Cyber Resilience Act: alle værktøjer og artikler

Der er sket noget. Hvornår blev I opmærksomme på det?

Hvad der er sket
  1. 24t

    Tidlig varsling

    datoen for kendskab er ikke registreret.

  2. 72t

    Anmeldelse af sårbarheden

    datoen for kendskab er ikke registreret.

  3. 14dage

    Endelig rapport

    ingen frist, før en afhjælpende foranstaltning er tilgængelig.

Dine CRA-anmeldelsesfrister

Fra den 11. september 2026 starter kendskab til en aktivt udnyttet sårbarhed i et produkt, I bringer i omsætning på EU-markedet, et ur på 24 timer. Denne side regner alle tre frister ud, også den, de fleste beskrivelser får galt.

De tre ure har ikke samme udgangspunkt

Fristerne på 24 og 72 timer løber begge fra det øjeblik, I fik kendskab. Det gør den endelige rapport ikke. For en sårbarhed løber den 14 dage fra en afhjælpende eller begrænsende foranstaltning er tilgængelig, en dato der måske ikke findes endnu: en dokumenteret omgåelse starter den, ikke kun en rettelse. For en hændelse løber den en måned fra 72-timers-anmeldelsen, så den findes ikke, før den anmeldelse er indgivet. Hvor der ikke er en dato, siger denne side, hvilket udgangspunkt der mangler, i stedet for at vise et tal.

Starter urene på 24 og 72 timer.

  1. Tidlig varsling

    Art. 14(2)(a)

    datoen for kendskab er ikke registreret.

    24 timer fra kendskab

  2. Anmeldelse af sårbarheden

    Art. 14(2)(b)

    datoen for kendskab er ikke registreret.

    72 timer fra kendskab

  3. Endelig rapport

    Art. 14(2)(c)

    ingen frist, før en afhjælpende foranstaltning er tilgængelig.

    14 dage efter en afhjælpende eller begrænsende foranstaltning er tilgængelig

Indtast øjeblikket for kendskab for at starte urene.

Hvem det gælder for

Fabrikanter af produkter med digitale elementer, der bringes i omsætning på EU-markedet, og forvaltere af open source-software. Der er ingen størrelsesgrænse og ingen SMV-undtagelse nogen steder i CRA, og efter artikel 69, stk. 3, rækker anmeldelsespligten til produkter, der allerede var på markedet før forordningens fulde anvendelse i december 2027.

Betragtning 12 placerer cloudtjenestemodeller, herunder software as a service, uden for CRA og inden for NIS2, så rigtig mange softwarevirksomheder er helt uden for anvendelsesområdet. Den vurdering afhænger af, hvad I faktisk bringer i omsætning, og det er jeres at foretage og registrere. Vi foretager den ikke for jer på en marketingside.

Er jeres produkt omfattet? Seks spørgsmål, en skriftlig fastlæggelse

Pligten gælder. Fem ting, der skal være på plads i dag

Ingen af dem tager lang tid. Alle er umulige at gøre godt i den første time af en hændelse, og det er præcis dér, en virksomhed uden dem opdager, at den havde brug for dem.

  1. 1Afgør, om I er inden for anvendelsesområdet, og skriv afgørelsen ned. Software, man installerer eller downloader, mobil- og desktopapps, biblioteker og enheder er inde. Ren software as a service er ude. Fjernbehandling, som et produkt ikke kan fungere uden, er inde igen. En registreret vurdering er det, I viser, hvis nogen spørger, hvorfor I anmeldte eller ikke gjorde det.
  2. 2Find jeres CSIRT. Anmeldelser går til det CSIRT, der er udpeget som koordinator i medlemsstaten for jeres hovedforretningssted. Ligger hovedforretningsstedet uden for EU, vælger artikel 14 medlemsstaten for jeres bemyndigede repræsentant, derefter jeres største importør, derefter jeres største distributør, derefter den hvor de fleste af jeres brugere er. Koordinatorerne er listet nedenfor.
  3. 3Giv den person, der skal anmelde, et EU Login med tofaktorgodkendelse. ENISA's fælles anmeldelsesplatform kræver en personlig EU Login-konto med multifaktorgodkendelse slået til. Det er ti minutters arbejde på en rolig dag og meget lang tid i time treogtyve.
  4. 4Udpeg den person, og en stedfortræder. Uret på 24 timer holder ikke pause for ferie.
  5. 5Aftal, hvad "fik kendskab" betyder for jer. Det øjeblik starter uret, og et team, der ikke har besluttet, om en kundemail, en scanneralarm eller en bekræftet udnyttelse er udløseren, vil diskutere det, mens timerne løber.

Hvor anmeldelser går hen

Til det CSIRT, der er udpeget som koordinator for jeres hovedforretningssted, og til ENISA, begge via ENISA's fælles anmeldelsesplatform, som åbnede den 11. september 2026, samme dag som pligten begyndte, kun kører på engelsk, ikke har nogen API og kræver et personligt EU Login med multifaktorgodkendelse. Intet på denne side indgiver noget; den fortæller, hvornår I skulle. Platformen ligger på portal.cra-srp.enisa.europa.eu

Tabellen er listen over CSIRT'er udpeget som koordinator, som ENISA offentliggjorde den 10. september 2026, dagen før platformen åbnede, aflæst den 12. september 2026; linket er den første kontaktside, ENISA angiver for hver stat. I de fleste stater er det det nationale CSIRT, staten har udpeget til EU's CSIRT-netværk. Det er en anden myndighed i Kroatien (NCSC-HR), Tjekkiet (NÚKIB). ENISA siger, at en anmeldelse indgivet til den forkerte koordinator kan blive erklæret ugyldig og skal indgives igen; rækken for jeres hovedforretningssted hører derfor hjemme i jeres hændelsesprocedure. ENISA's liste.

CSIRT'er udpeget som koordinator under Cyber Resilience Act, efter EU-medlemsstat
MedlemsstatCSIRT udpeget som koordinatorKontaktside
ØstrigCERT.at · Computer Emergency Response Team Austriawww.cert.at
BelgienCCB · Centre for Cybersecurity Belgiumccb.belgium.be
BulgarienCERT Bulgaria · CERT Bulgariawww.govcert.bg
KroatienNCSC-HR · National Cyber Security Centre of Croatiancsc.hr
CypernCSIRT-CY · National CSIRT-CYwww.csirt.cy
TjekkietNÚKIB · National Cyber and Information Security Agencynukib.gov.cz
DanmarkFE DDIS · Danish Defence Intelligence Service, formerly CFCSwww.fe-ddis.dk
EstlandCERT-EE · CERT Estoniawww.ria.ee
FinlandNCSC-FI · National Cyber Security Centre Finlandwww.kyberturvallisuuskeskus.fi
FrankrigCERT-FR · CERT-FRwww.cert.ssi.gouv.fr
TysklandCERT-Bund · CERT-Bund at the BSIwww.bsi.bund.de
GrækenlandEL-CSIRT · National Cyber Security Authority CSIRTcyber.gov.gr
UngarnNCSC Hungary · National Cyber Security Center of Hungaryncsc.gov.hu
IrlandCSIRT-IE · National Cyber Security Centre Irelandwww.ncsc.gov.ie
ItalienCSIRT Italia · Computer Security Incident Response Team Italiawww.acn.gov.it
LetlandCERT.LV · Information Technologies Security Incident Response Institutioncert.lv
LitauenCERT-LT · National CERT of Lithuaniawww.nksc.lt
LuxembourgCIRCL · Computer Incident Response Center Luxembourgwww.circl.lu
MaltaMT-CSIRT · MT-CSIRTwww.mita.gov.mt
NederlandeneNCSC-NL · Nationaal Cyber Security Centrumwww.ncsc.nl
PolenCERT Polska · CERT Polskacert.pl
PortugalCERT.PT · CERT.PT at the CNCSwww.cncs.gov.pt
RumænienDNSC · Romanian National Cyber Security Directoratewww.dnsc.ro
SlovakietSK-CERT · SK-CERTwww.sk-cert.sk
SlovenienSI-CERT · Slovenian Computer Emergency Response Teamwww.cert.si
SpanienINCIBE-CERT · INCIBE-CERTwww.incibe.es
SverigeCERT-SE · CERT-SEcert.se

Hvem håndhæver den, medlemsstat for medlemsstat

Bøder pålægges nationalt af den markedsovervågningsmyndighed, hver medlemsstat udpeger efter artikel 52 og registrerer hos Kommissionen. Den 11. september 2026 havde 7 af 27 registreret én. Resten vises som ikke registreret: det er, hvad Kommissionens register indeholdt den dag, ikke en påstand om, at staten ingen plan har. Navnene er ordret som registreret.

Myndigheder under Cyber Resilience Act registreret hos Kommissionen, pr. medlemsstat
MedlemsstatMarkedsovervågningsmyndighed (art. 52)Bemyndigende myndighed (art. 36)
Østrigikke registreretikke registreret
BelgienBelgian Institute for Postal services and TelecommunicationsCCB – Centre for Cybersecurity Belgium
Bulgarienikke registreretikke registreret
Kroatienikke registreretInformation Systems Security Bureau
CypernOffice of the Commissioner of Communications - Digital Security Authority (DSA)Digital Security Authority - National Cybersecurity Certification Authority
Tjekkietikke registreretikke registreret
Danmarkikke registreretikke registreret
Estlandikke registreretConsumer Protection and Technical Regulatory Authority
FinlandFinnish Transport and Communications Agency (Traficom)ikke registreret
FrankrigAgence Nationale des FréquencesAgence nationale de la sécurité des systèmes d’information
TysklandBundesamt für Sicherheit in der Informationstechnik (BSI)Bundesamt für Sicherheit in der Informationstechnik - Referat S 14 – Befugniserteilung und Aufsicht über Konformitätsbewertungsstellen
Grækenlandikke registreretikke registreret
Ungarnikke registreretSupervisory Authority for Regulatory Affairs
Irlandikke registreretikke registreret
Italienikke registreretikke registreret
LetlandConsumer Rights Protection Centre (Patērētāju tiesību aizsardzības centrs)ikke registreret
Litauenikke registreretMinistry of National Defence of the Republic of Lithuania
Luxembourgikke registreretikke registreret
Maltaikke registreretMalta Digital Innovation Authority
Nederlandeneikke registreretMinistry of Economic Affairs – Dutch Authority for Digital Infrastructure
Polenikke registreretMinistry of Digital Affairs - Cybersecurity Department
Portugalikke registreretikke registreret
Rumænienikke registreretikke registreret
SlovakietNational Security AuthoritySlovak Office of Standards, Metrology and Testing
Slovenienikke registreretikke registreret
Spanienikke registreretikke registreret
Sverigeikke registreretSWEDAC - Swedish Board for Accreditation and Conformity Assessment

At kende fristen er den lette del

I time nul har I 24 timer og ingen tid til at finde ud af, hvilket CSIRT der er jeres, hvem der underskriver anmeldelsen, eller hvor sidste kvartals registreringer af sårbarhedshåndtering ligger. StandardOS holder vurderingen af anvendelsesområdet, CSIRT-tilknytningen, den udpegede ansvarlige og stedfortræder og bevissporet, så uret starter mod en side, der allerede er udfyldt.

Inden december 2027 skal I også have den tekniske dokumentation

Artikel 13, stk. 12, kræver teknisk dokumentation for hvert produkt med digitale elementer, før det bringes i omsætning, opbevaret i mindst ti år eller supportperioden, alt efter hvad der er længst, med det indhold bilag VII opregner. Køb den til ét produkt, og den udarbejdes ind i jeres organisation ved betaling.

Den tekniske dokumentation, 5.000 € engangsbeløb

Videresælger I i stedet for at bygge, rammer artikel 19 til 21 jer stadig

En importør kontrollerer, at fabrikanten har gjort sin del, før produktet bringes i omsætning. En distributør kontrollerer CE-mærkningen og fabrikantens og importørens overholdelse. Sæt jeres eget mærke på et produkt, og artikel 21 gør jer til dets fabrikant.

Pligter for importører og distributører, 2.500 €

Hvad en forsømt anmeldelse rent faktisk koster

Artikel 14 ligger i CRA's øverste sanktionstrin, sammen med sikkerhedskravene i bilag I: op til 15 000 000 EUR eller 2,5 % af den globale årsomsætning. Der er tre trin, nationale myndigheder håndhæver, og forordningen nævner små fabrikanter to gange.

De tre sanktionstrin, og hvem der anvender dem

Spørgsmålene, denne side rejser, besvaret i dybden

Regnestykket her er den samme funktion, produktet kører, ikke en kopi skrevet til denne side, inklusive begrænsningen til kalendermåneder, så en anmeldelse den 31. januar besvares den 28. februar frem for at rulle ind i marts. Dette er ikke juridisk rådgivning, og artikel 14 er kort nok til at læse selv: Forordning (EU) 2024/2847.