Hudpleje

EU’s nye regler kræver ingrediensliste for din skønhedsapp

Louise Stougaard Louise Stougaard · 30. august 2026 · 11 min læsning

Annonce – sponsoreret indhold.

EU’s nye regler kræver ingrediensliste for din skønhedsapp — og hvis du driver en skønhedsvirksomhed med digitale produkter, er det ikke længere et spørgsmål om god praksis, men om lovkrav. Cyber Resilience Act (CRA) er trådt i kraft og stiller nu konkrete krav til alle, der udvikler, sælger eller distribuerer produkter med digitale elementer. For skønhedsbranchen, hvor apps til hudanalyse, smarte beauty-devices og AI-drevne rådgivningsværktøjer er blevet hverdagsteknologi, betyder det en fundamental ændring i måden, vi tænker digital produktudvikling på. Ligesom du kender INCI-listen på bagsiden af din fugtighedscreme, skal dine digitale produkter nu have en tilsvarende gennemsigtig dokumentation af, hvad de indeholder.

Det vigtigste:

  • Cyber Resilience Act kræver, at alle digitale skønhedsprodukter — fra apps til smarte devices — dokumenterer deres softwarekomponenter
  • En software bill of materials (SBOM) fungerer som en digital ingrediensliste og er nu et lovkrav
  • Manglende compliance kan medføre bøder på op til 15 millioner euro eller 2,5% af global årsomsætning
  • Skønhedsvirksomheder skal handle nu for at sikre fuld overholdelse inden håndhævelsen intensiveres i 2027

Hvad Cyber Resilience Act betyder for digitale skønhedsprodukter

Cyber Resilience Act er EU’s svar på den stigende trussel fra cyberangreb mod forbrugerprodukter med digitale komponenter. Lovgivningen omfatter alt fra fitness-trackere og smarte køleskabe til de skønhedsapps og beauty-devices, som millioner af europæiske forbrugere bruger dagligt. Hvis din virksomhed har en app, der analyserer hudtype, et device der måler hudens fugtighedsniveau, eller en platform der håndterer abonnementer på skønhedsprodukter, er du omfattet af kravene.

For skønhedsbranchen er konsekvenserne vidtrækkende. De krav, der tidligere primært ramte tech-giganter og softwareudviklere, gælder nu også for den indie-beautybrand, der har lanceret sin egen hudplejescanner, og for den etablerede kosmetikvirksomhed, hvis app hjælper kunder med at finde de rigtige produkter. Loven skelner ikke mellem virksomhedens størrelse — den fokuserer på produktets digitale elementer og den potentielle risiko for forbrugeren.

Kernen i CRA er krav om sikkerhed gennem hele produktets livscyklus. Det betyder, at du ikke blot skal sikre, at din app er sikker ved lancering, men også at du løbende håndterer sårbarheder, leverer sikkerhedsopdateringer og dokumenterer alle komponenter i dit digitale produkt. Ligesom en ingrediensliste på en creme fortæller præcis, hvad produktet indeholder, giver en software bill of materials en fuldstændig oversigt over alle komponenter i et digitalt produkt. Denne dokumentation er ikke længere valgfri — den er et lovkrav.

Sådan fungerer SBOM som din digitale INCI-liste

Photorealistic stockfoto, 16:9: Digital audit trail interfac

Enhver, der har arbejdet i skønhedsbranchen, kender værdien af en grundig ingrediensliste. INCI-systemet sikrer, at forbrugere kan se præcis, hvad deres produkter indeholder, og det samme princip ligger bag kravet om en software bill of materials for digitale produkter. Hvor INCI-listen dokumenterer kemiske forbindelser og plantekstrakter, dokumenterer en SBOM de softwarebiblioteker, frameworks, open source-komponenter og tredjepartsmoduler, der tilsammen udgør din app eller dit device.

Forestil dig din skønhedsapp som en avanceret serum-formel. Ligesom serummet består af et basisstof, aktive ingredienser, konserveringsmidler og stabilisatorer, består din app af et operativsystem-interface, brugergrænsefladekomponenter, sikkerhedsmoduler og databehandlingsbiblioteker. Hver eneste af disse komponenter kan potentielt indeholde sårbarheder — præcis som en ingrediens kan indeholde allergener eller interagere uhensigtsmæssigt med andre stoffer.

SBOM’en gør det muligt for dig at:

  • Identificere sårbarheder hurtigt — når en sikkerhedsbrist opdages i en populær softwarekomponent, kan du straks afgøre, om din app er påvirket
  • Dokumentere overfor myndigheder — CRA kræver, at du kan fremvise denne dokumentation ved inspektion
  • Kommunikere gennemsigtigt — ligesom ingredienstransparens er blevet et salgsargument i skønhedsbranchen, bliver softwaretransparens et tillidsparameter
  • Håndtere forsyningskæden — du får overblik over, hvilke tredjepartsleverandører dine digitale produkter er afhængige af

Hvilke skønhedsprodukter er omfattet af CRA

Det er vigtigt at forstå, at CRA ikke omfatter alle produkter i skønhedsbranchen — den fokuserer specifikt på produkter med digitale elementer. En traditionel læbestift eller en mekanisk makeupbørste falder uden for lovgivningen. Men i takt med at skønhedsbranchen digitaliseres, er listen over omfattede produkter vokset markant.

Apps og softwareplatforme:

  • Hudanalyse-apps der bruger AI til at vurdere hudtilstand
  • Virtuelle prøverum til makeup (AR-teknologi)
  • Abonnementsplatforme med kundedata og betalingsfunktioner
  • Booking-systemer til skønhedsbehandlinger med persondata
  • Loyalitetsprogrammer med digital infrastruktur

Smarte beauty-devices:

  • LED-masker med app-styring
  • Hudskannere og fugtighedsmålere med Bluetooth-forbindelse
  • Intelligente hårtørrer og stylingværktøjer med digital interface
  • Elektriske rensebørster med tilhørende app
  • Personaliserede serum-dispensere med software

Integrerede systemer:

  • Point-of-sale systemer i skønhedsklinikker
  • CRM-systemer udviklet specifikt til beautybranchen
  • Automatiserede lagerstyringssystemer

De fem centrale CRA-krav til din virksomhed

Professional stockfoto, 16:9, photorealistic: Business meeti

Cyber Resilience Act opstiller en række specifikke krav, som din virksomhed skal opfylde. Forståelsen af disse krav er afgørende for at kunne prioritere indsatsen korrekt og undgå de potentielt ødelæggende sanktioner ved manglende overholdelse.

1. Sikkerhed fra designfasen

CRA introducerer begrebet “secure by design”, som betyder, at sikkerhed ikke kan være en eftertanke. Når du udvikler en ny skønhedsapp eller et smart beauty-device, skal sikkerhedsovervejelser integreres fra første skitse. Det påvirker alt fra valg af programmeringssprog til arkitekturbeslutninger og tredjepartsintegrationer.

2. Sårbarhedshåndtering

Du skal etablere processer for løbende at identificere, vurdere og håndtere sårbarheder i dine produkter. Det inkluderer overvågning af kendte sårbarheder i de komponenter, din SBOM dokumenterer, samt procedurer for hurtig respons, når nye trusler opdages.

3. Sikkerhedsopdateringer

Loven kræver, at du leverer sikkerhedsopdateringer i hele produktets forventede levetid. For en skønhedsapp kan det betyde flere års forpligtelse til at vedligeholde og opdatere softwaren — også selvom du allerede har lanceret version 2.0.

4. Rapporteringsforpligtelser

Ved opdagelse af aktivt udnyttede sårbarheder skal du rapportere til de relevante myndigheder inden for stramme tidsfrister. Det kræver etablerede kommunikationskanaler og klare interne procedurer.

5. Teknisk dokumentation

Ud over SBOM’en kræver CRA omfattende teknisk dokumentation, der demonstrerer, hvordan dit produkt lever op til sikkerhedskravene. Denne dokumentation skal være tilgængelig for markedsovervågningsmyndigheder.

Konkrete skridt til at opbygge komponentoverblik

At etablere det nødvendige overblik over dine digitale produkters komponenter kræver en struktureret tilgang. Her er en praktisk køreplan for skønhedsvirksomheder, der skal i gang med CRA-compliance.

Kortlæg dine digitale produkter

Start med at skabe en komplet oversigt over alle digitale produkter og services, din virksomhed tilbyder. Inkluder også produkter under udvikling og dem, der planlægges. For hver enkelt skal du vurdere, om produktet falder inden for CRA’s anvendelsesområde.

Identificer softwarekomponenter

For hvert digitalt produkt skal du dokumentere alle softwarekomponenter. Det inkluderer:

  • Open source-biblioteker og deres versioner
  • Kommercielle tredjepartskomponenter
  • Internt udviklede moduler
  • Dependencies og deres subdependencies
  • Firmware i hardware-produkter

Etablér løbende overvågning

Komponentoverblik er ikke en engangsøvelse. Du skal etablere processer for løbende at opdatere din SBOM, når komponenter ændres, opdateres eller udskiftes. Automatiserede værktøjer kan hjælpe med at identificere, når kendte sårbarheder rammer komponenter i din portefølje.

Dokumentér dine processer

CRA kræver ikke kun, at du handler korrekt — du skal også kunne dokumentere, at du gør det. Etablér klare procedurer for sårbarhedshåndtering, opdateringer og rapportering, og sørg for, at disse procedurer er nedskrevne og tilgængelige.

Hvornår giver ekstern rådgivning mening

Mange skønhedsvirksomheder står over for et strategisk valg: skal compliance-arbejdet håndteres internt, eller er ekstern rådgivning nødvendig? Svaret afhænger af flere faktorer.

Overvej ekstern rådgivning hvis:

  • Din virksomhed ikke har dedikerede cybersikkerhedsressourcer
  • I udvikler produkter med høj risikoklassificering under CRA
  • Jeres softwarearkitektur er kompleks med mange tredjepartsafhængigheder
  • I har begrænsede ressourcer til at opbygge intern ekspertise
  • Tidsfristen for compliance nærmer sig, og I mangler overblik

En foranalyse eller GAP-analyse kan give et klart billede af, hvor jeres virksomhed står i forhold til CRA-kravene, og hvilke tiltag der bør prioriteres. Det skaber et solidt beslutningsgrundlag, uanset om I vælger at fortsætte arbejdet internt eller med ekstern støtte.

For mindre skønhedsvirksomheder og selvstændige beautyentreprenører kan det ofte være mere omkostningseffektivt at søge specialiseret rådgivning end at forsøge at navigere det komplekse regelsæt alene. Fejl i compliance-arbejdet kan blive langt dyrere end investeringen i professionel vejledning.

Sanktioner og konsekvenser ved manglende overholdelse

CRA er ikke blot vejledende — loven har tænder. Sanktionerne for manglende overholdelse er designet til at være afskrækkende, og de kan ramme hårdt, uanset virksomhedens størrelse.

De økonomiske sanktioner kan nå op på:

  • Op til 15 millioner euro eller 2,5% af den globale årsomsætning for de mest alvorlige overtrædelser
  • Op til 10 millioner euro eller 2% af omsætningen for andre væsentlige overtrædelser
  • Op til 5 millioner euro eller 1% af omsætningen for mindre overtrædelser

Ud over de direkte økonomiske sanktioner kan konsekvenserne inkludere påbud om at trække produkter tilbage fra markedet, forbud mod fremtidig markedsføring af produkter, der ikke lever op til kravene, og betydelig omdømmeskade i en branche, hvor forbrugertillid er afgørende.

For skønhedsvirksomheder, der har bygget deres brand på værdier som transparens, kvalitet og forbrugerbeskyttelse, kan et CRA-relateret compliance-svigt underminere årtiers brandopbygning.

CRA som konkurrencefordel i skønhedsbranchen

Selvom CRA-compliance kræver investering af tid og ressourcer, rummer lovgivningen også muligheder for de virksomheder, der vælger at se det som mere end blot en byrde. I en branche hvor forbrugertillid er alt, kan dokumenteret sikkerhed og transparens blive et afgørende differentieringsparameter.

Skønhedsforbrugere er vant til at researche ingredienser, læse anmeldelser og vælge brands baseret på værdier. Den samme bevidsthed spreder sig til digitale produkter. En skønhedsapp, der tydeligt kommunikerer sit engagement i datasikkerhed og softwaretransparens, kan appellere stærkere til den kvalitetsbevidste forbruger.

Samtidig kan CRA-compliance åbne døre til partnerskaber med større detailkæder og distributører, der i stigende grad stiller krav til deres leverandørers digitale sikkerhedspraksis. At være på forkant med compliance kan således både beskytte din virksomhed og skabe nye forretningsmuligheder.

I en tid hvor digitale løsninger i stigende grad bliver integreret i skønhedsoplevelsen, er det også værd at overveje, hvordan andre digitale værktøjer kan effektivisere din forretning. Mange skønhedsvirksomheder opdager, at digitale underskrifter både sparer tid og styrker den professionelle fremtoning i kundeaftaler og leverandørkontrakter.

Ofte stillede spørgsmål

Hvornår træder CRA-kravene i kraft for skønhedsapps?

Cyber Resilience Act er allerede gældende, men den fulde håndhævelse med alle krav til dokumentation, sårbarhedshåndtering og SBOM forventes at være fuldt implementeret i 2027. Det betyder, at skønhedsvirksomheder skal handle nu for at sikre, at processer og dokumentation er på plads inden denne deadline. Produkter, der lanceres i 2026 og fremefter, bør allerede opfylde kravene.

Gælder CRA også for små skønhedsbrands med kun én app?

Ja, CRA skelner primært mellem produkttyper og risikoniveauer — ikke virksomhedsstørrelse. Hvis du som indie-beautybrand har lanceret en app med digitale funktioner, der falder inden for lovgivningens anvendelsesområde, er du omfattet. Dog kan den konkrete risikoklassificering af dit produkt påvirke, hvilke specifikke krav der gælder. En simpel booking-app vil typisk have andre krav end en AI-drevet hudanalyseplatform, der behandler følsomme sundhedsdata.

Hvad er forskellen mellem SBOM og INCI-liste?

Begge er transparensværktøjer, men de dokumenterer forskellige typer “ingredienser”. INCI-listen viser kemiske og naturlige ingredienser i et kosmetisk produkt og er primært rettet mod forbrugere og sundhedsmyndigheder. En SBOM dokumenterer softwarekomponenter, biblioteker og dependencies i et digitalt produkt og er primært et værktøj til sikkerhedsstyring og myndighedscompliance. Fælles for begge er princippet om, at fuld transparens om indhold er nødvendig for at kunne vurdere sikkerhed og kvalitet.

Kan jeg selv oprette en SBOM, eller kræver det specialister?

Det afhænger af din tekniske kapacitet og produktets kompleksitet. For simple produkter findes der automatiserede værktøjer, der kan generere en grundlæggende SBOM baseret på dit koderepositorium. For mere komplekse produkter — særligt dem med mange tredjepartsintegrationer, firmware-komponenter eller indlejrede systemer — anbefales det at involvere specialister med erfaring i både cybersikkerhed og CRA-compliance. En fejlbehæftet SBOM kan give falsk tryghed og efterlade sårbarheder uopdagede.

Hvad sker der, hvis en sårbarhed opdages i en komponent, vi bruger?

CRA kræver, at du har processer på plads til hurtigt at identificere, vurdere og håndtere sårbarheder. Hvis en sårbarhed opdages i en komponent dokumenteret i din SBOM, skal du vurdere risikoen, implementere en løsning (typisk en opdatering eller patch), og i visse tilfælde rapportere til myndighederne. Hvis sårbarheden aktivt udnyttes af angribere, gælder særligt stramme rapporteringsfrister. Din SBOM er netop det værktøj, der gør dig i stand til at reagere hurtigt, fordi du ved præcis, hvilke produkter der er påvirket.

Louise Stougaard
Skrevet af
Louise Stougaard
Skribent & bidragsyder · Beauty Online
Alle artikler →

Relaterede artikler

Hårvask og plejeguide – sådan holder du dit hår sundt
Hårvask og plejeguide – sådan holder du dit hår sundt
14. feb 2026 · 9 min læsning
Hudpleje routine for alle hudtyper: Sådan bygger du din perfekte daglig ritual
Hudpleje routine for alle hudtyper: Sådan bygger du din perfekte daglig ritual
26. feb 2026 · 8 min læsning
Sådan forbereder du dig til micro infusion hjemme i 2026
13. aug 2026 · 10 min læsning
Hvad koster PRF behandling egentlig – og er det pengene værd?
28. aug 2026 · 12 min læsning