorgan och att vara anmält organ är två olika roller som ofta hänger ihop. RISE kan vara ackrediterat för att prova en produkt mot en enskild standard och i och med det utfärda ackrediterade provningsrapporter.
Att vara anmält organ är ett bredare uppdrag. Det innebär att man har rätt att utfärda ett officiellt intyg om att en produkt uppfyller kraven i ett helt regelverk, som RED eller CRA. Ett sådant intyg krävs för produkter i högre kategorier – exempelvis klass II och kritiska produkter under CRA – och kan sedan användas när tillverkaren CE-märker produkten. Båda godkännanden söks från Swedac, men separat.
– Det är lite klurigt, säger Ted.
Teds eget arbete har produktfokus. Han bygger upp RISE:s provnings- och certifieringserbjudanden inom cybersäkerhet och har varit med i CEN/CENELEC JTC 13 arbetsgrupp 8, som tagit fram standarden för cybersäkerhetskraven kopplade till radioutrustningsdirektivet.
Just nu ligger fokus på arbetsgrupp 9, där RISE och andra aktörer arbetar med att ta fram standarderna kopplade till CRA. De harmoniserade standarderna är fortfarande under utveckling, vilket gör att ackreditering inte kan ges förrän de är publicerade.
Parallellt arbetar RISE redan med att förbereda sig på ackrediteringssidan. När de nya standarderna är klara ska RISE ha ackreditering för att prova mot dem, och prioriteringen styrs av vad svensk industri kommer att behöva mest.
Hur en bedömning faktiskt går till
När en produkt kommer in för bedömning utgår RISE från den standard som tillverkaren valt att hänvisa till. Processen följer de metodkrav som Swedac ställer, och är densamma oavsett kund eller produkt.
Bedömningen sker stegvis och i dialog:
- Tillverkaren skickar in teknisk dokumentation till RISE.
- RISE går igenom krav för krav i aktuell standard.
- Tillverkaren får återkoppling på vad som uppfyller kraven och vad som behöver kompletteras.
- Iterationen fortsätter tills alla kraven är uppfyllda.
- En ackrediterad provningsrapport utfärdas.
Kategorin som produkten faller inom avgör vilken granskningsnivå som krävs.
Fyra produktkategorier under CRA
CRA delar in produkter med digitala element i fyra kategorier baserat på cybersäkerhetsrisk. Kategorin avgör vilken granskningsnivå som krävs.
| Kategori | Exempel | Bedömning | Vad det innebär* |
|---|---|---|---|
| Allmänna produkter (~90%) | Mobilappar, smarta högtalare, datorspel, fotoredigeringsprogram, ordbehandlingsprogram | Egendeklaration | Tillverkaren ansvarar själv för dokumentation. Tillsynsmyndigheter kan kontrollera i efterhand. |
| Viktiga produkter, Klass I | Webbläsare, lösenordshanterare, antivirus, VPN, routrar, smarta hem-assistenter | Egendeklaration om harmoniserad standard följs, annars anmält organ | Tillverkaren kan välja väg: följa en harmoniserad standard och intyga själv, eller låta ett anmält organ göra bedömningen. |
| Viktiga produkter, Klass II | Hypervisorer, brandväggar, telekom-nätverksfunktioner | Anmält organ obligatoriskt | Tillverkaren kan inte själv intyga överensstämmelse. Det anmälda organet gör den slutliga bedömningen. |
| Kritiska produkter | Hårdvarubaserade säkerhetsboxar, smarta mätare, smartkort | Anmält organ obligatoriskt, ev. EU-certifiering | Högsta granskningsnivån. Anmält organ krävs alltid, och för vissa produkttyper också EU-cybersäkerhetscertifiering. |
Källa: CRA bilaga III och IV.
*Förklarar vad bedömningskravet betyder i praktiken.
Läs också: CRA-standarderna spelar olika roller – Angelo D’Amato förklarar vilken som blir styrande
Standardernas roll i bedömningen
Det är när en harmoniserad standard finns på plats som arbetet för ett anmält organ blir tydligast.
– Kommissionen avgör vilken standard som ger presumtion om överensstämmelse. När vi vet vilken standard som ska användas blir vårt arbete betydligt lättare, säger Ted.
Standarden ger gemensam referenspunkt. Den definierar vad som ska bedömas och hur. Det skapar förutsägbarhet – både för tillverkaren som vet vad som ska uppfyllas, och för det anmälda organet som vet vad som ska prövas.
Men det betyder inte att standarden ensam avgör utfallet. Standarder och anmälda organ kompletterar varandra: standarden ger ramen, det anmälda organet gör den faktiska bedömningen. För produkter i klass I kan det göras en egendeklaration om det finns en utpekad harmoniserad standard som ger presumtion om överensstämmelse. Finns det inte en sådan standard måste ett anmält organ anlitas för att göra bedömningen. För klass II krävs alltid att ett anmält organ gör bedömningen. Även där är standarden central, den styr vad organet faktiskt prövar mot.
Det är så standarder ger juridisk tyngd: genom att de följs får produkten presumtion om överensstämmelse, vilket innebär att den anses uppfylla lagens krav. Utan den kopplingen mellan lagtext, standard och bedömning hade varje företag behövt tolka kraven på egen hand, och varje anmält organ hade behövt utveckla sin egen metodik.
När standarderna ännu inte är där
CRA träder i kraft i steg, och från 11 december 2027 ska kraven tillämpas fullt ut. Många av de standarder som ska ge presumtion om överensstämmelse är fortfarande under utveckling (vid publicering augusti 2026). Det skapar en speciell situation för företag som behöver förbereda sig på krav som ännu inte är fullt definierade.
– För komplexa produkter med flera års utvecklingscykler innebär det att tillverkare får mycket kort tid mellan att de tekniska kraven publiceras och att kraven ska vara uppfyllda, säger Ted.
RISE och andra ackrediterade organ kan hjälpa till i det glappet. Företag kan hänvisa till befintliga standarder som används som underlag i det pågående standardiseringsarbetet. RISE erbjuder också gap-analyser där produkter som redan testats mot tidigare standarder bedöms mot vad som väntas i de nya.
– Vi följer hela standardiseringsarbetet och har en bra känsla för vart det är på väg. Det gör att vi kan hjälpa företag att börja jobba mot de befintliga standarder som troligen kommer att ligga närmast de slutgiltiga kraven, säger Ted.
Det stora skiftet: från produktkrav till processkrav
Ett av de viktigaste skiftena med CRA jämfört med tidigare regelverket RED är att kraven inte längre bara handlar om själva produkten. De handlar lika mycket om processerna runt produkten, hur tillverkaren arbetar. Före lansering med riskanalys och sårbarhetshantering, och efter lansering med uppdateringar när nya sårbarheter upptäcks.
– Det är arbetssättet som bedöms, säger Ted.
Det innebär att tillverkare behöver ha rutiner för hela produktens livscykel, inte bara fram till lansering. Sårbarhetshantering, incidentrapportering och planerade säkerhetsuppdateringar måste vara på plats och dokumenterade.
Just riskbedömning är ett område där Ted ser att metodiken fortfarande är omogen för cybersäkerhetsområdet.
– Inom teknisk säkerhet finns en lång tradition av riskanalys, men främst för det som kallas safety, alltså skydd mot olyckor och fysiska skador. Cybersäkerhet är ett annat fält där hoten kommer från aktiva angripare. Det gör riskbedömningen svårare, säger Ted.
Vad mindre företag missar
För små och medelstora företag är CRA en särskild utmaning, inte bara på grund av kravens omfattning, utan också för att förståelsen för vad som krävs ofta saknas helt.
– En del företag som kontaktar oss har inte ens känt till att regelverket gäller dem. Andra tror att de kan skicka in produkten på samma sätt som vid en vanlig provning. Men så fungerar det inte, det är företaget som utvecklar produkten som måste göra det grundläggande arbetet med riskanalys, dokumentation och processer, säger Ted
För SME-företag som står inför sin första CRA-bedömning är Teds råd att börja med kompetens.
– Skicka folk på utbildning och sätt upp en plan för CRA-arbetet tidigt. Det är ett omfattande arbete som behöver löpa parallellt med produktutvecklingen, inte göras i efterhand. Ta kontakt med en tredje part tidigt i processen, vi sitter med det här varje dag, säger Ted.
Vad företag bör göra nu
Det viktigaste rådet från Ted är att inte vänta.
– Har man inte gjort något innan så blir det väldigt mycket att göra på kort tid. Utbilda era medarbetare, ta kontakt med tredjepart och börja testa mot befintliga standarder redan nu, säger Ted.
RISE erbjuder också utbildningar kopplade till de standarder de provar mot, och har särskilda paket för företag som vill komma igång.
Läs mer:
Inifrån ETSI TC CYBER – Kim Nordström om vägen från CRA-lag till färdig standard


