Cyber Resilience Act gjelder fra 11. september. Ikke i Norge, og ikke til deg.
Fredag 11. september trer varslingspliktene i EUs Cyber Resilience Act i kraft. Produsenter av produkter med digitale elementer får 24 timer på seg til å varsle om aktivt utnyttede sårbarheter.
Overskriften er grei nok. Men to ting mangler i så godt som all omtale av dette, og begge er avgjørende hvis du prosjekterer eller drifter anlegg i Norge.
Forordningen er ikke norsk rett ennå. Og varselet er ikke adressert til deg.
Hva som faktisk skjer 11. september
Artikkel 14 i forordningen setter opp en tretrinns varslingsplikt for produsenter. Den utløses av to ting: en aktivt utnyttet sårbarhet, altså at noen faktisk misbruker feilen, eller en alvorlig hendelse som går ut over produktets evne til å beskytte tilgjengelighet, autentisitet, integritet eller konfidensialitet.
Trinnene er tidlig varsel innen 24 timer, en fyldigere melding innen 72 timer med vurdering av sårbarheten og status på korrigerende tiltak, og deretter en sluttrapport. For sårbarheter kommer sluttrapporten senest 14 dager etter at et korrigerende tiltak foreligger. For alvorlige hendelser er fristen én måned.
Meldingene går til det CSIRT-et som er utpekt som koordinator, og til ENISA, gjennom en felles rapporteringsplattform. Det mottakende CSIRT-et deler videre med CSIRT-er og markedstilsynsmyndigheter i de landene produktet finnes.
Vanlige feilrettinger og oppdateringer før noen har utnyttet en sårbarhet, faller utenfor. Dette er ikke en plikt til å rapportere hver patch.
Resten av forordningen, altså de tekniske sikkerhetskravene og CE-merkingen, gjelder fra 11. desember 2027.
CRA er ikke norsk rett ennå
Dette er punktet norsk fagpresse hopper over.
Cyber Resilience Act er vurdert som EØS-relevant, men den er ikke innlemmet i EØS-avtalen. Statusen er at forordningen er til vurdering i EØS- og EFTA-statene, med anbefaling om å tas inn i vedlegg II. Innlemmelse krever Stortingets samtykke, og gjennomføring i Norge vil kreve endringer i norsk regelverk, utpeking av tilsynsmyndighet og et apparat for samsvarsvurdering og markedstilsyn. Digitaliserings- og forvaltningsdepartementet er ansvarlig departement. Nkom forbereder regelverk og tilsyn.
Så du kan ikke slå opp i norsk rett og finne varslingsplikten der på fredag.
Det betyr mindre enn du skulle tro. Plikten treffer den som bringer produktet i omsetning på EU-markedet. Leverandøren av vekselretterne, laderne, PLS-ene og RTU-ene dine selger inn i EU. Produktene som står i anlegget ditt, er omfattet uansett hvor langt Norge har kommet i EØS-prosessen. Forskjellen er at norske myndigheter foreløpig ikke har hjemmel til å håndheve noe av det her.
Kort sagt: pliktene finnes, tilsynet mangler.
Det som faktisk gjelder i Norge i dag
Her er den delen nesten ingen skriver om, og som er langt mer relevant for deg akkurat nå.
Cybersikkerhetskravene i radioutstyrsdirektivet har vært gjeldende i Norge siden 1. august 2025. De er tatt inn i det norske radioutstyrsregelverket, og Nkom er myndighet. Kravene gjelder radioutstyr som kan kobles til internett, utstyr som behandler personopplysninger, og utstyr som håndterer pengeoverføringer. Samsvar kan vises gjennom standardserien EN 18031, del 1 til 3.
Tenk gjennom hva det omfatter i et moderne anlegg. 4G-ruteren som står der for fjernaksess. Den trådløse gatewayen mellom feltbussen og driftssentralen. Sensorene med innebygd radio. Vekselretteren som melder inn produksjonstall over WiFi. Adgangskontrollen. Dette er ikke fremtidig regelverk. Det har vært gjeldende rett i over et år, og det er sannsynligvis ingen i prosjektet ditt som har spurt om en samsvarserklæring som viser hvilke deler av EN 18031 leverandøren har lagt til grunn.
Fra 11. desember 2027 erstattes disse kravene av CRA, som er bredere og dekker langt mer enn radioutstyr.
Varselet er ikke adressert til deg
Nå til den delen som faktisk endrer hvordan du bør jobbe.
Artikkel 14 nummer 8 sier at produsenten skal informere berørte brukere om sårbarheten eller hendelsen, og der det er nødvendig om risikoreduserende og korrigerende tiltak brukerne kan iverksette. Plikten finnes altså. Det er verdt å si tydelig, fordi flere har fremstilt CRA som om varselet stopper hos myndighetene.
Men se på klokkene. De 24 og 72 timene løper mot CSIRT og ENISA. Mot deg som bruker står det at produsenten skal informere, uten at det er festet en eneste tidsfrist til det.
Og så det praktiske spørsmålet: hvem er en berørt bruker? Vekselretteren din ble kjøpt gjennom en grossist, montert av en entreprenør i 2019, og eier nummer to overtok bygget i 2023. Produsenten vet ikke at du finnes. Det finnes ingen registreringsplikt som knytter deg til produktet, og ingen mekanisme som sier at varselet skal treffe den som faktisk har utstyret i drift.
Forordningen har en reserveløsning: dersom produsenten ikke varsler i tide, kan det utpekte CSIRT-et selv spre informasjonen til brukerne når det er forholdsmessig og nødvendig. Legg merke til ordet. Kan, ikke skal.
Konklusjonen er at CRA ikke er en sikkerhetsforbedring du mottar passivt. Det er en informasjonsstrøm du selv må koble deg på, og et krav du selv må stille.
Denne uka, som illustrasjon
- september kom det et varsel om IXON VPN Client, registrert som CVE-2026-75925 med CVSS-score 9.6. Uautentiserte konfigurasjonsendringer kunne skrives til en fil som senere brukes av en privilegert prosess, med mulighet for å kjøre kommandoer som root eller SYSTEM. Rettet i versjon 1.4.7.
IXON er et fjernaksessverktøy for industrianlegg. Altså nøyaktig det du installerte for å slippe å kjøre to timer hver gang en alarm går.
Angrepsflaten var ikke PLS-en. Den var verktøyet du satte inn for å komme til PLS-en.
Still deg selv to spørsmål. Hvilken versjon kjører fjernaksessløsningene i anleggene dine akkurat nå? Og hvem i organisasjonen ville fått vite det hvis leverandøren varslet i går?
Klarer du ikke å svare på det første, spiller det ingen rolle hva forordningen sier om det andre.
Dette er en anskaffelsessak, ikke en IT-sak
Den viktigste spaken du har ligger i kravspesifikasjonen, og den betjenes i prosjekteringsfasen, av folk som i dag ikke vet at de betjener den.
Seks krav som hører hjemme i konkurransegrunnlaget, ikke i et vedlegg ingen leser:
- Navngitt kontaktpunkt for sårbarhetshåndtering, og en kontraktsfestet plikt til å varsle kunden direkte, ikke bare myndighetene.
- Dokumentert støtteperiode med sluttdato. Ikke “så lenge produktet er i produksjon”. En dato.
- Programvareoversikt (SBOM) eller tilsvarende dokumentasjon av komponenter og tredjepartsbiblioteker.
- Beskrivelse av hvordan sikkerhetsoppdateringer distribueres og installeres, inkludert om det lar seg gjøre uten å stanse produksjonen. En patch du ikke kan installere før neste revisjonsstans, er ingen patch.
- For radioutstyr: samsvarserklæring som viser hvilke deler av EN 18031 som er lagt til grunn. Dette kan du kreve i dag, med hjemmel i gjeldende norsk rett.
- Varsling ved end-of-support, i god tid, slik at utfasing kan budsjetteres og ikke havarerer.
Og én ting du må ha selv
Du kan ikke motta et varsel om et produkt du ikke vet at du har.
Uten en oversikt over hva som faktisk står i anleggene, med modell, versjon, fastvare, plassering og eier, er alt det over teori. Det er ikke en spennende jobb, og den lar seg ikke kjøpe seg ut av. Den er likevel den eneste av tiltakene her som har effekt dagen etter at den er gjort.
Så er det tidsperspektivet. Utstyret du spesifiserer nå står i anlegget i 15 til 25 år. De fulle CRA-kravene lander i desember 2027. Utstyr fra i høst kommer til å stå der lenge etter, og det blir ikke ettermontert med sikkerhet.
Kort oppsummert
Varslingspliktene starter 11. september og gjelder produsenter som selger inn i EU, altså i praksis dine leverandører. CRA er ikke innlemmet i EØS-avtalen ennå, så norske myndigheter håndhever ingenting av dette på fredag. Det som derimot gjelder i Norge i dag, er cybersikkerhetskravene i radioutstyrsregelverket, med Nkom som tilsynsmyndighet og EN 18031 som samsvarsvei. Produsenten skal informere berørte brukere, men uten frist og uten å vite hvem du er. Derfor må kravet komme fra deg, i kontrakten, og du må vite hva du eier.
Behandler du dette som et IT-anliggende, kommer det til å ligge hos noen som ikke skriver kravspesifikasjonene. Da skjer ingenting.
Vil du jobbe videre med dette?
Energifysikk holder kurset Digital sårbarhet og sikkerhet i el- og driftssystemer, som går gjennom regelverksbildet, fjernaksess, segmentering og hva som faktisk hører hjemme i en kravspesifikasjon. Ta kontakt hvis dere vil ha det som bedriftsinternt kurs.
Kilder
- Europakommisjonen: Cyber Resilience Act, varslingsplikter
- Europakommisjonen: Cyber Resilience Act
- Artikkel 14, forordningstekst
- Regjeringen: EØS-notat om cyberrobusthetsforordningen
- Nkom: Cybersikkerhetskrav i radioutstyrsdirektivet og Cyber Resilience Act
- Nkom: Spørsmål og svar om nye cybersikkerhetskrav til utstyr
- CISA ICSA-26-246-02: IXON VPN Client
- Tenable: CVE-2026-75925