[Vigtig sikkerhedsmeddelelse] Falske Qfinder Pro-websteder opdaget. Læs mere >

Hvad er EU's Cyber Resilience Act (CRA)? Krav og deadlines for NAS- og netværksenheder samt QNAP's tilgang

Latest Articles 2026-09-30 clock 9 mins read

Hvad er EU's Cyber Resilience Act (CRA)? Krav og deadlines for NAS- og netværksenheder samt QNAP's tilgang

Hvad er EU's Cyber Resilience Act (CRA)? Krav og deadlines for NAS- og netværksenheder samt QNAP's tilgang

Nøglebudskab: QNAP har gennemført første fase af EU CRA-overholdelse

QNAP gennemførte første fase af sit EU Cyber Resilience Act (CRA) compliance-program den 11. september 2026 — samme dag som CRA’s forpligtelse til at rapportere aktivt udnyttede sårbarheder og alvorlige hændelser trådte i kraft.

  • Hændelsesrapportering: QNAP Security Reporting Platform er nu live. QNAP igangsætter sin lovpligtige responsproces inden for 24 timer efter modtagelse af en rapport.
  • Sikker udvikling: QNAP følger en offentligt tilgængelig Secure Software Development Lifecycle (SSDLC)-politik og har bestået IEC 62443-4-1 procesverificering.
  • Sårbarhedshåndtering: QNAP PSIRT koordinerer håndtering af sårbarheder og forpligter sig til at verificere eksternt rapporterede sårbarheder og tildele CVE-ID’er inden for en uge.
  • Transparens i forsyningskæden: QNAP vedligeholder SBOM’er i CycloneDX- og SPDX-formater og krydstjekker dem mod CVE-databaser og CISA Known Exploited Vulnerabilities (KEV)-kataloget.
  • Dækning: QNAP’s samlede produktportefølje, herunder enterprise ZFS-lagring, business NAS, Edge AI NAS og alle netværksprodukter (routere og switches).

Hvad er EU Cyber Resilience Act (CRA)?

EU Cyber Resilience Act (CRA), Forordning (EU) 2024/2847, kræver, at hvert produkt med digitale elementer (PwDE), der sælges i EU, opfylder obligatoriske cybersikkerhedskrav gennem hele dets livscyklus. CRA-overholdelse er en forudsætning for CE-mærkning, og produkter uden CE-mærkning må ikke markedsføres i EU.

Tre mål med CRA

  • Styrke den samlede robusthed i EU’s digitale marked.
  • Give brugere klarere indsigt i sikkerheden af de produkter, de køber.
  • Reducere antallet af sårbarheder i digitale produkter efter de er kommet på markedet.

Hvilke produkter dækker CRA?

CRA dækker alt hardware eller software, der kan forbinde sig, direkte eller indirekte, til en enhed eller et netværk — inklusive fjern-databehandlingsløsninger. NAS-enheder, routere, switches, operativsystemer og applikationer er alle omfattet. Medicinsk udstyr, motorkøretøjer, civil luftfart og maritimt udstyr er undtaget, da de allerede er reguleret af tilsvarende regler.

Centrale forpligtelser for alle producenter under CRA

  • Gennemføre en cybersikkerhedsrisikovurdering i designfasen med principperne Secure by Design og Secure by Default.
  • Etablere en proces for håndtering af sårbarheder, der opfylder CRA-krav.
  • Tilbyde sikkerhedsopdateringer gennem hele supportperioden, indtil produktet når end-of-support.
  • Udarbejde teknisk dokumentation, gennemføre en overensstemmelsesvurdering og påføre CE-mærkning (gælder fra 11. december 2027).
  • Give klare instruktioner til sikker brug, slutdato for support og et kontaktpunkt for rapportering af sårbarheder.
  • Rapportere aktivt udnyttede sårbarheder og alvorlige hændelser til relevante myndigheder.

Hvornår træder CRA i kraft? Tre vigtige datoer

CRA indfases: Rapportering af aktivt udnyttede sårbarheder blev obligatorisk den 11. september 2026, og fuld overholdelse kræves for alle produkter, der markedsføres i EU fra 11. december 2027.

Dato Milepæl QNAP-status
10. december 2024 CRA træder i kraft; overgangsperiode begynder CRA compliance-program igangsat
11. september 2026 Rapportering af aktivt udnyttede sårbarheder og alvorlige hændelser gælder Første fase gennemført; Security Reporting Platform live
11. december 2027 Deadline for fuld overholdelse, inkl. præ-marked overensstemmelsesvurdering og CE-mærkning I gang, i overensstemmelse med EU-vejledning og harmoniserede standarder

Kilde: Europa-Kommissionen – Cyber Resilience Act

Hvordan adskiller CRA sig fra NIS2, og hvorfor se på dem sammen?

CRA regulerer produkter; NIS2 regulerer organisationer. Hvor de overlapper, er en samlet, risikobaseret strategi, der sikrer den digitale forsyningskæde. For at en organisation kan overholde NIS2, skal det udstyr, den køber, selv overholde CRA.

image

Sådan hænger CRA og NIS2 sammen – en samlet strategi fra produkter til organisationer

EU CRA EU NIS2-direktiv
Fokus Cybersikkerhed for produkter med digitale elementer Sikkerhed for netværks- og informationssystemer hos væsentlige og vigtige enheder
Hvem gælder det for Producenter, importører og distributører Organisationer inden for energi, transport, telekommunikation, sundhed, forsyning og andre sektorer
Forventet resultat Sikkert hardware og software med transparente komponenter Organisatorisk cybersikkerhedsledelse og beskyttelse af kritisk infrastruktur
Relevans for QNAP QNAP skal overholde direkte som producent QNAP-kunder skal vurdere leverandørsikkerhed; QNAP leverer verificerbar dokumentation

NIS2 artikel 21(2)(d) kræver, at organisationer vurderer sikkerhedsrisici hos deres direkte leverandører og tjenesteudbydere. Artikel 21(2)(e) kræver sikkerhed i anskaffelse, udvikling og vedligeholdelse af systemer, inkl. håndtering og offentliggørelse af sårbarheder. QNAP’s IEC 62443-4-1-verificering, offentlige sårbarhedsrapportering og gennemførelse af første fase af CRA-overholdelse kan fungere som tredjepartsdokumentation, når kunder vurderer deres leverandører.

Læs mere: Vælg QNAP-løsninger for at opnå EU NIS2-netværkssikkerhed og risikostyring i forsyningskæden

Hvordan opfylder QNAP CRA-kravene? Fire søjler

QNAP adresserer CRA’s væsentlige cybersikkerhedskrav gennem fire søjler: en sikker udviklingsproces verificeret efter internationale standarder, 24-timers hændelsesrapportering, proaktiv sårbarhedshåndtering og en transparent softwareforsyningskæde. Disse mekanismer var på plads før CRA trådte i kraft — de er ikke en sidste-øjebliks-løsning for én enkelt regulering.

Søjle 1: En sikker udviklingslivscyklus verificeret efter IEC 62443-4-1

IEC 62443-4-1 er International Electrotechnical Commission (IEC)-standarden for sikre produktudviklingslivscyklusser. Den definerer otte sikre udviklingspraksisser og vurderer, hvor godt en organisation implementerer dem på fire modenhedsniveauer. QNAP bestod DEKRA’s IEC 62443-4-1 procesverificering i september 2026. Da verificeringen dækker hele udviklingsprocessen, gælder den for alle produkter, QNAP udgiver nu og fremover.

  • Risikovurdering og trusselsmodellering starter i kravfasen.
  • Design skal bestå et sikkerhedstjek, der dækker databeskyttelse, autentificering, adgangskontrol og kryptering.
  • Udvikling inkluderer automatiseret statisk (SAST) og dynamisk (DAST) applikationssikkerhedstest, suppleret med penetrationstest.

Søjle 2: CRA-tilpasset 24-timers hændelsesrapportering

QNAP Security Reporting Platform fungerer som QNAP’s enkeltkontaktpunkt for CRA-rapportering. Kunder, slutbrugere og sikkerhedsforskere verden over kan bruge den til at rapportere aktivt udnyttede sårbarheder eller alvorlige sikkerhedshændelser. Inden for 24 timer efter modtagelse af en rapport igangsætter QNAP sin lovpligtige responsproces, vurderer risikoen og frigiver sikkerhedsopdateringer.

Søjle 3: PSIRT-ledet sårbarhedshåndtering

QNAP Product Security Incident Response Team (PSIRT) fungerer som et udvalg med medlemmer fra R&D, informationssikkerhed, jura og kundeservice. QNAP overvåger nye sårbarheder via sine offentlige Security Advisories og Security Bounty Program. For sårbarheder rapporteret af eksterne forskere forpligter PSIRT sig til at gennemføre verifikation og tildele CVE-ID inden for en uge.

Søjle 4: En transparent softwareforsyningskæde med SBOM’er

CRA kræver, at producenter udarbejder en Software Bill of Materials (SBOM) og leverer den til myndigheder på anmodning. QNAP vedligeholder SBOM’er for sin NAS-software og applikationer i de industristandardiserede CycloneDX- og SPDX-formater. Udviklingsprocessen inkluderer Software Composition Analysis (SCA) og krydstjekker komponenter mod CVE-databaser og det amerikanske CISA Known Exploited Vulnerabilities (KEV)-katalog, så tredjeparts- og open source-komponenter også risikostyres.

Brugergennemsigtighed: Klart angivne supportperioder

CRA kræver, at producenter oplyser hvert produkts tiltænkte brug, slutdato for support og kontaktpunkt for rapportering af sårbarheder. Brugere kan tjekke hver models supportperiode på QNAP Product Support Status-siden og styrke deres indstillinger med NAS Security Guide.

Hvilke QNAP-produkter er dækket af CRA-overholdelse?

QNAP’s CRA-sikkerheds- og rapporteringsmekanismer dækker hele produktporteføljen og understøttes af flere uafhængige internationale certificeringer.

Produktkategori Repræsentative produktlinjer
Enterprise-lagring ZFS-lagring, dual-controller NAS, all-flash NAS
Business- og multimedie-NAS QTS / QuTS hero business NAS, NAS til kreative og hjemmebrugere
AI-computing Edge AI NAS-løsninger
Netværk Routere, switches

QNAP’s investering i cybersikkerhed er en langsigtet, systematisk organisatorisk kapacitet, der spænder over produktudvikling, cloud-tjenester og drift. For flere certificeringsdetaljer, besøg QNAP Trust Center.

FAQ

Er QNAP NAS i overensstemmelse med EU CRA?

QNAP gennemførte første fase af sit CRA compliance-program den 11. september 2026 og opfylder rapporteringskravene på tværs af hele produktporteføljen, inkl. NAS og netværksprodukter. QNAP arbejder mod fuld overholdelse inden 11. december 2027 i overensstemmelse med EU-vejledning og harmoniserede standarder.

Er en NAS et "produkt med digitale elementer" under CRA?

Ja. En NAS er netværksforbundet hardware, der kører et operativsystem og applikationer, så den opfylder CRA’s definition af et produkt med digitale elementer. Routere og switches er også omfattet.

Hvordan rapporterer jeg en sårbarhed eller sikkerhedshændelse i et QNAP-produkt?

Rapportér “aktivt udnyttede sårbarheder” eller “alvorlige sikkerhedshændelser” via QNAP Security Reporting Platform; QNAP PSIRT igangsætter sin responsproces inden for 24 timer. Indsend generelle sårbarheder via rapporteringskanalen på Security Advisories-siden eller Security Bounty Program.

Hvordan relaterer IEC 62443-4-1 sig til CRA?

IEC 62443-4-1 definerer krav til en sikker produktudviklingslivscyklus, og dens kerneprincipper er tæt på linje med CRA’s krav om sikkerhed gennem hele produktets livscyklus. IEC 62443-4-1-verificering viser, at en producent har processer på plads til at implementere CRA’s væsentlige cybersikkerhedskrav.

Hvad er en SBOM, og kræver CRA, at den er offentlig?

En SBOM (Software Bill of Materials) oplister alle softwarekomponenter og biblioteker i et produkt — tænk på det som en ingrediensliste for software. CRA kræver, at producenter udarbejder en SBOM for at understøtte sårbarhedshåndtering, men kræver ikke på nuværende tidspunkt, at den offentliggøres; den fulde SBOM skal leveres til myndigheder på anmodning.

Hvad er forskellen på CRA og NIS2?

CRA regulerer sikkerheden af digitale produkter og gælder for producenter. NIS2 regulerer organisatorisk cybersikkerhed hos væsentlige tjenesteudbydere i sektorer som energi, transport og telekommunikation. At købe CRA-kompatible produkter lægger fundamentet for at opfylde NIS2-krav til forsyningskæden.

Vil min QNAP-enhed fortsat modtage sikkerhedsopdateringer?

Tjek din models supportperiode på QNAP Product Support Status-siden. Produkter inden for deres supportperiode modtager fortsat sikkerhedsopdateringer. Vi anbefaler at aktivere automatiske opdateringer og løbende gennemgå sikkerhedsrådgivninger.

Skal virksomheder uden for EU overholde CRA?

Ja. Ethvert produkt, der sælges på EU-markedet, skal overholde CRA, uanset hvor producenten er baseret. Systemintegratorer og enhedsproducenter kan reducere deres egen compliance-byrde efter markedet ved at vælge leverandører med etablerede SDL-, PSIRT- og SBOM-praksisser.

AI Disclosure: Some images and text in this article were created or refined with the assistance of Artificial Intelligence (AI) and reviewed by human editors.

Elsa

Elsa

QNAP Marketing Manager

Was this article helpful?

Thank you for your feedback.

For yderligere hjælp kan du spørge andre brugere og QNAP-eksperter i vores community. Gå til QNAP Community

Please tell us how this article can be improved:

If you want to provide additional feedback, please include it below.

Table of Contents

Choose specification

      Show more Less
      Choose Your Country or Region
      Chat med os! Chat med os!
      back to top