Spørgsmålet under alle andre spørgsmål om Cyber Resilience Act er ikke, hvordan man overholder den. Det er, hvem der kontrollerer. Artikel 64 fastsætter bøder på op til 15 mio. EUR eller 2,5 % af omsætningen, og tallet citeres overalt, men forordningen giver ikke Kommissionen én håndhævende arm. Artikel 52, stk. 2, pålægger hver medlemsstat at udpege en eller flere markedsovervågningsmyndigheder, og det er de myndigheder, der efter de almindelige markedsovervågningsregler i forordning (EU) 2019/1020 beder om jeres tekniske dokumentation, tester jeres produkt, beordrer en tilbagekaldelse eller pålægger bøden.

"Hvem håndhæver CRA" har altså 27 svar, og den ærlige tilstand af de svar den dag, den første pligt gjaldt, er emnet for denne artikel.

Hvor svarene er offentliggjort

Udpegninger registreres hos Kommissionen og offentliggøres i Single Market Compliance Space, den samme database, der opfører markedsovervågningsmyndigheder for al anden produktlovgivning, fra legetøj til trykbærende udstyr. Den kan filtreres efter forordning. Kommissionens egen CRA-side for medlemsstaterne henviser til den og til intet andet, så den er registret.

Der er to registre, fordi forordningen skaber to roller:

  • Markedsovervågningsmyndighed, artikel 52: håndhæveren. Kontrollerer produkter på markedet, behandler klager, pålægger sanktioner.
  • Bemyndigende myndighed, artikel 36: det organ, der vurderer og overvåger de overensstemmelsesvurderingsorganer (de bemyndigede organer), som vigtige og kritiske produkter får brug for. Ikke en håndhæver, men statens første institutionelle forpligtelse over for forordningen.

Vi læste begge den 11. september 2026, den dag artikel 14 begyndte at gælde. Her er, hvad de indeholdt.

Registret, stat for stat

Medlemsstat Markedsovervågningsmyndighed (artikel 52) Bemyndigende myndighed (artikel 36)
Østrig ikke registreret ikke registreret
Belgien Belgian Institute for Postal services and Telecommunications CCB – Centre for Cybersecurity Belgium
Bulgarien ikke registreret ikke registreret
Kroatien ikke registreret Information Systems Security Bureau
Cypern Office of the Commissioner of Communications - Digital Security Authority (DSA) Digital Security Authority - National Cybersecurity Certification Authority
Tjekkiet ikke registreret ikke registreret
Danmark ikke registreret ikke registreret
Estland ikke registreret Consumer Protection and Technical Regulatory Authority
Finland Finnish Transport and Communications Agency (Traficom) ikke registreret
Frankrig Agence Nationale des Fréquences Agence nationale de la sécurité des systèmes d’information
Tyskland Bundesamt für Sicherheit in der Informationstechnik (BSI) Bundesamt für Sicherheit in der Informationstechnik - Referat S 14 – Befugniserteilung und Aufsicht über Konformitätsbewertungsstellen
Grækenland ikke registreret ikke registreret
Ungarn ikke registreret Supervisory Authority for Regulatory Affairs
Irland ikke registreret ikke registreret
Italien ikke registreret ikke registreret
Letland Consumer Rights Protection Centre (Patērētāju tiesību aizsardzības centrs) ikke registreret
Litauen ikke registreret Ministry of National Defence of the Republic of Lithuania
Luxembourg ikke registreret ikke registreret
Malta ikke registreret Malta Digital Innovation Authority
Nederlandene ikke registreret Ministry of Economic Affairs – Dutch Authority for Digital Infrastructure
Polen ikke registreret Ministry of Digital Affairs - Cybersecurity Department
Portugal ikke registreret ikke registreret
Rumænien ikke registreret ikke registreret
Slovakiet National Security Authority Slovak Office of Standards, Metrology and Testing
Slovenien ikke registreret ikke registreret
Spanien ikke registreret ikke registreret
Sverige ikke registreret SWEDAC - Swedish Board for Accreditation and Conformity Assessment

Navnene står ordret som registreret, på det sprog og i den form, hver stat valgte. "Ikke registreret" betyder, at databasen ikke returnerede nogen myndighed for den stat under CRA-filtret på datoen ovenfor; det betyder ikke, at staten ingen plan har, kun at den ikke har fortalt Kommissionen det.

Hvad tabellen siger

Syv ud af 27 har registreret en håndhæver. Belgien, Cypern, Finland, Frankrig, Tyskland, Letland og Slovakiet. Tyve har ikke.

Tretten har registreret en bemyndigende myndighed. Fjorten har ikke. De to lister overlapper, men er ikke ens: Estland, Kroatien, Ungarn, Litauen, Malta, Nederlandene, Polen og Sverige har udpeget, hvem der skal føre tilsyn med overensstemmelsesvurderingsorganerne, men ikke hvem der håndhæver; Finland og Letland har gjort det omvendte.

Tolv stater har registreret ingen af delene. Østrig, Bulgarien, Tjekkiet, Danmark, Grækenland, Irland, Italien, Luxembourg, Portugal, Rumænien, Slovenien og Spanien. En fabrikant med hovedforretningssted i en af dem har, siden anmeldelsespligten begyndte at gælde, ingen registreret myndighed for den forordning, den nu er underlagt.

De stater, der har rykket sig, valgte forskellige slags organer. Tyskland gav opgaven til sit forbundskontor for informationssikkerhed, som også driver det nationale CSIRT og har den bemyndigende rolle. Frankrig delte den: frekvensagenturet til markedsovervågning, det nationale agentur for informationssystemsikkerhed til bemyndigelse. Belgien og Finland brugte deres teleregulatorer. Letland brugte sit forbrugerbeskyttelsescenter. Cypern og Slovakiet brugte deres myndigheder for national sikkerhed eller digital sikkerhed. Der er ingen fælles model, og en virksomhed med produkter på flere markeder vil have med myndigheder af ganske forskellig kultur at gøre.

Hvad det betyder, hvis I er små

Frygten i enhver community-FAQ om CRA er håndhævelsesspørgsmålet: Hvis jeg begår en fejl, får jeg så problemer, og fra hvem. Registret gør det muligt at sige noget konkret frem for noget beroligende.

Håndhævelsen er national og i de fleste stater endnu ikke bemandet. Fuld anvendelse begynder den 11. december 2027, og markedsovervågning af kravene i bilag I kan ikke begynde, før kravene gælder. Anmeldelsespligten i artikel 14 er i kraft nu, men en stat uden registreret myndighed har i dag ingen, der er i position til at reagere på en udeladt anmeldelse. Det er en beskrivelse af nutiden, ikke en forudsigelse: Kommissionen forventer, at udpegningerne falder på plads før december 2027, og de tyve huller vil lukke sig.

Registret er der, hvor en sanktion i én stat bliver synlig i de andre. Artikel 64, stk. 6, pålægger en myndighed, der pålægger en bøde, at underrette markedsovervågningsmyndighederne i alle andre medlemsstater gennem informationssystemet i artikel 34 i forordning (EU) 2019/1020. Når registret er fuldt, er det kanalen.

Størrelse er ifølge loven en faktor i beløbet. Artikel 64, stk. 5, litra c), pålægger en myndighed, der fastsætter en bøde, at tage behørigt hensyn til operatørens størrelse, "navnlig for så vidt angår mikrovirksomheder og små og mellemstore virksomheder, herunder nystartede virksomheder". Det står i den dispositive tekst, og det binder hver myndighed i tabellen ovenfor og hver, der endnu skal tilføjes. Vi har skrevet trinnene og bestemmelserne for små fabrikanter ud i fuld længde.

Jeres CSIRT er ikke jeres håndhæver. Anmeldelsen efter artikel 14 går til det CSIRT, der er udpeget som koordinator, og til ENISA; CSIRT'et er der for at koordinere en reaktion, ikke for at overvåge jer. Markedsovervågningsmyndigheder er et andet sæt organer, og i de fleste stater hidtil en anden myndighed. CSIRT'et for hver stat står her.

Hvad I gør med det

Intet ændrer sig ved pligterne. Det, der ændrer sig, er, hvad I kan skrive i jeres egen sag: hvilken myndighed I ville have med at gøre, hvis jeres stat har udpeget én, og datoen for jeres tjek, hvis den ikke har. En fastlæggelse af anvendelsesområdet og en hændelsesprocedure, der navngiver myndigheden eller noterer, at ingen er registreret endnu, er lettere at forsvare end nogen, der lader spørgsmålet stå åbent.

Vi læser registret igen og opdaterer tabellen. Datoen øverst i denne artikel er den dato, tabellen blev læst, og registret selv er offentligt og kan filtreres, så I kan tjekke det ved kilden i stedet for at tage vores læsning for gode varer.

Kilder

  • Forordning (EU) 2024/2847, artikel 36, 52, 64 og 71, stk. 2.
  • Forordning (EU) 2019/1020 om markedsovervågning og produktoverensstemmelse, artikel 34.
  • Kommissionens Single Market Compliance Space, markedsovervågningsmyndigheder filtreret til forordning 2024/2847 (lovgivnings-id 9021) og bemyndigende myndigheder filtreret til samme (lovgivnings-id 167953), begge læst den 11. september 2026.
  • Kommissionens side "Cyber Resilience Act, Member States", opdateret den 31. juli 2026, som henviser til de to registre.

Dette er ikke juridisk rådgivning. Registret er offentligt og kan filtreres; hvis jeres stat står her som ikke registreret, og I ved bedre, hører rettelsen hjemme i registret, og vi tager den med ved næste læsning.