Den nye europeiske Cyber Resilience Act vil stille strengere krav til cybersikkerhet i produkter med digitale elementer. Norsk akkreditering har nå startet arbeidet med å etablere en akkrediteringsordning for framtidige sertifiseringsorganer, med mål om å kunne behandle søknader i første kvartal 2027.
Selv om Cyber Resilience Act (CRA), cyberrobusthetsloven, ikke er implementert i Norge enda, har Norsk akkreditering startet prosessen med å etablere en akkrediteringsordning for CRA. Vi har hatt møte med Nasjonal kommunikasjonsmyndighet (Nkom) som ansvarlig myndighet for CRA. Vi er også i kontakt med våre europeiske kollegaer for samordning og utveksling av erfaringer relatert til akkreditering for CRA. Vi antar at CRA vil bli en del av norsk lovgivning i Q4 2027.
Hvor vil CRA gjelde?
CRA vil gjelde for produkter med digitale elementer hvor formål eller bruk omfatter direkte eller indirekte logisk eller fysisk dataforbindelse til en enhet eller nett. Dette vil omfatte det meste av elektronisk utstyr på markedet i dag. Produkter med digitale elementer omfatter både maskinvare og programvare.
Hva er formålet med loven?
Formålet med loven er å:
- beskytte forbrukere og bedrifter mot cyberangrep gjennom hele produktets livssyklus
- øke produsentenes ansvar for å gi sikkerhetsstøtte og programvareoppdateringer til forbrukerne
- informere om cybersikkerheten i produktene
- redusere antallet hendelser relatert til cybersikkerhet
- øke åpenhet om produktet, og dermed øke tilliten fra forbrukere
- garantere beskyttelse av brukernes data og personvern
Med CRA forventes det en høyere kompetanse innen cybersikkerhet. Den europeiske unions byrå for cybersikkerhet, ENISA, har utarbeidet kompetansekrav for sertifiseringsorgan: Technical Competence Requirements for CRA Notified Bodies.
Norsk akkreditering har som mål å være klar for å behandle søknader for akkreditering for CRA i løpet av Q1 2027. En akkreditering er nødvendig for være utpekt sertifiseringsorgan.
Samsvarsorganer kan søke om akkreditering etter EN ISO/IEC 17065 / Module B eller EN ISO/IEC 17021-1 / Module H.