Annonce – sponsoreret indhold.
Cyber Resilience Act (CRA) ændrer spillereglerne for alle produkter med digitale elementer — og det inkluderer en overraskende stor del af det udstyr, du har i og omkring din bil. Fra OBD-scannere og dashcams til avancerede telematiksystemer og trådløse dæktrykssensorer: Hvis udstyret kan forbindes til et netværk eller opdateres via software, er det med stor sandsynlighed omfattet af EU’s nye cybersikkerhedslovgivning. For danske bilejere betyder det, at spørgsmålet om lovlighed ikke længere kun handler om fysiske komponenter og emissionskrav. I 2026 er din bils digitale infrastruktur blevet en central faktor — både for producenters markedsadgang og potentielt for dit næste bilsyn.
- CRA træder fuldt i kraft 11. december 2027 — men flere rapporteringsforpligtelser gælder allerede fra september 2026
- Alt tilsluttet biludstyr (OBD-scannere, dashcams, GPS-trackere, telematiksystemer) er potentielt i scope
- Produkter uden korrekt CE-mærkning og cybersikkerhedsdokumentation kan nægtes markedsadgang — og dermed blive problematiske ved syn
- Producenter og importører bør starte compliance-arbejdet nu, da dokumentationsprocesserne tager 12-18 måneder at etablere
Sådan rammer CRA den moderne bil og dens digitale økosystem
Den moderne personbil er ikke længere bare et transportmiddel — den er en rullende softwareplatform. En gennemsnitlig elbil eller nyere hybridbil indeholder over 100 elektroniske styreenheder (ECU’er), der kommunikerer via interne netværk som CAN-bus, og mange af disse enheder er forbundet til eksterne systemer via mobilnetværk, Bluetooth eller Wi-Fi. Denne arkitektur gør bilen til et produkt med digitale elementer i CRA’s forstand.
Cyber Resilience Act omfatter ikke kun selve køretøjet, men også det eftermarkedsprodukter og tilbehør, der forbindes til bilens systemer. Det betyder, at den OBD-scanner, du bruger til at aflæse fejlkoder, det dashcam, der uploader optagelser til skyen, og den GPS-tracker, du har installeret til tyverisikring, alle potentielt skal leve op til CRA’s krav for at kunne sælges lovligt i EU efter 2027.
For mange producenter og importører af biltilbehør er dette et opvågningskald. De compliance-processer, CRA kræver — herunder sårbarhedshåndtering, sikker softwareudvikling og omfattende teknisk dokumentation — er ikke noget, man etablerer på få måneder. Erfaringen fra lignende EU-reguleringer viser, at virksomheder systematisk undervurderer, hvor lang tid dokumentationsprocesserne tager. Derfor er professionel CRA rådgivning det første skridt for både producenter og importører, der vil sikre, at deres produkter forbliver synsgodkendte og markedsklare inden for EU’s frister. En tidlig foranalyse kan afsløre, hvilke huller der skal lukkes, og give et realistisk billede af ressourcebehovet.
CRA-tidslinjen: Kritiske milepæle frem mod 2027

CRA blev formelt vedtaget i 2024 og følger en indfasningsplan, der giver producenter tid til at tilpasse sig — men den tid løber hurtigere ud, end mange regner med. Her er de vigtigste datoer, du som bilejer eller brancheprofessionel bør kende:
September 2026: Rapporteringsforpligtelser træder i kraft
Fra 11. september 2026 skal producenter af produkter med digitale elementer aktivt rapportere opdagede sårbarheder og sikkerhedshændelser til de relevante myndigheder. For producenter af biludstyr betyder det, at de skal have etableret interne processer til at identificere, vurdere og indrapportere sårbarheder — ofte inden for 24 timer for kritiske sikkerhedshuller.
Dette krav rammer også importører, der bringer tredjepartsprodukter ind på EU-markedet. Hvis du som dansk forhandler importerer OBD-scannere eller andet biludstyr fra producenter uden for EU, påhviler ansvaret for at sikre CRA-compliance i sidste ende dig.
December 2027: Fuld ikrafttræden
Den 11. december 2027 træder alle CRA-krav i kraft. Fra denne dato må produkter med digitale elementer kun sælges i EU, hvis de opfylder samtlige krav til cybersikkerhed, dokumentation og CE-mærkning under CRA-rammen. Produkter, der allerede er på markedet før denne dato, er undtaget, men nye produktserier eller væsentlige opdateringer af eksisterende produkter skal være fuldt compliant.
Særlige kategorier: Kritiske produkter
CRA opererer med to særlige kategorier af “kritiske produkter”, der er underlagt strengere krav og ofte kræver tredjeparts conformity assessment. Flere typer biludstyr kan potentielt falde ind under disse kategorier, særligt hvis de håndterer sikkerhedskritiske funktioner eller behandler persondata i større omfang. Telematiksystemer, der overvåger køreadfærd og rapporterer til forsikringsselskaber, er et eksempel på produkter, der ligger i gråzonen og kan blive klassificeret som kritiske.
Hvilke produktkategorier i bilbranchen er i scope?
CRA’s definition af “produkter med digitale elementer” er bred og teknologineutral. For bilbranchen betyder det, at følgende produktkategorier typisk er omfattet:
Eftermarkedselektronik
- OBD-II scannere og diagnoseværktøj: Enheder, der tilsluttes bilens diagnostikport for at aflæse fejlkoder, monitorere realtidsdata eller udføre programmeringer. Mange af disse enheder har Bluetooth eller Wi-Fi-forbindelse og kan opdateres via apps.
- Dashcams med cloud-funktionalitet: Kameraer, der optager køreturen og ofte automatisk uploader optagelser til skybaseret lagring. Disse enheder behandler potentielt persondata og er netværkstilsluttede.
- GPS-trackere og tyverisikring: Enheder, der bruger mobilnetværk til at rapportere køretøjets position. Ofte markedsført som tyverisikring eller flådestyring.
- Trådløse dæktrykssensorer (TPMS): Mange eftermonterede TPMS-systemer kommunikerer trådløst og kan potentielt være sårbare over for manipulation.
Integrerede køretøjssystemer
- Infotainment-systemer: Hovedenhederne i moderne biler, der håndterer navigation, mediafbetjening og ofte smartphone-integration via Apple CarPlay eller Android Auto.
- Telematiksystemer: Indbyggede systemer, der kommunikerer med producentens servere for at levere tjenester som trafikinformation, fjernopdateringer eller nødopkald (eCall).
- Avancerede førerassistentsystemer (ADAS): Systemer som adaptiv fartpilot, vognbaneassistent og automatisk nødopbremsning, der er afhængige af software og ofte kan opdateres over-the-air.
Værksteds- og servicetilbehør
- Batteriladestandere med netværksfunktioner: Intelligente ladere til elbiler, der kommunikerer med strømnettet eller brugerens app.
- Diagnose- og programmeringsudstyr til værksteder: Professionelt udstyr, der bruges til at opdatere bilens software eller programmere nye komponenter.
De tre tyngste compliance-processer — og hvor lang tid de tager

For producenter og importører af biludstyr er det afgørende at forstå, hvilke compliance-processer der tager længst tid at etablere. En realistisk tidsplan er nøglen til at undgå panik i sidste øjeblik — og potentiel udelukkelse fra markedet. Her er de tre processer, rangeret efter etableringstid:
1. Sårbarhedshåndtering (12-18 måneder at etablere fuldt ud)
CRA kræver, at producenter har en robust proces til at identificere, håndtere og patche sårbarheder i hele produktets levetid — og mindst fem år fra markedsføring. Dette indebærer:
- Etablering af et dedikeret sikkerhedsteam eller kontaktpunkt for sårbarhedsrapportering
- Implementering af sikker infrastruktur til at modtage og behandle sårbarhedsrapporter (ofte via en coordinated vulnerability disclosure-proces)
- Udvikling af processer til at prioritere og patche sårbarheder inden for rimelige tidsrammer
- Sikring af, at softwareopdateringer kan distribueres sikkert til alle berørte enheder
For virksomheder, der aldrig har haft en formel sårbarhedshåndteringsproces, er 12-18 måneder en realistisk etableringstid, når man inkluderer rekruttering, træning, værktøjsopsætning og procesindbygning i udviklingsflowet.
2. Teknisk dokumentation og SBOM (6-12 måneder)
Software Bill of Materials (SBOM) er et centralt krav i CRA. Producenter skal kunne dokumentere alle softwarekomponenter i deres produkter, herunder open source-biblioteker, tredjepartsmoduler og deres respektive versioner og licensbetingelser. Dette er afgørende for at kunne spore sårbarheder og reagere hurtigt, når en komponent viser sig at have sikkerhedshuller.
Derudover kræver CRA omfattende teknisk dokumentation, der demonstrerer, at produktet opfylder alle relevante sikkerhedskrav. Denne dokumentation skal være tilgængelig for markedstilsynsmyndigheder og skal vedligeholdes i ti år efter produktets markedsføring.
For virksomheder med eksisterende dokumentationspraksis kan processen strømlines, men for mange mindre producenter af biludstyr er dette helt nyt territorium.
3. Conformity assessment og CE-mærkning (3-9 måneder)
Alle produkter under CRA skal gennemgå en conformity assessment, der verificerer, at de opfylder lovens krav. For standardprodukter kan producenten selv udføre denne vurdering (selvassessment), men for kritiske produkter kræves ofte involvering af en notified body — en uafhængig tredjepart akkrediteret til at certificere compliance.
Processen inkluderer:
- Udarbejdelse af EU-overensstemmelseserklæring
- Sikring af, at al dokumentation er på plads og opdateret
- Eventuel test og certificering af notified body
- Korrekt CE-mærkning af produktet
Ventetiden hos notified bodies kan være betydelig, særligt når mange producenter samtidig skal certificeres inden december 2027-deadline.
Hvad betyder CRA konkret for dit bilsyn?
Som bilejer spekulerer du måske på, hvordan CRA påvirker din hverdag — og specifikt dit bilsyn. Svaret er nuanceret, men vigtig at forstå.
Bilsynet i Danmark fokuserer primært på trafiksikkerhed og miljøkrav, og CRA er ikke direkte en del af synskritierierne. Dog kan CRA få indirekte konsekvenser:
Eftermarkedsprodukter og typegodkendelse
Hvis du har monteret tilbehør, der ikke opfylder EU’s krav — hvad enten det er CRA, R155 (UN-regulativ for cybersikkerhed i køretøjer) eller andre standarder — kan det potentielt påvirke køretøjets typegodkendelse. I praksis er dette mest relevant for udstyr, der integreres dybt i bilens systemer, som modificerede styreenheder eller uautoriserede telematiksystemer.
Markedsadgang for reservedele og tilbehør
Når CRA træder fuldt i kraft i december 2027, vil produkter uden korrekt CE-mærkning under CRA-rammen ikke længere kunne sælges lovligt i EU. Det betyder, at billige, ikke-compliant OBD-scannere fra tvivlsomme kilder gradvist vil forsvinde fra markedet — eller i hvert fald blive ulovlige at sælge. For dig som forbruger er det en fordel: De produkter, der forbliver på markedet, vil have en højere sikkerhedsstandard.
Tjekliste inden dit næste bilsyn
Selvom CRA ikke direkte påvirker synskriterier endnu, bør du som ansvarlig bilejer overveje følgende, særligt hvis du bruger tilsluttet udstyr:
- Kontrollér CE-mærkning: Er dit biludstyr korrekt CE-mærket? Undgå produkter fra ukendte producenter uden dokumentation.
- Opdatér firmware og software: Sørg for, at alle dine tilsluttede enheder kører den nyeste softwareversion. Sikkerhedsopdateringer lukker kendte sårbarheder.
- Fjern ubrugt udstyr: Har du gamle OBD-dongles eller GPS-trackere siddende, som du ikke længere bruger? Overvej at fjerne dem for at minimere angrebsfladen.
- Køb fra etablerede forhandlere: Når du køber nyt biludstyr, vælg produkter fra producenter, der har ressourcerne til at sikre CRA-compliance.
Hvis du er i tvivl om, hvad der konkret testes ved et bilsyn, kan du læse mere i vores guide om bilsyn — hvad tester mekanikeren og hvorfor det betyder noget.
CRA i samspil med andre reguleringer: R155 og R156
CRA eksisterer ikke i et vakuum. For bilindustrien supplerer den de eksisterende UN-regulativer R155 (cybersikkerhed) og R156 (softwareopdateringer), som har været obligatoriske for nye typegodkendelser siden juli 2024.
R155 og R156 fokuserer primært på selve køretøjet og dets integrerede systemer, mens CRA har et bredere scope, der også omfatter eftermarkedsprodukter og komponenter, der sælges separat. Samlet set skaber reguleringerne et mere komplet sikkerhedsnet omkring den digitale bil.
For producenter betyder det dog også, at compliance-arbejdet kan være komplekst. Et produkt, der både er en del af et køretøj og sælges separat på eftermarkedet, kan være underlagt krav fra begge reguleringsrammer. Her kan en struktureret tilgang til compliance — ofte med ekstern støtte — være afgørende for at navigere korrekt.
Fremtidsperspektiver: Hvordan vil CRA forme bilindustrien?
CRA er mere end bare en administrativ byrde — den repræsenterer et fundamentalt skift i, hvordan EU ser på cybersikkerhed i forbrugerprodukter. For bilindustrien har dette flere langsigtede konsekvenser:
Konsolidering blandt producenter af biludstyr
Mindre producenter uden ressourcer til at etablere de krævede compliance-processer vil sandsynligvis enten forlade markedet eller blive opkøbt af større aktører. På kort sigt kan dette betyde færre valgmuligheder, men på lang sigt højere kvalitet og sikkerhed i de produkter, der forbliver på markedet.
Øget fokus på software supply chain
SBOM-kravet tvinger producenter til at have styr på hele deres software supply chain — inklusive open source-komponenter. Dette vil sandsynligvis føre til bedre praksis omkring softwareudvikling og mere proaktiv sårbarhedshåndtering.
Standardisering af sikkerhedsniveauer
Med ensartede krav på tværs af EU vil forbrugere kunne have tillid til, at CE-mærkede produkter lever op til en minimumsstandard for cybersikkerhed. Det kan gøre købsbeslutninger lettere og reducere risikoen for at købe usikre produkter.
Ofte stillede spørgsmål
Hvornår træder Cyber Resilience Act fuldt i kraft?
CRA træder fuldt i kraft den 11. december 2027. Dog gælder rapporteringsforpligtelser for sårbarheder og sikkerhedshændelser allerede fra 11. september 2026, så producenter skal have deres processer på plads inden da.
Er min bil direkte omfattet af CRA?
Selve køretøjet er primært reguleret under UN-regulativerne R155 og R156, ikke CRA. Dog er eftermarkedsprodukter og tilbehør med digitale elementer — som OBD-scannere, dashcams og GPS-trackere — omfattet af CRA, når de sælges som separate produkter i EU.
Kan jeg få problemer ved bilsyn på grund af CRA?
CRA er ikke direkte en del af bilsynskriterierne. Dog kan ikke-compliant udstyr, der påvirker bilens systemer, potentielt skabe problemer med typegodkendelse. Det vigtigste er at bruge CE-mærket udstyr fra etablerede producenter og holde software opdateret.
Hvad skal jeg som bilejer gøre for at forberede mig?
Sørg for, at dine tilsluttede enheder er fra pålidelige producenter med korrekt CE-mærkning. Hold alt firmware opdateret, og undgå billige produkter fra ukendte kilder uden dokumentation. Når du køber nyt udstyr fremover, vælg produkter fra virksomheder, der aktivt kommunikerer om deres CRA-compliance.
Hvad er en SBOM, og hvorfor er den vigtig?
SBOM står for Software Bill of Materials — en komplet liste over alle softwarekomponenter i et produkt. Den er vigtig, fordi den gør det muligt at spore sårbarheder hurtigt. Hvis en sikkerhedsfejl opdages i et open source-bibliotek, kan producenten via sin SBOM straks identificere, hvilke produkter der er berørt, og udsende opdateringer.
Gælder CRA for brugte biler og udstyr?
CRA gælder for produkter, der bringes på markedet efter lovens ikrafttræden. Brugte biler og udstyr, der allerede er solgt før december 2027, er ikke direkte omfattet. Dog kan producenter stadig være forpligtet til at levere sikkerhedsopdateringer i produktets supportperiode, typisk fem år fra markedsføring.