Cyber Resilience Act ställer nya krav på digitala produkter i energisektorn

Publicerat av: Daniel Löfstedt ·

Cyberangreppen mot kritisk infrastruktur har ökat. Nya EU-krav ska därför stärka cybersäkerheten i uppkopplade produkter. 

– Cyber Resilience Act innebär ett viktigt skifte där säkerhet blir ett grundkrav redan när digitala produkter utvecklas och sätts på marknaden. För energisektorn skapar det bättre förutsättningar att bygga robusta och motståndskraftiga verksamheter i en tid när cyberhoten ökar, säger Emma Johansson, ansvarig för säkerhetsfrågor, Energiföretagen Sverige. 

Energisystemet blir allt mer digitaliserat. Drift- och övervakningssystem, smarta mätare, fjärrstyrning, IoT-enheter och molnbaserade tjänster och kundappar är idag en central del av verksamheten. Cyberangreppen mot kritisk infrastruktur har ökat. Nya EU-krav ska därför stärka cybersäkerheten i uppkopplade produkter. För energiföretag innebär regelverket både nya skyldigheter för produktleverantörer och ökade möjligheter att ställa säkerhetskrav vid upphandling av teknik och digitala tjänster. Samt att det kan finnas behov av en juridisk bedömning då programvara samt även fristående applikationer (appar) och tillhörande digitala tjänster som är nödvändiga för produktens funktion kan omfattas.

Skyldighet att rapportera

Cyber Resilience Act (CRA) införs stegvis. Förordningen trädde i kraft 10 december 2024. Rapporteringsskyldigheterna gäller från 11 september 2026 och huvuddelen av kraven, inklusive CE-märkning, från 11 december 2027. Förordningen (EU) 2024/2847  Europaparlamentets och rådets förordning (EU) 2024/2847 av den 23 oktober 2024 om övergripande cybersäkerhetskrav för produkter med digitala element och om ändring av förordningarna (EU) nr 168/2013 och (EU) 2019/1020 och direktiv (EU) 2020/1828 (cyberresiliensförordningen) (Text av betydelse för EES) innebär för första gången gemensamma cybersäkerhetskrav för produkter med digitala komponenter som säljs på EU-marknaden, exempelvis programvara, styrsystem, sensorer, kommunikationsutrustning i form av appar och andra uppkopplade produkter.  

Vem omfattas?

CRA riktar sig i första hand till tillverkare, importörer och distributörer av produkter med digitala komponenter. För de flesta energiföretag kommer regelverket därför främst att få betydelse genom de produkter och system som köps in och används i verksamheten.

CRA omfattar produkter med digitala element som görs tillgängliga på EU-marknaden och vars avsedda användning innefattar en direkt eller indirekt anslutning till en enhet eller ett nätverk. Programvara omfattas uttryckligen av förordningen. Även fristående applikationer och tillhörande digitala tjänster som är nödvändiga för produktens funktion kan omfattas.  
En kundapp som används för att:

  • teckna eller hantera elavtal, 
  • visa förbrukningsdata, 
  • administrera kunduppgifter, 
  • kommunicera med backend-system, 
  • hantera mät- eller energitjänster. 

Förslag på rekommendation till medlemmarna

–  Vår rekommendation är att energiföretag utgår från att kundappar kan omfattas av CRA, om inte en analys visar något annat. Det är ett riskbaserat och praktiskt sätt att agera redan nu, i stället för att invänta framtida rättspraxis eller myndighetsvägledning, säger Malena Swanson Falk, jurist på Energiföretagen.

Energiföretagen rekommenderar medlemsföretagen att utgå från att kundappar och andra digitala kundgränssnitt kan omfattas av Cyber Resilience Act (CRA) och att påbörja en analys av vilka krav som kan bli aktuella. 
Kundappar för elavtal, kunduppgifter, förbrukningsdata och energitjänster är normalt programvara med digitala element som kommunicerar med nätverk och backend-system. Därför ligger de nära CRA:s tillämpningsområde.

– Den slutliga bedömningen måste göras utifrån appens utformning och användning, men energiföretag bör redan nu föra dialog med leverantörer om CRA-efterlevnad, säker utveckling, sårbarhetshantering, dokumentation och långsiktigt produktunderhåll, säger Emma Johansson.

Centrala krav i CRA

CRA:s väsentliga krav anges i bilaga I och omfattar både produktens cybersäkerhetsegenskaper och tillverkarens ansvar för sårbarhetshantering. I praktiken innebär det att : (som löptext eller som punkter?) säkerhet ska byggas in från början, att produkten ska ha en säker grundkonfiguration, att sårbarheter ska hanteras under hela supportperioden och att säkerhetsuppdateringar, SBOM, fastställd supportperiod och CE-märkning ska finnas på plats. Kraven ska baseras på och dokumenteras genom en riskbedömning.

  • Inbyggd säkerhet. Produkten ska utformas, utvecklas och tillverkas med en cybersäkerhetsnivå som motsvarar risken och får inte ha kända exploaterbara sårbarheter när den släpps ut på marknaden. 
  • Säker standardkonfiguration. Produkten ska levereras med säkra standardinställningar och kunna återställas till dem. Hårdkodade standardlösenord får inte förekomma. 
  • Sårbarhetshantering. Tillverkaren ska under hela supportperioden identifiera, hantera och åtgärda sårbarheter samt ha en samordnad process för rapportering och säkerhetsuppdateringar. 
  • SBOM. Tillverkaren ska ta fram en programvaruförteckning, Software Bill of Materials, som visar vilka komponenter och beroenden produkten innehåller i ett vanligt och maskinläsbart format. 
  • Säkerhetsuppdateringar. Uppdateringar som åtgärdar sårbarheter ska tillhandahållas utan onödigt dröjsmål och, där det är möjligt, automatiskt med möjlighet för användaren att välja bort. 
  • Supportperiod. Tillverkaren ska ange och kommunicera en supportperiod som motsvarar produktens förväntade användningstid, som huvudregel minst fem år om livslängden inte är kortare. 
  • CE-märkning. När kraven är uppfyllda och överensstämmelsen har bedömts ska tillverkaren CE-märka produkten och upprätta en EU-försäkran om överensstämmelse. 

Plikt att rapportera

Rapporteringsplikt gäller från den 11 september och handlar om utnyttjade sårbarheter och allvarliga incidenter. En av de mest konkreta nyheterna i CRA är kravet i artikel 14 på att rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter som påverkar produktens säkerhet. Rapporteringen ska göras via en gemensam europeisk plattform till den CSIRT som har utsetts till samordnare samt till ENISA, EU:s cybersäkerhetsbyrå. Läs mer här.

Vad bör energiföretag göra redan nu?

 

  • Även om flera av kraven främst riktar sig till tillverkare bör energiföretag redan nu börja förbereda sig genom att: 
  • Kartlägg vilka produkter med digitala komponenter som används i verksamheten 
  • Se över vilka cybersäkerhetskrav som ställs vid upphandling 
  • Följ utvecklingen hos kritiska leverantörer och fråga hur de arbetar med CRA-anpassning 
  • Säkerställ processer för hantering av säkerhetsuppdateringar och sårbarheter 
  • Säkerställa rutin för incidentrapportering 
  • Integrera CRA i arbetet med cybersäkerhetslagen och leverantörsstyrning 
 

Kontakta mig om du vill veta mer

Emma Johansson

Emma Johansson

Ansvarig säkerhetsfrågor
Enhet: Energi & Politik
Telefon: 08-677 25 05
E-post: emma.johansson@energiforetagen.se

Malena Swanson Falk

Malena Swanson Falk

Jurist
Enhet: Medlemsrelationer & juridik
Telefon: 08-677 26 32
E-post: malena.swanson.falk@energiforetagen.se