
Online
CRA-Forum 2026
Cyber Resilience Act – från best practice till lagkrav
En dag med fokus på strategier, prioriteringar och beslutstöd för att navigera Cyber Resilience Act – från osäkerhet till handling.
Digitalt
Early Bird t.o.m. 30/10
4 950 SEK
exkl. moms
Ordinarie pris 5 450 SEK
Datum
2 dec 2026
Plats
Online
Tid
09:00 – 15:00
Format
Digitalt
Välkommen till CRA-forum 2026
En dag med fokus på strategier, prioriteringar och beslutstöd för att navigera Cyber Resilience Act – från osäkerhet till handling.
Cyber Resilience Act (CRA) är en EU-förordning som ställer krav på cybersäkerhet i produkter med digitala och uppkopplade element under hela produktens livscykel. Det innebär ett tydligt skifte i hur cybersäkerhet regleras inom EU – cybersäkerhet går från att vara en konkurrensfördel till att bli ett lagkrav och avgörande för att få sälja produkter på EU-marknaden.
Samtidigt befinner sig många organisationer i ett avgörande mellanläge. Kraven är beslutade – men standarder, vägledning och praxis är fortfarande under utveckling. Osäkerheten är stor: Vad gäller egentligen för oss? Var börjar man? Och hur gör man rätt när inte alla svar finns än?
Utöver att förstå de grundläggande kraven behöver många organisationer också förbereda sig för hur efterlevnad ska visas i praktiken. Harmoniserade standarder, CE-märkning och rollen för bedömnings- och certifieringsorgan kommer att få stor betydelse för hur CRA tillämpas framöver. Även om delar av detta fortfarande utvecklas behöver organisationer redan nu förstå vad som krävs för att skapa rätt förutsättningar för framtida efterlevnad.
Målet med dagen är att överbrygga glappet mellan regelverk och verklighet. Vi lämnar de övergripande beskrivningarna och fokuserar på “hur-frågorna”: Hur avgör vi om vi omfattas? Hur prioriterar vi rätt insatser? Och hur ställer vi krav i leverantörskedjan som stärker efterlevnaden utan att skapa onödig komplexitet?
Vi belyser också hur organisationer kan resonera kring ansvar, roller och produktklassificering i praktiken – områden där små skillnader i verksamhet, produktutformning eller position i värdekedjan kan få stor betydelse för vilka krav som gäller.
Konferensen vänder sig till dig som är importör, distributör eller leverantör av produkter med digitala element. Vi samlar ledande experter för en dag med fokus på:
CRA i praktiken – från tolkning till tillämpning
Vi bryter ner regelverket till det som faktiskt spelar roll i din vardag: roller, ansvar, produktkategorisering och vad som krävs fram till 2027 – utan att fastna i juridiska abstraktioner.
Var börjar man – och vad kan vänta?
Hur går du från insikt till handling? Vi går igenom konkreta första steg, prioriteringar och vanliga fallgropar för organisationer som vill komma igång utan att göra för mycket – eller för lite.
Leverantörskedjan & kravställning
CRA påverkar hela värdekedjan. Hur formulerar du krav i upphandling och avtal? Vad är rimligt att kräva – och hur undviker du överkrav som driver kostnader utan att öka säkerheten?
Hur gör andra – verkliga case
Ta del av hur både tillverkare och beställare har börjat arbeta med CRA i praktiken: vilka vägval de gjort, vad som varit svårt – och vad de gör redan nu trots osäkerheter.
Att agera utan facit
Hur långt ska man gå innan standarder och myndighetsvägledning är på plats? Vi diskuterar hur organisationer kan fatta beslut och göra framsteg i ett läge där inte allt är definierat.
Standarder, CE-märkning och vägen till efterlevnad
Hur fungerar samspelet mellan CRA, harmoniserade standarder, bedömningsorgan och CE-märkning? Vi går igenom hur organisationer kan börja förbereda sig redan nu, trots att delar av standardiseringsarbetet fortfarande pågår.
Detta får du med dig hem:
- Konkreta nästa steg: En tydlig bild av vad du bör göra nu – och vad som kan vänta – baserat på var organisationer faktiskt befinner sig i arbetet.
- Praktiska exempel från verkligheten: Lärdomar från organisationer som har påbörjat sin CRA-resa och delar sina erfarenheter öppet.
- Verktyg för kravställning och prioritering: Stöd i hur du hanterar leverantörer, interna krav och beslutsfattande i en komplex regelverksmiljö.
- Perspektiv från flera roller i värdekedjan: Ta del av insikter från jurister, tillverkare och standardiseringsorganisationer.
PROGRAMMET FÖR DAGEN
Agenda — CRA-Forum 2026
09:00-09:05
Moderator hälsar välkommen

Sina Mindus Amini
Advokat
Snellman Advokatbyrå
09:05-09:40
En genomgång av Cyberresiliensakten (CRA) och de mest centrala delarna i regelverket – krav, roller och ansvar i praktiken
CRA ställer nya krav på hur produkter med digitala element utvecklas, tillhandahålls och förvaltas. För att kunna agera rätt krävs en tydlig förståelse för vad regelverket faktiskt innebär i praktiken. Detta pass ger en koncentrerad genomgång av de delar som är avgörande för fortsatt arbete.
- Hur CRA är uppbyggt och vilka grundläggande krav som följer av förordningen, bortom de juridiska formuleringarna
- Vilket ansvar som följer av olika roller i värdekedjan – och hur dessa i praktiken kan överlappa
- Hur produktkategorisering påverkar kravbild, granskningsnivå och ansvar
- Tidslinjen och vad som redan nu förväntas av organisationer
- Hur CRA förhåller sig till närliggande regelverk och hur arbete kan återanvändas

Thomas Wallander
Senior rådgivare
Huvudsekreterare i Cyberresiliensutredningen
09:40-10:15
Bedömningsorganens roll i CRA – från krav till CE-märkning, certifieringar och harmoniserade standarder
CRA konkretiseras i stor utsträckning genom standarder och CE-märkning. Samtidigt är många av dessa standarder fortfarande under utveckling, vilket skapar osäkerhet kring hur organisationer ska agera i nuläget. Detta pass fokuserar på hur standardisering fungerar i praktiken och hur organisationer kan arbeta strukturerat redan innan allt är på plats.
- Vilken roll bedömnings- och certifieringsorgan spelar i CRA – och hur de kan stödja företag i kravtolkning och förberedelse inför CE-märkning
- Hur CE-märkning enligt CRA är tänkt att fungera i praktiken och vad som krävs för att kunna sätta produkter på marknaden
- Hur harmoniserade standarder används för att visa efterlevnad – och vad det innebär när dessa ännu inte är fullt tillgängliga
- Hur organisationer kan arbeta med befintliga standarder och ramverk för att komma vidare i sitt CRA-arbete
- Vad som skiljer egenbedömning från tredjepartsgranskning, och hur detta påverkar olika produktkategorier
- Hur man praktiskt kan börja bygga upp dokumentation, riskhantering och processer som stödjer framtida CE-märkning

Ted Strandberg
Cybersecurity and Functional Safety Expert
RISE
10:15-10:50
CRA i praktiken – var går gränsen för ansvar och omfattning?
Många organisationer påverkas av CRA – men hur och i vilken utsträckning är ofta en tolkningsfråga. Små skillnader i roll eller affärsmodell kan få betydande konsekvenser. Passet fokuserar på hur regelverket tillämpas i praktiken.
- Hur direkt och indirekt påverkan uppstår, särskilt i komplexa leverantörs- och distributionskedjor
- Situationer där organisationer blir tillverkare “i praktiken”, trots att det inte är deras primära roll
- Hur produktens funktion, användning och kontext påverkar klassificering och krav
- Typiska gränsdragningsproblem som uppstår i verkliga verksamheter
- Hur organisationer kan resonera och dokumentera sina bedömningar

Linnéa Sundström
Senior rådgivare, EU‑standardisering & cybersäkerhet
ENISA AHWG, CEN-CENELEC
10:50-11:10 – Förmiddagspaus
11:10-11:50
Att komma igång med CRA – hur prioriterar man rätt insatser?
Många organisationer har identifierat att de påverkas av Cyber Resilience Act men är osäkra på hur arbetet ska organiseras. Detta pass fokuserar på de första konkreta stegen och hur man bygger ett realistiskt införandeprogram utan att skapa onödig komplexitet. Genom ett praktiskt exempel följer vi ett fiktivt företag från första analys till vägen mot CRA-efterlevnad och CE-märkning.
- Hur man genomför en initial CRA-gap-analys – vad bör ingå och hur undviker man typiska misstag
- Hur produkter, produktfamiljer och digitala komponenter kartläggs – praktiska tips och metoder
- Hur man identifierar största riskerna och prioriterar insatser – riskanalysmetoder och kostnadseffektivitet
- Hur ansvar fördelas mellan produkt, utveckling, säkerhet, juridik och ledning – hur bör en arbetsgrupp se ut?
- Hur man etablerar arbetssätt för Secure by Design

Jibbril Berbres
Cybersecurity Consultant
Knowit Cybersecurity & Law
11:50-12:30
Pass på Engelska
Experiences, Choices, Challenges and Lessons Learned: Implementing CRA in a large organisation
Large organisations benefit from larger resources and scale, but these advantages come with considerable complexity. Applying a broad and multifaceted regulation such as the CRA across such an organisation brings its challenges and learnings. Tara O’Neill and Isabel Pehrman from Ericsson will share practical experiences from working with CRA in the telecommunications industry, including the choices made, challenges encountered, and lessons learned along the way.
- Understanding the existing organisational, product security and compliance foundation.
- Translating regulatory requirements into practical implementation, governance and ways of working – and engaging in standardisation.
- Navigating complexity, dependencies and interpretation, and finding workable solutions across a large organisation.
- Identifying the capabilities and skills organisations need, and exploring how security can become an embedded part of organisational culture.
- Reflections and practical takeaways for organisations starting or advancing their own CRA journey.

Tara Suzanne O’Neill
Policy Officer
Ericsson
12:30-13:30 – Lunch
13:30-14:10
CRA i leverantörskedjan – hur ställer man krav och följer upp efterlevnad?
CRA ställer krav på informationsutbyte och ansvarsfördelning genom hela leverantörskedjan. För många organisationer är den största utmaningen inte de egna produkterna utan beroenden till externa leverantörer, open source-komponenter och tredjepartsutvecklad mjukvara.
- Hur man kartlägger leverantörer som påverkar CRA-efterlevnaden
- Hur man ställer rimliga CRA-relaterade krav i avtal
- Hur man följer upp att leverantörer faktiskt uppfyller kraven
- Vilken information som bör begäras kring sårbarheter, uppdateringar och säkerhetsprocesser
- Exempel på avtalskrav och uppföljningsmodeller som används idag
- Praktiska utmaningar vid kravställning och uppföljning – samt lärdomar från arbetet med CRA i leverantörskedjan

Sara Hedblom
Senior Legal Counsel – Strategic Initiatives & Projects
Dustin
14:10-14:50
Paneldiskussion
Att fatta beslut i ett föränderligt regelverk
CRA införs i ett läge där kraven är beslutade, men där standarder och vägledning fortfarande utvecklas. Organisationer behöver därför agera utan fullständig klarhet. Panelen samlar olika perspektiv kring hur man bör förhålla sig till detta.
Diskussionspunkter:
- Hur organisationer bör förhålla sig till avsaknaden av färdiga standarder i nuvarande läge
- Vad som i praktiken kan anses vara en rimlig och proportionerlig ambitionsnivå
- Riskerna med att avvakta jämfört med att agera för tidigt
- Hur ansvar och kostnader kan komma att fördelas i värdekedjan
- Vilka konkreta åtgärder organisationer bör prioritera det närmaste året

Thomas Wallander
Senior rådgivare
Huvudsekreterare i Cyberresiliensutredningen

Anders Jonsson
Cyber Sec & NIS2 Expert Member
ENISA AHWG EUCS

Ted Strandberg
Cybersecurity and Functional Safety Expert
RISE
14:50 – Konferensen sammanfattas
15:00 – Konferensen avslutas
Talare 2026
Talare.
Klicka på varje talare för mer information.
Boka din plats redan idag
Delta digitalt — ett gemensamt rum.
Delta digitalt via vår interaktiva livesändning. Vi har en väl beprövad digital plattform som ger dig möjlighet att delta och ställa frågor via chatt.
Datum: 2 december 2026
Tid: 09:00-15:00
Plats: Digitalt, online
Grupprabatt: Gå 3 betala för 2
Digitalt
Via livestream
Interaktiv plattform — ställ frågor och delta i diskussionerna.
Early Bird t.o.m. 30/10
4 950 SEK
exkl. moms
Ordinarie pris 5 450 SEK