2026.10.09

Från upphandling till efterlevnad – GDPR, NIS2 och CRA i fokus

GDPR, NIS2 och CRA ställer nya krav på järnvägsföretag och deras leverantörer. Det var temat när advokatbyrån RosholmDell medverkade i Swedtrains webbinarieserie Skills & Insights.

Med fokus på de praktiska konsekvenserna för upphandlingar, avtal och projektgenomförande fick webbinariets deltagare handfasta råd om hur regelverken ska uppmärksammas i de olika stegen. En återkommande rekommendation var att ta höjd för nya och förändrade krav i både tidsplaner, prissättning och avtal.

För GDPR lyftes vikten av att granska personuppgiftsbiträdesavtal tidigt och att säkerställa rätten att använda anonymiserad driftdata för egen produktutveckling. Även frågor om lagring inom EU/EES och användning av amerikanska molntjänster blir allt vanligare i upphandlingar.

När det gäller NIS2 betonades att kraven i hög grad förs vidare till leverantörer genom avtal. Företag som redan arbetar enligt ISO/IEC 27001 har dock ofta en bra grund. Samtidigt saknas fortfarande tillsynspraxis från Transportstyrelsen, vilket gör att många frågor om tillämpningen återstår.

CRA väckte särskilt stort intresse. Regelverket ställer krav på cybersäkerhet i produkter med digitala komponenter och innebär att säkerhetsfrågorna behöver hanteras redan under design- och utvecklingsfasen. RosholmDell lyfte bland annat frågor om supportperioder, reservdelar, pågående projekt och hur ansvar kan hanteras i avtal.

För den som vill fördjupa sig i CRA finns en vägledning framtagen av de europeiska järnvägsorganisationerna UNIFE, CER och UITP: Guidance on the Cyber Resilience Act.