[Viktigt Säkerhet meddelande] Falska Qfinder Pro webbplatser har upptäckts. Läs mer >

Vad är EU:s Cyber Resilience Act (CRA)? Krav och tidsfrister för NAS- och nätverksenheter samt QNAP:s tillvägagångssätt

Senaste artiklarna 2026-09-30 clock 9 minuters läsning

Vad är EU:s Cyber Resilience Act (CRA)? Krav och tidsfrister för NAS- och nätverksenheter samt QNAP:s tillvägagångssätt

Vad är EU:s Cyber Resilience Act (CRA)? Krav och tidsfrister för NAS- och nätverksenheter samt QNAP:s tillvägagångssätt
Det här innehållet är maskinöversatt. Vi hänvisar till Ansvarsfriskrivning angående maskinöversättning.
Switch to English

Viktigt att veta: QNAP har slutfört första fasen av EU CRA-efterlevnad

QNAP slutförde den första fasen av sitt EU Cyber Resilience Act (CRA)-efterlevnadsprogram den 11 september 2026 — samma dag som CRA:s skyldighet att rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter trädde i kraft.

  • Incidentrapportering: QNAP Security Reporting Platform är nu i drift. QNAP påbörjar sin lagstadgade responsprocess inom 24 timmar efter att en rapport mottagits.
  • Säker utveckling: QNAP följer en offentligt tillgänglig policy för Secure Software Development Lifecycle (SSDLC) och har klarat IEC 62443-4-1 processverifiering.
  • Sårbarhetshantering: QNAP PSIRT samordnar hanteringen av sårbarheter och åtar sig att verifiera externt rapporterade sårbarheter och tilldela CVE-ID inom en vecka.
  • Transparens i leverantörskedjan: QNAP upprätthåller SBOM:er i CycloneDX- och SPDX-format och korskontrollerar dem mot CVE-databaser och CISA:s katalog över kända utnyttjade sårbarheter (KEV).
  • Täckning: QNAP:s hela produktportfölj, inklusive enterprise ZFS-lagring, business NAS, Edge AI NAS och alla nätverksprodukter (routrar och switchar).

Vad är EU Cyber Resilience Act (CRA)?

EU Cyber Resilience Act (CRA), Förordning (EU) 2024/2847, kräver att varje produkt med digitala element (PwDE) som säljs inom EU uppfyller obligatoriska cybersäkerhetskrav under hela sin livscykel. CRA-efterlevnad är ett krav för CE-märkning, och produkter utan CE-märkning får inte släppas på EU-marknaden.

Tre mål med CRA

  • Stärka den övergripande motståndskraften på EU:s digitala marknad.
  • Ge användare tydligare insyn i säkerheten hos de produkter de köper.
  • Minska antalet sårbarheter i digitala produkter efter att de nått marknaden.

Vilka produkter omfattas av CRA?

CRA omfattar all hårdvara eller mjukvara som kan anslutas, direkt eller indirekt, till en enhet eller ett nätverk — inklusive dess lösningar för fjärrdatabehandling. NAS-enheter, routrar, switchar, operativsystem och applikationer omfattas alla. Medicintekniska produkter, motorfordon, civil luftfart och marina utrustningar är undantagna eftersom de redan regleras av motsvarande regelverk.

Kärnkrav för alla tillverkare enligt CRA

  • Genomföra en cybersäkerhetsriskbedömning i designfasen, med tillämpning av principerna Secure by Design och Secure by Default.
  • Upprätta en process för hantering av sårbarheter som uppfyller CRA-kraven.
  • Tillhandahålla säkerhetsuppdateringar under hela supportperioden, tills produkten når slutet av supporten.
  • Förbereda teknisk dokumentation, genomföra en överensstämmelsebedömning och fästa CE-märkningen (gäller från 11 december 2027).
  • Ge tydliga instruktioner för säker användning, slutdatum för support och en kontaktpunkt för rapportering av sårbarheter.
  • Rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter till relevanta myndigheter.

När träder CRA i kraft? Tre viktiga datum

CRA införs stegvis: rapportering av aktivt utnyttjade sårbarheter blev obligatoriskt den 11 september 2026, och fullständig efterlevnad krävs för alla produkter som släpps på EU-marknaden från och med 11 december 2027.

Datum Milstolpe QNAP-status
10 december 2024 CRA träder i kraft; övergångsperiod inleds CRA-efterlevnadsprogram lanserat
11 september 2026 Rapportering av aktivt utnyttjade sårbarheter och allvarliga incidenter gäller Första fasen slutförd; Security Reporting Platform i drift
11 december 2027 Slutdatum för fullständig efterlevnad, inklusive förhandsbedömning och CE-märkning Pågående, i linje med EU:s vägledning och harmoniserade standarder

Källa: Europeiska kommissionen – Cyber Resilience Act

Hur skiljer sig CRA från NIS2, och varför bör de ses tillsammans?

CRA reglerar produkter; NIS2 reglerar organisationer. Där de överlappar är en enhetlig, riskbaserad strategi som säkrar den digitala leverantörskedjan. För att en organisation ska uppfylla NIS2 måste den utrustning som köps i sig uppfylla CRA.

image

Hur CRA och NIS2 hänger ihop – en enhetlig strategi från produkter till organisationer

EU CRA EU NIS2-direktivet
Fokus Cybersäkerhet för produkter med digitala element Säkerhet för nätverk och informationssystem hos viktiga och viktiga aktörer
Vem omfattas Tillverkare, importörer och distributörer Organisationer inom energi, transport, telekom, sjukvård, infrastruktur m.fl.
Förväntat resultat Säker hårdvara och mjukvara med transparenta komponenter Organisatorisk cybersäkerhetsstyrning och skydd av kritisk infrastruktur
Relevans för QNAP QNAP måste följa direkt som tillverkare QNAP:s kunder måste bedöma leverantörers säkerhet; QNAP tillhandahåller verifierbart underlag

NIS2 artikel 21(2)(d) kräver att organisationer bedömer säkerhetsriskerna hos sina direkta leverantörer och tjänsteleverantörer. Artikel 21(2)(e) kräver säkerhet vid anskaffning, utveckling och underhåll av system, inklusive hantering och offentliggörande av sårbarheter. QNAP:s IEC 62443-4-1-verifiering, offentliga process för sårbarhetsrapportering och slutförandet av första fasen av CRA-efterlevnad kan fungera som tredjepartsbevis när kunder bedömer sina leverantörer.

Läs mer: Välj QNAP-lösningar för att uppnå EU NIS2-nätverkssäkerhet och riskhantering i leverantörskedjan

Hur uppfyller QNAP CRA-kraven? Fyra pelare

QNAP uppfyller CRA:s grundläggande cybersäkerhetskrav genom fyra pelare: en säker utvecklingsprocess verifierad mot internationella standarder, 24-timmars incidentrapportering, proaktiv sårbarhetshantering och en transparent mjukvaruleverantörskedja. Dessa mekanismer fanns på plats innan CRA trädde i kraft — de är inte en sista-minuten-lösning för en enskild förordning.

Pelare 1: En säker utvecklingslivscykel verifierad mot IEC 62443-4-1

IEC 62443-4-1 är International Electrotechnical Commission (IEC)-standarden för säkra produktutvecklingslivscykler. Den definierar åtta säkra utvecklingspraxis och bedömer hur väl en organisation implementerar dem över fyra mognadsnivåer. QNAP klarade DEKRA:s IEC 62443-4-1 processverifiering i september 2026. Eftersom verifieringen täcker hela utvecklingsprocessen gäller den för varje produkt QNAP släpper nu och i framtiden.

  • Riskbedömning och hotmodellering påbörjas redan i kravfasen.
  • Design måste klara en säkerhetsgranskning som omfattar dataskydd, autentisering, åtkomstkontroll och kryptering.
  • Utvecklingen inkluderar automatiserad statisk (SAST) och dynamisk (DAST) applikationssäkerhetstestning, kompletterad med penetrationstester.

Pelare 2: CRA-anpassad 24-timmars incidentrapportering

QNAP Security Reporting Platform fungerar som QNAP:s enda kontaktpunkt för CRA-rapportering. Kunder, slutanvändare och säkerhetsforskare världen över kan använda den för att rapportera aktivt utnyttjade sårbarheter eller allvarliga säkerhetsincidenter. Inom 24 timmar efter att en rapport mottagits påbörjar QNAP sin lagstadgade responsprocess, bedömer risken och släpper säkerhetsuppdateringar.

Pelare 3: PSIRT-ledd sårbarhetshantering

QNAP Product Security Incident Response Team (PSIRT) arbetar som en kommitté med medlemmar från FoU, informationssäkerhet, juridik och kundservice. QNAP följer nya sårbarheter via sina offentliga Security Advisories och Security Bounty Program. För sårbarheter rapporterade av externa forskare åtar sig PSIRT att slutföra verifiering och tilldela CVE-ID inom en vecka.

Pelare 4: En transparent mjukvaruleverantörskedja med SBOM:er

CRA kräver att tillverkare skapar en Software Bill of Materials (SBOM) och tillhandahåller den till myndigheter på begäran. QNAP upprätthåller SBOM:er för sin NAS-mjukvara och applikationer i branschstandardformaten CycloneDX och SPDX. Utvecklingsprocessen inkluderar Software Composition Analysis (SCA) och korskontrollerar komponenter mot CVE-databaser och den amerikanska CISA:s katalog över kända utnyttjade sårbarheter (KEV), vilket innebär att tredjeparts- och öppen källkods-komponenter omfattas av riskhantering.

Användartransparens: Tydligt angivna supportperioder

CRA kräver att tillverkare anger varje produkts avsedda användning, slutdatum för support och kontakt för rapportering av sårbarheter. Användare kan kontrollera varje modells supportperiod på sidan QNAP Product Support Status och stärka sina inställningar med NAS Security Guide.

Vilka QNAP-produkter omfattas av CRA-efterlevnad?

QNAP:s CRA-säkerhets- och rapporteringsmekanismer täcker hela produktportföljen och stöds av flera oberoende internationella certifieringar.

Produktkategori Representativa produktlinjer
Enterprise-lagring ZFS-lagring, NAS med dubbla kontroller, all-flash NAS
Business- och multimedia-NAS QTS / QuTS hero business NAS, NAS för kreatörer och hemanvändare
AI-beräkning Edge AI NAS-lösningar
Nätverk Routrar, switchar

QNAP:s investering i cybersäkerhet är en långsiktig, systematisk organisatorisk förmåga som omfattar produktutveckling, molntjänster och drift. För mer information om certifieringar, besök QNAP Trust Center.

FAQ

Är QNAP NAS i enlighet med EU CRA?

QNAP slutförde den första fasen av sitt CRA-efterlevnadsprogram den 11 september 2026 och uppfyller kraven på incidentrapportering för hela sin produktportfölj, inklusive NAS och nätverksprodukter. QNAP arbetar mot fullständig efterlevnad senast den 11 december 2027, i linje med EU:s vägledning och harmoniserade standarder.

Är en NAS en "produkt med digitala element" enligt CRA?

Ja. En NAS är nätverksansluten hårdvara som kör ett operativsystem och applikationer, så den uppfyller CRA:s definition av en produkt med digitala element. Routrar och switchar omfattas också.

Hur rapporterar jag en sårbarhet eller säkerhetsincident i en QNAP-produkt?

Rapportera “aktivt utnyttjade sårbarheter” eller “allvarliga säkerhetsincidenter” via QNAP Security Reporting Platform; QNAP PSIRT påbörjar sin responsprocess inom 24 timmar. Rapportera generella sårbarheter via rapporteringskanalen på Security Advisories-sidan eller Security Bounty Program.

Hur relaterar IEC 62443-4-1 till CRA?

IEC 62443-4-1 definierar krav för en säker produktutvecklingslivscykel, och dess kärnprinciper ligger nära CRA:s krav på säkerhet under hela produktens livscykel. IEC 62443-4-1-verifiering visar att en tillverkare har processer på plats för att uppfylla CRA:s grundläggande cybersäkerhetskrav.

Vad är en SBOM, och kräver CRA att den är offentlig?

En SBOM (Software Bill of Materials) listar varje mjukvarukomponent och bibliotek i en produkt — tänk på det som en ingrediensförteckning för mjukvara. CRA kräver att tillverkare skapar en SBOM för att stödja hantering av sårbarheter men kräver för närvarande inte att den publiceras; den fullständiga SBOM:en måste tillhandahållas myndigheter på begäran.

Vad är skillnaden mellan CRA och NIS2?

CRA reglerar säkerheten för digitala produkter och gäller tillverkare. NIS2 reglerar organisatorisk cybersäkerhet hos viktiga tjänsteleverantörer inom sektorer som energi, transport och telekom. Att köpa CRA-kompatibla produkter lägger grunden för att uppfylla NIS2:s krav på leverantörskedjan.

Kommer min QNAP-enhet att fortsätta få säkerhetsuppdateringar?

Kontrollera din modells supportperiod på sidan QNAP Product Support Status. Produkter inom sin supportperiod fortsätter att få säkerhetsuppdateringar. Vi rekommenderar att du aktiverar automatiska uppdateringar och regelbundet granskar säkerhetsmeddelanden.

Måste företag utanför EU följa CRA?

Ja. Alla produkter som säljs på EU-marknaden måste följa CRA, oavsett var tillverkaren är baserad. Systemintegratörer och enhetstillverkare kan minska sin egen eftermarknadsbörda genom att välja leverantörer med etablerade SDL-, PSIRT- och SBOM-praktiker.

AI-information: Vissa bilder och texter i den här artikeln har skapats eller förbättrats med hjälp av artificiell intelligens (AI) och granskats av redaktörer.

Elsa

Elsa

QNAP Marketing Manager

Var den här artikeln till hjälp?

Tack för din feedback.

För ytterligare hjälp kan du fråga andra användare och QNAP-experter i vår community. Gå till QNAP Community

Berätta för oss hur vi kan förbättra artikeln:

Ge oss fler synpunkter genom att skriva dem nedan.

Innehållsförteckning

Välj specifikation

      Visa fler Färre
      Denna webbplats i andra länder/regioner:
      Chatta med oss! Chatta med oss!
      back to top