Rapportering enligt Cyber Resilience Act: artikel 14 förklarad

Den första delen av Cyber Resilience Act med verklig verkan har trätt i kraft: sedan 11 september 2026 måste tillverkare av hårdvara och programvara som säljs i EU rapportera aktivt utnyttjade sårbarheter och allvarliga säkerhetsincidenter i sina produkter inom 24 timmar via ENISA:s Single Reporting Platform. Det gäller även produkter som redan finns på marknaden.

Uppdaterad 1 oktober 20269 min läsningAv Dazr Compliance-teamet

När fick du kännedom?

Vägledande. Fristerna löper från kännedom; kontrollera din nationella lagstiftning och den fullständiga kalkylatorn för alternativ som tillhandahållare av betrodda tjänster eller ett datum för åtgärd.

  • Sedan 11 september 2026 måste tillverkare anmäla aktivt utnyttjade sårbarheter och allvarliga incidenter som påverkar säkerheten i deras produkter (artikel 14 i förordning (EU) 2024/2847).
  • Tre steg: tidig varning inom 24 timmar, anmälan inom 72 timmar och en slutrapport 14 dagar efter att en åtgärd finns tillgänglig (sårbarheter) eller en månad efter anmälan (incidenter).
  • Rapporter går till den CSIRT som utsetts till samordnare i medlemsstaten för ditt huvudsakliga verksamhetsställe i EU, och samtidigt till ENISA via Single Reporting Platform.
  • Det gäller alla produkter som redan finns på marknaden, inte bara nya. Resten av CRA följer den 11 december 2027.

Vem som ska rapportera: tillverkare och de produkter som omfattas

Cyber Resilience Act (CRA) omfattar produkter med digitala element: hårdvara och programvara vars avsedda eller förutsebara användning omfattar en dataanslutning till en enhet eller ett nätverk. Det sträcker sig från routrar, kameror och smarta hem-enheter till dator- och mobilappar, firmware och programvarubibliotek som säljs eller på annat sätt kommersialiseras.

En tillverkare är var och en som "utvecklar eller tillverkar produkter med digitala element eller låter konstruera, utveckla eller tillverka produkter med digitala element och saluför dem under sitt namn eller varumärke, oavsett om det sker mot betalning, kommersialisering eller kostnadsfritt" (artikel 3.13). En importör eller distributör som sätter sitt eget märke på en produkt eller väsentligt ändrar den blir också tillverkare (artikel 21).

Saker att notera för små och medelstora företag:

  • Ren SaaS står i regel utanför tillämpningsområdet. CRA omfattar bara moln som en "lösning för fjärrdatabehandling" som behövs för att en produkt ska fungera, som appens backend för en smart termostat. Skälen säger att molntjänster som utformats utanför en produkttillverkares ansvar inte omfattas och hänvisar till NIS2 för SaaS, PaaS och IaaS.
  • Sektorsundantag finns för produkter under egna regelverk, som medicintekniska produkter, motorfordon, civil luftfart och marin utrustning.
  • Storlek befriar dig inte från rapportering. Mikro- och småföretag som är tillverkare slipper bara sanktionsavgifter för att överskrida fristen för tidig varning inom 24 timmar (artikel 64.10 a), inte själva skyldigheten.

Vad som utlöser en rapport

1. En aktivt utnyttjad sårbarhet

En sårbarhet "för vilken det finns tillförlitliga belägg för att en illasinnad aktör har utnyttjat den i ett system utan systemägarens tillstånd" (artikel 3.42). En sårbarhet som en forskare har rapporterat, eller som du har hittat i dina egna tester, är inte "aktivt utnyttjad" förrän det finns belägg för illasinnad användning i verkligheten. Då börjar fristen löpa när du får kännedom om de beläggen.

2. En allvarlig incident som påverkar produktens säkerhet

Enligt artikel 14.5 är en incident allvarlig när den:

  • påverkar eller kan påverka produktens förmåga att skydda tillgängligheten, autenticiteten, integriteten eller konfidentialiteten hos känsliga eller viktiga data eller funktioner negativt; eller
  • har lett eller kan leda till att skadlig kod förs in eller körs i produkten eller i en användares nätverks- och informationssystem.

Det klassiska exemplet är en kompromettering av din byggpipeline eller uppdateringsserver som kan skicka skadlig kod till kunderna. Observera att incidenten gäller din produkts säkerhet, vilket kan omfatta din egen utvecklings- och distributionsinfrastruktur.

Frister och innehåll

StegAktivt utnyttjad sårbarhet (art. 14.2)Allvarlig incident (art. 14.4)
Tidig varningUtan onödigt dröjsmål, inom 24 timmar efter kännedom. Om de är kända, de medlemsstater där produkten tillhandahålls.Inom 24 timmar. Om den misstänks vara orsakad av olagliga eller illasinnade handlingar, och om de är kända, de berörda medlemsstaterna.
AnmälanInom 72 timmar: allmän information om produkten, utnyttjandets och sårbarhetens art, vidtagna korrigerande eller begränsande åtgärder, åtgärder som användarna kan vidta och hur känslig du anser informationen vara.Inom 72 timmar: incidentens art, en inledande bedömning, vidtagna åtgärder och åtgärder som användarna kan vidta samt informationens känslighet.
SlutrapportSenast 14 dagar efter att en korrigerande eller begränsande åtgärd finns tillgänglig: beskrivning, allvar och konsekvens, information om den illasinnade aktören om den finns tillgänglig, detaljer om säkerhetsuppdateringen.Inom en månad efter anmälan efter 72 timmar: detaljerad beskrivning, allvar och konsekvens, trolig hottyp eller grundorsak, genomförd och pågående begränsning.
MellanrapportBara om den samordnande CSIRT:en begär statusuppdateringar (art. 14.6).

Varje senare steg gäller "om inte relevant information redan har lämnats", så en fullständig tidig varning behöver inte upprepas. Använd vår fristkalkylator för incidenter för att omvandla en tidpunkt för kännedom till konkreta frister och lägga in påminnelser i kalendern.

Så rapporterar du: Single Reporting Platform

Anmälningar går genom ENISA:s Single Reporting Platform (SRP), som öppnade den 11 september 2026 på portal.cra-srp.enisa.europa.eu. Du skickar till den elektroniska ändpunkten hos den CSIRT som utsetts till samordnare i medlemsstaten för ditt huvudsakliga verksamhetsställe i EU: där beslut om cybersäkerhet för dina produkter huvudsakligen fattas, eller i annat fall där du har flest anställda i EU (artikel 14.7). ENISA tar emot anmälan samtidigt, och den samordnande CSIRT:en delar den med CSIRT:er i andra medlemsstater där produkten tillhandahålls. I särskilda fall kan den skjuta upp vidarebefordran av cybersäkerhetsskäl.

Tillverkare utan verksamhetsställe i EU rapporterar till CSIRT:en i den medlemsstat där, i denna ordning, deras tillverkarens representant, importör eller distributör för flest produkter är etablerad, eller där de flesta av deras användare finns.

Enligt ENISA:s FAQ måste de personer som rapporterar för en tillverkare ha ett EU Login-konto med flerfaktorsautentisering, och plattformen lanserades på engelska. Registrera dina rapportörer innan du behöver dem: en frist på 24 timmar är fel tillfälle att skapa konton.

Information till dina användare

Artikel 14.8 lägger till en skyldighet som är lätt att missa. När du har fått kännedom om en aktivt utnyttjad sårbarhet eller en allvarlig incident ska du informera de berörda användarna och, där det är lämpligt, alla användare om de begränsande och korrigerande åtgärder de kan vidta, där det är lämpligt i ett strukturerat, maskinläsbart format. Gör du inte det i tid kan CSIRT:en själv informera dina användare. En sida med säkerhetsmeddelanden och ett CSAF- eller liknande flöde är det praktiska svaret.

Förvaltare av öppen källkod och komponenter med öppen källkod

En förvaltare av programvara med öppen källkod är en juridisk person, som inte är tillverkare, som systematiskt stöder utvecklingen av specifika fria produkter med öppen källkod avsedda för kommersiell verksamhet och säkerställer deras livskraft. Stiftelser är det typiska exemplet. Förvaltare har en lättare ordning (artikel 24): en dokumenterad cybersäkerhetspolicy, samarbete med marknadskontrollmyndigheter och rapportering enligt artikel 14 bara i den mån de deltar i utvecklingen, eller för incidenter som berör den infrastruktur de tillhandahåller för utveckling. ENISA:s FAQ anger att rapportering för förvaltare gäller från 11 december 2027. Förvaltare kan inte få sanktionsavgifter enligt CRA (artikel 64.10 b).

Hobbyprojekt med öppen källkod som inte kommersialiseras är inte tillverkare. Men om du levererar en produkt med ett bibliotek med öppen källkod och det biblioteket aktivt utnyttjas i din produkt, är rapporteringsskyldigheten din som tillverkare av produkten. Från 11 december 2027 ska du också rapportera sårbarheter som du hittar i integrerade komponenter, även komponenter med öppen källkod, till dem som underhåller dem (artikel 13.6).

Resten av tidslinjen för CRA

  1. 10 december 2024CRA träder i kraft (publicerad i EUT den 20 november 2024).
  2. 11 juni 2026Kapitel IV gäller: regler för organ för bedömning av överensstämmelse (anmälda organ).
  3. 11 september 2026Rapportering enligt artikel 14 gäller för alla produkter som omfattas, även de som släppts ut på marknaden före 11 december 2027 (artikel 69.3).
  4. 1 oktober 2026: du är här
  5. 11 december 2027Full tillämpning: väsentliga cybersäkerhetskrav (bilaga I), hantering av sårbarheter, CE-märkning, bedömning av överensstämmelse, supportperioder, teknisk dokumentation och skyldigheter för importörer, distributörer och förvaltare av öppen källkod. Produkter som släpps ut på marknaden före detta datum omfattas av dessa krav först efter en väsentlig ändring.
  6. 11 juni 2028Befintliga EU-typintyg för cybersäkerhetskrav enligt annan lagstiftning upphör att gälla, om de inte upphör tidigare.

Sanktionsavgifter för överträdelse av bilaga I eller artikel 13 och 14 uppgår till 15 miljoner EUR eller 2,5 % av den globala årsomsättningen, beroende på vilket som är högst (artikel 64.2).

Rapportering enligt CRA och NIS2 sida vid sida

De två ordningarna liknar varandra (24 timmar, 72 timmar, en slutrapport), men besvarar olika frågor. NIS2 frågar om din tjänst till kunderna stördes betydligt. CRA frågar om din produkt utnyttjas eller om dess säkerhet har komprometterats.

CRA artikel 14NIS2 artikel 23
VemTillverkare av produkter med digitala element (alla storlekar)Väsentliga och viktiga entiteter i sektorer i bilaga I/II
UtlösareAktivt utnyttjad sårbarhet; allvarlig incident som påverkar produktens säkerhetBetydande incident som påverkar entitetens tillhandahållande av tjänster
MottagareSamordnande CSIRT och ENISA via Single Reporting PlatformNationell CSIRT eller behörig myndighet via nationella kanaler
Tidslinje24 h / 72 h / slutlig 14 dagar efter åtgärden (sårbarhet) eller 1 månad (incident)24 h tidig varning / 72 h anmälan / slutrapport inom 1 månad
Sedan11 september 2026Beror på nationellt genomförande (fristen var 17 oktober 2024)

Ett företag kan omfattas av båda. En medelstor tillverkare av nätverksutrustning kan omfattas av NIS2 (tillverkning av datorer, elektronikprodukter och optikprodukter är en sektor i bilaga II) och av CRA. En kompromettering av dess uppdateringsserver kan då vara både en betydande incident enligt NIS2 och en allvarlig incident enligt CRA, med två rapporter till två kanaler. Planera för båda i en och samma handbok. Skälen i CRA uppmuntrar medlemsstaterna att erbjuda nationella gemensamma ingångar, och i november 2025 föreslog kommissionen en gemensam ingång på EU-nivå för incidentrapportering som en del av sitt Digital Omnibus-paket. Tills en sådan finns i ditt land, utgå från att du rapporterar separat. Om personuppgifter berörs löper GDPR:s 72-timmarsanmälan av personuppgiftsincidenter bredvid båda. Är du en NIS2-entitet hjälper vår kontroll av betydande NIS2-incidenter med testet av "betydande".

Checklista för beredskap

  • Lista dina produkter med digitala element och de medlemsstater där de tillhandahålls.
  • Fastställ ditt huvudsakliga verksamhetsställe och därmed din samordnande CSIRT.
  • Registrera minst två rapportörer på Single Reporting Platform med EU Login och MFA.
  • Definiera "aktivt utnyttjad" och "allvarlig incident" i dina rutiner för sårbarheter och incidenter, med exempel.
  • Sätt upp mottagning: en säkerhetskontakt (till exempel security.txt), en policy för samordnat offentliggörande av sårbarheter och bevakning av hotunderrättelser som CISA:s KEV-katalog och meddelanden från CSIRT:er.
  • Ha en SBOM så att du inom några timmar kan se om en utnyttjad komponent finns i dina produkter.
  • Förbered mallar för rapporterna efter 24 h, 72 h och slutrapporten plus ett meddelande till användarna.
  • Registrera tidpunkter för kännedom: fristen löper från när du får kännedom.
  • Öva en gång med en skrivbordsövning där du kombinerar fristerna enligt CRA, NIS2 och GDPR där det är relevant.

Kör fristerna från en incidentpost

Incidentregistret i Dazr Compliance registrerar tidpunkten för kännedom en gång och visar varje frist: GDPR 72 timmar, NIS2 24 h, 72 h och en månad och egna frister som CRA:s slutrapport. Det sparar underlag och myndigheternas ärendereferenser i ett revisionsspår som kan exporteras.

FAQ

Gäller rapportering enligt CRA för produkter som sålts före 11 december 2027?

Ja. Artikel 69.3 gör rapporteringsskyldigheterna i artikel 14 tillämpliga på alla produkter som omfattas, även de som släppts ut på marknaden före 11 december 2027. Konstruktionskraven gäller för sådana äldre produkter först efter en väsentlig ändring.

När börjar 24-timmarsfristen löpa?

När tillverkaren får kännedom om den aktivt utnyttjade sårbarheten eller den allvarliga incidenten. För sårbarheter är det när du har tillförlitliga belägg för skadligt utnyttjande, inte när felet först rapporterades.

Omfattas vår SaaS-plattform av rapportering enligt CRA?

Generellt inte, om den inte är en lösning för fjärrdatabehandling utan vilken en produkt med digitala element inte kan utföra någon av sina funktioner. SaaS som sådan omfattas av NIS2 om du uppfyller dess kriterier för storlek och sektor.

Är små företag undantagna?

Nej. Mikro- och småföretag som är tillverkare måste också rapportera. De kan inte få sanktionsavgift för att överskrida fristen för tidig varning inom 24 timmar, men övriga skyldigheter och sanktionsavgifter gäller fortfarande.

Källor (per 1 oktober 2026)

Den här guiden förklarar CRA per 1 oktober 2026 och är inte juridisk rådgivning.