EN 40000: Din guide till den nya standarden för Cyber Resilience Act (CRA)
Cyber Resilience Act (Förordning (EU) 2024/2847) är nu ett faktum. Det är lagstiftningen som ställer obligatoriska säkerhetskrav på i stort sett alla produkter med digitala element som säljs inom EU. Från uppkopplade konsumentprylar till avancerad industriell mjukvara – CRA kräver att tillverkare bygger in säkerhet från början och upprätthåller den under hela produktens livscykel.
Men en förordning talar sällan om hur man rent praktiskt ska göra. Det är här de harmoniserade standarderna kommer in, och viktigast av alla är den nya EN 40000-serien.
Varför EN 40000 är avgörande nu
EN 40000-serien utvecklas för att direkt stödja efterlevnad av CRA. När dessa standarder väl har citerats i EU:s officiella tidning (OJEU), innebär det att företag som följer dem får en "presumtion om överensstämmelse". Enkelt uttryckt: att följa EN 40000 är den rakaste och mest förutsägbara vägen till att visa att din produkt uppfyller lagens krav.
Hela serien är för närvarande under utveckling och väntas vara helt klar innan CRA börjar tillämpas fullt ut den 11 december 2027. Men med tanke på de omfattande kraven bör tillverkare inte vänta på slutförandet innan de påbörjar sitt förberedelsearbete.
EN 40000-familjen i korthet
Serien består av fem delar som tillsammans täcker alla aspekter av produktsäkerhet:
- EN 40000-1-1 (Vokabulär): Gemensamma definitioner för att undvika missförstånd kring termer som "risk", "sårbarhet" och "tillgång".
- EN 40000-1-2 (Principer för cyberresiliens): Själva hjärtat i serien som definierar riskhanteringsmetodik och livscykelaktiviteter.
- EN 40000-1-3 (Sårbarhetshantering): Krav på hur man hanterar sårbarheter – från upptäckt till patchning.
- EN 40000-1-4 (Generiska säkerhetskrav): En katalog med tekniska krav som mappar direkt mot CRA:s bilaga I.
- TR 40000-1-5 (Hot och säkerhetsmål): En teknisk rapport som hjälper till vid riskanalys genom att mappa hot mot specifika mål.
Kärnprinciperna: Security by Design
EN 40000-1-2 etablerar fyra fundamentala principer:
- Riskbaserat tillvägagångssätt: Säkerhetsåtgärderna ska stå i proportion till risken. En uppkopplad pacemaker kräver mer skydd än en smart glödlampa.
- Security by Design: Säkerhet måste integreras från de tidigaste utvecklingsstadierna, inte läggas på som ett efterhandskonstruktion.
- Secure by Default: Produkter ska vara säkra direkt ur lådan (inga standardlösenord eller onödiga öppna portar).
- Transparens: Tillverkare måste vara öppna med produktens säkerhetsegenskaper och begränsningar.
Standardens definierar också tio livscykelaktiviteter, där hantering av tredjepartskomponenter och kravet på en Software Bill of Materials (SBOM) förväntas bli de mest resurskrävande för många företag.
Sårbarhetshantering: Ett lagkrav, inte ett val
EN 40000-1-3 gör det tydligt att sårbarhetshantering är en obligatorisk del av produktansvaret. Redan från september 2026 måste tillverkare rapportera aktivt utnyttjade sårbarheter till nationella myndigheter inom 24 timmar. Standarden kräver en robust process för:
- Mottagande av rapporter (Coordinated Vulnerability Disclosure).
- Verifiering och riskbedömning.
- Remediering (patchar och säkerhets uppdateringar).
- Distribution av fixar till slutanvändare.
Vad behöver ni göra nu?
Även om standarderna fortfarande är i utkastformat, är riktningen tydlig. Här är iThings rekommendationer för att ligga steget före:
- Utför en gapanalys: Mappa era nuvarande utvecklingsprocesser mot de tio aktiviteterna i EN 40000-1-2.
- Bygg upp er SBOM-kapacitet: Att veta exakt vilken mjukvara som finns i era produkter är grundläggande för CRA-efterlevnad.
- Etablera sårbarhetshantering: Vänta inte till slutet 2026 med att sätta upp processer för att ta emot och agera på sårbarhetsrapporter.
- Dokumentera: Börja bygga den tekniska dokumentation som krävs för att visa konformitet.
Behöver din organisation hjälp att navigera i det nya regelverket? På iThing AB stöttar vi företag i att implementera säkra utvecklingsprocesser och säkerställa att morgondagens produkter möter dagens krav.
Kontakta oss för en förutsättningslös diskussion om hur EN 40000 påverkar er verksamhet.

