FRA CYBERTRUSSEL TIL PRODUKTKRAV

Illustrasjon: iStock.

JURIDISK: I EU pågår det en omfattende reform av reglene for smarte produkter som vil påvirke elektronikkbransjen, fra produktdesign til salg i butikkhyllene.

To sentrale satsinger er EUs grønne vekststrategi og den internasjonale digitaliseringsstrategien. Disse har ført til en rekke nye krav innen bærekraft, forbrukerrettigheter og cybersikkerhet. I Europa øker cybertrusselen i volum og kompleksitet. Som motsvar har EU vedtatt en cybersikkerhetsstrategi og iverksatt initiativer for å øke sikkerheten og motstandskraften.

EU møter den økte cybertrusler med konkrete krav til hvordan produkter skal designes, dokumenteres, oppdateres og gjøres tilgjengelige på markedet. For produsenter, importører og distributører betyr dette at cybersikkerhet i økende grad blir en forutsetning for markedsadgang.

Senioradvokat Sunniva Nicole Rebbestad. Foto: Ræder

I 2024 vedtok EU den såkalte Cyber Resilience Act (CRA), om robusthet i digitale produkter og tjenester. CRA innebærer at produkter med digitale elementer bare kan selges i EU dersom de oppfyller grunnleggende cybersikkerhetskrav og krav til sårbarhetshåndtering. Dette er et av de første EU-regelverkene som stiller sikkerhetskrav til tingenes internett (IoT). Reglene omfatter et bredt spekter av produkter, blant annet datamaskiner, smart-TV-er, smartklokker, rutere og annet utstyr med digital eller nettverkstilkoblet funksjonalitet. I EU vil CRA gjelde for fullt fra desember 2027. Forordningen er EØS-relevant, og tilsvarende krav må derfor forventes i Norge.

 

USA-forbud mot roboter

Advokatfullmektig Bleona Balaj. Foto: Ræder

Det er ikke bare EU som har begynt å tenke på cybersikkerhet i elektronikkprodukter. I USA ble det nylig innført forbud mot utenlandskproduserte avanserte robotenheter (som humanoide roboter og firbeinte roboter), samt tilkoblede utenlandsproduserte vekselrettere. Dette vil kunne ramme både robotgressklippere, robotstøvsugere og andre tilkoblede husholdningsprodukter som navigerer ved hjelp av sensorer, kameraer eller kartleggingsteknologi. Bakgrunnen er at amerikanske myndigheter mener disse produktene kan innebære en risiko for nasjonale sikkerhetsinteresser, blant annet grunnet sårbarheter i leverandørkjeden, fjernstyringsfunksjoner og datainnsamling. Konsekvensen er at nye modeller av produkter som omfattes av forbudet, som hovedregel ikke vil få nødvendig godkjenning i USA. I praksis vil dette hindre import, markedsføring og salg av nye enheter på det amerikanske markedet.

 

Hvem CRA retter seg mot

Kravene i CRA retter seg særlig mot produsenter, men også mot importører og andre aktører som gjør relevante produkter tilgjengelige på EU/EØS-markedet. Formålet er å heve sikkerhetsnivået for digitale produkter gjennom hele produktets levetid.

For produsentene innebærer CRA blant annet krav om å identifisere, håndtere og følge opp sårbarheter, samt å sørge for nødvendige sikkerhetsoppdateringer. Det stilles krav til at produsenter og importører ivaretar cybersikkerhet allerede i utviklings- og designfasen. Det stilles også krav om rapportering av sårbarheter og sikkerhetshendelser til relevante myndigheter. I Norge er det Nasjonal Kommunikasjonsmyndighet (Nkom) som har fått delegert tilsynsansvaret for CRA.

Kravene i forordningen gjelder ikke bare sluttproduktets funksjon, men også utviklingsprosessen, teknisk dokumentasjon, sårbarhetshåndtering, supportperiode, sikkerhetsoppdateringer og rapportering av utnyttede sårbarheter. Produktet skal være designet, utviklet og produsert slik at det gir et passende cybersikkerhetsnivå basert på en konkret risikovurdering.

Videre skal produsenter fastsette en supportperiode som reflekterer hvor lenge produktet forventes å være i bruk. Denne supportperioden skal som hovedregel være minst fem år, men dersom produktet forventes brukt i mindre enn fem år, skal supportperioden svare til forventet brukstid.

 

Produkter som omfattes

Cyber Resilience Act gjelder for produkter med digitale elementer. Dette omfatter både programvare- og maskinvareprodukter og tilhørende fjernbehandlingsløsninger, inkludert programvare- eller maskinvarekomponenter som plasseres på markedet separat.

Samtidig finnes det unntak, blant annet for produkter som allerede omfattes av andre EU-regelverk, slik som medisinsk utstyr. Reservedeler, som definert i forordningen, er også unntatt.

I praksis omfatter regelverket imidlertid det aller meste av forbrukerelektronikk som er tilkoblet eller digitalt styrt, inkludert smarttelefoner, wearables, smarthusenheter, smart-TVer, nettverksutstyr og smarte hvitevarer. Slike produkter kan bare gjøres tilgjengelig på markedet dersom de oppfyller de grunnleggende cybersikkerhetskravene, og produsentens prosesser oppfyller kravene til sårbarhetshåndtering.

Noen produkter med digitale elementer kan også kategoriseres som viktige produkter eller kritiske produkter. Klassifiseringen har betydning for hvor lett eller tung veien til CE-merking og markedsadgang vil være.

 

Hovedkravene i CRA

Produktet skal blant annet leveres med et cybersikkerhetsnivå som står i forhold til risikoen, uten kjente utnyttbare sårbarheter og med en sikker standardkonfigurasjon, slik at brukeren ikke selv må rette opp usikre fabrikkinnstillinger før produktet tas i bruk.

Videre må produktet ha egnede kontrollmekanismer mot uautorisert tilgang, og det må beskytte både konfidensialiteten og integriteten til data. Kravene omfatter også tilgjengelighet og robusthet, slik at produktets grunnleggende funksjoner kan opprettholdes også etter en hendelse, og slik at produktet ikke unødig svekker tilgjengeligheten til andre tilkoblede enheter eller nettverk.

I tillegg skal produktet designes, utvikles og produseres med en begrenset angrepsflate, blant annet ved å redusere eksponerte grensesnitt, tjenester og funksjoner som ikke er nødvendige for produktets tiltenkte formål.

 

Teknisk dokumentasjon

CRA stiller også krav til at produsenten utarbeider teknisk dokumentasjon som inneholder relevante opplysninger om etterlevelse av CRA. Dette skal være på plass før produktet tilgjengeliggjøres på markedet, og skal holdes oppdatert gjennom den fastsatte supportperiode.

Produkter som omfattes av regelverket, skal som hovedregel CE-merkes som dokumentasjon på at de relevante kravene er oppfylt. Dette representerer en betydelig utvikling, ettersom cybersikkerhet nå blir en integrert del av CE-merkingsprosessen for digitale produkter – noe det ikke har vært tidligere.

Artikkelen er tidligere publisert i papirutgaven av fagbladet Elektronikkbransjen nr. 4/2026, som ble distribuert uke 35. Her kan du lese artikkelen og bla gjennom digitalutgaven av bladet. Du kan lese alle utgaver av bladet digitalt, fra og med nr. 1/1937, på elektronikkbransjen.no/historiskarkiv.
Powered by Labrador CMS