CRA för fordonsleverantörer: UN R155/R156 och eftermarknad

Hur CRA tillämpas på fordonsleverantörer och eftermarknadsdelar: undantaget för typgodkännande, ISO/SAE 21434 och vilka komponenter som kräver CRA.

CRA Evidence Team Publicerad 11 januari 2026 Uppdaterad 25 februari 2026
CRA för fordonsleverantörer: UN R155/R156 och eftermarknad
I denna artikel

Fordonsindustrin har sina egna cybersäkerhetsregler: UN R155 (CSMS) och R156 (SUMS) för fordonstypgodkännande. Många fordonsrelaterade produkter omfattas dock fortfarande av CRA. Att förstå vilken förordning som gäller är avgörande för OEM-tillverkare, nivåleverantörer och tillverkare av eftermarknadsprodukter.

Den här guiden klargör CRA-tillämpligheten för fordonsprodukter.

Sammanfattning

  • Fordon med typgodkännande enligt förordning (EU) 2019/2144 (kategorierna M, N, O) är undantagna från CRA enligt artikel 2(2)(c); att enbart följa UN R155/R156 ger inte i sig ett undantag
  • Komponenter som integreras i typgodkända fordon vid produktion är undantagna
  • Eftermarknadsprodukter (dashcams, OBD-donglar, laddningsutrustning) kräver vanligtvis CRA-efterlevnad
  • Reservdelar kan vara undantagna om de är ersättningsdelar för originalkomponenter
  • ISO/SAE 21434 ger en stark grund för CRA där den tillämpas

Fordonsundantaget i CRA

Vad CRA säger

CRA artikel 2(2) undantar vissa motorfordonsdelar:

"Denna förordning ska inte tillämpas på produkter med digitala element som är [...] motorfordon och deras släpvagnar samt system, komponenter och separata tekniska enheter utformade och tillverkade för sådana fordon, som regleras av [typgodkännandeförordningar]..."

Centralt undantag (artikel 2(2)(c)): Undantaget gäller produkter som omfattas av förordning (EU) 2019/2144, det vill säga hela fordon som typgodkänts inom EU:s ramverk (kategorierna M, N och O) samt komponenter som ingår i det typgodkännandet. EU:s typgodkännanderamverk implementerar UN R155/R156 för dessa fordonskategorier. Att enbart följa UN R155/R156 ger inte i sig ett undantag från CRA. Fristående eftermarknadsprodukter med uppkoppling omfattas generellt av CRA, med undantag enbart för identiska reservdelar.

Varför undantaget finns

UN R155 och R156 kräver redan:

  • Cybersäkerhetshanteringssystem (CSMS)
  • Programvaruuppdateringshanteringssystem (SUMS)
  • Cybersäkerhetsbedömning vid typgodkännande
  • Löpande cybersäkerhetsövervakning

EU undvek dubbelreglering genom att undanta typgodkända fordonsprodukter från CRA.

Vad som är undantaget

Typgodkända fordon och komponenter

UNDANTAGNA från CRA:

Produkt eller kanalCRA-statusVarför
Kompletta fordonUndantagnaPersonbilar, bussar, lastbilar och släpvagnar som omfattas av fordonets typgodkännande.
OEM-komponenter monterade i nya fordonUndantagna när typgodkännandet täcker demECU, OEM-infotainment, ADAS, telematik, navigation, karosserimoduler och gateway-ECU kan omfattas av fordonets typgodkännande.
Reservdelar som ersätter originalUndantagna när specifikationen är densammaErsättnings-ECU och originalreservdelar behöver en dokumenterad grund för undantaget.

Produkter som INTE är undantagna (CRA gäller)

Produkt eller kanalCRA-statusExempel
Uppkopplade eftermarknadsprodukterCRA gällerDashcams, OBD-II-donglar, GPS-spårare, infotainment från tredje part, smartphoneintegration, larm och trimningsenheter.
LaddningsinfrastrukturCRA gällerLaddstationer för elfordon, hemladdningsutrustning, laddningshanteringsprogramvara och smarta laddningsstyrenheter.
FlottehanteringCRA gällerEftermonterad telematik, flottespårning, övervakning av förarbeteende och tillgångsspårning.
TillbehörCRA gällerDäcktrycksövervakare för eftermarknaden, diagnosverktyg, automotive WiFi-hotspots och uppkopplade eftermarknadsfunktioner.

Frågan om nivåleverantörer

Är nivå 1/2/3-leverantörer undantagna?

Det beror på hur komponenten säljs:

1. OEM-kanal

Komponent till OEM och därefter till typgodkänt fordon. Komponenten omfattas av fordonets typgodkännande, och UN R155/R156 gäller via OEM. CRA gäller inte direkt för leverantören, men OEM kräver fortfarande CSMS-bevis.

2. Reparationsmarknad

Komponent till distribution, slutanvändare eller verkstad. Produkten ingår inte i typgodkännandeprocessen. CRA gäller för dig som tillverkare.

3. Dubblanvändningskomponenter

Samma komponent säljs till OEM och eftermarknaden. OEM-leveransen kan omfattas av typgodkännande. Eftermarknadsleveransen behöver CRA. Separata produktvarianter kan vara den tydligare vägen.

OEM-krav flödar neråt

Även om CRA inte gäller direkt, kräver OEM-tillverkare cybersäkerhetsbevis:

UN R155 kräver att OEM:

  • identifierar och hanterar leverantörsrisker.
  • säkerställer leverantörernas cybersäkerhetsförmåga.
  • verifierar leverantörsprocesser.

Detta innebär vanligtvis:

  • krav på CSMS-bevis.
  • förfrågningar om ISO/SAE 21434-efterlevnad.
  • säkerhetsbedömningar och revisioner.
  • avtal om hantering av sårbarheter.
  • SBOM-krav, i ökande utsträckning.
Praktiskt resultat

Även utan direkt CRA-skyldighet behöver du liknande förmågor för att leverera till fordons-OEM.

ISO/SAE 21434 och CRA-samordning

Vad är ISO/SAE 21434?

ISO/SAE 21434 "Vägfordon: Cybersecurity engineering" är standarden för cybersäkerhet inom fordonsindustrin som täcker:

  • Cybersäkerhetshantering
  • Riskbedömningsmetodik
  • Produktutveckling
  • Produktion och drift
  • Incidenthantering

ISO/SAE 21434 ↔ CRA-mappning

För eftermarknadsprodukter där CRA gäller:

CRA-krav ISO/SAE 21434-täckning Lucka?
Säkerhet genom design Klausul 10-11 (utveckling) Stark
Riskbedömning Klausul 8 (TARA) Stark
Hantering av sårbarheter Klausul 13 (incidenthantering) Stark
Säkerhetsuppdateringar Klausul 12 (produktion/drift) Delvis
Inga kända sårbarheter Klausul 13 Processen samordnad
Åtkomstkontroll Täcks i TARA-resultaten Stark
SBOM Inte explicit krävt Lucka
ENISA-rapportering Täcks inte Lucka
CE-märkning Täcks inte Lucka
Supportperiod (minst 5 år, längre för långlivade komponenter) Inte specificerat Lucka

Använda ISO/SAE 21434 för CRA

ISO/SAE 21434  CRA-EFTERLEVNAD

OM du har implementerat ISO/SAE 21434:
 Stark teknisk säkerhetsgrund
 Återanvänd hotanalys och riskbedömning
 Utnyttja bevis från utvecklingsprocessen
 Använd förmågor för incidenthantering

YTTERLIGARE FÖR CRA:
[ ] SBOM-generering (inte i ISO 21434)
[ ] ENISA-rapporteringsförmåga
[ ] CE-märkningsprocess
[ ] Supportperiodåtagande (minst 5 år per art. 13(8); ska återspegla förväntad användningstid; kan överstiga 5 år för långlivade fordonskomponenter)
[ ] Konsumentdokumentation (om tillämpligt)

Eftermarknadsprodukter i detalj

Dashcams och DVR

DASHCAM CRA-EFTERLEVNAD

KLASSIFICERING: Vanligtvis standardkategori

GÄLLER EFTERSOM:
- Inte del av typgodkänt fordon
- Säljs direkt till konsumenter/flotteoperatörer
- Eftermontering

VIKTIGA KRAV:
- Säker som standard (WiFi, Bluetooth)
- Integritetsskydd (videodata)
- Uppdateringsmekanism
- Inga standardlösenord
- SBOM för firmware
- Supportperiod  minst 5 år (art. 13(8)); ska återspegla förväntad användningstid och kan överstiga 5 år för långlivade fordonskomponenter

YTTERLIGARE ÖVERVÄGANDEN:
- Videointegritiet (GDPR-samordning)
- Molnlagringssäkerhet (om tillämpligt)
- App-säkerhet (kompletterande appar)

OBD-II-enheter

OBD-II-DONGLE CRA-EFTERLEVNAD

KLASSIFICERING: Möjligen viktig klass I
(gränssnitt mot fordonssystem)

GÄLLER EFTERSOM:
- Eftermarknadsprodukt
- Ansluter till fordon men är inte typgodkänd
- Konsument-/flottemarknad

VIKTIGA KRAV:
- Fordonsnätverkssäkerhet (kritiskt!)
- Dataskydd (fordonsdata är känslig)
- Säker kommunikation
- Inga obehöriga fordonskommandon
- Firmware-säkerhet
- SBOM

SÄRSKILDA ÖVERVÄGANDEN:
- Åtkomst till säkerhetskritiska nätverk
- Potentiella risker för fordonsimmobilisering
- Försäkrings- och ansvarsmässiga konsekvenser
- Beakta branschriktlinjer (SAE J3061)

Laddningsutrustning för elfordon

LADDSTATION FÖR ELFORDON CRA-EFTERLEVNAD

KLASSIFICERING: Standardkategori (Modul A) om inte en
specifik kärnfunktion motsvarar en kategori i bilaga III.
En produkt är viktig endast om den har kärnfunktionen
hos en bilaga III-kategori (art. 7(1)). Det finns ingen
"energiinfrastruktur"-klass i bilaga III.

GÄLLER EFTERSOM:
- Ingår inte i fordonstypgodkännandet
- Separat infrastrukturprodukt
- Digital uppkoppling

VIKTIGA KRAV:
- Nätsäkerhet (energiinfrastruktur)
- Betalningssäkerhet (om tillämpligt)
- Kommunikationsprotokollsäkerhet (OCPP)
- Fysisk säkerhet
- Uppdateringsmekanism
- SBOM

STANDARDSAMORDNING:
- IEC 61851 (EV-laddning)
- OCPP:s säkerhetsriktlinjer
- Smarta nätverksstandarder
- CRA:s väsentliga krav

Flotttelematik

FLOTTTELEMATIK CRA-EFTERLEVNAD

KLASSIFICERING: Standard eller viktig klass I

GÄLLER EFTERSOM:
- Eftermonterings-/eftermarknadsinstallation
- Inte typgodkänd med fordonet
- Separat produkt

VIKTIGA KRAV:
- Skydd av fordonsdata
- Platsprivacitet
- Kommunikationssäkerhet
- Hanteringsplattformssäkerhet
- Enhetens firmware-säkerhet
- SBOM

KOMMERSIELLA ÖVERVÄGANDEN:
- B2B-produkt (kan påverka dokumentation)
- Flottekunds krav
- Integration med flottehanteringsplattformar

Överväganden kring reservdelar

När är reservdelar undantagna?

ANALYS AV RESERVDELAR

UNDANTAGNA (troligen):
- Direkt ersättning för OEM-del
- Samma specifikation som originalet
- Säljs som ersättning för typgodkänt fordon
- Bibehåller fordonets typgodkännandesstatus

INTE UNDANTAGNA:
- Uppgraderade/förbättrade versioner
- Andra specifikationer
- Matchar inte ursprungligt godkännande
- Prestandamodifieringar

GRÅZON:
- Renoverade delar
- Tredjepartsekvivalenta delar
- Delar med programvaruändringar

REKOMMENDATION:
Dokumentera undantagsgrunden tydligt.
Vid tveksamhet, överväg CRA-efterlevnad.

Praktiska efterlevnadsvägar

För tillverkare av eftermarknadsprodukter

EFTERMARKNADSPRODUKT CRA-VÄG

BEDÖMNING:
[ ] Bekräfta att den inte täcks av typgodkännande
[ ] Klassificera enligt CRA-kategorier
[ ] Identifiera tillämpliga standarder

EFTERLEVNADSMETOD:
[ ] Utnyttja ISO/SAE 21434 om redan implementerad
[ ] Implementera CRA:s väsentliga krav
[ ] Generera SBOM
[ ] Etablera sårbarhethantering
[ ] Förbered artikel 14-rapportering från och med den 11 september 2026, inklusive för produkter inom tillämpningsområdet som redan finns  marknaden

DOKUMENTATION:
[ ] Teknisk fil
[ ] Riskbedömning
[ ] Användardokumentation
[ ] Försäkran om överensstämmelse
[ ] CE-märkning

För nivåleverantörer med dubbla kanaler

NIVÅLEVERANTÖR MED OEM + EFTERMARKNAD

STRATEGI 1: Separata produkter
- OEM-variant: leverera under typgodkännandeflöde
- Eftermarknadsvariant: CRA-kompatibel
- Tydlig produktdifferentiering

STRATEGI 2: CRA-efterlevnad för alla
- Tillämpa CRA  alla varianter
- Överstiger OEM-krav ändå
- Förenklad efterlevnadshantering
- Enhetlig produktdokumentation

STRATEGI 3: Nivåindelat tillvägagångssätt
- Grundläggande säkerhet för alla (ISO 21434)
- Ytterligare CRA-element för eftermarknaden
- Gemensam kärndokumentation

Branschstandarder och resurser

Relevanta standarder

CYBERSÄKERHETSSTANDARDER FÖR FORDONSBRANSCHEN

ISO/SAE 21434: Vägfordon - Cybersecurity engineering
UN-förordning 155: Cybersäkerhet (CSMS)
UN-förordning 156: Programvaruuppdatering (SUMS)

STÖDJANDE STANDARDER:
ISO/SAE 8000: CSMS-revision
ISO 24089: Programvaruuppdateringsteknik
AUTOSAR cybersäkerhetsspecifikationer
SAE J3061: Cybersäkerhetshandbok

LADDNINGSSPECIFIKT:
IEC 61851: EV-laddning
OCPP (Open Charge Point Protocol)
ISO 15118: V2G-kommunikation

Branschorganisationer

Organisation Fokus Webbplats
Auto-ISAC Delning av hotinformation automotiveisac.com
CLEPA Europeiska fordonstillverkare clepa.eu
VDA Tysk fordonsindustri vda.de
ACEA Europeiska biltillverkare acea.auto
ChargePoint EV-laddningsbranschen chargepoint.com

Checklista för fordonsprodukter

CRA-CHECKLISTA FÖR FORDONSPRODUKTER

KLASSIFICERING:
[ ] Täcks produkten av typgodkännande? (Undantagen om ja)
[ ] Är det en eftermarknadsprodukt? (CRA gäller)
[ ] Är det en reservdel? (Bedöm undantagsgrunden)
[ ] Är det laddningsinfrastruktur? (Vanligtvis CRA)

OM CRA GÄLLER:
[ ] CRA-klassificering fastställd
[ ] Bedömningsväg för överensstämmelse vald
[ ] Teknisk dokumentation förberedd

TEKNISK EFTERLEVNAD:
[ ] ISO/SAE 21434-samordning utnyttjad
[ ] Implementering av säkerhet som standard
[ ] Fordonsnätverkssäkerhet (om tillämpligt)
[ ] Uppdateringsmekanism
[ ] SBOM-generering
[ ] Sårbarhethantering

DOKUMENTATION:
[ ] Riskbedömning (TARA-metodik fungerar)
[ ] Säkerhetsarkitektur
[ ] Användardokumentation
[ ] Försäkran om överensstämmelse
[ ] CE-märkning

SÄRSKILDA ÖVERVÄGANDEN:
[ ] Fordonsdata-integritet (GDPR)
[ ] Säkerhetskonsekvenser bedömda
[ ] OEM-krav (vid leverans)

Viktigt: Fordon är undantagna från CRA (täcks av UN R155/R156). Eftermarknadstillbehör, diagnosverktyg och uppkopplade tjänster INGÅR dock i tillämpningsområdet.

Tips: Om du levererar komponenter till fordons-OEM OCH säljer eftermarknadsprodukter kan du behöva CRA-efterlevnad endast för eftermarknadslinjen.

Relaterade guider:

Hur CRA Evidence hjälper

För eftermarknadsprodukter inom fordonsbranschen som kräver CRA-efterlevnad:

  • ISO/SAE 21434-mappning: Utnyttja befintligt fordonsäkerhetsarbete
  • SBOM för inbyggda system: Stöd för fordonskomponenter i firmware
  • Sårbarhetsspårning: Samordning av fordonsförsörjningskedjan
  • Hantering av flera produkter: Hantera produktfamiljer över kanaler
  • Generering av teknisk dokumentation: Fordonsanpassade mallar

Starta din CRA-efterlevnad på craevidence.com.


Den här artikeln är endast avsedd för informationsändamål och utgör inte juridisk rådgivning. För specifik efterlevnadsvägledning, särskilt avseende typgodkännandesgränser, konsultera kvalificerade regulatoriska rådgivare.

CRA Fordon
Share

Gäller CRA för din produkt?

Svara på 6 enkla frågor för att ta reda på om din produkt omfattas av EU:s Cyber Resilience Act. Få ditt resultat på under 2 minuter.

Redo att uppnå CRA-efterlevnad?

Börja hantera dina SBOM:ar och efterlevnadsdokumentation med CRA Evidence.