MDR Services

Våra tjänster för hanterad detektering och respons erbjuder kontinuerlig övervakning av ett team som snabbt åtgärdar eventuella säkerhetsöverträdelser...

Incident Response

Få tillgång till experter på skadlig programvara för att snabbt begränsa hot och minska risken för framtida attacker...

Gartner

Integrity360 har utsetts till en av Gartners representativa leverantörer.

De dolda mänskliga kostnaderna för en cyberattack

Cyberattacker verkar ofta anonyma, men bakom rubrikerna om ekonomiska förluster och tekniska detaljer döljer sig mycket verkliga mänskliga berättelser.

Ransomware 2025: Det här behöver du veta

År 2025 ser vi en förändring i hur ransomware fungerar, vilka mål den riktar sig mot och vilka konsekvenser det får att drabbas av den.

Vad är PCI? Svar på de vanligaste frågorna

Om ditt företag hanterar kreditkortsuppgifter är efterlevnad av PCI DSS inte något valfritt – det är avgörande. Från detaljhandlare och e-handelsplattformar till tjänsteleverantörer och finansinstitut är säkerheten kring kreditkortsuppgifter avgörande för att upprätthålla kundernas förtroende och förebygga bedrägerier.

Weekly Threat roundups

Håll dig uppdaterad om de senaste nyheterna inom cybersäkerhet med våra veckovisa hotöversikter.

Integrity360 har erhållit SOC 2-certifiering för att stärka det globala ekosystemet för cyberförsvar

SOC 2-certifieringen speglar Integrity360:s fortsatta satsning på att stärka cyberresiliensen för kunder inom starkt reglerade branscher och branscher med hög risk.

Integrity360 expanderar till Nordamerika genom förvärvet av Advantus360

Den ledande kanadensiska leverantören av cybersäkerhetstjänster Advantus360 ansluter sig till Integrity360 och skapar koncernens första nav i Nordamerika. 
Integrity360 Emergency Incident Response button Pågående attack?

Tjänster inom ramen för lagen om cyberresiliens

Den EU-omfattande förordningen om cybersäkerhet för produkter med digitala komponenter. Rapporteringsskyldigheten har gällt sedan den 11 september 2026.

Lagen om cyberresiliens (förordning (EU) 2024/2847) inför obligatoriska krav på cybersäkerhet för produkter med digitala komponenter som släpps ut på EU-marknaden. Den omfattar hårdvara och mjukvara samt vissa lösningar för fjärrdatabehandling som utvecklats av eller under tillverkarens ansvar och som produkten är beroende av för att kunna utföra sina funktioner. Tillverkare, importörer och distributörer har alla skyldigheter.

Rapporteringsskyldigheterna trädde i kraft den 11 september 2026 och innebär att tillverkarna måste anmäla aktivt utnyttjade sårbarheter och allvarliga incidenter inom fastställda tidsramar. Dessa skyldigheter gäller även produkter som redan har släppts ut på EU-marknaden. De övriga kraven, som omfattar inbyggd säkerhet, hantering av sårbarheter, teknisk dokumentation, bedömning av överensstämmelse och CE-märkning, gäller från och med den 11 december 2027.

CRA har även operativa konsekvenser för organisationer som inte tillverkar någonting alls. Från och med september 2026 måste tillverkare informera berörda användare om sårbarheter i sina produkter som aktivt utnyttjas. Dessa organisationer regleras inte själva som tillverkare enligt CRA, men de kommer att börja ta emot säkerhetsmeddelanden från tredje part, ofta från parter som de inte har något avtal med, och kommer att behöva en fastställd rutin för att hantera dem.

Påföljderna för bristande efterlevnad av de väsentliga kraven och tillverkarnas centrala skyldigheter uppgår till 15 miljoner euro eller 2,5 procent av den totala globala årsomsättningen, beroende på vilket belopp som är högst.

När organisationer åker fast

Tre problem återkommer, och inget av dem kan lösas enbart genom dokumentation.

Omfattningen fastställs informellt.

Det är få organisationer som beskriver sig själva som tillverkare. Förordningen kräver ingen självbeskrivning. Den utgår istället från vad som släpps ut på EU-marknaden och i vems namn. Hårdvara under eget varumärke, inbyggd och medföljande programvara, ommärkta produkter samt uppkopplade enheter som säljs under ett företags egen logotyp kan innebära att en organisation omfattas av förordningen.

Ingen äger meddelandet.

Meddelanden från tillverkare skickas vanligtvis till en kundansvarig, till inköpsavdelningen eller till en gemensam inkorg som kontrolleras under kontorstid. De vidarebefordras sällan till incidenthanteringen enligt den ursprungliga utformningen.

Begreppet ”medvetenhet” är inte definierat.

De ursprungliga rapporteringsfristerna enligt artikel 14 börjar löpa från den tidpunkt då kännedom införs. Europeiska kommissionen har publicerat riktlinjer för när en tillverkare anses ha kännedom. Inga externa riktlinjer kan avgöra vem inom en viss organisation som kan anses ha kännedom på organisationens vägnar.

Krav enligt lagen om cyberresiliens

  • Att fastställa om produkter som släpps ut på marknaden omfattas av tillämpningsområdet samt deras klassificering

  • Rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter till det samordnande CSIRT och ENISA

  • Att informera berörda användare om sårbarheter och tillgängliga åtgärder

  • Att upprätthålla en samordnad policy för offentliggörande av sårbarheter och en övervakad kontaktadress för rapportering

  • Utarbetande av en programvaruförteckning som omfattar beroenden på högsta nivå

  • Inbyggd säkerhet, säker standardkonfiguration och en fastställd supportperiod

  • Teknisk dokumentation, bedömning av överensstämmelse och CE-märkning

  • Tillhandahållande av kostnadsfria säkerhetsuppdateringar under hela supportperioden

Varför välja Integrity360 för lagen om cyberresiliens

En policy som anger att sårbarheter ska rapporteras inom 24 timmar är inte detsamma som att faktiskt kunna göra det. Rådgivning och operativ kapacitet kommer vanligtvis från olika leverantörer. Här är det inte så.

Skyldigheten är en kontinuerlig process, och vi täcker hela kedjan.

Grupp 76
Upptäcka.

Tidsfristerna på 24 och 72 timmar enligt artikel 14 börjar löpa när ett hot upptäcks, och upptäckten kan ske på flera olika sätt: via produktens telemetri, en forskare, en kund eller en anmälan från tredje part. En organisation som saknar egen detektering är helt beroende av att någon annan slår larm. När produkttelemetri ingår i övervakningsomfånget minskar våra säkerhetsoperationscenter som är öppna dygnet runt, våra tjänster för hanterad detektering och respons samt våra hanterade SIEM-tjänster detta beroende. Rådgivningsarbetet definierar skyldigheten. Samma grupp sköter den kapacitet som ligger till grund för detta arbete.

Grupp 76
Bedömning.

CRA reglerar produkter, vilket innebär inbyggd programvara, uppkopplade enheter, IoT och OT. Genom Holiseum, vår OT- och IoT-verksamhet, utvärderar vi själva produkten snarare än den dokumentation som beskriver den. Beslut om klassificering, SBOM-sammansättning och omfattning fattas av ingenjörer som kan öppna enheten.

Grupp 76
Rapport.

Beredskap enligt artikel 14: kriterier för medvetenhet definierade skriftligen, eskaleringsansvarig utsedd inklusive ställföreträdare utanför kontorstid, samordnande CSIRT identifierat, innehåll i anmälan förberett samt beviskedja som fastställer när ni fick kännedom.

Grupp 76
Åtgärda.

Penetrationstestning, säkerhetstestning av applikationer, granskning av konfigurationsuppbyggnad och hantering av sårbarheter. CRA kräver att sårbarheter hanteras, inte bara redovisas.

Grupp 76
Bevisa.

Teknisk dokumentation, väg för bedömning av överensstämmelse och revisionsklart underlag, bedömt mot de harmoniserade standarderna i takt med att de publiceras.

Våra konsulter arbetar dagligen med NIS2, DORA, ISO 27001 och PCI DSS. CRA-kraven bedöms därför utifrån de regelverk som en organisation redan omfattas av, snarare än isolerat, vilket är orsaken till dubbla program och motstridiga rapporteringskrav.

Vi bedriver verksamhet från Dublin, London, Bryssel, Stockholm, Sofia, Ludwigsburg, Madrid, Rom och Vilnius. Vilket CSIRT som ska samordna arbetet beror på tillverkarens huvudsakliga CRA-etablering, främst den plats där beslut som rör cybersäkerheten för dess produkter huvudsakligen fattas, vilket sällan är uppenbart för en multinationell koncern.

Vår ståndpunkt

Vår ståndpunkt om denna förordning är att den har införts innan den nödvändiga infrastrukturen finns på plats. Den gemensamma rapporteringsplattformen skulle ha varit i drift samma dag som rapporteringsskyldigheten trädde i kraft. Det harmoniserade standardramverket är fortfarande under utveckling, och ingen harmoniserad standard för CRA har ännu genomgått den process som krävs för att kunna ge presumtion om överensstämmelse. Och skyldigheten att offentliggöra en informationskanal, genom vilken tillverkare först kan få kännedom om att en produkt utnyttjas, gäller inte förrän i december 2027.

Detta är numera regel snarare än undantag. NIS2 följde samma mönster. AI-lagen följde samma mönster. Skyldigheterna införs stegvis och träder i kraft innan det stödjande ekosystemet är på plats, med motiveringen att en väntan på fullt utvecklade verktyg skulle fördröja riskminskningen med flera år.

Den praktiska konsekvensen för en GRC-funktion är strukturell. Efterlevnadsprogram måste i allt högre grad fungera under den period som infaller mellan det att en skyldighet träder i kraft och det att ekosystemet kring den mognar. Råd som utformas utifrån antagandet att regleringen införs fullt utvecklad kommer inte att hålla vid en faktisk incident.

Vi bygger upp CRA-beredskap för att den ska användas, inte arkiveras.

Gartner har utmärkt

Vi är mycket glada över att kunna meddela att Integrity360 har utsetts till ”Gartner Representative Vendor” i sex av Gartners marknadsguider, däribland: Managed Security Services, Managed Detection and Response, Gartners marknadsguide för Co-Managed Security Monitoring Services samt Managed SIEM Services.

Gartner har inkluderat ett antal leverantörer i sin marknadsguide för managed services för att säkerställa en tydlig täckning ur ett geografiskt, branschmässigt och kompetensmässigt perspektiv. De leverantörer som finns med i Gartners marknadsguide utmärker sig genom en tydlig vision för ett erbjudande som är inriktat på slutkundens resultat, till skillnad från ett rent teknikdrivet erbjudande.

Gartner_logo.svg_-768x177

Prata med en expert

Ta reda på hur vi kan hjälpa er organisation att förbereda sig inför lagen om cyberresiliens – prata med en rådgivare om vilken lösning som kan passa just er.

E-postikon_x4-1 Skicka ett e-postmeddelande till oss

Få tillgång till viktiga insikter

Varför datacentrerad säkerhet är nyckeln till att införa Zero Trust
Integrity360 lanserar den hanterade tjänsten Varonis Data Security Service
Varför övervakning av datatillgång bör vara din högsta prioritet

5 skäl till varför det är avgörande för ditt företag att skydda dina data

Vanliga frågor om CRA

Vad är lagen om cyberresiliens?

EU-förordningen som fastställer krav på cybersäkerhet för produkter med digitala komponenter som säljs inom Europeiska unionen. Den omfattar produktens hela livscykel, från säker design och utveckling till hantering av sårbarheter och support efter att produkten har släppts ut på marknaden.

Vem omfattas av CRA?

Tillverkare av produkter med digitala komponenter som släpps ut på EU-marknaden, samt importörer och distributörer av dessa produkter. Organisationer behöver inte beteckna sig som tillverkare för att omfattas av tillämpningsområdet. Förordningen beaktar vad som släpps ut på marknaden och under vems namn eller varumärke, vilket innebär att hårdvara under eget varumärke, inbyggd och medföljande programvara, ommärkta produkter samt uppkopplade enheter som säljs under ett företags egen logotyp kan omfattas av tillämpningsområdet.

När träder CRA i kraft?

Träder i kraft den 10 december 2024. Rapporteringsskyldigheterna enligt artikel 14 gäller från och med den 11 september 2026 och omfattar även produkter som redan finns på marknaden. Övriga skyldigheter gäller från och med den 11 december 2027.

Vilka är de viktigaste rapporteringskraven enligt CRA?

En tillverkare som får kännedom om en sårbarhet som aktivt utnyttjas eller en allvarlig incident som påverkar säkerheten hos dess produkt måste lämna in en tidig varning inom 24 timmar, en mer utförlig anmälan inom 72 timmar och därefter en slutrapport. Rapporterna skickas via den gemensamma rapporteringsplattformen som drivs av ENISA och adresseras till den CSIRT som utsetts till samordnare för tillverkarens huvudanläggning. När det gäller en sårbarhet som aktivt utnyttjas ska den slutliga rapporten lämnas in senast 14 dagar efter det att en korrigerande eller avhjälpande åtgärd har blivit tillgänglig. När det gäller en allvarlig incident ska den lämnas in inom en månad efter anmälan inom 72 timmar. Detta är inte ett krav på att rapportera varje sårbarhet.

Gäller CRA även organisationer som inte tillverkar produkter?

I praktiken, ja, även om sådana organisationer inte själva regleras som tillverkare enligt CRA. Tillverkare måste informera berörda användare om sårbarheter som aktivt utnyttjas och allvarliga incidenter i sina produkter, tillsammans med eventuella tillgängliga korrigerande åtgärder. Om en tillverkare underlåter att göra detta kan det samordnande nationella CSIRT-teamet informera användarna direkt. Organisationerna kommer att behöva utse en mottagare för dessa anmälningar, fastställa en tydlig väg in i incidenthanteringen samt klarhet i huruvida en viss anmälan medför att deras egna skyldigheter enligt NIS2 eller DORA utlöses.

Medför en anmälan från en tillverkare att rapportering enligt NIS2 eller DORA utlöses?

Inte automatiskt. En tillverkares varning utlöser en utredning snarare än en anmälan. Huruvida det blir anmälningspliktigt beror på om organisationens egna tjänster påverkas väsentligt och på de tröskelvärden som fastställts av respektive regelverk. Om dessa tröskelvärden uppfylls förväntas organisationen kunna styrka när den fick kännedom om saken.

Gäller CRA för organisationer med säte i Storbritannien?

I många fall, ja. CRA gäller för produkter som släpps ut på EU-marknaden, oavsett var tillverkaren är etablerad. Brittiska organisationer som säljer produkter med digitala inslag till EU, eller som levererar komponenter till tillverkare som gör det, måste utvärdera sina skyldigheter. Integrity360 hjälper brittiska organisationer att fastställa tillämpningsområdet och införa nödvändiga kontroller.

Hur kan Integrity360 hjälpa till med efterlevnaden av CRA-kraven?

Heltäckande stöd inom bedömning av tillämplighet och omfattning, produktklassificering, förberedelser inför rapportering enligt artikel 14, samordnad rapportering av sårbarheter, hantering av leverantörsmeddelanden, säkerhetstestning av produkter, framtagning av teknisk dokumentation och förberedelser inför bedömning av överensstämmelse samt integrering av CRA-skyldigheter i befintliga NIS2- och DORA-program.

Vad bör organisationerna göra nu för att förbereda sig?

Fastställ om förordningen är tillämplig, på vilka produkter och inom vilken klass. Identifiera den nationella CSIRT som utsetts till samordnare för er huvudanläggning. Fastställ skriftligen vad som avses med ”medvetenhet” och vem som har behörighet att eskalera ärenden utanför kontorstid. Organisationer som inte är tillverkare bör ange vilken person som ska ta emot säkerhetsmeddelanden från tillverkaren och se till att dessa vidarebefordras till incidenthanteringen.

Vad utmärker Integrity360:s CRA-tjänst?

Två kompetensområden präglar vårt tillvägagångssätt. För det första är det samma grupp som ger råd om skyldigheten som också sköter den detekterings- och responsfunktion som förser den med information, via våra säkerhetsoperationscenter som är öppna dygnet runt och våra tjänster för hanterad detektering och respons. Medvetenheten är det som sätter igång de initiala rapporteringstiderna, och rådgivningsarbetet i sig kan inte påverka detta. För det andra utvärderar vi via Holiseum själva produkten – inklusive inbyggda system, IoT- och OT-system – snarare än den dokumentation som beskriver den. Beslut om omfattning och klassificering fattas av ingenjörer som kan undersöka enheten.

© 2026 Integrity360, All rights reserved