Spørgsmålet under alle andre spørgsmål om Cyber Resilience Act er ikke, hvordan man overholder den. Det er, hvem der kontrollerer. Artikel 64 fastsætter bøder på op til 15 mio. EUR eller 2,5 % af omsætningen, og tallet citeres overalt, men forordningen giver ikke Kommissionen én håndhævende arm. Artikel 52, stk. 2, pålægger hver medlemsstat at udpege en eller flere markedsovervågningsmyndigheder, og det er de myndigheder, der efter de almindelige markedsovervågningsregler i forordning (EU) 2019/1020 beder om jeres tekniske dokumentation, tester jeres produkt, beordrer en tilbagekaldelse eller pålægger bøden.
"Hvem håndhæver CRA" har altså 27 svar, og den ærlige tilstand af de svar den dag, den første pligt gjaldt, er emnet for denne artikel.
Hvor svarene er offentliggjort
Udpegninger registreres hos Kommissionen og offentliggøres i Single Market Compliance Space, den samme database, der opfører markedsovervågningsmyndigheder for al anden produktlovgivning, fra legetøj til trykbærende udstyr. Den kan filtreres efter forordning. Kommissionens egen CRA-side for medlemsstaterne henviser til den og til intet andet, så den er registret.
Der er to registre, fordi forordningen skaber to roller:
- Markedsovervågningsmyndighed, artikel 52: håndhæveren. Kontrollerer produkter på markedet, behandler klager, pålægger sanktioner.
- Bemyndigende myndighed, artikel 36: det organ, der vurderer og overvåger de overensstemmelsesvurderingsorganer (de bemyndigede organer), som vigtige og kritiske produkter får brug for. Ikke en håndhæver, men statens første institutionelle forpligtelse over for forordningen.
Vi læste begge den 11. september 2026, den dag artikel 14 begyndte at gælde. Her er, hvad de indeholdt.
Registret, stat for stat
| Medlemsstat | Markedsovervågningsmyndighed (artikel 52) | Bemyndigende myndighed (artikel 36) |
|---|---|---|
| Østrig | ikke registreret | ikke registreret |
| Belgien | Belgian Institute for Postal services and Telecommunications | CCB – Centre for Cybersecurity Belgium |
| Bulgarien | ikke registreret | ikke registreret |
| Kroatien | ikke registreret | Information Systems Security Bureau |
| Cypern | Office of the Commissioner of Communications - Digital Security Authority (DSA) | Digital Security Authority - National Cybersecurity Certification Authority |
| Tjekkiet | ikke registreret | ikke registreret |
| Danmark | ikke registreret | ikke registreret |
| Estland | ikke registreret | Consumer Protection and Technical Regulatory Authority |
| Finland | Finnish Transport and Communications Agency (Traficom) | ikke registreret |
| Frankrig | Agence Nationale des Fréquences | Agence nationale de la sécurité des systèmes d’information |
| Tyskland | Bundesamt für Sicherheit in der Informationstechnik (BSI) | Bundesamt für Sicherheit in der Informationstechnik - Referat S 14 – Befugniserteilung und Aufsicht über Konformitätsbewertungsstellen |
| Grækenland | ikke registreret | ikke registreret |
| Ungarn | ikke registreret | Supervisory Authority for Regulatory Affairs |
| Irland | ikke registreret | ikke registreret |
| Italien | ikke registreret | ikke registreret |
| Letland | Consumer Rights Protection Centre (Patērētāju tiesību aizsardzības centrs) | ikke registreret |
| Litauen | ikke registreret | Ministry of National Defence of the Republic of Lithuania |
| Luxembourg | ikke registreret | ikke registreret |
| Malta | ikke registreret | Malta Digital Innovation Authority |
| Nederlandene | ikke registreret | Ministry of Economic Affairs – Dutch Authority for Digital Infrastructure |
| Polen | ikke registreret | Ministry of Digital Affairs - Cybersecurity Department |
| Portugal | ikke registreret | ikke registreret |
| Rumænien | ikke registreret | ikke registreret |
| Slovakiet | National Security Authority | Slovak Office of Standards, Metrology and Testing |
| Slovenien | ikke registreret | ikke registreret |
| Spanien | ikke registreret | ikke registreret |
| Sverige | ikke registreret | SWEDAC - Swedish Board for Accreditation and Conformity Assessment |
Navnene står ordret som registreret, på det sprog og i den form, hver stat valgte. "Ikke registreret" betyder, at databasen ikke returnerede nogen myndighed for den stat under CRA-filtret på datoen ovenfor; det betyder ikke, at staten ingen plan har, kun at den ikke har fortalt Kommissionen det.
Hvad tabellen siger
Syv ud af 27 har registreret en håndhæver. Belgien, Cypern, Finland, Frankrig, Tyskland, Letland og Slovakiet. Tyve har ikke.
Tretten har registreret en bemyndigende myndighed. Fjorten har ikke. De to lister overlapper, men er ikke ens: Estland, Kroatien, Ungarn, Litauen, Malta, Nederlandene, Polen og Sverige har udpeget, hvem der skal føre tilsyn med overensstemmelsesvurderingsorganerne, men ikke hvem der håndhæver; Finland og Letland har gjort det omvendte.
Tolv stater har registreret ingen af delene. Østrig, Bulgarien, Tjekkiet, Danmark, Grækenland, Irland, Italien, Luxembourg, Portugal, Rumænien, Slovenien og Spanien. En fabrikant med hovedforretningssted i en af dem har, siden anmeldelsespligten begyndte at gælde, ingen registreret myndighed for den forordning, den nu er underlagt.
De stater, der har rykket sig, valgte forskellige slags organer. Tyskland gav opgaven til sit forbundskontor for informationssikkerhed, som også driver det nationale CSIRT og har den bemyndigende rolle. Frankrig delte den: frekvensagenturet til markedsovervågning, det nationale agentur for informationssystemsikkerhed til bemyndigelse. Belgien og Finland brugte deres teleregulatorer. Letland brugte sit forbrugerbeskyttelsescenter. Cypern og Slovakiet brugte deres myndigheder for national sikkerhed eller digital sikkerhed. Der er ingen fælles model, og en virksomhed med produkter på flere markeder vil have med myndigheder af ganske forskellig kultur at gøre.
Hvad det betyder, hvis I er små
Frygten i enhver community-FAQ om CRA er håndhævelsesspørgsmålet: Hvis jeg begår en fejl, får jeg så problemer, og fra hvem. Registret gør det muligt at sige noget konkret frem for noget beroligende.
Håndhævelsen er national og i de fleste stater endnu ikke bemandet. Fuld anvendelse begynder den 11. december 2027, og markedsovervågning af kravene i bilag I kan ikke begynde, før kravene gælder. Anmeldelsespligten i artikel 14 er i kraft nu, men en stat uden registreret myndighed har i dag ingen, der er i position til at reagere på en udeladt anmeldelse. Det er en beskrivelse af nutiden, ikke en forudsigelse: Kommissionen forventer, at udpegningerne falder på plads før december 2027, og de tyve huller vil lukke sig.
Registret er der, hvor en sanktion i én stat bliver synlig i de andre. Artikel 64, stk. 6, pålægger en myndighed, der pålægger en bøde, at underrette markedsovervågningsmyndighederne i alle andre medlemsstater gennem informationssystemet i artikel 34 i forordning (EU) 2019/1020. Når registret er fuldt, er det kanalen.
Størrelse er ifølge loven en faktor i beløbet. Artikel 64, stk. 5, litra c), pålægger en myndighed, der fastsætter en bøde, at tage behørigt hensyn til operatørens størrelse, "navnlig for så vidt angår mikrovirksomheder og små og mellemstore virksomheder, herunder nystartede virksomheder". Det står i den dispositive tekst, og det binder hver myndighed i tabellen ovenfor og hver, der endnu skal tilføjes. Vi har skrevet trinnene og bestemmelserne for små fabrikanter ud i fuld længde.
Jeres CSIRT er ikke jeres håndhæver. Anmeldelsen efter artikel 14 går til det CSIRT, der er udpeget som koordinator, og til ENISA; CSIRT'et er der for at koordinere en reaktion, ikke for at overvåge jer. Markedsovervågningsmyndigheder er et andet sæt organer, og i de fleste stater hidtil en anden myndighed. CSIRT'et for hver stat står her.
Hvad I gør med det
Intet ændrer sig ved pligterne. Det, der ændrer sig, er, hvad I kan skrive i jeres egen sag: hvilken myndighed I ville have med at gøre, hvis jeres stat har udpeget én, og datoen for jeres tjek, hvis den ikke har. En fastlæggelse af anvendelsesområdet og en hændelsesprocedure, der navngiver myndigheden eller noterer, at ingen er registreret endnu, er lettere at forsvare end nogen, der lader spørgsmålet stå åbent.
Vi læser registret igen og opdaterer tabellen. Datoen øverst i denne artikel er den dato, tabellen blev læst, og registret selv er offentligt og kan filtreres, så I kan tjekke det ved kilden i stedet for at tage vores læsning for gode varer.
Kilder
- Forordning (EU) 2024/2847, artikel 36, 52, 64 og 71, stk. 2.
- Forordning (EU) 2019/1020 om markedsovervågning og produktoverensstemmelse, artikel 34.
- Kommissionens Single Market Compliance Space, markedsovervågningsmyndigheder filtreret til forordning 2024/2847 (lovgivnings-id 9021) og bemyndigende myndigheder filtreret til samme (lovgivnings-id 167953), begge læst den 11. september 2026.
- Kommissionens side "Cyber Resilience Act, Member States", opdateret den 31. juli 2026, som henviser til de to registre.
Dette er ikke juridisk rådgivning. Registret er offentligt og kan filtreres; hvis jeres stat står her som ikke registreret, og I ved bedre, hører rettelsen hjemme i registret, og vi tager den med ved næste læsning.