- Siden 11. september 2026 må produsenter melde aktivt utnyttede sårbarheter og alvorlige hendelser som påvirker sikkerheten i produktene deres (artikkel 14 i forordning (EU) 2024/2847).
- Tre trinn: tidlig varsel innen 24 timer, varsel innen 72 timer og en sluttrapport 14 dager etter at en rettelse er tilgjengelig (sårbarheter) eller én måned etter varselet (hendelser).
- Rapportene går til CSIRT som er utpekt som koordinator i medlemsstaten der hovedvirksomheten din i EU ligger, og samtidig til ENISA, via Single Reporting Platform.
- Det gjelder for alle produkter som allerede er på markedet, ikke bare nye. Resten av CRA følger 11. desember 2027.
Hvem må rapportere: produsenter og produktene innenfor virkeområdet
Cyber Resilience Act (CRA) omfatter produkter med digitale elementer: maskinvare og programvare der tiltenkt eller forutsigbar bruk omfatter en dataforbindelse til en enhet eller et nettverk. Det spenner fra rutere, kameraer og smarthjemenheter til apper for datamaskin og mobil, fastvare og programvarebiblioteker som selges eller på annen måte inntektsføres.
En produsent er enhver som «utvikler eller produserer produkter med digitale elementer eller får produkter med digitale elementer konstruert, utviklet eller produsert, og markedsfører dem under eget navn eller varemerke, enten mot betaling, inntektsgenerering eller gratis» (artikkel 3 nr. 13). En importør eller distributør som setter sitt eget merke på et produkt, eller endrer et vesentlig, blir også produsent (artikkel 21).
Verdt å merke seg for SMB-er:
- Ren SaaS er vanligvis utenfor virkeområdet. CRA omfatter sky bare som en «løsning for fjerndatabehandling» som trengs for at et produkt skal virke, for eksempel app-backend for en smart termostat. Fortalen sier at skytjenester som er utformet utenfor ansvaret til en produktprodusent, ikke omfattes, og viser til NIS2 for SaaS, PaaS og IaaS.
- Sektorunntak finnes for produkter under egne regelverk, som medisinsk utstyr, motorvogner, sivil luftfart og skipsutstyr.
- Størrelse fritar deg ikke fra rapportering. Svært små og små produsenter slipper bare bøter for å overskride fristen på 24 timer for tidlig varsel (artikkel 64 nr. 10 bokstav a), ikke selve plikten.
Hva som utløser en rapport
1. En aktivt utnyttet sårbarhet
En sårbarhet «der det finnes pålitelige bevis for at en ondsinnet aktør har utnyttet den i et system uten tillatelse fra systemeieren» (artikkel 3 nr. 42). En sårbarhet som er rapportert av en forsker eller funnet i din egen testing, er ikke «aktivt utnyttet» før det finnes bevis for faktisk ondsinnet bruk. Da starter klokken når du blir kjent med de bevisene.
2. En alvorlig hendelse som påvirker sikkerheten i produktet
Etter artikkel 14 nr. 5 er en hendelse alvorlig når den:
- påvirker, eller kan påvirke, produktets evne til å beskytte tilgjengeligheten, autentisiteten, integriteten eller konfidensialiteten til sensitive eller viktige data eller funksjoner negativt; eller
- har ført til, eller kan føre til, at ondsinnet kode innføres eller kjøres i produktet eller i en brukers nettverks- og informasjonssystemer.
Det klassiske eksempelet er en kompromittering av byggeprosessen eller oppdateringsserveren som kan sende ondsinnet kode til kunder. Merk at hendelsen gjelder sikkerheten i produktet ditt, som kan omfatte din egen infrastruktur for utvikling og distribusjon.
Frister og innhold
| Trinn | Aktivt utnyttet sårbarhet (art. 14 nr. 2) | Alvorlig hendelse (art. 14 nr. 4) |
|---|---|---|
| Tidlig varsel | Uten ugrunnet opphold, innen 24 timer etter at du ble kjent med den. Om kjent, medlemsstatene der produktet er tilgjengelig. | Innen 24 timer. Om den mistenkes å skyldes ulovlige eller ondsinnede handlinger, og om kjent, de berørte medlemsstatene. |
| Varsling | Innen 72 timer: generell informasjon om produktet, arten av utnyttelsen og sårbarheten, korrigerende eller avbøtende tiltak som er satt i verk, tiltak brukerne kan ta, og hvor sensitiv du anser informasjonen. | Innen 72 timer: arten av hendelsen, en innledende vurdering, tiltak som er satt i verk og tiltak brukerne kan ta, og hvor sensitiv informasjonen er. |
| Sluttrapport | Senest 14 dager etter at et korrigerende eller avbøtende tiltak er tilgjengelig: beskrivelse, alvorlighetsgrad og konsekvens, informasjon om den ondsinnede aktøren der den finnes, detaljer om sikkerhetsoppdateringen. | Innen én måned etter varselet etter 72 timer: detaljert beskrivelse, alvorlighetsgrad og konsekvens, sannsynlig trusseltype eller grunnårsak, gjennomførte og pågående avbøtende tiltak. |
| Mellomrapport | Bare hvis den koordinerende CSIRT ber om statusoppdateringer (art. 14 nr. 6). | |
Hvert senere trinn gjelder «med mindre den relevante informasjonen allerede er gitt», så et fullstendig tidlig varsel trenger ikke gjentas. Bruk fristkalkulatoren ved brudd for å gjøre tidspunktet du ble kjent med hendelsen om til konkrete frister, og sett opp kalenderpåminnelser.
Slik rapporterer du: Single Reporting Platform
Varsler sendes gjennom ENISAs Single Reporting Platform (SRP), som ble satt i drift 11. september 2026 på portal.cra-srp.enisa.europa.eu. Du sender til det elektroniske endepunktet til CSIRT som er utpekt som koordinator i medlemsstaten der hovedvirksomheten din i EU ligger: der beslutninger om cybersikkerhet for produktene dine hovedsakelig tas, eller hvis det ikke kan fastslås, der du har flest ansatte i EU (artikkel 14 nr. 7). ENISA mottar varselet samtidig, og den koordinerende CSIRT deler det med CSIRT-er i andre medlemsstater der produktet er tilgjengelig. I unntakstilfeller kan den utsette denne videreformidlingen av hensyn til cybersikkerheten.
Produsenter uten virksomhet i EU rapporterer til CSIRT i medlemsstaten der, i denne rekkefølgen, deres autoriserte representant, importøren eller distributøren for flest produkter er etablert, eller der flest av brukerne deres er.
Ifølge ENISAs FAQ trenger personene som rapporterer for en produsent en EU Login-konto med flerfaktorautentisering, og plattformen ble lansert på engelsk. Registrer rapportørene dine før du trenger dem: en frist på 24 timer er et dårlig tidspunkt å opprette kontoer på.
Informere brukerne dine
Artikkel 14 nr. 8 legger til en plikt som er lett å overse. Når du har blitt kjent med en aktivt utnyttet sårbarhet eller en alvorlig hendelse, må du informere de berørte brukerne, og der det er hensiktsmessig alle brukere, om avbøtende og korrigerende tiltak de kan ta, der det er hensiktsmessig i et strukturert, maskinlesbart format. Gjør du ikke dette i tide, kan CSIRT informere brukerne dine selv. En side med sikkerhetsråd og en CSAF-strøm eller lignende er det praktiske svaret.
Forvaltere av programvare med åpen kildekode og komponenter med åpen kildekode
En forvalter av programvare med åpen kildekode er en juridisk person, som ikke er en produsent, som systematisk støtter utviklingen av bestemte gratis produkter med åpen kildekode beregnet for kommersiell virksomhet og sikrer at de er levedyktige. Stiftelser er det typiske eksempelet. Forvaltere har et lettere regime (artikkel 24): en dokumentert retningslinje for cybersikkerhet, samarbeid med markedstilsynsmyndigheter og rapportering etter artikkel 14 bare i den grad de er involvert i utviklingen, eller for hendelser som rammer infrastrukturen de stiller til rådighet for utviklingen. ENISAs FAQ sier at rapporteringen for forvaltere gjelder fra 11. desember 2027. Forvaltere kan ikke ilegges bot etter CRA (artikkel 64 nr. 10 bokstav b).
Hobbyprosjekter med åpen kildekode som ikke inntektsføres, er ikke produsenter. Men hvis du leverer et produkt som inneholder et bibliotek med åpen kildekode, og det biblioteket blir aktivt utnyttet i produktet ditt, ligger rapporteringsplikten hos deg som produsent av produktet. Fra 11. desember 2027 må du også rapportere sårbarheter du finner i integrerte komponenter, også de med åpen kildekode, til dem som vedlikeholder dem (artikkel 13 nr. 6).
Resten av tidslinjen for CRA
- 10. desember 2024CRA trer i kraft (publisert i EU-tidende 20. november 2024).
- 11. juni 2026Kapittel IV gjelder: regler for samsvarsvurderingsorganer (meldte organer).
- 11. september 2026Rapportering etter artikkel 14 gjelder for alle produkter innenfor virkeområdet, også de som er brakt i omsetning før 11. desember 2027 (artikkel 69 nr. 3).
- 1. oktober 2026: du er her
- 11. desember 2027Full anvendelse: grunnleggende krav til cybersikkerhet (vedlegg I), håndtering av sårbarheter, CE-merking, samsvarsvurdering, støtteperioder, teknisk dokumentasjon og plikter for importører, distributører og forvaltere av programvare med åpen kildekode. Produkter som er brakt i omsetning før denne datoen, omfattes bare av disse kravene etter en vesentlig endring.
- 11. juni 2028Eksisterende EU-typeprøvingssertifikater for cybersikkerhetskrav etter annen lovgivning utløper, med mindre de utløper tidligere.
Bøter for brudd på vedlegg I eller artikkel 13 og 14 kan komme opp i EUR 15 millioner eller 2,5 % av global årlig omsetning, avhengig av hva som er høyest (artikkel 64 nr. 2).
Rapportering etter CRA og NIS2 side om side
De to regimene ligner hverandre (24 timer, 72 timer, en sluttrapport), men svarer på ulike spørsmål. NIS2 spør om tjenesten din til kundene ble vesentlig forstyrret. CRA spør om produktet ditt blir utnyttet eller om sikkerheten i det er kompromittert.
| CRA artikkel 14 | NIS2 artikkel 23 | |
|---|---|---|
| Hvem | Produsenter av produkter med digitale elementer (alle størrelser) | Vesentlige og viktige enheter i sektorer i vedlegg I/II |
| Utløser | Aktivt utnyttet sårbarhet; alvorlig hendelse som påvirker produktsikkerheten | Vesentlig hendelse som påvirker leveransen av enhetens tjenester |
| Mottaker | Koordinerende CSIRT og ENISA via Single Reporting Platform | Nasjonal CSIRT eller kompetent myndighet, via nasjonale kanaler |
| Tidslinje | 24 t / 72 t / sluttrapport 14 dager etter rettelsen (sårbarhet) eller 1 måned (hendelse) | Tidlig varsel 24 t / varsel 72 t / sluttrapport innen 1 måned |
| Siden | 11. september 2026 | Avhenger av nasjonal gjennomføring (fristen var 17. oktober 2024) |
Et selskap kan omfattes av begge. En mellomstor produsent av nettverksutstyr kan falle inn under NIS2 (produksjon av datamaskiner, elektroniske og optiske produkter er en sektor i vedlegg II) og under CRA. En kompromittering av oppdateringsserveren kan da være både en vesentlig hendelse etter NIS2 og en alvorlig hendelse etter CRA, med to rapporter til to kanaler. Planlegg for begge i én beredskapsplan. Fortalen til CRA oppfordrer medlemsstatene til å tilby nasjonale felles kontaktpunkter, og i november 2025 foreslo Kommisjonen et felles kontaktpunkt på EU-nivå for hendelsesrapportering som del av Digital Omnibus-pakken. Inntil et slikt punkt finnes i landet ditt, bør du regne med å rapportere separat. Hvis personopplysninger berøres, løper GDPR-fristen på 72 timer for varsling av brudd ved siden av begge. Hvis du er en NIS2-enhet, hjelper NIS2-sjekken av vesentlige hendelser deg med testen av hva som er «vesentlig».
Sjekkliste for beredskap
- List opp produktene dine med digitale elementer og medlemsstatene der de er tilgjengelige.
- Fastslå hvor hovedvirksomheten din ligger, og dermed hvilken CSIRT som er koordinerende.
- Registrer minst to rapportører på Single Reporting Platform med EU Login og MFA.
- Definer «aktivt utnyttet» og «alvorlig hendelse» i prosedyrene dine for sårbarheter og hendelser, med eksempler.
- Sett opp mottak: en sikkerhetskontakt (for eksempel security.txt), en retningslinje for koordinert sårbarhetsavsløring og overvåking av trusseletterretning som CISA KEV-katalogen og råd fra CSIRT-er.
- Ha en SBOM, slik at du i løpet av timer kan se om en utnyttet komponent finnes i produktene dine.
- Forbered maler for rapportene etter 24 t, 72 t og sluttrapporten, pluss et råd til brukerne.
- Loggfør tidspunktet du ble kjent med noe: klokken løper fra du blir kjent med det.
- Øv én gang med en skrivebordsøvelse, og kombiner klokkene for CRA, NIS2 og GDPR der det er relevant.
Kjør klokkene fra én hendelsespost
Hendelsesregisteret i Dazr Compliance registrerer tidspunktet du ble kjent med hendelsen én gang og viser hver frist: GDPR 72 timer, NIS2 24 t, 72 t og én måned, og egendefinerte klokker som sluttrapporten etter CRA. Det tar vare på dokumentasjon og myndighetenes saksreferanser i et dokumentasjonsspor som kan eksporteres.
Vanlige spørsmål
Gjelder CRA-rapporteringen for produkter som er solgt før 11. desember 2027?
Ja. Artikkel 69 nr. 3 gjør at rapporteringspliktene i artikkel 14 gjelder for alle produkter innenfor virkeområdet, også de som er brakt i omsetning før 11. desember 2027. Utformingskravene gjelder bare for slike eldre produkter etter en vesentlig endring.
Når starter 24-timersklokken?
Når produsenten blir kjent med den aktivt utnyttede sårbarheten eller den alvorlige hendelsen. For sårbarheter er det når du har pålitelige bevis for ondsinnet utnyttelse, ikke når feilen først ble rapportert.
Omfattes SaaS-plattformen vår av CRA-rapporteringen?
Vanligvis ikke, med mindre den er en løsning for fjerndatabehandling som et produkt med digitale elementer ikke kan utføre en av funksjonene sine uten. SaaS som sådan faller inn under NIS2 hvis du oppfyller kriteriene for størrelse og sektor.
Er små selskaper unntatt?
Nei. Svært små og små produsenter må også rapportere. De kan ikke ilegges bot for å overskride fristen på 24 timer for tidlig varsel, men de øvrige pliktene og bøtene gjelder fortsatt.
Relatert
Kilder (per 1. oktober 2026)
- Forordning (EU) 2024/2847 (Cyber Resilience Act), artikkel 3, 13, 14, 16, 21, 24, 64, 69 og 71.
- ENISA: The CRA Single Reporting Platform is launched, 11. september 2026.
- ENISA Single Reporting Platform FAQ.
- Europakommisjonen: rapporteringsplikter etter Cyber Resilience Act.
- Direktiv (EU) 2022/2555 (NIS2), artikkel 23.
Denne veiledningen forklarer CRA per 1. oktober 2026 og er ikke juridisk rådgivning.