EU: Rapporteringsskyldigheten enligt Cyber Resilience Act har börjat gälla

Den 11 september 2026 började rapporteringsskyldigheterna enligt Cyber Resilience Act (CRA) att tillämpas. Tillverkare av produkter med digitala element ska från och med då rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter som påverkar säkerheten i produkterna.

Rapporteringsskyldigheten innebär att en första varning ska lämnas inom 24 timmar från det att tillverkaren blivit medveten om en aktivt utnyttjad sårbarhet eller en allvarlig incident. En fullständig anmälan ska därefter lämnas inom 72 timmar. För aktivt utnyttjade sårbarheter ska en slutrapport lämnas senast 14 dagar efter att en korrigerande åtgärd eller riskreducerande åtgärd blivit tillgänglig. För allvarliga incidenter ska slutrapporten lämnas inom en månad från 72-timmarsanmälan.

I samband med att rapporteringsskyldigheten började tillämpas lanserade Europeiska unionens cybersäkerhetsbyrå (ENISA) CRA Single Reporting Platform (SRP). Tillverkare ska använda plattformen för att lämna rapporter enligt artikel 14 CRA. Rapporten skickas till den CSIRT som är utsedd till samordnare och görs samtidigt tillgänglig för ENISA.

Rapporteringsskyldigheten är den första delen av CRA som nu börjar tillämpas. Förordningens huvudsakliga krav börjar tillämpas den 11 december 2027.

TechLaw följer utvecklingen och publicerar löpande inlägg om tillsynsärenden, rättsutveckling och andra aktuella frågor inom IT-säkerhet. Läs mer om hur vi bistår våra klienter inom IT-säkerhet.

Källa: Förordning (EU) 2024/2847; EU-kommissionen.

Kontakt

Relaterade nyheter

Är du redo för AI-förordningen?

AI-förordningen påverkar alla verksamheter som utvecklar eller använder AI. Gör dig och dina kollegor redo för de nya kraven. Gå AI-kurs med oss.