Det mesta i EU:s cyberresiliensakt gäller först från den 11 december 2027. Artikel 14 väntar inte. Sedan den 11 september 2026 har en tillverkare som får veta att dess produkt utnyttjas aktivt 24 timmar på sig att rapportera det. Skyldigheten gäller alla produkter med digitala element på EU-marknaden, även enheter som såldes långt innan CRA fanns.

För de flesta tillverkare är det den första skyldigheten i CRA som faktiskt kan missas. Fristen räknas i timmar.

Vem ska rapportera

Tillverkaren. Det gäller även tillverkare utanför EU, och alla som blir tillverkare enligt CRA: en importör eller distributör som säljer produkten under eget namn, eller ett företag som väsentligt ändrar en produkt som redan finns på marknaden (artiklarna 21 och 22).

Produktens klass spelar ingen roll. En smart kontakt i standardklassen omfattas precis som en router. Produkter med egna sektorsregler omfattas inte: typgodkända fordon, medicintekniska produkter, certifierade luftfartsprodukter och marin utrustning. Förvaltare av programvara med öppen källkod rapporterar först från den 11 december 2027.

En lättnad: enligt kommissionens vägledning behöver utnyttjanden som ni kände till redan före den 11 september 2026 inte rapporteras. Får ni veta det efter det datumet gäller skyldigheten, även för en gammal sårbarhet.

Bara två händelser startar klockan

En aktivt utnyttjad sårbarhet. Det finns tillförlitliga bevis för att en illasinnad aktör har utnyttjat en sårbarhet i er produkt utan ägarens tillstånd (artikel 3.42). En proof of concept, ett fynd från ett penetrationstest eller en forskares privata rapport räcker inte. Sådant hanteras i den vanliga sårbarhetshanteringen.

En allvarlig incident som påverkar produktens säkerhet. Incidenten skadar, eller kan skada, produktens förmåga att skydda tillgängligheten, autenticiteten, integriteten eller konfidentialiteten hos känsliga eller viktiga data eller funktioner. Eller så har den lett till, eller kan leda till, att skadlig kod förs in eller körs i produkten eller i användarnas system (artikel 14.5). En intrångsdrabbad byggserver som skickar ut en manipulerad uppdatering är skolexemplet. Det är också en läckt nyckel för signering av uppdateringar.

Komponenter från tredje part. En sårbarhet i ett bibliotek som ni levererar blir er rapporteringsskyldighet när den finns i er produkt och utnyttjas aktivt i er produkt. Om den sårbara funktionen inte kan nås i er produkt, eller om det inte finns tecken på utnyttjande i den, har ni ingen skyldighet att rapportera. Det säger kommissionens vägledning från juli 2026 uttryckligen. För att kunna luta er mot det, dokumentera tre saker: finns den berörda versionen, går den sårbara funktionen att nå, finns det tecken på utnyttjande. En VEX-uppgift i era sårbarhetsregister är den naturliga platsen för det. Oavsett utfall ska ni informera den som underhåller komponenten (artikel 13.6).

När klockan börjar gå

De 24 timmarna räknas från det ögonblick ni får kännedom. Enligt kommissionens vägledning är det när en snabb inledande bedömning ger er en rimlig grad av säkerhet om att någon av de två händelserna har inträffat. Bevis krävs inte, och klockan väntar varken på ett möte eller på en långsam bedömning.

Skriv ner tidpunkten och namnet på den som fattade beslutet. Den tidiga varningen frågar efter det.

Tre rapporter, två klockor

StegAktivt utnyttjad sårbarhetAllvarlig incident
Tidig varningInom 24 timmar från kännedom. Ange i vilka medlemsstater produkten tillhandahålls, om det är känt.Inom 24 timmar från kännedom. Ange om olaglig eller illasinnad handling misstänks.
AnmälanInom 72 timmar: produkten, utnyttjandets och sårbarhetens art, vidtagna åtgärder, åtgärder användarna kan vidta, hur känslig informationen är.Inom 72 timmar: incidentens art, en första bedömning, vidtagna åtgärder, åtgärder användarna kan vidta, känslighet.
SlutrapportSenast 14 dagar efter att en rättning eller begränsande åtgärd finns: beskrivning, allvarlighet, påverkan, uppgifter om angriparen om de finns, rättningen.Inom en månad efter anmälan: beskrivning, allvarlighet, påverkan, trolig grundorsak, åtgärder.

Den samordnande CSIRT-enheten kan också begära en lägesrapport. Rapporteringen sker stegvis: den tidiga varningen bygger nästan alltid på en ofullständig utredning. Skicka det ni vet, markera det som inte är bekräftat och komplettera i nästa steg.

Vart rapporterna går

Alla rapporter går via ENISA:s gemensamma rapporteringsplattform. En inlämning når er samordnande CSIRT-enhet och ENISA samtidigt (artiklarna 14.1 och 16). Några fakta som spelar roll när det väl händer:

  • Inloggningen sker med ett personligt EU Login-konto och flerfaktorsautentisering. Skapa kontona nu, för minst två personer.
  • Plattformen finns bara på engelska. Förbered era mallar på engelska.
  • Ni väljer själva samordnande CSIRT, och ENISA varnar för att ett felaktigt val kan göra anmälan ogiltig. Det är medlemsstaten där besluten om era produkters cybersäkerhet huvudsakligen fattas. Utan etablering i EU gäller ordningen: där tillverkarens representant finns, därefter importören, därefter distributören, därefter där flest användare finns (artikel 14.7).
  • Utkast som sparas i plattformen syns bara för den som skrev dem. Ha originalet i er egen ärendeakt, så att en kollega kan ta över under natten.
  • Lita inte på plattformens nedräkning. Vid lanseringen räknade 72-timmarsräknaren från när den tidiga varningen skickades, inte från kännedom, och för slutrapporten på 14 dagar finns ingen räknare alls. ENISA påpekar att räknarna inte ersätter de lagstadgade fristerna. Håll er egen klocka.

Att informera användarna

Enligt artikel 14.8 ska ni utan onödigt dröjsmål informera berörda användare, och vid behov alla användare: vad som har hänt och vilka begränsande eller korrigerande åtgärder de kan vidta. Använd ett strukturerat, maskinläsbart format där det går; CSAF 2.0 är det format som de flesta integratörer redan hanterar automatiskt. Agerar ni inte i tid kan CSIRT-enheten informera dem själv.

Vad en missad rapport kostar

Överträdelser av artikel 14 kan ge sanktionsavgifter på upp till 15 miljoner euro eller 2,5 procent av den globala årsomsättningen, beroende på vilket som är högst (artikel 64.2). Mikroföretag och små företag får inga avgifter för en missad tidig varning inom 24 timmar, men väl för anmälan inom 72 timmar och för slutrapporten (artikel 64.10). Att anmäla ökar inte i sig ert ansvar (artikel 17.4).

När ett fall ligger på gränsen: fatta beslutet, skriv ner varför och rapportera hellre än inte.

Det här ordnar ni den här veckan

  1. En beslutsfattare och en ersättare, med namn. Beslutet att rapportera ska ligga hos en person.
  2. Två EU Login-konton med flerfaktorsautentisering, för dem som ska lämna in rapporterna.
  3. Er samordnande CSIRT, vald enligt ordningen i artikel 14.7 och dokumenterad med motivering.
  4. Tre mallar på engelska: tidig varning, anmälan, slutrapport. Fyll i allt som inte ändras, som företagets namn och produktlista.
  5. Ett beredskapsschema. De 24 timmarna gäller även på helger.
  6. En övning. Ta ett realistiskt scenario, till exempel att ett bibliotek i er firmware hamnar på en lista över aktivt utnyttjade sårbarheter en fredagskväll, och mät hur lång tid det tar att få fram ett utkast till tidig varning.

För ett företag med tjugo anställda är det en eftermiddags arbete.

Artikeln förklarar förordning (EU) 2024/2847 med enkla ord. Den är inte juridisk rådgivning.