Juridisk: I EU er der i gang en omfattende reform af reglerne for smarte produkter, som vil påvirke elektronikbranchen, fra produktdesign til salg på butikshylderne.
To centrale satsninger er EU's grønne vækststrategi og den internationale digitaliseringsstrategi. Disse har ført til en række nye krav inden for bæredygtighed, forbrugerrettigheder og cybersikkerhed. I Europa vokser cybertruslen i omfang og kompleksitet. Som modsvar har EU vedtaget en cybersikkerhedsstrategi og iværksat initiativer for at øge sikkerheden og modstandsdygtigheden.
EU imødegår den øgede cybertrussel med konkrete krav til, hvordan produkter skal designes, dokumenteres, opdateres og gøres tilgængelige på markedet. For producenter, importører og distributører betyder dette, at cybersikkerhed i stigende grad bliver en forudsætning for markedsadgang.
I 2024 vedtog EU den såkaldte Cyber Resilience Act (CRA) om robusthed i digitale produkter og tjenester. CRA indebærer, at produkter med digitale elementer kun kan sælges i EU, hvis de opfylder grundlæggende cybersikkerhedskrav og krav til håndtering af sårbarheder. Dette er et af de første EU-regelsæt, der stiller sikkerhedskrav til tingenes internet (IoT). Reglerne omfatter et bredt spektrum af produkter, herunder computere, smart-tv'er, smartwatches, routere og andet udstyr med digital eller netværkstilsluttet funktionalitet. I EU vil CRA gælde fuldt ud fra december 2027. Forordningen er EØS-relevant, og tilsvarende krav må derfor forventes i Norge.
Annonse
USA-forbud mod robotter
Advokatfuldmægtig Bleona Balaj. Foto: Ræder
Det er ikke kun EU, der er begyndt at tænke på cybersikkerhed i elektronikprodukter. I USA blev der for nylig indført forbud mod avancerede robotenheder produceret i udlandet (såsom humanoide robotter og firbenede robotter) samt tilsluttede vekselrettere produceret i udlandet. Dette vil kunne ramme både robotplæneklippere, robotstøvsugere og andre tilsluttede husholdningsprodukter, der navigerer ved hjælp af sensorer, kameraer eller kortlægningsteknologi. Baggrunden er, at de amerikanske myndigheder mener, at disse produkter kan indebære en risiko for nationale sikkerhedsinteresser, blandt andet på grund af sårbarheder i leverandørkæden, fjernstyringsfunktioner og dataindsamling. Konsekvensen er, at nye modeller af produkter, som er omfattet af forbuddet, som hovedregel ikke vil få den nødvendige godkendelse i USA. I praksis vil dette forhindre import, markedsføring og salg af nye enheder på det amerikanske marked.
Hvem CRA retter sig mod
Annonse
Kravene i CRA retter sig især mod producenter, men også mod importører og andre aktører, der gør relevante produkter tilgængelige på EU/EØS-markedet. Formålet er at hæve sikkerhedsniveauet for digitale produkter gennem hele produktets levetid.
For producenterne indebærer CRA blandt andet krav om at identificere, håndtere og følge op på sårbarheder samt sikre nødvendige sikkerhedsopdateringer. Der stilles krav om, at producenter og importører tager højde for cybersikkerhed allerede i udviklings- og designfasen. Der stilles også krav om indberetning af sårbarheder og sikkerhedshændelser til relevante myndigheder. I Norge er det Nasjonal kommunikasjonsmyndighet (Nkom), der har fået delegeret tilsynsansvaret for CRA.
Kravene i forordningen gælder ikke kun slutproduktets funktion, men også udviklingsprocessen, teknisk dokumentation, håndtering af sårbarheder, supportperiode, sikkerhedsopdateringer og indberetning af udnyttede sårbarheder. Produktet skal være designet, udviklet og produceret, så det giver et passende cybersikkerhedsniveau baseret på en konkret risikovurdering.
Producenterne skal desuden fastsætte en supportperiode, der afspejler, hvor længe produktet forventes at være i brug. Denne supportperiode skal som hovedregel være mindst fem år, men hvis produktet forventes anvendt i mindre end fem år, skal supportperioden svare til den forventede brugstid.
Produkter, der omfattes
Cyber Resilience Act gælder for produkter med digitale elementer. Dette omfatter både software- og hardwareprodukter samt tilhørende fjernbehandlingsløsninger, herunder software- eller hardwarekomponenter, der bringes på markedet separat.
Annonse
Samtidig findes der undtagelser, blandt andet for produkter, der allerede er omfattet af andre EU-regler, såsom medicinsk udstyr. Reservedele, som defineret i forordningen, er også undtaget.
I praksis omfatter regelsættet dog langt det meste forbrugerelektronik, der er tilsluttet eller digitalt styret, herunder smartphones, wearables, smart home-enheder, smart-tv'er, netværksudstyr og smarte hvidevarer. Sådanne produkter kan kun gøres tilgængelige på markedet, hvis de opfylder de grundlæggende cybersikkerhedskrav, og producentens processer opfylder kravene til håndtering af sårbarheder.
Nogle produkter med digitale elementer kan også kategoriseres som vigtige produkter eller kritiske produkter. Klassificeringen har betydning for, hvor let eller vanskelig vejen til CE-mærkning og markedsadgang vil være.
Hovedkravene i CRA
Produktet skal blandt andet leveres med et cybersikkerhedsniveau, der står i forhold til risikoen, uden kendte udnyttelige sårbarheder og med en sikker standardkonfiguration, så brugeren ikke selv skal rette op på usikre fabriksindstillinger, før produktet tages i brug.
Desuden skal produktet have egnede kontrolmekanismer mod uautoriseret adgang, og det skal beskytte både fortroligheden og integriteten af data. Kravene omfatter også tilgængelighed og robusthed, så produktets grundlæggende funktioner kan opretholdes også efter en hændelse, og så produktet ikke unødigt svækker tilgængeligheden af andre tilsluttede enheder eller netværk.
Derudover skal produktet designes, udvikles og produceres med en begrænset angrebsflade, blandt andet ved at reducere eksponerede grænseflader, tjenester og funktioner, som ikke er nødvendige for produktets tilsigtede formål.
Teknisk dokumentation
CRA stiller også krav om, at producenten udarbejder teknisk dokumentation, der indeholder relevante oplysninger om overholdelse af CRA. Dette skal være på plads, før produktet gøres tilgængeligt på markedet, og skal holdes opdateret gennem den fastsatte supportperiode.
Produkter, der er omfattet af reglerne, skal som hovedregel CE-mærkes som dokumentation for, at de relevante krav er opfyldt. Dette repræsenterer en betydelig udvikling, eftersom cybersikkerhed nu bliver en integreret del af CE-mærkningsprocessen for digitale produkter – noget den ikke har været tidligere.
Artiklen er tidligere offentliggjort i papirudgaven af fagbladet Elektronikkbransjen nr. 4/2026, som blev distribueret i uge 35. Her kan du læse artiklen og bladre gennem bladets digitale udgave. Du kan læse alle bladets udgaver digitalt, fra og med nr. 1/1937, på elektronikkbransjen.no/historiskarkiv.