- Siden 11. september 2026 skal producenter anmelde aktivt udnyttede sårbarheder og alvorlige hændelser, der påvirker sikkerheden i deres produkter (artikel 14 i forordning (EU) 2024/2847).
- Tre trin: tidlig varsling inden for 24 timer, underretning inden for 72 timer og en endelig rapport 14 dage efter, at en rettelse er tilgængelig (sårbarheder) eller en måned efter underretningen (hændelser).
- Rapporter går til den CSIRT, der er udpeget som koordinator i medlemsstaten for dit hovedforretningssted i EU, og samtidig til ENISA via Single Reporting Platform.
- Det gælder for alle produkter, der allerede er på markedet, ikke kun nye. Resten af CRA følger den 11. december 2027.
Hvem skal indberette: producenter og de omfattede produkter
Cyber Resilience Act (CRA) dækker produkter med digitale elementer: hardware og software, hvis tilsigtede eller forudsigelige brug omfatter en dataforbindelse til en enhed eller et netværk. Det spænder fra routere, kameraer og smart home-enheder til desktop- og mobilapps, firmware og softwarebiblioteker, der sælges eller på anden måde tjenes penge på.
En producent er enhver, der "udvikler eller fremstiller produkter med digitale elementer eller får produkter med digitale elementer designet, udviklet eller fremstillet og markedsfører dem under sit navn eller varemærke, hvad enten det er mod betaling, monetarisering eller gratis" (artikel 3, nr. 13). En importør eller distributør, der sætter sit eget mærke på et produkt eller ændrer et væsentligt, bliver også producent (artikel 21).
Punkter at bemærke for SMV'er:
- Ren SaaS er generelt uden for anvendelsesområdet. CRA dækker kun cloud som en "løsning til fjerndatabehandling", der er nødvendig, for at et produkt virker, som app-backenden til en smart termostat. Betragtningerne siger, at cloudtjenester designet uden for en produktproducents ansvar ikke er omfattet, og henviser til NIS2 for SaaS, PaaS og IaaS.
- Sektorundtagelser findes for produkter under deres egne regelsæt, som medicinsk udstyr, motorkøretøjer, civil luftfart og skibsudstyr.
- Størrelse fritager dig ikke for indberetning. Mikro- og små producenter slipper kun for bøder for at overskride fristen for tidlig varsling inden for 24 timer (artikel 64, stk. 10, litra a), ikke for selve pligten.
Hvad udløser en indberetning
1. En aktivt udnyttet sårbarhed
En sårbarhed, "for hvilken der er pålidelig dokumentation for, at en ondsindet aktør har udnyttet den i et system uden systemejerens tilladelse" (artikel 3, nr. 42). En sårbarhed, som en forsker har rapporteret, eller som du har fundet i din egen test, er ikke "aktivt udnyttet", før der er dokumentation for ondsindet brug i den virkelige verden. Så starter fristen, når du får kendskab til den dokumentation.
2. En alvorlig hændelse med indvirkning på produktets sikkerhed
Efter artikel 14, stk. 5, er en hændelse alvorlig, når den:
- påvirker eller kan påvirke produktets evne til at beskytte tilgængeligheden, ægtheden, integriteten eller fortroligheden af følsomme eller vigtige data eller funktioner negativt; eller
- har ført eller kan føre til, at ondsindet kode indføres eller udføres i produktet eller i en brugers net- og informationssystemer.
Det klassiske eksempel er en kompromittering af din build-pipeline eller opdateringsserver, der kunne sende ondsindet kode til kunderne. Bemærk, at hændelsen handler om dit produkts sikkerhed, hvilket kan omfatte din egen udviklings- og distributionsinfrastruktur.
Frister og indhold
| Trin | Aktivt udnyttet sårbarhed (art. 14, stk. 2) | Alvorlig hændelse (art. 14, stk. 4) |
|---|---|---|
| Tidlig varsling | Uden unødig forsinkelse, inden for 24 timer efter kendskab. Hvis kendt, de medlemsstater, hvor produktet er tilgængeligt. | Inden for 24 timer. Om den formodes at være forårsaget af ulovlige eller ondsindede handlinger, og hvis kendt, de berørte medlemsstater. |
| Anmeldelse | Inden for 72 timer: generelle oplysninger om produktet, arten af udnyttelsen og sårbarheden, trufne korrigerende eller afbødende foranstaltninger, foranstaltninger brugerne kan træffe, og hvor følsomme du anser oplysningerne for at være. | Inden for 72 timer: hændelsens art, en indledende vurdering, trufne foranstaltninger og foranstaltninger brugerne kan træffe samt oplysningernes følsomhed. |
| Endelig rapport | Senest 14 dage efter, at en korrigerende eller afbødende foranstaltning er tilgængelig: beskrivelse, alvor og konsekvens, oplysninger om den ondsindede aktør, hvis tilgængelige, detaljer om sikkerhedsopdateringen. | Inden for en måned efter underretningen efter 72 timer: detaljeret beskrivelse, alvor og konsekvens, sandsynlig trusselstype eller grundårsag, gennemført og igangværende afbødning. |
| Mellemrapport | Kun hvis den koordinerende CSIRT anmoder om statusopdateringer (art. 14, stk. 6). | |
Hvert senere trin gælder, "medmindre de relevante oplysninger allerede er givet", så en fuldstændig tidlig varsling skal ikke gentages. Brug vores fristberegner for brud til at omsætte et tidspunkt for kendskab til konkrete frister, og sæt påmindelser i kalenderen.
Sådan indberetter du: Single Reporting Platform
Underretninger går gennem ENISA's Single Reporting Platform (SRP), der gik i luften den 11. september 2026 på portal.cra-srp.enisa.europa.eu. Du indsender til det elektroniske endepunkt hos den CSIRT, der er udpeget som koordinator i medlemsstaten for dit hovedforretningssted i EU: hvor beslutninger om cybersikkerhed for dine produkter overvejende træffes, eller i mangel heraf, hvor du har flest ansatte i EU (artikel 14, stk. 7). ENISA modtager underretningen samtidig, og den koordinerende CSIRT deler den med CSIRT'er i andre medlemsstater, hvor produktet er tilgængeligt. I særlige tilfælde kan den udskyde videreformidlingen af cybersikkerhedshensyn.
Producenter uden forretningssted i EU indberetter til CSIRT i den medlemsstat, hvor, i denne rækkefølge, deres bemyndigede repræsentant, importør eller distributør for flest produkter er etableret, eller hvor de fleste af deres brugere er.
Ifølge ENISA's FAQ skal de personer, der indberetter for en producent, have en EU Login-konto med multifaktorgodkendelse, og platformen blev lanceret på engelsk. Registrér dine indberettere, før du har brug for dem: en frist på 24 timer er et dårligt tidspunkt at oprette konti på.
Information til dine brugere
Artikel 14, stk. 8, tilføjer en pligt, der er let at overse. Når du har fået kendskab til en aktivt udnyttet sårbarhed eller en alvorlig hændelse, skal du informere de berørte brugere og, hvor det er relevant, alle brugere om de afbødende og korrigerende foranstaltninger, de kan træffe, hvor det er relevant i et struktureret, maskinlæsbart format. Gør du ikke det i tide, kan CSIRT selv informere dine brugere. En side med sikkerhedsmeddelelser og et CSAF- eller lignende feed er det praktiske svar.
Open source-forvaltere og open source-komponenter
En open source-softwareforvalter er en juridisk person, bortset fra en producent, der systematisk støtter udviklingen af specifikke frie og open source-produkter beregnet til kommercielle aktiviteter og sikrer deres levedygtighed. Fonde er det typiske eksempel. Forvaltere har en lettere ordning (artikel 24): en dokumenteret cybersikkerhedspolitik, samarbejde med markedsovervågningsmyndigheder og indberetning efter artikel 14 kun i det omfang, de er involveret i udviklingen, eller for hændelser, der berører den infrastruktur, de stiller til rådighed for udvikling. ENISA's FAQ angiver, at indberetning for forvaltere gælder fra 11. december 2027. Forvaltere kan ikke få bøder efter CRA (artikel 64, stk. 10, litra b).
Hobbyprojekter med open source, der ikke tjener penge, er ikke producenter. Men hvis du leverer et produkt med et open source-bibliotek, og det bibliotek bliver aktivt udnyttet i dit produkt, er indberetningspligten din som producent af produktet. Fra 11. december 2027 skal du også indberette sårbarheder, du finder i integrerede komponenter, også open source-komponenter, til dem, der vedligeholder dem (artikel 13, stk. 6).
Resten af tidsplanen for CRA
- 10. december 2024CRA træder i kraft (offentliggjort i EU-Tidende den 20. november 2024).
- 11. juni 2026Kapitel IV gælder: regler for overensstemmelsesvurderingsorganer (bemyndigede organer).
- 11. september 2026Indberetning efter artikel 14 gælder for alle omfattede produkter, også dem, der er bragt i omsætning før 11. december 2027 (artikel 69, stk. 3).
- 1. oktober 2026: du er her
- 11. december 2027Fuld anvendelse: væsentlige cybersikkerhedskrav (bilag I), håndtering af sårbarheder, CE-mærkning, overensstemmelsesvurdering, supportperioder, teknisk dokumentation og forpligtelser for importører, distributører og open source-forvaltere. Produkter, der bringes i omsætning før denne dato, er kun omfattet af disse krav efter en væsentlig ændring.
- 11. juni 2028Eksisterende EU-typeafprøvningsattester for cybersikkerhedskrav efter anden lovgivning udløber, medmindre de udløber tidligere.
Bøder for overtrædelse af bilag I eller artikel 13 og 14 når EUR 15 mio. eller 2,5 % af den globale årlige omsætning, alt efter hvad der er højest (artikel 64, stk. 2).
Indberetning efter CRA og NIS2 side om side
De to ordninger ligner hinanden (24 timer, 72 timer, en endelig rapport), men besvarer forskellige spørgsmål. NIS2 spørger, om din tjeneste til kunderne blev væsentligt forstyrret. CRA spørger, om dit produkt bliver udnyttet, eller om dets sikkerhed er kompromitteret.
| CRA artikel 14 | NIS2 artikel 23 | |
|---|---|---|
| Hvem | Producenter af produkter med digitale elementer (alle størrelser) | Væsentlige og vigtige enheder i sektorer i bilag I/II |
| Udløser | Aktivt udnyttet sårbarhed; alvorlig hændelse, der påvirker produktets sikkerhed | Væsentlig hændelse, der påvirker enhedens levering af tjenester |
| Modtager | Koordinerende CSIRT og ENISA via Single Reporting Platform | National CSIRT eller kompetent myndighed via nationale kanaler |
| Tidslinje | 24 t / 72 t / endelig 14 dage efter rettelsen (sårbarhed) eller 1 måned (hændelse) | 24 t tidlig varsling / 72 t underretning / endelig rapport inden for 1 måned |
| Siden | 11. september 2026 | Afhænger af national gennemførelse (fristen var 17. oktober 2024) |
En virksomhed kan være omfattet af begge. En mellemstor producent af netværksudstyr kan være omfattet af NIS2 (fremstilling af computere, elektroniske og optiske produkter er en sektor i bilag II) og af CRA. En kompromittering af dens opdateringsserver kan så både være en væsentlig hændelse efter NIS2 og en alvorlig hændelse efter CRA, med to indberetninger til to kanaler. Planlæg for begge i én drejebog. Betragtningerne i CRA opfordrer medlemsstaterne til at tilbyde nationale fælles indgangspunkter, og i november 2025 foreslog Kommissionen et fælles indgangspunkt på EU-niveau for indberetning af hændelser som en del af sin Digital Omnibus-pakke. Indtil et sådant punkt findes i dit land, så gå ud fra, at du indberetter separat. Hvis personoplysninger berøres, kører GDPR's 72-timers anmeldelse af brud ved siden af begge. Er du en NIS2-enhed, hjælper vores tjek af væsentlige NIS2-hændelser med testen af "væsentlig".
Tjekliste for parathed
- Opstil dine produkter med digitale elementer og de medlemsstater, hvor de er tilgængelige.
- Fastlæg dit hovedforretningssted og dermed din koordinerende CSIRT.
- Registrér mindst to indberettere på Single Reporting Platform med EU Login og MFA.
- Definér "aktivt udnyttet" og "alvorlig hændelse" i dine procedurer for sårbarheder og hændelser, med eksempler.
- Opsæt modtagelse: en sikkerhedskontakt (for eksempel security.txt), en politik for koordineret offentliggørelse af sårbarheder og overvågning af trusselsefterretninger som CISA's KEV-katalog og meddelelser fra CSIRT'er.
- Hav en SBOM, så du inden for timer kan se, om en udnyttet komponent er i dine produkter.
- Forbered skabeloner til rapporterne efter 24 t, 72 t og den endelige rapport plus en meddelelse til brugerne.
- Registrér tidspunkter for kendskab: fristen løber fra, du får kendskab.
- Øv én gang med en skrivebordsøvelse, hvor du kombinerer fristerne efter CRA, NIS2 og GDPR, hvor det er relevant.
Kør fristerne fra én hændelsespost
Hændelsesregistret i Dazr Compliance registrerer tidspunktet for kendskab én gang og viser hver frist: GDPR 72 timer, NIS2 24 t, 72 t og en måned og egne frister som CRA's endelige rapport. Det gemmer dokumentation og myndighedernes sagsreferencer i et revisionsspor, der kan eksporteres.
FAQ
Gælder indberetning efter CRA for produkter solgt før 11. december 2027?
Ja. Artikel 69, stk. 3, gør indberetningspligterne i artikel 14 gældende for alle omfattede produkter, også dem, der er bragt i omsætning før 11. december 2027. Designkravene gælder kun for sådanne ældre produkter efter en væsentlig ændring.
Hvornår starter 24-timers fristen?
Når producenten får kendskab til den aktivt udnyttede sårbarhed eller den alvorlige hændelse. For sårbarheder er det, når du har pålidelig dokumentation for ondsindet udnyttelse, ikke når fejlen første gang blev rapporteret.
Er vores SaaS-platform omfattet af indberetning efter CRA?
Generelt ikke, medmindre den er en løsning til fjerndatabehandling, uden hvilken et produkt med digitale elementer ikke kan udføre en af sine funktioner. SaaS som sådan er omfattet af NIS2, hvis du opfylder dens kriterier for størrelse og sektor.
Er små virksomheder undtaget?
Nej. Mikro- og små producenter skal også indberette. De kan ikke få bøde for at overskride fristen for tidlig varsling inden for 24 timer, men de øvrige forpligtelser og bøder gælder stadig.
Relateret
Kilder (pr. 1. oktober 2026)
- Forordning (EU) 2024/2847 (Cyber Resilience Act), artikel 3, 13, 14, 16, 21, 24, 64, 69 og 71.
- ENISA: The CRA Single Reporting Platform is launched, 11. september 2026.
- ENISA Single Reporting Platform FAQ.
- Europa-Kommissionen: indberetningspligter efter Cyber Resilience Act.
- Direktiv (EU) 2022/2555 (NIS2), artikel 23.
Denne guide forklarer CRA pr. 1. oktober 2026 og er ikke juridisk rådgivning.