Artikkelinnhold
KortversjonenVis merVis mindreRådet vedtok Cyber Resilience Act med felles sikkerhetskrav for produkter med digitale elementer.
- Rådet vedtok Cyber Resilience Act med felles sikkerhetskrav for produkter med digitale elementer.
- Ansvaret flyttes tydelig inn i produktets livsløp og leverandørkjede.
- Cyber Resilience Act var EØS-relevant EU-produktregelverk, men EUs vedtak gjorde det ikke automatisk til norsk rett. EØS-innlemmelse og norske gjennomføringstrinn måtte avklares.
Hva skjedde
Rådet vedtok Cyber Resilience Act med felles sikkerhetskrav for produkter med digitale elementer. Regelverket følger programvare og maskinvare fra design og utvikling til sårbarhetshåndtering, sikkerhetsoppdateringer og markedstilsyn.
Ansvaret flyttes tydelig inn i produktets livsløp og leverandørkjede. Produsenter må dokumentere sikkerhet, mens importører og distributører må kontrollere at krav og merking er oppfylt.
Rettslig status i Norge
Cyber Resilience Act var EØS-relevant EU-produktregelverk, men EUs vedtak gjorde det ikke automatisk til norsk rett. EØS-innlemmelse og norske gjennomføringstrinn måtte avklares.
Bakgrunnen for saken
Forordningen omfattet maskinvare og programvare som er direkte eller indirekte koblet til en enhet eller et nettverk, med særskilte unntak der sektorspesifikke EU-regler allerede stilte cybersikkerhetskrav, blant annet for medisinsk utstyr, biler og luftfart. CE-merking skulle gjøre samsvar synlig i markedet. Hovedreglene skulle anvendes 36 måneder etter ikrafttredelsen, mens enkelte bestemmelser fikk tidligere virkning. Produktteam måtte derfor koble sårbarhetshåndtering og sikkerhetsoppdateringer til versjoner som faktisk var i markedet, og importører og distributører måtte kontrollere mer enn at et CE-merke var trykket på emballasjen.
Produktoversikten bør knytte hvert produkt til programvarekomponenter, mottak for sårbarhetsmeldinger, støtteperiode og ansvar for sikkerhetsoppdateringer. Når en komponentfeil oppdages, må produsenten kunne finne berørte versjoner og varsle gjennom distribusjonskjeden. Importører og distributører trenger derfor avtalefestet tilgang til samsvarsdokumentasjon, kontaktpunkt og status for retting.
Praktiske konsekvenser
Før et produkt lanseres eller importeres, bør beslutningseieren se støtteperioden, åpne sårbarheter, oppdateringsmekanismen og beviset for samsvar. Manglende tilgang til komponent- og versjonsinformasjon bør behandles som en markedsrisiko, fordi virksomheten ellers ikke kan finne berørte kunder eller dokumentere retting. Denne sporbarheten må følge produktet gjennom hele støtteperioden. med kilde, dato og ansvarlig eier.
Kilder
Rådet for Den europeiske union: «Cyber Resilience Act: Council adopts new law», 10. oktober 2024.
EUR-Lex: «Regulation (EU) 2024/2847 — Official Journal text», 20. november 2024.
Til diskusjon
Hvor har vi størst avstand mellom dokumentert kontroll og faktisk praksis?

