AI i praktiken sep. 11, 2026

Cyber Resilience Act: Nya säkerhetskrav gäller nu för AI-bolag

Cyber Resilience Act: Nya säkerhetskrav gäller nu för AI-bolag

Cyber Resilience Act (CRA), antagen av Europeiska unionen 2024, kommer i en tid då det blir enklare både att skapa och att angripa mjukvara. Generativa kodverktyg hjälper små team att leverera produkter snabbt, men gör det också lättare att införa svag autentisering, exponerade hemligheter, overifierade beroenden eller kod som ingen fullt ut förstår. CRA skapades inte specifikt som en reaktion på AI, men dess fokus på säkerhet genom hela produktlivscykeln blir allt mer relevant när AI accelererar mjukvaruutvecklingen.

Vad Cyber Resilience Act förändrar

Förordning (EU) 2024/2847 gäller många produkter med digitala element som tillhandahålls på EU-marknaden. Från och med 11 september 2026 måste tillverkare rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter som påverkar produktsäkerheten. Tidiga varningar ska lämnas inom 24 timmar från kännedom, följt av mer detaljerade anmälningar inom 72 timmar och en slutrapport senare. Denna skyldighet omfattar också produkter som placerats på marknaden innan reglerna började tillämpas.

De huvudsakliga kraven på säkerhet, dokumentation, bedömning av överensstämmelse och CE-märkning gäller från 11 december 2027. Varje tillverkare av en produkt som omfattas behöver riskbedömningar, säkra standardinställningar, en programvaruförteckning (SBOM), regelbunden testning, en process för sårbarhetsrapportering, säkerhetsuppdateringar under en definierad supportperiod samt teknisk dokumentation. Produktens klassificering avgör om företaget kan bedöma överensstämmelse självt eller behöver ett oberoende organ.

Dessa skyldigheter är viktiga eftersom AI påverkar båda sidor av cybersäkerhet. Angripare kan använda generativa verktyg för att undersöka mål, anpassa skadlig kod och testa fler angreppsvägar. Samtidigt gör vibe coding det möjligt att skapa applikationer utan att förstå varje beroende, behörighet eller säkerhetsantagande i den genererade koden.

Vibe coding är inte i sig osäkert. Problemet börjar när snabb generering ersätter kodägarskap, granskning, testning och dokumentation. Snabbare kodskapande kräver starkare verifiering, inte svagare kontroller.

Hur en ansvarsfull implementering ser ut

För AI-startups bör varje genererad ändring ha en mänsklig ägare. Känsliga ändringar som rör autentisering, kunddata, hemligheter eller åtgärder i anslutna system behöver extra granskning. Byggprocesser bör kontrollera kod, beroenden, autentiseringsuppgifter, infrastruktur, auktorisering och kundisolering innan release.

Team behöver också en inövad process för att identifiera berörda versioner och användare inom timmar från att en incident upptäcks. En rapporteringsfrist på 24 timmar kan inte hållas om företaget först måste hitta ansvarig ingenjör, berörda kunder eller nödvändiga plattformsuppgifter.

På Siesta AI ligger detta i linje med hur enterprise-mjukvara bör byggas: med SSO, tydliga åtkomstkontroller, granskningsloggar, behörighetshantering, alternativ för privat driftsättning och explicita regler för kunddata. Huruvida CRA är tillämplig beror fortfarande på produktens omfattning, driftsättningsmodell och företagets roll i leveranskedjan. Dessa kontroller är inte i sig ett generellt påstående om regelefterlevnad, men de ger grunden för att dokumentera risk och agera när något går fel.

Säkerhetspåståenden måste stämma med produkten

CRA handlar inte bara om utveckling. Produktens avsedda användning formas också av instruktioner, säljmaterial, avtal och offentliga uttalanden. Om en presentation marknadsför autonom drift i en kritisk process medan säkerhetsbedömningen förutsätter mänsklig övervakning, har företaget skapat ett gap mellan sina påståenden och sina kontroller.

AI-bolag bör granska sin webbplats, presentationer, avtal och säkerhetsbilagor tillsammans. Ounderbyggda påståenden som ”helt säker” eller ”CRA-kompatibel” bör ersättas med specifik information om åtkomstkontroll, granskningsbarhet, driftsättning, uppdateringar, incidentkontakter och supportperioder. Varje säkerhetspåstående ska ha en ägare och stödjande evidens.

Cyber Resilience Act formaliserar discipliner som blir viktigare när AI minskar den ansträngning som krävs för att skriva och angripa kod. Vibe coding kan korta utvecklingscykler, men det kan inte korta ansvarskedjan.

Att bygga AI för företag ska inte betyda att man väljer mellan användbara förmågor och säkerhet. Se hur Siesta AI kombinerar styrd åtkomst, granskningsbarhet, alternativ för privat driftsättning och mänsklig tillsyn i verkliga företagsarbetsflöden. Boka en demo.

Enjoy this post? Join our newsletter
Don't forget to share it

Enterprise AI-plattformen

AI-chatt, sökning, agenter, arbetsflöden och inspelningar för ditt företag. Allt på en säker plattform.

ISO 27001 | GDPR | SSO | Kryptering
AI-chatt AI-sökning AI-agenter Inspelningar Arbetsflöden Minne Uppgifter Färdigheter Godkännanden
OpenAI Google Gemini Anthropic Claude Mistral Modelloberoende | EU Made in EU

Related Articles

All posts