Artikel 14 i Cyber Resilience Act, forordning (EU) 2024/2847, gælder fra den 11. september 2026. Fra den dag har en fabrikant, der får kendskab til en aktivt udnyttet sårbarhed i et produkt, den har bragt i omsætning på EU-markedet, 24 timer til at indgive en tidlig varsling. Den tidlige varsling går samtidig to steder hen: til ENISA og til det CSIRT, der er udpeget som koordinator for den medlemsstat, hvor fabrikanten har sit hovedforretningssted. Begge modtager den gennem den fælles anmeldelsesplatform, ENISA driver efter artikel 16.
Enhver artikel om pligten når så langt og siger så "anmeld til jeres nationale CSIRT". Ingen siger hvilket. Indtil den 10. september 2026 kunne ingen, for der fandtes ingen offentlig liste over koordinatorerne. Den dag, dagen før platformen åbnede, offentliggjorde ENISA en. Her er den.
Tabellen
Dette er de CSIRT'er, der er udpeget som koordinator efter artikel 12(1) i NIS2-direktivet, som ENISA offentliggjorde dem den 10. september 2026, aflæst den 12. september 2026. ENISA angiver for hver stat et land og en eller flere kontaktsider, ingen holdnavne; navnene nedenfor er dem, de linkede sider bruger om sig selv. Linket er den første side, ENISA angiver for staten.
| Medlemsstat | Koordinator | Fulde navn | Kontaktside ifølge ENISA |
|---|---|---|---|
| Østrig | CERT.at | Computer Emergency Response Team Austria | cert.at |
| Belgien | CCB | Centre for Cybersecurity Belgium | ccb.belgium.be |
| Bulgarien | CERT Bulgaria | CERT Bulgaria | govcert.bg |
| Kroatien | NCSC-HR | National Cyber Security Centre of Croatia | ncsc.hr |
| Cypern | CSIRT-CY | National CSIRT-CY | csirt.cy |
| Tjekkiet | NÚKIB | National Cyber and Information Security Agency | nukib.gov.cz |
| Danmark | FE DDIS | Danish Defence Intelligence Service, formerly CFCS | fe-ddis.dk |
| Estland | CERT-EE | CERT Estonia | ria.ee |
| Finland | NCSC-FI | National Cyber Security Centre Finland | kyberturvallisuuskeskus.fi |
| Frankrig | CERT-FR | CERT-FR | cert.ssi.gouv.fr |
| Tyskland | CERT-Bund | CERT-Bund at the BSI | bsi.bund.de |
| Grækenland | EL-CSIRT | National Cyber Security Authority CSIRT | cyber.gov.gr |
| Ungarn | NCSC Hungary | National Cyber Security Center of Hungary | ncsc.gov.hu |
| Irland | CSIRT-IE | National Cyber Security Centre Ireland | ncsc.gov.ie |
| Italien | CSIRT Italia | Computer Security Incident Response Team Italia | acn.gov.it |
| Letland | CERT.LV | Information Technologies Security Incident Response Institution | cert.lv |
| Litauen | CERT-LT | National CERT of Lithuania | nksc.lt |
| Luxembourg | CIRCL | Computer Incident Response Center Luxembourg | circl.lu |
| Malta | MT-CSIRT | MT-CSIRT | mita.gov.mt |
| Nederlandene | NCSC-NL | Nationaal Cyber Security Centrum | ncsc.nl |
| Polen | CERT Polska | CERT Polska | cert.pl |
| Portugal | CERT.PT | CERT.PT at the CNCS | cncs.gov.pt |
| Rumænien | DNSC | Romanian National Cyber Security Directorate | dnsc.ro |
| Slovakiet | SK-CERT | SK-CERT | sk-cert.sk |
| Slovenien | SI-CERT | Slovenian Computer Emergency Response Team | cert.si |
| Spanien | INCIBE-CERT | INCIBE-CERT | incibe.es |
| Sverige | CERT-SE | CERT-SE | cert.se |
Den samme tabel, holdt ajour og vist på seks sprog, står på siden med anmeldelsesfrister ved siden af en beregner for de tre frister.
Hvor koordinatoren ikke er det nationale CSIRT
To stater har udpeget en anden myndighed end det hold, EU's CSIRT-netværk anfører som deres nationale CSIRT. I Tjekkiet er koordinatoren NÚKIB, det nationale agentur for cyber- og informationssikkerhed, hvor netværket anfører CSIRT.CZ. I Kroatien er det NCSC-HR, det nationale center for cybersikkerhed, hvor netværket anfører CERT.hr. En fabrikant i en af de to stater, der har skrevet det nationale CSIRT ind i sin hændelsesprocedure på grundlag af netværkets liste, hvilket denne artikel anbefalede, indtil koordinatorerne blev offentliggjort, har det forkerte hold stående. Det vejer tungere end for en uge siden: ENISA's egne FAQ siger, at en anmeldelse indgivet til den forkerte koordinator kan blive erklæret ugyldig og skal indgives igen.
To andre stater har to nationale hold i netværket, og ENISA nævner ét af hver: CIRCL for Luxembourg, ikke GOVCERT.LU, og CERT Polska for Polen, ikke CSIRT-GOV. Alle andre steder er koordinatoren det nationale CSIRT.
Reglen, der afgør medlemsstaten
Artikel 14(7) afgør, hvilken koordinator der får anmeldelsen, og det er en regel om virksomheden, ikke om hvor sårbarheden blev udnyttet, eller hvor de berørte brugere sidder.
- Den medlemsstat, hvor fabrikanten har sit hovedforretningssted i Unionen, som forordningen definerer som den stat, "hvor beslutningerne vedrørende cybersikkerheden i dens produkter med digitale elementer overvejende træffes". Kan det ikke afgøres, den stat, hvor fabrikanten har flest ansatte i Unionen.
- Har fabrikanten intet hovedforretningssted i Unionen, medlemsstaten for dens bemyndigede repræsentant.
- Ellers den medlemsstat, hvor importøren er etableret, og dernæst distributøren.
- Gælder intet af det, den medlemsstat, hvor fabrikanten ved, at flest brugere befinder sig.
En fabrikant i Østrig med kunder i hele EU anmelder altså til CERT.at, én gang, for hele EU. En fabrikant uden for EU med en bemyndiget repræsentant i Irland anmelder til den irske koordinator. I indgiver én gang. ENISA's FAQ tilføjer den følge, forordningen kun antyder: én anmeldelse pr. sårbarhed eller hændelse for hele koncernen, uanset hvor mange EU-datterselskaber den har, og den interne koordinering, så den indgives én gang, er fabrikantens opgave. At sende anmeldelsen videre til andre medlemsstaters koordinatorer og markedsovervågningsmyndighederne er efter artikel 14 og 16 platformens og det modtagende CSIRT's opgave, ikke jeres.
Hvad I gør med det før time nul
Tre ting, i denne rækkefølge, og hver tager minutter.
Skriv jeres medlemsstat og jeres koordinator ned. Anvend reglen i artikel 14(7) ovenfor på jeres virksomhed, find rækken, og skriv svaret i det samme dokument, der navngiver, hvem der indgiver anmeldelsen. I time treogtyve af en hændelse bør ingen læse denne artikel for første gang, og ingen bør vælge mellem to punkter i en rullemenu.
Opret EU Login-kontiene nu; registrer jer på platformen, når I har brug for den. Platformen kører på EU Login og kræver multifaktorgodkendelse på den personlige konto hos den, der anmelder. Den konto kan og bør oprettes, før I nogensinde får brug for den, for den person, der anmelder, og for dennes stedfortræder, for uret på 24 timer holder ikke pause for ferie. Registreringen på selve platformen er noget andet: ENISA råder fabrikanter til først at registrere sig, og først at sætte koordinatorens validering af deres repræsentant i gang, når de har en konkret anmeldelse at indgive, og siger, at registreringen tager få minutter, når EU Login først findes. Hvordan platformen virker, trin for trin, er en selvstændig artikel.
Beslut, hvad "få kendskab" betyder for jer. Urene på 24 timer og 72 timer løber begge fra det øjeblik, I får kendskab, og Kommissionens vejledning af 27. juli 2026 sætter barren ved en rimelig grad af sikkerhed for, at en sårbarhed i jeres produkt udnyttes aktivt: ikke det første rygte, ikke den færdige efterforskning. Et hold, der ikke har besluttet, om en scanneralarm, en kundemail eller et bekræftet exploit er udløseren, vil diskutere det, mens timerne løber.
De 24 og 72 timer er de frister, alle citerer. Den endelige rapport har et andet udgangspunkt, og de fleste fremstillinger får det galt.
Kilder
- Forordning (EU) 2024/2847, artikel 14(1), (2), (7) og artikel 16 samt artikel 71(2) for anvendelsesdatoen.
- Direktiv (EU) 2022/2555 (NIS2), artikel 12(1), udpegningen af koordinatoren.
- ENISA, "List of CSIRTs Designated as Coordinators", senest opdateret den 10. september 2026, aflæst den 12. september 2026.
- CSIRT-netværkets medlemsliste, csirtsnetwork.eu, aflæst den 4. september 2026, for de nationale CSIRT'er, koordinatorerne sammenlignes med.
- ENISA, FAQ og vejledningssider til den fælles anmeldelsesplatform, opdateret den 9. til 11. september 2026.
- Europa-Kommissionens vejledning C(2026) 5252 af 27. juli 2026 om anmeldelsespligterne.
Dette er ikke juridisk rådgivning. Artikel 14 fylder halvanden side, og artikelhenvisningerne ovenfor står der, så I selv kan læse den.