[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:da:uret-for-den-endelige-cra-rapport-starter-ikke-ved-kendskab":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"da","uret-for-den-endelige-cra-rapport-starter-ikke-ved-kendskab","Uret for den endelige CRA-rapport starter ikke, når I får kendskab","De fleste fremstillinger af artikel 14 i Cyber Resilience Act giver tre frister fra ét startpunkt: 24 timer, 72 timer, 14 dage. De to første løber fra kendskab. Den tredje gør ikke, og for en sårbarhed er dens anker en dato, der måske ikke findes endnu. Her står, hvad forordningen siger, stykke for stykke.","2026-09-11","\nNæsten ethvert resumé af anmeldelsespligten i Cyber Resilience Act fremstiller den som tre frister talt fra samme øjeblik: en tidlig varsling inden 24 timer, en anmeldelse inden 72 timer, en endelig rapport inden 14 dage. De to første er rigtige. Den tredje er forkert, og forkert på en måde, der betyder noget den dag, det gælder.\n\nArtikel 14 i forordning (EU) 2024\u002F2847 gælder fra den 11. september 2026. Her står, hvad den siger, og hvor de 14 dage faktisk begynder.\n\n## To spor, tre frister hver\n\nArtikel 14 opretter to adskilte anmeldelsesspor. Stk. 1 skaber pligten til at anmelde en **aktivt udnyttet sårbarhed** i et produkt med digitale elementer. Stk. 3 skaber pligten til at anmelde en **alvorlig hændelse med indvirkning på sikkerheden** i et sådant produkt. Ingen af de to stykker siger noget om tid. Fristerne står i stk. 2 og 4, som hver indledes med \"med henblik på anmeldelsen omhandlet i stk. 1\" (eller 3) og derefter opregner tre punkter.\n\nFor en aktivt udnyttet sårbarhed, artikel 14, stk. 2:\n\n| Trin | Frist | Løber fra |\n| --- | --- | --- |\n| a) Tidlig varsling | 24 timer | fabrikantens kendskab |\n| b) Sårbarhedsanmeldelse | 72 timer | fabrikantens kendskab |\n| c) Endelig rapport | 14 dage | **at en afhjælpende eller afbødende foranstaltning er tilgængelig** |\n\nFor en alvorlig hændelse, artikel 14, stk. 4:\n\n| Trin | Frist | Løber fra |\n| --- | --- | --- |\n| a) Tidlig varsling | 24 timer | fabrikantens kendskab |\n| b) Hændelsesanmeldelse | 72 timer | fabrikantens kendskab |\n| c) Endelig rapport | én måned | **indgivelsen af anmeldelsen efter litra b)** |\n\nDe to endelige rapporter har forskellige ankre, og ingen af dem er kendskab.\n\n## Hvad det betyder for en sårbarhed\n\nArtikel 14, stk. 2, litra c), lyder i sin operative del: Den endelige rapport skal indgives \"senest 14 dage efter, at en afhjælpende eller afbødende foranstaltning er tilgængelig\". Foranstaltningen er ankeret. Ikke udnyttelsen, ikke opdagelsen, ikke 72-timers-anmeldelsen.\n\nTre konsekvenser følger, og i praksis går alle tre galt.\n\n**Fristen for den endelige rapport findes måske ikke endnu.** Hvis I har indgivet den tidlige varsling og anmeldelsen og stadig arbejder på en rettelse, er der ingen dato. Ikke en fjern dato, ingen dato. Et værktøj, der viser \"endelig rapport forfalder den 25. september\" fjorten dage efter, at I fik kendskab, har opfundet en frist, forordningen ikke sætter. Et værktøj, der viser \"ingen frist, før en afhjælpende foranstaltning er tilgængelig\", læser teksten.\n\n**En midlertidig løsning starter uret, ikke kun en patch.** Ordlyden er \"afhjælpende **eller afbødende** foranstaltning\". En dokumenteret konfigurationsændring, en funktion, I beder kunderne slå fra, en netværksregel: Hvis den afbøder udnyttelsen, og I har gjort den tilgængelig, er de 14 dage begyndt, uanset om koderettelsen er klar. Hold, der antager, at uret venter på udgivelsen, kommer for sent.\n\n**Den dato, I skal notere, er, hvornår foranstaltningen blev tilgængelig, ikke hvornår I udsendte den.** En patch, der bygges mandag, offentliggøres onsdag og annonceres fredag: Den ærlige læsning er onsdag, den dag en bruger kunne få den. Skriv den dag ned med det samme, for i den endelige rapport skal I beskrive den.\n\n## Hvad det betyder for en hændelse\n\nArtikel 14, stk. 4, litra c), løber fra indgivelsen af 72-timers-anmeldelsen, og perioden er \"én måned\", en kalendermåned og ikke 30 dage. Den endelige rapport har ingen frist, før anmeldelsen er indgivet, og når den er det, fastlægges fristen af indgivelsestidspunktet og af intet andet.\n\nKalendermåneder har et grænsetilfælde, som et regneark får forkert. En anmeldelse indgivet den 31. januar besvares senest den 28. februar (29. i et skudår), fordi den 31. februar ikke findes, og måneden slutter, hvor den slutter. Software, der lægger 30 dage til, lander den 2. marts; software, der lægger en måned til med naiv datoaritmetik, ruller over i marts. Begge forærer jer i stilhed dage, I ikke har. [Vores beregner](\u002Fcyber-resilience-act\u002Freporting-deadlines) klipper ved månedens udgang, og det er den samme funktion, produktet kører, ikke en kopi skrevet til siden.\n\n## Hvorfor kendskab stadig er det øjeblik, der betyder mest\n\nIntet af dette gør tidsstemplet for kendskab mindre vigtigt. Det forankrer to af de tre frister på begge spor, og Kommissionens retningslinjer af 27. juli 2026 sætter tærsklen for kendskab ved en rimelig grad af sikkerhed for, at en sårbarhed i jeres produkt udnyttes aktivt: ikke det første rygte, ikke den afsluttede efterforskning. \"Aktivt udnyttet\" er selv defineret i artikel 3, nr. 42, som en sårbarhed, \"for hvilken der foreligger pålidelige beviser for, at en ondsindet aktør har udnyttet den i et system uden systemejerens tilladelse\", hvilket udelukker teoretiske sårbarheder og ikke-udnyttede proofs of concept.\n\nDen dokumentation, I har brug for, er altså tre tidsstempler, ikke ét:\n\n1. hvornår I fik kendskab, i Kommissionens forstand;\n2. hvornår I indgav 72-timers-anmeldelsen;\n3. hvornår en afhjælpende eller afbødende foranstaltning blev tilgængelig.\n\nDet første starter urene for tidlig varsling og anmeldelse. Det andet starter den endelige rapport ved en hændelse. Det tredje starter den endelige rapport ved en sårbarhed. En procedure, der kun fanger det første, giver en selvsikker og forkert dato for den endelige rapport, og en virksomhed, der misser den rigtige, står efter artikel 64, stk. 2, i det øverste sanktionstrin, side om side med selve kravene i bilag I.\n\n## Den korte version til jeres procedure\n\n- 24 timer og 72 timer løber fra kendskab, på begge spor.\n- Den endelige rapport om en sårbarhed løber 14 dage fra, at en afhjælpende eller afbødende foranstaltning er tilgængelig. Indtil der er én, er der ingen frist, og det bør I sige frem for at vise én.\n- Den endelige rapport om en hændelse løber én kalendermåned fra 72-timers-anmeldelsen.\n- Noter alle tre ankerøjeblikke, når de indtræffer, for rapporten vil spørge efter dem.\n\nHvor rapporten skal hen, er den anden halvdel af spørgsmålet, og [svaret er et bestemt hold i en bestemt medlemsstat](\u002Farticles\u002Fwhich-csirt-do-you-report-to-under-cra-article-14), valgt ud fra en regel om jeres virksomhed frem for om hændelsen.\n\n## Kilder\n\n- Forordning (EU) 2024\u002F2847, artikel 14, stk. 1 til 4, læst i den konsoliderede tekst på EUR-Lex; artikel 3 for definitionen af en aktivt udnyttet sårbarhed; artikel 64, stk. 2, for sanktionstrinnet; artikel 71, stk. 2, for anvendelsesdatoen.\n- Europa-Kommissionens retningslinjer C(2026) 5252 af 27. juli 2026 om betydningen af kendskab og aktiv udnyttelse.\n\nDette er ikke juridisk rådgivning. Artikel 14 er kort, og henvisningerne til stykkerne ovenfor står der, så I kan tjekke læsningen i stedet for at tage den for gode varer.\n",1789383973589]