En Frist, Der Ikke Venter På Sit Eget Værktøj

Fra 11. september 2026 skal enhver producent, der sælger et produkt med digitale elementer i EU, anmelde en aktivt udnyttet sårbarhed inden for 24 timer efter at være blevet opmærksom på den, i henhold til artikel 14 i Cyber Resilience Act. EU-Kommissionens egen vejledning, udgivet i marts 2026, sætter grænsen for opmærksomhed ved en rimelig grad af sikkerhed for, at udnyttelse finder sted, ikke ved en afsluttet retsteknisk undersøgelse. En igangværende undersøgelse er, med Kommissionens egne ord, i princippet ikke en undskyldning for at misse 24-timers fristen.

Den eneste anmeldelseskanal, ENISAs Single Reporting Platform, bliver først fuldt funktionsdygtig samme dag som forpligtelsen træder i kraft. Pr. 29. juni 2026 var platformen ifølge overvågningstjenesten cyberresilienceact.eu endnu ikke i drift, og ENISAs egne ofte stillede spørgsmål om værktøjet beskriver bruger- og sikkerhedstest udført før lanceringen, med yderligere gennemgang og nye test planlagt efter behov derefter. En lovbestemt frist uden nogen margin møder, på netop samme dag, et anmeldelsesværktøj uden nogen historik med reel hændelsestrafik.

Dækningen Rækker Videre End En Ny Produktlancering

Forpligtelsen rækker langt videre end nyligt certificeret EU-hardware. Juridisk vejledning fra Crowell and Moring bekræfter, at Cyber Resilience Act gælder for producenter både i og uden for EU, som markedsfører forbundne produkter på det europæiske marked, og at producenter uden for EU er lige så fuldt ud omfattet af forordningen, inklusive anmeldelsen efter artikel 14. Det gælder også britiske producenter, der eksporterer til EU: Storbritanniens egne produktsikkerhedsregler kører separat, men de fritager ikke en router eller et kamera fremstillet i Storbritannien og solgt til en EU-kunde fra denne frist. Pligten er ligegyldig over for produktets alder, kun om det stadig sælges til en EU-køber i dag.

Den dækkede kategori er bevidst bred: smart-home-enheder, industrielle styresystemer, operativsystemer, routere, firewalls, adgangskodehåndtering, VPN-software, wearables med sundhedsmonitorering og intelligente målergateways tæller alle som produkter med digitale elementer. Sektorregulerede produkter som medicinsk udstyr, luftfartsudstyr og motorkøretøjer er undtaget, fordi de allerede er omfattet af egne anmeldelsesordninger, ligesom ikke-kommerciel open source-software, selvstændig SaaS og produkter bygget udelukkende til national forsvar. Alt andet, der forbinder til et netværk og når en EU-kunde, er omfattet, uanset om producenten sidder i Muenchen eller Michigan.

Uret, I Timer Og I Euro

TrinFrist fra opmærksomhed
Tidlig advarsel24 timer
Fuld anmeldelse72 timer
Slutrapport, sårbarhed14 dage efter en løsning er tilgængelig
Slutrapport, hændelse1 måned
OvertrædelsestypeMaksimal bøde
Overtrædelse af essentiel cybersikkerhed eller artikel-14-anmeldelse15.000.000 euro eller 2,5 procent af den globale omsætning
Andre forpligtelser i Cyber Resilience Act10.000.000 euro eller 2 procent af den globale omsætning
Falske eller vildledende oplysninger5.000.000 euro eller 1 procent af den globale omsætning

Det er det højeste af de to tal, der gælder, og myndighederne har et andet redskab ud over bøden: de kan pålægge korrigerende tiltag, begrænse eller forbyde salg af et ikke-kompatibelt produkt eller gennemtvinge en tilbagekaldelse fra EU-markedet direkte. For en producent med milliarder i EU-omsætning er det procentklausulen af omsætningen, ikke det faste eurobeløb, der virkelig gør ondt.

Hvad Reducerer Risikoen Før 11. September

Crowell and Morings beredskabsvejledning indsnævrer listen før fristen til nogle få konkrete skridt: identificer det nationale CSIRT, der vil modtage producentens anmeldelser, etabler løbende overvågning via trusselsefterretningskilder og sårbarhedsdatabaser, kræv kontraktligt, at leverandører af komponenter opstrøms skal flagge kendte og aktivt udnyttede svagheder, og indarbejd CRA-tidsplanen i eksisterende beredskabsplaner for NIS2 og databeskyttelsesforordningen, så cybersikkerheds-, juridiske, produkt- og kommunikationsteams allerede ved, hvem der har bemyndigelse til at anmelde. At holde en opdateret softwarestykliste er på samme liste, fordi en producent, der ikke kan kortlægge, hvilket produkt der bruger hvilken komponent, ikke kan vurdere eksponeringen inden for 24 timer. I Danmark er det udpegede nationale CSIRT CFCS, Center for Cybersikkerhed.

Et enkelt element ligger under alle disse råd og belønner tidlig handling frem for at vente til selve dagen. ENISAs egen vejledning, udgivet 14. august 2026, begrænser ikke-verificerede konti på Single Reporting Platform til 10 anmeldelser, og kontoverifikation sker ikke øjeblikkeligt. En producent, der udskyder registreringen til sin første reelle hændelse, gør en ny, ikke-verificeret webportal uden API til den eneste kanal for en juridisk bindende 24-timers frist. At registrere og verificere kontoen nu, mens der endnu ikke er noget at anmelde, er det ene skridt, der ikke koster noget og fjerner en helt undgåelig fejlkilde.

Servola Journal

Vi gør dette for alle, der prøver at følge med i, hvad teknologi gør ved vores liv. De mennesker, der bygger det, og de mennesker, det sker for. Servola Journal findes, så det vi lærer, tilhører dem alle.

Ingen betaler os for dette. Ingen reklamer, ingen betalingsmur, gratis for alle. Vi tror simpelthen, at det at forstå, hvad der sker for os alle, ikke bør afhænge af, hvem der har råd til at betale for det.

Hvis det gav dig noget i dag, så sig til os, at vi skal blive ved. Følg os, giv et like, eller skriv en positiv kommentar. Vi læser hver eneste en, og de er det, der holder os i gang.