JURIDIK: I EU pågår en omfattande reform av reglerna för smarta produkter som kommer att påverka elektronikbranschen, från produktdesign till försäljning på butikshyllorna.
Två centrala satsningar är EU:s gröna tillväxtstrategi och den internationella digitaliseringsstrategin. Dessa har lett till en rad nya krav inom hållbarhet, konsumenträttigheter och cybersäkerhet. I Europa ökar cyberhotet i omfattning och komplexitet. Som motåtgärd har EU antagit en cybersäkerhetsstrategi och genomfört initiativ för att öka säkerheten och motståndskraften.
EU möter det ökade cyberhotet med konkreta krav på hur produkter ska utformas, dokumenteras, uppdateras och göras tillgängliga på marknaden. För tillverkare, importörer och distributörer innebär detta att cybersäkerhet i allt högre grad blir en förutsättning för marknadstillträde.
År 2024 antog EU den så kallade Cyber Resilience Act (CRA), om motståndskraft i digitala produkter och tjänster. CRA innebär att produkter med digitala element endast får säljas i EU om de uppfyller grundläggande cybersäkerhetskrav och krav på hantering av sårbarheter. Detta är ett av de första EU-regelverken som ställer säkerhetskrav på sakernas internet (IoT). Reglerna omfattar ett brett spektrum av produkter, bland annat datorer, smart-tv-apparater, smartklockor, routrar och annan utrustning med digital eller nätverksansluten funktionalitet. I EU kommer CRA att tillämpas fullt ut från december 2027. Förordningen är EES-relevant och motsvarande krav måste därför förväntas i Norge.
Annonse
USA-förbud mot robotar
Biträdande jurist Bleona Balaj. Foto: Ræder
Det är inte bara EU som har börjat tänka på cybersäkerhet i elektronikprodukter. I USA infördes nyligen förbud mot utlandstillverkade avancerade robotenheter (som humanoida robotar och fyrbenta robotar), samt uppkopplade utlandstillverkade växelriktare. Detta kan drabba både robotgräsklippare, robotdammsugare och andra uppkopplade hushållsprodukter som navigerar med hjälp av sensorer, kameror eller kartläggningsteknik. Bakgrunden är att amerikanska myndigheter anser att dessa produkter kan innebära en risk för nationella säkerhetsintressen, bland annat på grund av sårbarheter i leveranskedjan, fjärrstyrningsfunktioner och datainsamling. Konsekvensen är att nya modeller av produkter som omfattas av förbudet som huvudregel inte kommer att få nödvändigt godkännande i USA. I praktiken kommer detta att hindra import, marknadsföring och försäljning av nya enheter på den amerikanska marknaden.
Vilka CRA riktar sig till
Annonse
Kraven i CRA riktar sig särskilt till tillverkare, men även till importörer och andra aktörer som tillgängliggör relevanta produkter på EU/EES-marknaden. Syftet är att höja säkerhetsnivån för digitala produkter under produktens hela livslängd.
För tillverkarna innebär CRA bland annat krav på att identifiera, hantera och följa upp sårbarheter samt att säkerställa nödvändiga säkerhetsuppdateringar. Det ställs krav på att tillverkare och importörer beaktar cybersäkerheten redan i utvecklings- och designfasen. Det ställs även krav på rapportering av sårbarheter och säkerhetsincidenter till relevanta myndigheter. I Norge är det Nasjonal kommunikasjonsmyndighet (Nkom) som har fått det delegerade tillsynsansvaret för CRA.
Kraven i förordningen gäller inte bara slutproduktens funktion, utan även utvecklingsprocessen, teknisk dokumentation, sårbarhetshantering, supportperiod, säkerhetsuppdateringar och rapportering av utnyttjade sårbarheter. Produkten ska vara utformad, utvecklad och tillverkad så att den ger en lämplig cybersäkerhetsnivå baserad på en konkret riskbedömning.
Vidare ska tillverkare fastställa en supportperiod som återspeglar hur länge produkten förväntas användas. Denna supportperiod ska som huvudregel vara minst fem år, men om produkten förväntas användas i mindre än fem år ska supportperioden motsvara den förväntade användningstiden.
Produkter som omfattas
Cyber Resilience Act gäller för produkter med digitala element. Detta omfattar både programvaru- och maskinvaruprodukter samt tillhörande fjärrdatabehandlingslösningar, inklusive programvaru- eller maskinvarukomponenter som släpps ut på marknaden separat.
Annonse
Samtidigt finns det undantag, bland annat för produkter som redan omfattas av andra EU-regelverk, såsom medicintekniska produkter. Reservdelar, enligt definitionen i förordningen, är också undantagna.
I praktiken omfattar regelverket dock merparten av konsumentelektronik som är uppkopplad eller digitalt styrd, inklusive smarttelefoner, wearables, smarta hem-enheter, smart-tv-apparater, nätverksutrustning och smarta vitvaror. Sådana produkter får endast göras tillgängliga på marknaden om de uppfyller de grundläggande cybersäkerhetskraven och tillverkarens processer uppfyller kraven på sårbarhetshantering.
Vissa produkter med digitala element kan också kategoriseras som viktiga produkter eller kritiska produkter. Klassificeringen har betydelse för hur lätt eller svår vägen till CE-märkning och marknadstillträde blir.
Huvudkraven i CRA
Produkten ska bland annat levereras med en cybersäkerhetsnivå som står i proportion till risken, utan kända sårbarheter som kan utnyttjas och med en säker standardkonfiguration, så att användaren inte själv behöver åtgärda osäkra fabriksinställningar innan produkten tas i bruk.
Vidare måste produkten ha lämpliga kontrollmekanismer mot obehörig åtkomst, och den måste skydda både uppgifternas konfidentialitet och integritet. Kraven omfattar även tillgänglighet och robusthet, så att produktens grundläggande funktioner kan upprätthållas även efter en incident och så att produkten inte i onödan försämrar tillgängligheten för andra anslutna enheter eller nätverk.
Dessutom ska produkten utformas, utvecklas och tillverkas med en begränsad angreppsyta, bland annat genom att minska exponerade gränssnitt, tjänster och funktioner som inte är nödvändiga för produktens avsedda ändamål.
Teknisk dokumentation
CRA ställer också krav på att tillverkaren upprättar teknisk dokumentation som innehåller relevanta uppgifter om efterlevnaden av CRA. Detta ska finnas på plats innan produkten görs tillgänglig på marknaden och hållas uppdaterat under den fastställda supportperioden.
Produkter som omfattas av regelverket ska som huvudregel CE-märkas som dokumentation på att de relevanta kraven är uppfyllda. Detta innebär en betydande utveckling, eftersom cybersäkerhet nu blir en integrerad del av CE-märkningsprocessen för digitala produkter – något som inte varit fallet tidigare.
Artikeln har tidigare publicerats i pappersutgåvan av facktidskriften Elektronikkbransjen nr 4/2026, som distribuerades vecka 35. Här kan du läsa artikeln och bläddra igenom tidskriftens digitala utgåva. Du kan läsa alla utgåvor av tidskriften digitalt, från och med nr 1/1937, på elektronikkbransjen.no/historiskarkiv.