Cyber Resilience Act, forordning (EU) 2024/2847, fastsætter administrative bøder på op til 15 000 000 EUR eller 2,5 % af den globale årsomsætning. Det tal citeres ofte, og det er toppen af tre niveauer, ikke et enkelt tal. Hvilket niveau en overtrædelse falder i, står skrevet i artikel 64, og for en virksomhed, der bringer ét produkt i omsætning på EU-markedet, er forskellen mellem niveauerne det meste af svaret.
To datoer betyder noget før alt andet: artikel 14 gælder fra den 11. september 2026, og resten af forordningen fra den 11. december 2027. Kapitel IV, ordningen for bemyndigede organer, har været gældende siden den 11. juni 2026. Det er fastsat i artikel 71(2).
De tre niveauer
Op til 15 000 000 EUR eller 2,5 % af den samlede globale årsomsætning, alt efter hvad der er højest. Artikel 64(2). Det dækker manglende overholdelse af de væsentlige cybersikkerhedskrav i Bilag I og forpligtelserne i artikel 13 og 14. Bilag I er selve sikkerhedskravene og kravene til håndtering af sårbarheder; artikel 13 er producentens forpligtelser; artikel 14 er indberetningspligten, der begynder den 11. september 2026.
Op til 10 000 000 EUR eller 2 %. Artikel 64(3). En liste over bestemte artikler: 18 til 23, 28, 30(1) til (4), 31(1) til (4), 32(1), (2) og (3), 33(5) samt 39, 41, 47, 49 og 53. Artikel 18 til 23 er dem, der dækker alle i kæden, som ikke er producenten: bemyndigede repræsentanter (18), importører (19), distributører (20), de tilfælde, hvor en producents forpligtelser overgår til en importør eller distributør (21 og 22), og identifikation af erhvervsdrivende (23). Det er det niveau, en virksomhed, der videresælger en andens produkt, sidder i.
Op til 5 000 000 EUR eller 1 %. Artikel 64(4). At give urigtige, ufuldstændige eller vildledende oplysninger til et bemyndiget organ eller en markedsovervågningsmyndighed som svar på en anmodning.
"Alt efter hvad der er højest" bider først over en vis størrelse. 2,5 % af omsætningen overstiger 15 millioner EUR ved omkring 600 millioner EUR i omsætning, så for alt mindre end det er loftet i kroner og ører det bindende, og det er et loft, ikke en takst.
Hvem der faktisk giver jer bøden
Ikke Kommissionen. Artikel 52(2) kræver, at hver medlemsstat udpeger en eller flere markedsovervågningsmyndigheder, og lader den bruge en eksisterende myndighed eller oprette en ny. Håndhævelsen er national, efter forordning (EU) 2019/1020, den generelle markedsovervågningsforordning.
Én konsekvens er værd at kende. Artikel 64(6) kræver, at en myndighed, der pålægger en bøde, underretter markedsovervågningsmyndighederne i alle andre medlemsstater gennem informationssystemet i artikel 34 i forordning (EU) 2019/1020. En sanktion i ét land er synlig for de andre.
Hvor forordningen nævner små producenter
Tre gange, og begge er værd at kende, fordi de trækker i modsatte retninger.
Artikel 64(5)(c) gør størrelse til en faktor i bøden. Ved fastsættelsen af beløbet skal der tages behørigt hensyn til den erhvervsdrivendes størrelse, navnlig for så vidt angår mikrovirksomheder og små og mellemstore virksomheder, herunder nystartede virksomheder, og dennes markedsandel. Det står i den dispositive tekst, ikke i en betragtning. Det fritager ingen, og niveauerne ovenfor gælder stadig, men den myndighed, der fastsætter tallet, skal tage hensyn til, hvad I er.
Artikel 33(5) lader jer indsende mindre papir. Mikrovirksomheder og små virksomheder kan levere alle elementerne i den tekniske dokumentation i Bilag VII i et forenklet format. Kommissionen fastlægger det format ved gennemførelsesretsakt, og bemyndigede organer skal acceptere det. Forpligtelsen ligger der hos det bemyndigede organ, ikke hos jer.
Artikel 64, stk. 10, litra a, tager 24-timers-fristen ud af bødetabellen for de mindste. Som undtagelse fra bødetrinnene gælder de administrative bøder ikke for fabrikanter, der er mikrovirksomheder eller små virksomheder, ved en overskridelse af fristen for tidlig varsling i artikel 14, stk. 2, litra a, eller stk. 4, litra a. Pligten består stadig, og de øvrige afhjælpende foranstaltninger forbliver; det, en lille fabrikant ikke kan få bøde for, er at være for sen med den første 24-timers-besked. 72-timers-anmeldelsen og den endelige rapport er ikke omfattet af undtagelsen. (Samme stykke, litra b, fritager forvaltere af open source-software helt for bøderne.)
Artikel 33 kræver også, at medlemsstaterne gennemfører oplysnings- og uddannelsesaktiviteter for små producenter, åbner en særlig kanal til deres spørgsmål og støtter afprøvning og overensstemmelsesvurdering. Om jeres medlemsstat har gjort noget af det endnu, er et rimeligt spørgsmål at stille den.
Hvad intet af dette ændrer
Indberetningsuret. Artikel 14 kræver en tidlig varsling inden for 24 timer efter, at I får kendskab til en aktivt udnyttet sårbarhed, og den ligger i det øverste bødeniveau. Uret løber fra kendskabet, hvilket er noget om jeres organisation snarere end om sårbarheden, så registreringen af, hvornår I fik kendskab, er den registrering, der betyder noget. Vi har skrevet fristerne ud, med de to modtagere og de tre frister.
Indberetningen går til et CSIRT udpeget som koordinator for den medlemsstat, hvor I har jeres hovedforretningssted, og til ENISA. Vi offentliggør det nationale CSIRT i hver af de 27 medlemsstater, læst fra CSIRT-netværkets egen medlems-API, med det forbehold at koordinatorudpegningerne efter artikel 12 i NIS2 endnu ikke er offentliggjort: i de fleste stater vil koordinatoren være det nationale team, men tabellen siger, hvem det nationale CSIRT er, ikke hvem koordinatoren er.
Den praktiske læsning
For en lille producent er den eksponering, der bør forme adfærden, ikke overskriften på 15 millioner EUR. Det er, at det øverste niveau dækker Bilag I og artikel 14 sammen, så samme niveau, der straffer et manglende sikkerhedskrav, straffer en forsømt indberetning, og kun det ene af de to kan rettes på en eftermiddag. At registrere sig på indberetningsplatformen tager ti minutter og afhænger ikke af andre. Den tekniske dokumentation gør ikke, og det er derfor, december 2027 er den dato, man planlægger efter, og september 2026 er den, man skal være klar til.