En Frist Som Inte Väntar På Sitt Eget Verktyg

Från den 11 september 2026 måste varje tillverkare som säljer en produkt med digitala element i EU anmäla en aktivt utnyttjad sårbarhet inom 24 timmar efter att ha blivit medveten om den, enligt artikel 14 i Cyber Resilience Act. EU-kommissionens egen vägledning, publicerad i mars 2026, sätter tröskeln för medvetenhet vid en rimlig grad av säkerhet att utnyttjandet pågår, inte vid en avslutad forensisk utredning. En pågående utredning är, med kommissionens egna ord, i princip ingen ursäkt för att missa 24-timmarsfristen.

Den enda anmälningskanalen, ENISAs Single Reporting Platform, blir först helt operativ samma dag som skyldigheten träder i kraft. Den 29 juni 2026 var plattformen enligt efterlevnadsspåraren cyberresilienceact.eu ännu inte i drift, och ENISAs egna vanliga frågor om verktyget beskriver användar- och säkerhetstester som genomförts före lanseringen, med ytterligare granskning och nya tester planerade vid behov efteråt. En lagstadgad frist utan någon marginal möter, exakt samma dag, ett anmälningsverktyg utan någon historik av verklig incidenttrafik.

Täckningen Sträcker Sig Längre Än En Ny Produktlansering

Skyldigheten sträcker sig långt bortom nyligen certifierad EU-hårdvara. Juridisk vägledning från Crowell and Moring bekräftar att Cyber Resilience Act gäller för tillverkare både inom och utanför EU som marknadsför uppkopplade produkter på den europeiska marknaden, och att tillverkare utanför EU är lika fullt ut omfattade av förordningen, inklusive anmälan enligt artikel 14. Det gäller även brittiska tillverkare som exporterar till EU: Storbritanniens egna produktsäkerhetsregler följer ett separat spår, men de undantar inte en router eller kamera tillverkad i Storbritannien och såld till en EU-kund från denna frist. Skyldigheten bryr sig inte heller om produktens ålder, bara om den fortfarande säljs till en EU-köpare idag.

Den omfattade kategorin är medvetet bred: smarta hemenheter, industriella styrsystem, operativsystem, routrar, brandväggar, lösenordshanterare, VPN-programvara, bärbara enheter med hälsoövervakning och smarta mätargateways räknas alla som produkter med digitala element. Sektorreglerade produkter som medicintekniska produkter, flygutrustning och motorfordon undantas eftersom de redan omfattas av egna anmälningsregler, liksom icke-kommersiell öppen källkod, fristående SaaS och produkter byggda enbart för nationellt försvar. Allt annat som ansluter till ett nätverk och når en EU-kund omfattas, oavsett om tillverkaren sitter i München eller Michigan.

Klockan, I Timmar Och I Euro

StegFrist från medvetenhet
Tidig varning24 timmar
Fullständig anmälan72 timmar
Slutrapport, sårbarhet14 dagar efter att en lösning finns tillgänglig
Slutrapport, incident1 månad
ÖverträdelsetypMaximalt vite
Överträdelse av väsentlig cybersäkerhet eller anmälan enligt artikel 1415 000 000 euro eller 2,5 procent av den globala omsättningen
Andra skyldigheter i Cyber Resilience Act10 000 000 euro eller 2 procent av den globala omsättningen
Falsk eller vilseledande information5 000 000 euro eller 1 procent av den globala omsättningen

Det högsta av de två beloppen gäller, och tillsynsmyndigheterna har ytterligare en hävstång utöver vitet: de kan besluta om korrigerande åtgärder, begränsa eller förbjuda försäljning av en icke-överensstämmande produkt, eller direkt tvinga fram en återkallelse från EU-marknaden. För en tillverkare med EU-intäkter i miljardklassen är det procentklausulen på omsättningen, inte det fasta eurobeloppet, som verkligen gör ont.

Vad Som Minskar Risken Före Den 11 September

Crowell and Morings beredskapsråd begränsar listan före fristen till några konkreta steg: identifiera det nationella CSIRT som kommer att ta emot tillverkarens anmälningar, inrätta löpande övervakning via källor för hotunderrättelser och sårbarhetsdatabaser, kräv avtalsenligt att leverantörer av komponenter uppströms måste flagga kända och aktivt utnyttjade svagheter, och integrera CRA-tidslinjen i befintliga incidenthanteringsplaner för NIS2 och dataskyddsförordningen, så att cybersäkerhets-, juridik-, produkt- och kommunikationsteam redan vet vem som har befogenhet att anmäla. Att hålla en uppdaterad mjukvaruförteckning står på samma lista, eftersom en tillverkare som inte kan kartlägga vilken produkt som använder vilken komponent inte kan bedöma exponeringen inom 24 timmar. I Sverige är det utsedda nationella CSIRT CERT-SE, som drivs av MSB.

Under alla dessa råd ligger en detalj som belönar tidigt agerande framför att vänta till själva dagen. ENISAs egen vägledning, publicerad den 14 augusti 2026, begränsar overifierade konton på Single Reporting Platform till 10 anmälningar, och kontoverifiering sker inte omedelbart. En tillverkare som skjuter upp registreringen till sin första verkliga incident gör en ny, overifierad webbportal utan API till den enda kanalen för en juridiskt bindande 24-timmarsfrist. Att registrera och verifiera kontot nu, medan det ännu inte finns något att anmäla, är det enda steget som inte kostar något och som eliminerar en helt undvikbar felkälla.

Servola Journal

Vi gör detta för alla som försöker hålla jämna steg med vad tekniken gör med våra liv. Människorna som bygger den, och människorna det händer med. Servola Journal finns så att det vi lär oss tillhör dem alla.

Ingen betalar oss för detta. Inga annonser, ingen betalvägg, gratis för alla. Vi tror helt enkelt att förståelse av vad som händer oss alla inte borde bero på vem som har råd att betala för det.

Om det gav dig något idag, säg till oss att fortsätta. Följ oss, lämna en gilla-markering, eller skriv en positiv kommentar. Vi läser varenda en, och de är det som håller oss igång.