Cyber Resilience Act: rapporteringskraven börjar gälla – 24 och 72 timmar

Cyber Resilience Act: rapporteringskraven börjar gälla – 24 och 72 timmar
Från 11 september 2026 börjar en central del av EU:s Cyber Resilience Act (CRA) att gälla. Tillverkare av produkter med digitala element måste rapportera aktivt utnyttjade sårbarheter och allvarliga säkerhetsincidenter som påverkar produktens säkerhet. En första varning ska normalt lämnas inom 24 timmar från det att tillverkaren blir medveten om händelsen och en fullständig anmälan inom 72 timmar.
Det här är inte samma sak som att hela Cyber Resilience Act börjar gälla nu. Förordningen trädde i kraft den 10 december 2024, rapporteringsskyldigheterna i artikel 14 börjar tillämpas den 11 september 2026 och de huvudsakliga produktkraven blir fullt tillämpliga den 11 december 2027.
Det viktigaste i korthet
| Regel | Från 11 september 2026 |
|---|---|
| Vem rapporterar? | Tillverkare av produkter med digitala element |
| Vad rapporteras? | Aktivt utnyttjade sårbarheter och allvarliga incidenter som påverkar produktens säkerhet |
| Första varning | Inom 24 timmar |
| Fullständig anmälan | Inom 72 timmar |
| Var sker rapporteringen? | ENISA:s CRA Single Reporting Platform |
| Slutrapport – aktivt utnyttjad sårbarhet | Senast 14 dagar efter att korrigerande eller begränsande åtgärd finns tillgänglig |
| Slutrapport – allvarlig incident | Inom en månad från 72-timmarsanmälan |
| Full tillämpning av CRA | 11 december 2027 |
EU-kommissionens officiella sida om CRA:s rapporteringskrav och sammanfattning av förordningen anger tidsfristerna och vilka produkter som omfattas. I Sverige har även Nationellt cybersäkerhetscenter lyft den 11 september 2026 som ett viktigt datum för svenska tillverkare.
Vad är Cyber Resilience Act?
Cyber Resilience Act, formellt förordning (EU) 2024/2847, är EU:s horisontella regelverk för cybersäkerhet i hårdvara och mjukvara som erbjuds på den europeiska marknaden. Syftet är att produkter ska utvecklas och underhållas med en grundläggande cybersäkerhetsnivå och att sårbarheter ska hanteras under produktens stödperiod.
Begreppet produkt med digitala element är bredare än bara uppkopplade konsumentprylar. EU-kommissionen beskriver det som en mjukvaru- eller hårdvaruprodukt samt dess lösningar för fjärrdatabehandling, inklusive komponenter som säljs separat. Produkten omfattas när dess avsedda eller rimligen förutsebara användning innebär en direkt eller indirekt logisk eller fysisk dataanslutning till en enhet eller ett nätverk.
NCSC nämner bland annat mobiler, smarta klockor och hushållsapparater som tydliga exempel på produkter där bristande säkerhet kan få konsekvenser för användaren och för leverantörskedjor.
Vad måste rapporteras från 11 september?
Rapporteringsplikten gäller två huvudtyper av händelser.
Den första är en aktivt utnyttjad sårbarhet. Det betyder inte bara att en produkt innehåller en teoretisk säkerhetsbrist. Regeln träffar sårbarheter som tillverkaren blir medveten om att en illasinnad aktör faktiskt har utnyttjat.
Den andra är en allvarlig incident som påverkar produktens säkerhet. Tillverkaren ska då följa den stegvisa tidslinjen med en tidig varning inom 24 timmar och en mer fullständig anmälan inom 72 timmar.
För aktivt utnyttjade sårbarheter ska en slutrapport lämnas senast 14 dagar efter att en korrigerande eller begränsande åtgärd finns tillgänglig. För allvarliga incidenter är slutfristen en månad efter 72-timmarsanmälan.
Det är viktigt för svenska företag att inte blanda ihop dessa krav med incidentrapportering enligt andra regelverk. CERT-SE beskriver flera parallella rapporteringsvägar för exempelvis dataintrång, personuppgiftsincidenter, cybersäkerhetslagen och CRA. Vilken kanal som ska användas beror alltså på vilken typ av incident och vilket regelverk som gäller.
ENISA:s nya Single Reporting Platform blir central
Tillverkaren ska inte behöva göra samma CRA-anmälan separat till flera länder. Rapporteringen sker via CRA Single Reporting Platform (SRP), som etableras och förvaltas av EU:s cybersäkerhetsbyrå ENISA.
Enligt ENISA:s aktuella FAQ öppnar plattformen den 11 september 2026 och stöder vid lanseringen de obligatoriska anmälningarna enligt artikel 14. Anmälan riktas till den nationella CSIRT där tillverkaren har sitt huvudsakliga etableringsställe och görs, med vissa undantag, samtidigt tillgänglig för ENISA.
ENISA uppger också att plattformen inte har något API vid lanseringen. Företag kan automatisera sina interna processer, men själva anmälan behöver initialt lämnas via plattformens gränssnitt. Det är en praktisk detalj som kan få betydelse för större tillverkare med många produkter och incidentflöden.
Äldre produkter kan också omfattas av rapporteringsplikten
En viktig detalj är att rapporteringsskyldigheten inte bara gäller produkter som lanseras efter 11 december 2027. EU-kommissionens sammanfattning anger att rapporteringsreglerna gäller produkter med digitala element som redan har gjorts tillgängliga på EU-marknaden, även om de släpptes ut innan de övriga huvudkraven blir fullt tillämpliga.
Det skiljer sig från flera av CRA:s andra produktkrav. Produkter som placerats på marknaden före den 11 december 2027 omfattas i övrigt normalt av de fulla CRA-kraven först om de därefter genomgår en väsentlig ändring.
ENISA förtydligar samtidigt att en tillverkare inte behöver göra en retroaktiv anmälan om den redan före den 11 september 2026 kände till att en sårbarhet utnyttjades aktivt. Om tillverkaren först efter startdatumet får kännedom om aktiv exploatering gäller rapporteringsplikten, även om själva sårbarheten funnits tidigare.
Vad bör svenska tillverkare göra nu?
För företag som säljer hårdvara, mjukvara eller andra produkter med digitala element i EU blir det viktigaste att ha en faktisk incidentprocess – inte bara en policy på papper.
Praktiskt innebär det bland annat att kunna:
- avgöra vilka produkter och komponenter som faller inom CRA:s tillämpningsområde,
- upptäcka och eskalera signaler om aktiv exploatering snabbt,
- skilja mellan en vanlig sårbarhet och en rapporteringspliktig händelse,
- samla den information som krävs för 24- och 72-timmarsstegen,
- utse ansvariga som kan logga in och rapportera i SRP,
- samordna CRA-rapporteringen med andra incidentkrav, exempelvis cybersäkerhetslagen eller GDPR när de också är relevanta,
- dokumentera korrigerande åtgärder och tidslinjen fram till slutrapporten.
För företag som arbetar med AI-agenter, mjukvaruutveckling eller säkerhetstester blir gränsen mellan test och verklig miljö också allt viktigare. Marketplace har nyligen gått igenom Anthropics incidenter där Claude nådde verkliga system under cybertester och OpenAI:s skärpta arbete kring kritisk cyberförmåga.
Hela CRA gäller inte fullt ut ännu
Det gamla påståendet att Cyber Resilience Act ”träder i kraft från 2025” är för oprecist. Förordningen trädde i kraft den 10 december 2024, men olika delar börjar gälla vid olika tidpunkter.
- 11 juni 2026: vissa regler om anmälan av organ för bedömning av överensstämmelse började tillämpas.
- 11 september 2026: rapporteringsskyldigheterna i artikel 14 börjar gälla.
- 11 december 2027: de huvudsakliga CRA-kraven blir fullt tillämpliga.
NCSC uppger att produkter med digitala element som säljs inom EU då ska uppfylla CRA:s krav och bära CE-märkning enligt regelverket.
Vad betyder förändringen för konsumenter?
Rapporteringsplikten riktar sig till tillverkare, inte till vanliga användare. För konsumenten är den större förändringen att CRA successivt flyttar mer av ansvaret för cybersäkerhet till den som utvecklar och säljer produkten.
Det innebär inte att varje sårbarhet kommer att offentliggöras direkt. Rapporteringen är en myndighets- och säkerhetsprocess, och informationsspridningen mellan CSIRT:er och ENISA regleras särskilt för att inte förvärra riskerna.
På längre sikt är målet att uppkopplade produkter och programvara ska levereras med bättre säkerhet från början, få sårbarheter hanterade under stödperioden och ge användare tydligare information om hur produkten kan användas säkert.
Sammanfattning
Den 11 september 2026 är ett skarpt datum för Cyber Resilience Act. Från och med nu måste tillverkare av produkter med digitala element kunna rapportera aktivt utnyttjade sårbarheter och allvarliga säkerhetsincidenter inom fasta tidsfrister.
Det centrala för svenska företag är 24 timmar för den tidiga varningen, 72 timmar för huvudanmälan och ENISA:s Single Reporting Platform som rapporteringsväg. Samtidigt är det viktigt att skilja dagens nya rapporteringskrav från CRA:s övriga produktkrav, som blir fullt tillämpliga den 11 december 2027.
Källor: EU-kommissionen – CRA reporting obligations, EU-kommissionen – sammanfattning av CRA, ENISA – SRP FAQ, Nationellt cybersäkerhetscenter och CERT-SE.

Kommentarer
Diskutera artikeln i tråden nedan.