[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:da:hvilket-csirt-anmelder-du-til-under-cra-artikel-14":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"da","hvilket-csirt-anmelder-du-til-under-cra-artikel-14","Hvilket CSIRT anmelder du til under CRA artikel 14? Alle 27 koordinatorer, som ENISA anfører dem","Enhver guide til Cyber Resilience Acts anmeldelsespligt siger \\\"anmeld til jeres nationale CSIRT\\\" og stopper der. Siden den 10. september 2026 offentliggør ENISA det CSIRT, der er udpeget som koordinator, for hver af de 27 medlemsstater. Her er listen, reglen, der afgør staten, og de to stater, hvor koordinatoren ikke er det nationale CSIRT.","2026-09-11","\nArtikel 14 i Cyber Resilience Act, forordning (EU) 2024\u002F2847, gælder fra den 11. september 2026. Fra den dag har en fabrikant, der får kendskab til en aktivt udnyttet sårbarhed i et produkt, den har bragt i omsætning på EU-markedet, 24 timer til at indgive en tidlig varsling. Den tidlige varsling går samtidig to steder hen: til ENISA og til det CSIRT, der er udpeget som koordinator for den medlemsstat, hvor fabrikanten har sit hovedforretningssted. Begge modtager den gennem den fælles anmeldelsesplatform, ENISA driver efter artikel 16.\n\nEnhver artikel om pligten når så langt og siger så \"anmeld til jeres nationale CSIRT\". Ingen siger hvilket. Indtil den 10. september 2026 kunne ingen, for der fandtes ingen offentlig liste over koordinatorerne. Den dag, dagen før platformen åbnede, offentliggjorde ENISA en. Her er den.\n\n## Tabellen\n\nDette er de CSIRT'er, der er udpeget som koordinator efter artikel 12(1) i NIS2-direktivet, som ENISA offentliggjorde dem den 10. september 2026, aflæst den 12. september 2026. ENISA angiver for hver stat et land og en eller flere kontaktsider, ingen holdnavne; navnene nedenfor er dem, de linkede sider bruger om sig selv. Linket er den første side, ENISA angiver for staten.\n\n| Medlemsstat | Koordinator | Fulde navn | Kontaktside ifølge ENISA |\n| --- | --- | --- | --- |\n| Østrig | CERT.at | Computer Emergency Response Team Austria | [cert.at](https:\u002F\u002Fwww.cert.at\u002Fde\u002Fueber-uns\u002Fkontakt\u002F) |\n| Belgien | CCB | Centre for Cybersecurity Belgium | [ccb.belgium.be](https:\u002F\u002Fccb.belgium.be\u002Fcontacts) |\n| Bulgarien | CERT Bulgaria | CERT Bulgaria | [govcert.bg](https:\u002F\u002Fwww.govcert.bg\u002Fen\u002Fcontact-us\u002F) |\n| Kroatien | NCSC-HR | National Cyber Security Centre of Croatia | [ncsc.hr](https:\u002F\u002Fncsc.hr\u002Fhr\u002Fkontakt) |\n| Cypern | CSIRT-CY | National CSIRT-CY | [csirt.cy](https:\u002F\u002Fwww.csirt.cy\u002Fen\u002Fcontact-us) |\n| Tjekkiet | NÚKIB | National Cyber and Information Security Agency | [nukib.gov.cz](https:\u002F\u002Fnukib.gov.cz\u002Fcs\u002Fkontakty\u002F) |\n| Danmark | FE DDIS | Danish Defence Intelligence Service, formerly CFCS | [fe-ddis.dk](https:\u002F\u002Fwww.fe-ddis.dk\u002Fda\u002Farbejdsomrade-a\u002FCybertruslen\u002F) |\n| Estland | CERT-EE | CERT Estonia | [ria.ee](https:\u002F\u002Fwww.ria.ee\u002Fen\u002Fcyber-security\u002Fhandling-cyber-incidents-cert-ee) |\n| Finland | NCSC-FI | National Cyber Security Centre Finland | [kyberturvallisuuskeskus.fi](https:\u002F\u002Fwww.kyberturvallisuuskeskus.fi\u002Fen\u002Fcontact-us\u002Fcontact) |\n| Frankrig | CERT-FR | CERT-FR | [cert.ssi.gouv.fr](https:\u002F\u002Fwww.cert.ssi.gouv.fr\u002Fcontact-us\u002F) |\n| Tyskland | CERT-Bund | CERT-Bund at the BSI | [bsi.bund.de](https:\u002F\u002Fwww.bsi.bund.de\u002FCERT-Bund\u002F) |\n| Grækenland | EL-CSIRT | National Cyber Security Authority CSIRT | [cyber.gov.gr](https:\u002F\u002Fcyber.gov.gr\u002Fel-csirt\u002F) |\n| Ungarn | NCSC Hungary | National Cyber Security Center of Hungary | [ncsc.gov.hu](https:\u002F\u002Fncsc.gov.hu) |\n| Irland | CSIRT-IE | National Cyber Security Centre Ireland | [ncsc.gov.ie](https:\u002F\u002Fwww.ncsc.gov.ie\u002Fcra\u002F) |\n| Italien | CSIRT Italia | Computer Security Incident Response Team Italia | [acn.gov.it](https:\u002F\u002Fwww.acn.gov.it\u002Fportale\u002Fcsirt-italia\u002Fchi-siamo) |\n| Letland | CERT.LV | Information Technologies Security Incident Response Institution | [cert.lv](https:\u002F\u002Fcert.lv\u002Fuploads\u002Fpar-mums\u002FRFC_2350_CERT-LV_21072025.pdf) |\n| Litauen | CERT-LT | National CERT of Lithuania | [nksc.lt](https:\u002F\u002Fwww.nksc.lt\u002Fkontaktai.html) |\n| Luxembourg | CIRCL | Computer Incident Response Center Luxembourg | [circl.lu](https:\u002F\u002Fwww.circl.lu\u002Fpub\u002Fcoordinated-vulnerability-disclosure\u002F) |\n| Malta | MT-CSIRT | MT-CSIRT | [mita.gov.mt](https:\u002F\u002Fwww.mita.gov.mt) |\n| Nederlandene | NCSC-NL | Nationaal Cyber Security Centrum | [ncsc.nl](https:\u002F\u002Fwww.ncsc.nl\u002Fcontact) |\n| Polen | CERT Polska | CERT Polska | [cert.pl](https:\u002F\u002Fcert.pl\u002Fen\u002Fcvd\u002F) |\n| Portugal | CERT.PT | CERT.PT at the CNCS | [cncs.gov.pt](https:\u002F\u002Fwww.cncs.gov.pt\u002Fpt\u002Fcertpt\u002Frfc-2350) |\n| Rumænien | DNSC | Romanian National Cyber Security Directorate | [dnsc.ro](https:\u002F\u002Fwww.dnsc.ro\u002Fcontact) |\n| Slovakiet | SK-CERT | SK-CERT | [sk-cert.sk](https:\u002F\u002Fwww.sk-cert.sk) |\n| Slovenien | SI-CERT | Slovenian Computer Emergency Response Team | [cert.si](https:\u002F\u002Fwww.cert.si\u002Fen\u002Fabout-si-cert\u002F) |\n| Spanien | INCIBE-CERT | INCIBE-CERT | [incibe.es](https:\u002F\u002Fwww.incibe.es\u002Fincibe-cert\u002Fincidentes\u002Frespuesta-incidentes) |\n| Sverige | CERT-SE | CERT-SE | [cert.se](https:\u002F\u002Fcert.se\u002Frapportera\u002F) |\n\nDen samme tabel, holdt ajour og vist på seks sprog, står på [siden med anmeldelsesfrister](\u002Fcyber-resilience-act\u002Freporting-deadlines) ved siden af en beregner for de tre frister.\n\n## Hvor koordinatoren ikke er det nationale CSIRT\n\nTo stater har udpeget en anden myndighed end det hold, EU's CSIRT-netværk anfører som deres nationale CSIRT. I Tjekkiet er koordinatoren NÚKIB, det nationale agentur for cyber- og informationssikkerhed, hvor netværket anfører CSIRT.CZ. I Kroatien er det NCSC-HR, det nationale center for cybersikkerhed, hvor netværket anfører CERT.hr. En fabrikant i en af de to stater, der har skrevet det nationale CSIRT ind i sin hændelsesprocedure på grundlag af netværkets liste, hvilket denne artikel anbefalede, indtil koordinatorerne blev offentliggjort, har det forkerte hold stående. Det vejer tungere end for en uge siden: ENISA's egne FAQ siger, at en anmeldelse indgivet til den forkerte koordinator kan blive erklæret ugyldig og skal indgives igen.\n\nTo andre stater har to nationale hold i netværket, og ENISA nævner ét af hver: CIRCL for Luxembourg, ikke GOVCERT.LU, og CERT Polska for Polen, ikke CSIRT-GOV. Alle andre steder er koordinatoren det nationale CSIRT.\n\n## Reglen, der afgør medlemsstaten\n\nArtikel 14(7) afgør, hvilken koordinator der får anmeldelsen, og det er en regel om virksomheden, ikke om hvor sårbarheden blev udnyttet, eller hvor de berørte brugere sidder.\n\n1. Den medlemsstat, hvor fabrikanten har sit **hovedforretningssted** i Unionen, som forordningen definerer som den stat, \"hvor beslutningerne vedrørende cybersikkerheden i dens produkter med digitale elementer overvejende træffes\". Kan det ikke afgøres, den stat, hvor fabrikanten har flest ansatte i Unionen.\n2. Har fabrikanten intet hovedforretningssted i Unionen, medlemsstaten for dens **bemyndigede repræsentant**.\n3. Ellers den medlemsstat, hvor **importøren** er etableret, og dernæst **distributøren**.\n4. Gælder intet af det, den medlemsstat, hvor fabrikanten ved, at **flest brugere** befinder sig.\n\nEn fabrikant i Østrig med kunder i hele EU anmelder altså til CERT.at, én gang, for hele EU. En fabrikant uden for EU med en bemyndiget repræsentant i Irland anmelder til den irske koordinator. I indgiver én gang. ENISA's FAQ tilføjer den følge, forordningen kun antyder: én anmeldelse pr. sårbarhed eller hændelse for hele koncernen, uanset hvor mange EU-datterselskaber den har, og den interne koordinering, så den indgives én gang, er fabrikantens opgave. At sende anmeldelsen videre til andre medlemsstaters koordinatorer og markedsovervågningsmyndighederne er efter artikel 14 og 16 platformens og det modtagende CSIRT's opgave, ikke jeres.\n\n## Hvad I gør med det før time nul\n\nTre ting, i denne rækkefølge, og hver tager minutter.\n\n**Skriv jeres medlemsstat og jeres koordinator ned.** Anvend reglen i artikel 14(7) ovenfor på jeres virksomhed, find rækken, og skriv svaret i det samme dokument, der navngiver, hvem der indgiver anmeldelsen. I time treogtyve af en hændelse bør ingen læse denne artikel for første gang, og ingen bør vælge mellem to punkter i en rullemenu.\n\n**Opret EU Login-kontiene nu; registrer jer på platformen, når I har brug for den.** Platformen kører på EU Login og kræver multifaktorgodkendelse på den personlige konto hos den, der anmelder. Den konto kan og bør oprettes, før I nogensinde får brug for den, for den person, der anmelder, og for dennes stedfortræder, for uret på 24 timer holder ikke pause for ferie. Registreringen på selve platformen er noget andet: ENISA råder fabrikanter til først at registrere sig, og først at sætte koordinatorens validering af deres repræsentant i gang, når de har en konkret anmeldelse at indgive, og siger, at registreringen tager få minutter, når EU Login først findes. [Hvordan platformen virker, trin for trin](\u002Farticles\u002Fhow-to-file-a-cra-notification-on-enisa-s-single-reporting-platform), er en selvstændig artikel.\n\n**Beslut, hvad \"få kendskab\" betyder for jer.** Urene på 24 timer og 72 timer løber begge fra det øjeblik, I får kendskab, og [Kommissionens vejledning af 27. juli 2026](\u002Farticles\u002Fwhen-does-the-cra-24-hour-clock-start-becoming-aware) sætter barren ved en rimelig grad af sikkerhed for, at en sårbarhed i jeres produkt udnyttes aktivt: ikke det første rygte, ikke den færdige efterforskning. Et hold, der ikke har besluttet, om en scanneralarm, en kundemail eller et bekræftet exploit er udløseren, vil diskutere det, mens timerne løber.\n\nDe 24 og 72 timer er de frister, alle citerer. Den endelige rapport har et andet udgangspunkt, og [de fleste fremstillinger får det galt](\u002Farticles\u002Fcra-final-report-clock-does-not-start-when-you-become-aware).\n\n## Kilder\n\n- Forordning (EU) 2024\u002F2847, artikel 14(1), (2), (7) og artikel 16 samt artikel 71(2) for anvendelsesdatoen.\n- Direktiv (EU) 2022\u002F2555 (NIS2), artikel 12(1), udpegningen af koordinatoren.\n- ENISA, \"List of CSIRTs Designated as Coordinators\", senest opdateret den 10. september 2026, aflæst den 12. september 2026.\n- CSIRT-netværkets medlemsliste, csirtsnetwork.eu, aflæst den 4. september 2026, for de nationale CSIRT'er, koordinatorerne sammenlignes med.\n- ENISA, FAQ og vejledningssider til den fælles anmeldelsesplatform, opdateret den 9. til 11. september 2026.\n- Europa-Kommissionens vejledning C(2026) 5252 af 27. juli 2026 om anmeldelsespligterne.\n\nDette er ikke juridisk rådgivning. Artikel 14 fylder halvanden side, og artikelhenvisningerne ovenfor står der, så I selv kan læse den.\n",1789383973384]