Annonce – sponsoreret indhold.
CRA-bøder på 15 mio. euro rammer danske virksomheder med fuld kraft i 2026, og for mange forældre i lederstillinger føles det pludselig meget personligt. Du står måske med ansvaret for en mellemstor virksomhed, der sælger produkter med digitale elementer — alt fra smarte babycall-systemer til connected legetøj eller IoT-enheder til hjemmet. Samtidig jonglerer du hverdagen med børn, madpakker og forældremøder. Den dobbelte rolle som ansvarlig leder og nærværende forælder er krævende nok i sig selv. Men nu kommer der et nyt lag af kompleksitet oveni: EU’s Cyber Resilience Act er fuldt implementeret, og den gør dig potentielt personligt ansvarlig for manglende cybersikkerhed i de produkter, din virksomhed bringer på markedet. Det er ikke længere et spørgsmål om “om” man skal forholde sig til CRA, men “hvordan” man gør det — og hvad konsekvenserne er, hvis man fejler.
- CRA-bøder kan ramme op til 15 mio. euro eller 2,5 % af global omsætning — det gælder også danske SMV’er
- Ledelsesansvaret er personligt: Som direktør eller ejer kan du holdes juridisk ansvarlig for manglende compliance
- Mange hverdagsprodukter til familier — babymonitorer, tablets, smart-legetøj — er omfattet af CRA’s krav
- Professionel hjælp til compliance er ofte den mest realistiske løsning for travle ledere med familie
Hvad Cyber Resilience Act kræver af produkter til dit hjem og din virksomhed
Cyber Resilience Act er EU’s svar på den eksploderende trussel mod digitale produkter. Forordningen stiller bindende krav til alle produkter med digitale elementer, der sælges på det europæiske marked. Det betyder i praksis, at hvis et produkt kan forbindes til internet eller andre enheder, så er det sandsynligvis omfattet. Tænk på de produkter, der fylder i en moderne families hverdag: den smarte babycall, børnenes tablet, den connected højtaler i køkkenet, robotstøvsugeren og det intelligente legetøj, der kan programmeres via en app.
For dig som leder i en virksomhed, der udvikler, producerer eller sælger sådanne produkter, betyder CRA en fundamental ændring. Du skal nu kunne dokumentere, at produktet er udviklet med sikkerhed som grundprincip — det der kaldes “secure by design”. Du skal have styr på softwarekomponenter gennem en såkaldt SBOM (Software Bill of Materials), og du skal kunne håndtere sårbarheder gennem hele produktets levetid. Derudover kræver CRA, at du rapporterer sikkerhedshændelser til myndighederne inden for stramme tidsfrister.
Mange SMV-ledere oplever i 2026 for første gang at skulle søge ekstern hjælp til cyber resilience act compliance, fordi de interne ressourcer ganske enkelt ikke rækker. Det personlige ledelsesansvar er blevet juridisk konkret, og det er ikke længere nok at have gode intentioner. Du skal kunne dokumentere, at du har gjort dit arbejde ordentligt — og det kræver specialistviden, som de færreste har in-house.
Det er værd at forstå, at CRA ikke skelner mellem store multinationale koncerner og danske familieejede virksomheder. Kravene gælder bredt, og selvom der er visse undtagelser for open source-software og meget specifikke nicher, så er hovedreglen klar: Sælger du digitale produkter i EU, skal du leve op til CRA.
Ledelsesansvar under CRA: Hvad det betyder for dig som virksomhedsejer

Her kommer vi til den del, der holder mange forældre i lederstillinger vågne om natten. Ledelsesansvaret under CRA er ikke bare en abstrakt juridisk konstruktion — det er en konkret realitet, der kan få personlige konsekvenser for dig som direktør, ejer eller bestyrelsesmedlem.
I dansk ret har vi længe haft principper om ledelsesansvar, men CRA skærper dette betydeligt inden for cybersikkerhedsområdet. Som leder forventes du at have tilstrækkeligt kendskab til de risici, der er forbundet med de produkter, din virksomhed bringer på markedet. Du kan ikke længere læne dig tilbage og sige, at “det er IT-afdelingens ansvar” eller “vi har outsourcet det til en leverandør”. Ansvaret stopper ved dig.
Konkret betyder det, at du skal kunne dokumentere, at du har:
- Allokeret tilstrækkelige ressourcer til cybersikkerhed i produktudviklingen
- Implementeret processer for sårbarhedshåndtering og sikkerhedsopdateringer
- Sikret kompetencer — enten internt eller gennem eksterne specialister — til at håndtere CRA-krav
- Etableret rapporteringsprocedurer for sikkerhedshændelser
- Dokumenteret compliance gennem hele produktets livscyklus
For en travl forælder, der allerede har kalenderen fyldt med strategimøder, børnefødselsdage og måske en plads i skolebestyrelsen, kan dette føles overvældende. Og det er netop derfor, at mange vælger at delegere det praktiske compliance-arbejde til specialister, mens de selv bevarer det overordnede ansvar og overblik.
Sanktioner og bødeniveauer: De reelle konsekvenser i 2026
Lad os tale om elefanten i rummet: bøderne. CRA opererer med tre sanktionsniveauer, og de er designet til at gøre ondt — også på virksomheder med betydelig omsætning.
Det øverste niveau rammer de mest alvorlige overtrædelser med bøder op til 15 millioner euro eller 2,5 % af den globale årsomsætning — alt efter hvad der er højest. Dette niveau gælder for overtrædelser af de grundlæggende sikkerhedskrav i forordningens bilag I og II.
Det næste niveau ligger på 10 millioner euro eller 2 % af global omsætning og dækker andre overtrædelser af forordningens krav.
Det tredje niveau på 5 millioner euro eller 1 % af global omsætning rammer typisk manglende eller fejlagtig dokumentation og information til myndighederne.
For at sætte det i perspektiv: En dansk SMV med en årsomsætning på 100 millioner kroner kan risikere bøder på op mod 2,5 millioner kroner for de alvorligste overtrædelser. Det er beløb, der kan vælte en virksomhed — og som kan få meget personlige konsekvenser for den ansvarlige ledelse.
Men bøderne er kun toppen af isbjerget. CRA giver også myndighederne beføjelser til at:
- Kræve produkter trukket tilbage fra markedet
- Forbyde salg af ikke-compliant produkter
- Udstede offentlige advarsler, der kan skade virksomhedens omdømme
- Pålægge korrigerende handlinger inden for fastsatte frister
For en familie, der har investeret år af deres liv i at bygge en virksomhed op, er disse konsekvenser ikke bare forretningsmæssige — de er dybt personlige.
Når hverdagsprodukter bliver compliance-udfordringer

Det ironiske er, at mange af de produkter, CRA regulerer, er præcis dem, vi selv køber til vores familier. Som forælder vælger du måske en smart babycall, fordi den giver dig tryghed, mens din baby sover. Du køber en tablet til børnene med forældrekontrol og connected funktioner. Du installerer smarte pærer og termostater for at gøre hverdagen lettere.
Og som leder i en virksomhed, der producerer eller sælger sådanne produkter, sidder du pludselig på begge sider af bordet. Du er både forbrugeren, der ønsker sikre produkter til din familie, og den ansvarlige, der skal sikre, at produkterne lever op til kravene.
Denne dobbeltrolle giver faktisk en unik fordel. Du forstår intuitivt, hvorfor cybersikkerhed i forbrugerprodukter er vigtigt. Du ved, hvad det betyder at skulle stole på, at babyens monitor ikke kan hackes, eller at børnenes data fra den connected tablet ikke lækkes. Den forståelse kan være en drivkraft for at tage CRA-compliance alvorligt — ikke bare som en juridisk byrde, men som en reel forpligtelse over for de familier, der køber dine produkter.
Produktkategorierne, der er særligt relevante for familier, inkluderer:
- Babyudstyr: Monitorer, smart-vugger, connected termometre
- Børneteknologi: Tablets, smartwatches til børn, connected legetøj
- Smart home: Højttalere, termostater, sikkerhedskameraer, dørlåse
- Husholdningsapparater: Robotstøvsugere, smarte køleskabe, vaskemaskiner med app-styring
- Underholdning: Streaming-enheder, spilkonsoller, connected tv
Hvornår bør du delegere compliance til specialister?
Som travl forælder og leder kender du værdien af at vide, hvornår du skal gøre tingene selv, og hvornår du skal bede om hjælp. Du henter ikke nødvendigvis selv børnene hver dag — måske har du en aftale med bedsteforældre eller en nabo. Du laver ikke selv årsregnskabet — det har du en revisor til. Samme logik gælder for CRA-compliance.
Der er nogle klare indikatorer på, at det er tid til at søge professionel hjælp:
Manglende intern ekspertise: Hvis du ikke har medarbejdere med dyb viden om cybersikkerhed, secure software development og EU-regulering, er det urealistisk at tro, at I kan håndtere CRA internt. Compliance kræver specialistviden, der typisk ikke findes i en almindelig SMV.
Tidspres: CRA er fuldt implementeret, og deadlines for compliance er reelle. Hvis du allerede er bagud, er professionel hjælp den hurtigste vej til at lukke hullerne.
Komplekst produktsortiment: Jo flere produkter med digitale elementer I har, jo mere kompleks bliver compliance-opgaven. En struktureret foranalyse kan spare jer for mange fejltagelser.
Supply chain-udfordringer: Hvis I bruger tredjepartskomponenter eller software fra underleverandører, skal I kunne dokumentere sikkerhed i hele værdikæden. Det kræver ekspertise at navigere.
Personligt ansvar: Hvis du som leder føler, at du ikke har tilstrækkeligt overblik til at kunne stå på mål for virksomhedens compliance, er det et klart signal om at få hjælp.
En foranalyse eller GAP-analyse er ofte det rigtige første skridt. Det giver dig et overblik over, hvor I står, hvilke huller der skal lukkes, og hvad der bør prioriteres. Det er et konkret beslutningsgrundlag, der gør det lettere at planlægge — både tidsmæssigt og økonomisk.
En tjekliste til at vurdere din egen eksponering
Før du kan handle, skal du vide, hvor du står. Her er en praktisk tjekliste, du kan gennemgå for at vurdere din virksomheds — og din personlige — eksponering under CRA:
- Produktkortlægning: Har I et komplet overblik over alle produkter med digitale elementer, I bringer på markedet?
- CRA-klassificering: Ved I, om jeres produkter falder ind under standardkategorien, klasse I eller klasse II (med skærpede krav)?
- Softwarekomponenter: Har I en opdateret SBOM for alle produkter?
- Secure SDLC: Følger jeres udviklingsproces principperne for secure software development lifecycle?
- Sårbarhedshåndtering: Har I processer på plads til at opdage, håndtere og rapportere sårbarheder?
- Dokumentation: Kan I dokumentere compliance over for myndighederne, hvis I bliver bedt om det?
- Rapportering: Kender I procedurerne for at rapportere sikkerhedshændelser til de relevante myndigheder?
- Supply chain: Har I overblik over og dokumentation for sikkerhed hos jeres leverandører og underleverandører?
- Kompetencer: Har I de nødvendige kompetencer internt, eller har I identificeret eksterne partnere, der kan hjælpe?
- Ledelsens involvering: Er ledelsen tilstrækkeligt informeret og involveret i CRA-compliance?
Hvis du svarede “nej” eller “ved ikke” til flere af disse punkter, er det et tydeligt tegn på, at I har arbejde foran jer — og at professionel hjælp kan være en god investering.
Balancen mellem forretning og familieliv under CRA-pres
Der er en menneskelig side af CRA-compliance, som sjældent diskuteres i de juridiske og tekniske vejledninger. Det handler om stress, bekymring og den konstante jonglering mellem roller.
Som forælder ønsker du at være til stede for dine børn. Du vil gerne kunne slippe arbejdet, når du kommer hjem, og fokusere på familien. Men når du ved, at du potentielt står personligt ansvarlig for bøder på millioner af euro, kan det være svært at lægge tankerne fra sig.
Det er her, at delegering bliver afgørende — ikke bare for virksomhedens skyld, men for din egen mentale sundhed og din families velbefindende. Ved at overdrage det praktiske compliance-arbejde til specialister, kan du bevare det strategiske overblik uden at drukne i detaljer. Du kan fokusere på det, du er god til — at lede virksomheden og være forælder — mens eksperterne håndterer de tekniske og juridiske krav.
Det er ikke et tegn på svaghed at bede om hjælp. Det er et tegn på god ledelse og sund prioritering.
Ofte stillede spørgsmål
Gælder CRA-bøderne også for små danske virksomheder?
Ja, CRA gælder for alle virksomheder, der bringer produkter med digitale elementer på EU-markedet, uanset størrelse. Bøderne beregnes som enten et fast beløb (op til 15 mio. euro) eller en procentdel af global omsætning — det højeste beløb anvendes. For små virksomheder vil procentdelen ofte være mest relevant, men selv 2,5 % af omsætningen kan være ødelæggende for en SMV.
Hvad menes der med “produkter med digitale elementer”?
Det dækker bredt over software og hardware, der kan forbindes til netværk eller andre enheder. Det inkluderer alt fra apps og software til fysiske produkter som smart-home-enheder, connected legetøj, industrielt udstyr med IoT-funktioner og meget mere. Hvis produktet indeholder software eller kan kommunikere digitalt, er det sandsynligvis omfattet.
Kan jeg som direktør blive personligt ansvarlig for CRA-overtrædelser?
Ja, ledelsesansvaret under CRA er reelt. Som direktør, ejer eller bestyrelsesmedlem forventes du at sikre, at virksomheden lever op til sine forpligtelser. Hvis der sker alvorlige overtrædelser, og det kan påvises, at ledelsen har forsømt sine pligter, kan der være personlige konsekvenser — både økonomisk og potentielt strafferetligt i grove tilfælde.
Hvornår træder CRA-kravene fuldt i kraft?
CRA er fuldt implementeret i 2026, og markedsovervågningsmyndighederne håndhæver aktivt kravene. Visse overgangsordninger for specifikke produktkategorier kan stadig gælde, men hovedparten af kravene er nu gældende. Virksomheder, der endnu ikke er compliant, bør handle hurtigt for at undgå sanktioner.
Hvad er en SBOM, og hvorfor er den vigtig?
SBOM står for Software Bill of Materials og er en komplet liste over alle softwarekomponenter i et produkt. Under CRA er det et krav at kunne dokumentere, hvilke komponenter der indgår, herunder tredjepartssoftware og open source-elementer. SBOM’en er afgørende for sårbarhedshåndtering, fordi den gør det muligt hurtigt at identificere, om en kendt sårbarhed påvirker jeres produkter.
Hvor kan jeg finde hjælp til at komme i gang med CRA-compliance?
Der findes specialiserede rådgivningsvirksomheder, der tilbyder alt fra indledende foranalyser til fuld implementering af CRA-krav. En foranalyse er ofte et godt første skridt, da den giver overblik over jeres nuværende situation og identificerer de vigtigste huller. Derfra kan I træffe informerede beslutninger om, hvordan I bedst kommer videre — enten med ekstern hjælp eller ved at opbygge intern kapacitet.