Uafhængig vejledning til forordning (EU) 2024/2847 · Status: i kraft
Denne side er en automatisk (AI-)oversættelse og er ikke blevet gennemgået af en person.
Forståelse af CRA · Indberetning

CRA-hændelses- og sårbarhedsindberetning

Fra den 11. september 2026 skal fabrikanter indberette aktivt udnyttede sårbarheder og alvorlige hændelser efter artikel 14. Hvad der skal indberettes, fristerne på 24 timer, 72 timer og for den endelige rapport, hvem der modtager dem, og præcis hvordan ENISA's fælles indberetningsplatform fungerer, nu hvor den er åben; herunder hvad den stadig ikke kan.

Ca. 19 min. læsningArtikel 14 · 16 · 18Finder anvendelse fra den 11. september 2026Gennemgået 11. september 2026

01Hvad skal indberettes

Artikel 14 i Cyber Resilience Act skaber to indberetningspligter for fabrikanter af produkter med digitale elementer. De er snævrere, end de umiddelbart ser ud: rutinemæssige fejl og almindelige rettelser er ikke omfattet. Art. 14

  • Aktivt udnyttede sårbarheder; en sårbarhed i dit produkt, hvor der er pålidelige beviser for, at en ondsindet aktør har udnyttet den i et system uden ejerens tilladelse. En sårbarhed, som du opdager og retter, inden den udnyttes, håndteres gennem din normale sårbarhedshåndteringsproces, ikke denne indberetningskanal.
  • Alvorlige hændelser; en hændelse, der har eller kan have en negativ indvirkning på produktets evne til at beskytte tilgængeligheden, autenticiteten, integriteten eller fortroligheden af data eller funktioner. Kriterierne for alvorlighed findes i artikel 14, stk. 5.

Pligterne er ikke begrænset til kommercielle fabrikanter. Open source-softwareforvaltere har deres egne indberetningsforpligtelser, i det omfang de er involveret i produkter med digitale elementer. Art. 24(3)

Testen

Hvis en sikkerhedssvagheden i dit produkt aktivt udnyttes, eller en sikkerhedshændelse har påvirket det alvorligt, starter fristen i artikel 14. Alt andet forbliver inden for din daglige sårbarhedshåndtering.

Indberetning har ikke tilbagevirkende kraft

En sårbarhed, hvis aktive udnyttelse du allerede kendte til, før indberetningspligten finder anvendelse den 11. september 2026, skal ikke indberettes. Pligten knytter sig til det tidspunkt, hvor du bliver opmærksom, så den omfatter det, du får kendskab til fra den dato og fremefter, og ikke længere tilbage.

Men den rækker ud til produkter, du allerede har solgt

Det er her, mange bliver overrasket, og det er værd at være præcis omkring. Artikel 69, stk. 2 fastsætter den generelle overgangsregel: produkter, der er bragt i omsætning inden den 11. december 2027 er kun omfattet af forordningen, hvis de bliver væsentligt ændret fra den dato. Læst alene antyder det, at dit eksisterende katalog er urørt.

Artikel 69, stk. 3 tager derefter artikel 14 direkte ud af den regel igen. Ved udtrykkelig undtagelse gælder indberetningsforpligtelserne for alle produkter med digitale elementer inden for forordningens anvendelsesområde, der er bragt i omsætning inden den 11. december 2027, uanset om de nogensinde ændres.

De to regler løber altså ad forskellige spor. Et produkt, du solgte i 2025, får måske aldrig brug for CE-mærkning efter CRA, men hvis en sårbarhed i det udnyttes aktivt, og du bliver opmærksom på det den 11. september 2026 eller senere, skal det indberettes. Din installerede base er omfattet af indberetningspligten også hvor den falder uden for produktkravene. Kommissionen når frem til samme konklusion i afsnit 5.3 i sine ofte stillede spørgsmål om gennemførelsen af CRA. Art. 69(2)–(3)

02De tre frister

Hver rapport udfolder sig i tre faser, målt fra det øjeblik du bliver opmærksom på den udnyttede sårbarhed eller den alvorlige hændelse. Vinduerne er korte, og derfor er beredskab afgørende. Art. 14(2)–(4)

  • Inden for 24 timerTidlig varsling. En første underretning om, at der er indtruffet en aktivt udnyttet sårbarhed eller en alvorlig hændelse, herunder for hændelser om den mistænkes at være forårsaget af ulovlige eller ondsindede handlinger.
  • Inden for 72 timerSårbarhed / hændelsesunderretning. En fyldigere redegørelse: sårbarhedens og udnyttelsens generelle karakter, en indledende vurdering og de afhjælpende eller begrænsende foranstaltninger, der er truffet, samt dem, brugerne kan træffe.
  • Endelig rapportEndelig rapport. For en sårbarhed, senest 14 dage efter at en afhjælpende eller begrænsende foranstaltning bliver tilgængelig. For en alvorlig hændelse, inden for en måned efter underretningen efter 72 timer. Den indeholder den fulde beskrivelse, alvorlighed, virkning og den udbedring, der er gennemført.

Bemærk asymmetrien i sidste række: uret for sårbarheder udløses af, at en rettelse findes, uret for hændelser af den tidligere underretning. Det er forskellige mekanikker, og de er værd at skrive ind i din drejebog hver for sig.

03Hvornår det begynder

Indberetningsforpligtelserne er den første større del af CRA, der træder i kraft. Mens de fleste bestemmelser gælder fra den 11. december 2027, gælder artikel 14 fra 11. september 2026; 21 måneder efter at retsakten trådte i kraft. ENISA åbnede den fælles indberetningsplatform på netop den dato. Art. 71

Status · 11. september 2026

Platformen er i drift, og den pligt, den tjener, er i kraft sammen med den. ENISA offentliggør adressen som portal.cra-srp.enisa.europa.eu, hvor du vælger rollen Assigned Representative og logger ind med en EU Login-konto med multifaktorautentifikation. Adressen blev offentliggjort i ENISA's FAQ-opdatering af 10. september 2026, dagen før åbningen.

ENISA marked the launch by publishing an AR User Manual and a set of platform terms and conditions, version 1.0 of 10 September 2026, and by adding four questions to the FAQ: how to connect, when the obligations start, what to do if you are not a manufacturer, and how to report a security problem in the platform itself. The AR User Tutorial Video, promised for launch, went live within days, and the SRP Factsheet followed in nine further EU languages. The platform interface itself still runs in English only, with other languages deferred to a later phase.

Fire ting kom ikke med, og store dele af denne side er skrevet omkring dem: frivillig indberetning efter artikel 15 mangler stadig uden nogen dato, der er stadig ingen API, 72-timers tælleren løber stadig fra indsendelsen af din tidlige varsling og ikke fra det tidspunkt, hvor du blev opmærksom, og feltet, der skulle registrere, hvornår du blev opmærksom på en aktivt udnyttet sårbarhed, er stadig holdt tilbage til en senere udgave. De harmoniserede standarder, der underbygger håndtering af sårbarheder, udestår også fortsat og forventes nu omkring den 30. oktober 2026, efter at Kommissionens udkast til ændring af standardiseringsanmodning M/606 fra juli 2026 skubbede fristerne i 2026 to måneder tilbage, og de er endnu ikke citeret i Den Europæiske Unions Tidende.

Hvorfor dette er den første frist, der er afgørende

I modsætning til CE-mærkning, som du gennemfører én gang, inden et produkt bringes i omsætning, er indberetning en løbende pligt, der begynder i september 2026 og kan udløses når som helst derefter. At være klar er ikke et engangsprojekt. Opbyg den interne proces for opdagelse og indberetning nu; pligten gælder fra den 11. september 2026, uanset om værktøjerne er færdige.

04Hvem du indberetter til

Rapporter sendes til ENISA og til den CSIRT udpeget som koordinator, gennem ét enkelt indgangspunkt frem for særskilte indsendelser til hver national myndighed. Dette indgangspunkt er den fælles indberetningsplatform, som ENISA opretter, forvalter og vedligeholder efter artikel 16. Art. 14 · 16

Hvilken CSIRT der er din, følger af dit hovedforretningssted i Unionen, eller, hvis du ikke er etableret i EU, af det, der gælder for din bemyndigede repræsentant. Den modtagende CSIRT videresender underretningen til CSIRTs i de medlemsstater, hvor produktet er tilgængeligt, og til markedsovervågningsmyndighederne efter behov. Art. 14(7) · 18

Listen over koordinatorer blev offentliggjort den 4. september 2026

Indtil den 4. september 2026 fandtes der ikke noget offentliggjort svar på det mest praktiske spørgsmål på denne side: hvilket nationalt team der rent faktisk modtager din indsendelse. ENISA har nu offentliggjort en liste over CSIRTs udpeget som koordinatorer der giver en eller flere kontakt-URL'er for hver enkelt af de 27 medlemsstater, og ombestemplede den til den 10. september 2026, så tjek din række igen, før du stoler på en kopi taget tidligere. Irland henviser til en dedikeret NCSC-side for CRA; Spanien angiver to separate INCIBE-veje, en til hændelser og en til sårbarhedskoordinering.

Listen fortæller dig, hvem hver medlemsstats koordinator er. Den fortæller dig ikke, hvilken der er din, og testen i artikel 14, stk. 7, er snævrere, end de fleste organisationer antager. Dit hovedforretningssted er den medlemsstat, hvor beslutningerne om cybersikkerheden i dine produkter med digitale elementer overvejende træffes, hvilket kan være et udviklingssted snarere end et registreret hjemsted eller den største kommercielle aktivitet. Kan det ikke fastslås, er reservereglen den medlemsstat, hvor I har flest ansatte i EU. Uden noget etableringssted i EU overhovedet er rækkefølgen: den medlemsstat, hvor jeres bemyndigede repræsentant handler for flest produkter, dernæst den importør, der bringer flest produkter i omsætning, dernæst den distributør, der gør flest tilgængelige, dernæst den medlemsstat med flest brugere. Da dette fastlægger modtageren for enhver fremtidig indsendelse, bør I afklare det på forhånd, med juridisk bistand, og skrive begrundelsen ned.

Der findes støtte på begge sider. ENISA driver en helpdesk med særligt fokus på SMV'er, og de CSIRTs udpeget som koordinatorer skal ligeledes yde helpdesk-støtte om pligterne efter artikel 14. ENISA indfører også rettede sårbarheder i den europæiske sårbarhedsdatabaseog offentliggør hvert andet år en teknisk trendrapport, hvoraf den første skal foreligge senest 24 måneder efter, at indberetningsforpligtelserne begynder. Art. 17(6)

Videreformidling af en indberettet sårbarhed kan sættes på pause af CSIRT'en, men ikke af dig

Den modtagende CSIRT kan udskyde eller tilbageholde videreformidlingen af begrundede cybersikkerhedshensyn i det tidsrum, der er strengt nødvendigt; for eksempel hvor en sårbarhed indgår i en koordineret offentliggørelsesprocedure. Kommissionen fastlagde vilkårene i delegeret forordning (EU) 2026/881, vedtaget den 11. december 2025Hvis en CSIRT tilbageholder en underretning, skal den straks meddele det til ENISA med en begrundelse og en angivelse af, hvornår den vil videreformidle den.

Derudover kan du under særligt ekstraordinære omstændigheder markere en af de snævre betingelser i artikel 16, stk. 2 i din underretning efter 72 timer: at udnyttelsen er begrænset til din CSIRT's medlemsstat, at yderligere videreformidling ville stride mod denne medlemsstats væsentlige interesser, eller at videreformidling udgør en overhængende høj cybersikkerhedsrisiko. Gør du det, modtager ENISA kun begrænsede oplysninger (at der er indgivet en underretning, generelle oplysninger om produktet, udnyttelsens generelle karakter og at der er påberåbt sikkerhedshensyn), indtil CSIRT'en frigiver den fulde underretning.

PEC findes kun for sårbarheder, og det er en anmodning snarere end en kontakt

Den 9. september 2026 offentliggjorde ENISA en særskilt vejledningsside om særligt ekstraordinære omstændigheder, og den afklarer et spørgsmål om anvendelsesområdet, som det tidligere materiale lod stå åbent. PEC kan påberåbes kun på underretningen inden for 72 timer om en aktivt udnyttet sårbarhed. Der findes ingen tilsvarende mulighed for en alvorlig hændelse, og platformen har ingen PEC-funktion på en hændelsesunderretning.

Rent teknisk er det en kontakt nederst i 72-timers-formularen, som viser de tre udsættelsesgrunde plus en valgfri begrundelse i fri tekst. Den begrundelse er ikke pynt: ENISA oplyser, at den hjælper CDaC med at afgøre, om indsendelsen skal accepteres under PEC. At påberåbe sig PEC er derfor en anmodning om en begrænsning, ikke en begrænsning i sig selv, og posten flytter blot til statussen 72h Submitted under PEC og bliver der, indtil koordinatoren har truffet afgørelse. Skriv begrundelsen, som om den bliver læst af en, der skal veje den op mod hensynet til hurtigt at underrette andre medlemsstater, for det bliver den.

Den sondring, der betyder noget

Ingen af mekanismerne sætter dit ur på pause. Du kan ikke udskyde indsendelsen; vinduerne på 24 timer, 72 timer og for den endelige rapport løber fra det tidspunkt, hvor du bliver opmærksom. Det, du kan gøre, er at markere følsomhed, hvilket begrænser, hvem der ser indholdet. Beslutningen om at tilbageholde videreformidling ligger hos den modtagende CSIRT.

05Registrering på platformen

ENISA's vejledning om registrering, ombestemplet den 10. september 2026, og dens vejledning om grænsefladen, ombestemplet den 9. september 2026, viser de faktiske skærmbilleder. Registreringen åbnede sammen med platformen den 11. september 2026, så dette er nu et forløb, du kan gå igennem frem for at læse om. ENISA beder dig ikke desto mindre om ikke at registrere dig på forhånd, af den grund der er anført nedenfor, hvilket gør det mere nyttigt, ikke mindre, at kende forløbet på forhånd: første gang du følger det, kan det meget vel være under et 24-timers ur.

Udpeg to personer, inden du får brug for dem

Platformen giver hver fabrikant to slags brugerkonti, og du kan allerede i dag beslutte, hvem der skal besætte dem. Den primære repræsentant registrerer sig først og opretter fabrikantens post på platformen. Den person inviterer derefter den sekundære repræsentant, som har en backup-rolle hos samme fabrikant og kan indsende på dennes vegne. Begge er navngivne personer i din virksomhed. Da indsendelsen er manuel, er én enkelt udpeget indberetter, der er på ferie, sover eller er stoppet, en reel driftsrisiko, så behandl den anden plads som nødvendig frem for valgfri.

EU Login er loginoplysningen, og begge personer kan oprette den i dag

Konti på platformen autentificeres gennem EU Login, Europa-Kommissionens fælles login-tjeneste, der bruges på tværs af dens onlinesystemer. Opret en til den primære repræsentant og en til den sekundære på ecas.ec.europa.eu, med arbejdsmailadresser, der stadig findes om et år. Multifaktorautentifikation er obligatorisk: ENISA kræver MFA på EU Login-kontoen inden første adgang til platformen, så hvis dine folk allerede har almindelige EU Login-konti, så få dem til at slå MFA til nu frem for under en hændelse. EU Login-konti er personlige, og ENISA driver ingen særskilt virksomhedsautentifikation oven på dem. Kommissionen forklarer, hvad EU Login er, og hvordan det passer ind i dens bredere identitetsramme, på sine sider om pålidelig digital identitet .

Registreringsforløbet

Ved første adgang til platformen vælger du din rolle, vælger din udpegede CSIRT i en rullemenu, autentificerer dig gennem EU Login, læser og accepterer den juridiske aftale, bekræfter dine forududfyldte personoplysninger (fornavn, efternavn, e-mail, juridisk navn) og indtaster derefter fabrikantens navn, adresse og supplerende oplysninger. Udelader du et obligatorisk fabrikantfelt, blokeres forløbet. Når det er gennemført, er din kontostatus "Active", og du har "AR Primary User" -rollen, du modtager en bekræftelsesmail, og fabrikantenheden oprettes på platformen.

Den sekundære repræsentant tilslutter sig via e-mailinvitation fra den primære, bekræfter de forududfyldte person- og fabrikantoplysninger og registreres i "AR Backup User" -rollen hos samme fabrikant. Invitationen udløber efter 7 dage, hvorefter posten markeres "Invitation Expired", og der skal sendes en ny. Opsæt backup'en i samme omgang som den primære; en udløbet invitation, der opdages midt i en hændelse, er et problem, du kan undgå.

CSIRT'en kontrollerer din repræsentant manuelt, men det forhindrer dig ikke i at indsende

Nogen skal bekræfte, at en given person rent faktisk må indberette på vegne af en given fabrikant, og den kontrol påhviler den CSIRT, der er udpeget som koordinator, og som ENISA nu forkorter CDaC. Det er et manuelt trin, proceduren varierer mellem CSIRTs, og hver CSIRT står selv for sin fremgangsmåde. Afgørende er, at den sker efter din første adgang til platformen og forløber parallelt med din indberetning. I sin opdatering af 3. august 2026 gjorde ENISA dette hævet over enhver tvivl: validering ved CDaC er ikke en forudsætning for at opfylde CRA-indberetningsforpligtelsen, og den påvirker ikke din mulighed for at indsende underretninger. En ikke-valideret konto kan stadig indsende inden for 24-timers vinduet.

Det er også derfor, at ENISA anbefaler først at registrere sig og igangsætte validering, når du rent faktisk har brug for at indsende, frem for at hele markedet registrerer sig på forhånd og begraver CSIRTs i spekulative kontroller. Forberedelsen, du gør på forhånd, er EU Login-kontiene og beslutningen om, hvem der besætter de to pladser, ikke selve registreringen på platformen.

Men en ikke-verificeret konto er begrænset til tyve underretninger

Når en repræsentant knytter sin konto til en fabrikant via Association Management, oprettes tilknytningen med statussen Unverified og en verifikationsanmodning sendes til CDaC. Grænsefladevejledningen af 14. august 2026 satte loftet ved 10 underretninger. FAQ'en, der blev omskrevet den 4. september 2026 fordoblede det: en ikke-valideret repræsentant må indsende op til 20 underretninger for én fabrikant før validering bliver obligatorisk, og grænsefladevejledningen, ombestemplet den 9. september 2026 , siger nu også tyve.

Begge udsagn hænger sammen: validering er ikke en spærre for din første indsendelse, men den kan heller ikke udskydes i det uendelige. ENISA siger ikke, hvad der sker ved det enogtyvende forsøg, eller om loftet tæller hændelser eller enkelte indsendelser. Hvis du kopierede "ti" ind i en intern procedure i august, så ret det til tyve. Tyve er rundhåndet for en virksomhed med ét produkt og stadig endeligt for en koncern, der indsender for flere enheder, så hvis det er dig, så indled samtalen med din koordinerende CSIRT frem for at vente på, at en hændelse tvinger den frem.

Én konto kan rumme flere fabrikanter

Den samme vejledning fastlægger det praktiske omkring de to pladser. En primær repræsentant inviterer en backup via e-mailadresse, hvilket opretter en post markeret "Pending Invitation" uden rolle, indtil den accepteres. En sekundær repræsentant kan anmode om forfremmelse til primær, hvilket sendes til CDaC til gennemgang. ENISA formaliserede dette den 17. september 2026 ved at markere FAQ-spørgsmål 9 som „[OPDATERET]” for at fastslå, at en sekundær AR „ikke har samme administrative rettigheder som den primære AR, men kan gøre krav på den primære AR-rolle, med forbehold for gennemgang og godkendelse fra det udpegede CSIRT“. Begge kan fjerne en tilknytning, som derefter markeres "Deleted". Og én enkelt konto kan bære tilknytninger til flere fabrikanter, hver tilføjet via Association Management og hver verificeret separat.

Det sidste punkt betyder noget for koncerner med flere producerende enheder og for virksomheder, der handler efter artikel 18 for fabrikanter etableret uden for EU. Det er også der, navnefælden nedenfor bider hårdest.

En navnefælde, det er værd at opdage tidligt

ENISA's vejledning er skrevet for "Assigned Representatives" (AR), med primære brugere og backupbrugere. Det er en rolle for en platformskonto. Det er ikke den bemyndigede repræsentant , der udpeges ved skriftligt mandat efter artikel 18 i CRA. Du kan have det første uden det andet. Hold de to adskilt i din interne procedure, ellers ender du med at diskutere en juridisk udpegning, når alt, du har brug for, er et login mere.

06Indsendelse af en indberetning

Indberetning foregår fra et dashboard. Du opretter en underretning og føjer derefter til samme post i hver fase frem for at indsende tre særskilte ting. Hver fase har sin egen fane, og hver kan først gemmes som kladde. Dashboardet kan søges på underretnings-ID, fabrikant eller titel, sorteres på titel eller seneste opdatering og filtreres på medlemsstat, indsendelsestype eller et Action Required -flag.

Din backup kan ikke se dine kladder

Grænsefladevejledningen, ombestemplet den 9. september 2026, er udtrykkelig: en primær repræsentant ser alle underretninger knyttet til fabrikanten, men en sekundær repræsentant ser kun de underretninger, vedkommende selv har indsendt, og de udkast, vedkommende selv har oprettet, og kan ikke se underretninger indsendt af en anden repræsentant for samme fabrikant. Udkast er private for deres forfatter og deles ikke inden for virksomheden.

Forestil dig konsekvensen. Nogen påbegynder en tidlig varsling inden for 24 timer, gemmer en kladde og bliver derefter uopnåelig; backuppen åbner dashboardet og finder ingenting, mens 24-timers vinduet hele tiden har løbet fra det tidspunkt, hvor man blev opmærksom. Formulér teksten uden for platformen, i et dokument, som jeres hændelsesteam allerede deler, og brug platformen til at indtaste den.

  • Tidlig varslingStart en ny underretning fra dashboardet, udfyld de obligatoriske felter, og vælg en eksisterende fabrikant eller tilføj en. Ved indsendelse er den tilgængelig for din udpegede CSIRT og automatisk for ENISA. Bekræftelser pr. e-mail og som advarsel går til CSIRT'en, til ENISA og til hver repræsentant, der er registreret for den pågældende fabrikant, ikke kun den person, der indsendte.
  • 72 timerKun tilgængelig, når der findes en tidlig varsling. Åbn den samme underretning, og udfyld fanen for 72 timer. ENISA modtager den automatisk, medmindre du påberåber dig betingelserne i artikel 16, stk. 2; i så fald markeres posten "72h Submitted under PEC", og ENISA's indsigt er begrænset, indtil CSIRT'en frigiver den.
  • Endelig rapportKun tilgængelig, når begge tidligere faser findes. ENISA modtager den automatisk, medmindre betingelserne i artikel 16, stk. 2, er påberåbt.
At nå de øvrige medlemsstater er en manuel handling i hver fase

ENISA's vejledning af 3. august 2026 anfører, at de øvrige berørte CSIRTs modtager den tidlige varsling, 72-timers underretningen og den endelige rapport først efter manuel videreformidling fra den CSIRT, der er udpeget som koordinator. Teksten fra den 31. juli sagde dette alene om den endelige rapport. Intet ved din forpligtelse ændrer sig, og CDaC er fortsat bundet af artikel 16, stk. 2, til at videreformidle uden unødigt ophold, men det er værd at vide, at en person hos ét nationalt CSIRT står mellem din indberetning og de øvrige markeder, hvor dit produkt sælges.

Hvad er obligatorisk, og hvornår

ENISA har offentliggjort, hvilke felter der er obligatoriske i hver fase. Tabellen er en nyttig korrektion af en udbredt antagelse: den tidlige varsling inden for 24 timer er en advarsel, ikke en undersøgelse.

  • Efter 24 timer; underretningens type og niveau, fabrikantens eller forvalterens navn, produktet og en titel. For hændelser, om der er mistanke om ulovlige eller ondsindede handlinger. De medlemsstater, hvor produktet er tilgængeligt, kræves kun, hvis du allerede har oplysningen.
  • Efter 72 timer; sårbarhedens og udnyttelsens generelle karakter, afhjælpende eller begrænsende foranstaltninger, der er truffet, og foranstaltninger, brugerne kan træffe. For hændelser, hvornår den blev opdaget, og hvornår den indtraf, samt en indledende vurdering. Følsomhed markeres her.
  • Ved den endelige rapport; den fulde beskrivelse, alvorlighed og virkning, datoen hvor en afhjælpende foranstaltning blev tilgængelig, og detaljer om sikkerhedsopdateringen. For hændelser, den sandsynlige grundlæggende årsag og igangværende begrænsende foranstaltninger.

Valgfrie felter, der alligevel er værd at registrere, omfatter CVE ID og den EUVD ID, som begge er tilgængelige fra første fase.

Hvert felt har en tegngrænse, og et af dem er meget kort

ENISA's SRP-ordliste, første gang med feltstørrelser i version 1.1 af 5. september 2026 og nu i version 1.3 af 10. september 2026, er det ENISA-dokument, der offentliggør størrelsen på hvert felt. Skriv dine interne skabeloner til disse grænser i stedet for at opdage dem klokken to om natten:

  • 4000 tegn til de beskrivende felter: resuméet, generelle oplysninger om sårbarheden eller hændelsen, de afhjælpende foranstaltninger, brugerne kan træffe, de fulde beskrivelser af alvorlighed og virkning, den indledende vurdering og, for hændelser, de anvendte og igangværende begrænsende foranstaltninger.
  • 2000 tegn til de afhjælpende eller begrænsende foranstaltninger, du allerede har truffet, og til detaljerne om sikkerhedsopdateringen eller den afhjælpende foranstaltning i den endelige rapport.
  • 800 tegn til den fritekstbegrundelse, der ledsager en PEC-anmodning ved 72-timers sårbarhedsunderretningen.
  • 255 tegn til titlen, produktnavnet, produktets versionsinterval, komponentnavnet, angrebsvektoren, følsomhedsbegrundelsen og den sandsynlige grundlæggende årsag.
  • 100 tegn til den ondsindede aktør, der udnyttede sårbarheden. Det er cirka én linje, så planlæg at navngive aktøren eller henvise til en indikatorreference i stedet for at beskrive kampagnen.

Ordlisten bekræfter også en lille bekvemmelighed: feltet Medlemsstater, hvor produktet er tilgængeligt kommer forudfyldt med dit eget koordinerende CSIRT, og de øvrige markeder tilføjer du selv.

Redigering og punktet uden tilbagevenden

En indsendt underretning kan opdateres, og platformen sender automatisk en advarsel og en e-mail til din CSIRT samt ENISA og alle CSIRTs, der allerede har modtaget den gennem videreformidling. Der gælder to begrænsninger: en lukket underretning kan ikke opdateres, og posten bliver ikke-redigerbar, når den endelige rapport er indsendt.

Hold øje med advarselsfanen, også i weekenden

Hver konto har en Advarsler -fane, farvekodet: ulæste advarsler er lyseblå og bliver grå, når de åbnes, og røde advarsler vises kun, hvor noget usædvanligt er sket. Det eksempel, ENISA giver, er en udpeget CSIRT, der har ugyldiggjort en indsendelse. Indsendelsen er derfor ikke enden på udvekslingen, og ingen frist efter artikel 14 flytter sig, fordi en underretning kom retur til dig. Den, der holder øje med den fane, skal holde øje uden for normal arbejdstid, hvilket er endnu et argument for en overvåget fælles postkasse bag begge pladser frem for to personlige adresser.

Platformens 72-timers tæller tæller ikke fra det tidspunkt, hvor du blev opmærksom

FAQ'en afslører, hvordan nedtællingerne på skærmen faktisk opfører sig, og de følger ikke den juridiske frist. ENISA opdaterede FAQ'en den 10. september 2026, dagen før åbningen, og lod dette svar stå, så den adfærd, der beskrives her, er den adfærd, der gik i drift. I den nuværende udgave er det 72-timers tælleren der viser en forfaldsdato 48 timer efter at 24-timers rapporten er indsendt, ikke 72 timer efter at du blev opmærksom. ENISA anfører klart, at en underretning derfor kan fremstå som forsinket før der er gået 72 timer fra det tidspunkt, hvor man blev opmærksom, og at logikken vil blive ændret i en senere udgave, så den tæller fra feltet "date and time when you became aware", både for sårbarheder og for hændelser.

Tællerne for den endelige rapport adskiller sig igen. For en alvorlig hændelse viser tælleren en måned efter underretningen efter 72 timer. For en aktivt udnyttet sårbarhed er der slet ingen tæller, fordi fristen afhænger af, hvornår en korrigerende foranstaltning bliver tilgængelig, hvilket platformen ikke kan vide.

Hold dit eget ur

ENISA er utvetydig om, at tællerne findes af hensyn til overblik og ikke erstatter pligten i artikel 14. Start dit ur i det øjeblik, du bliver opmærksom, og registrér det i din hændelseslog. At indsende din tidlige varsling hurtigt, hvilket er præcis, hvad loven ønsker, gør tælleren på skærmen strengere end den juridiske. Et "overdue"-flag på skærmen er ikke en konstatering af manglende overholdelse, og en grøn tæller er ikke et forsvar.

Ved lanceringen registrerer platformen ikke, hvornår du blev opmærksom

Den 5. september 2026 erstattede ENISA sin felt-for-felt SRP-ordliste med version 1.1, og to fodnoter i den betyder mere end noget andet på siden. For en aktivt udnyttet sårbarhed bærer feltet Date/time when you become aware noten om, at det vil være tilgængeligt i platformens næste udgave. For en alvorlig hændelse siger noten, at det tilsvarende felt i den nuværende udgave hedder Date/time the incident was detected.

Sat sammen med tællerlogikken ovenfor lukker det en cirkel. FAQ'en sagde, at 72-timers tælleren ville blive rettet, når feltet om opmærksomhed kom; ordlisten sagde, at feltet kommer i en senere udgave. Ingen af delene flyttede sig inden åbningen: ENISA reviderede ordlisten igen til version 1.3 den 10. september 2026 og lod begge fodnoter stå urørt. Fra dag ét registrerer platformen derfor slet intet tidsstempel for opmærksomhed for sårbarheder, og for hændelser registrerer den opdagelsestidspunktet, som ikke er tidspunktet for opmærksomhed.

Opdagelse er ikke opmærksomhed, og forskellen skal du selv kunne dokumentere

Efter Kommissionens vejledning af 27. juli 2026 bliver du opmærksom, når en indledende vurdering giver dig en rimelig grad af sikkerhed for, at en sårbarhed i dit produkt udnyttes, eller at der er indtruffet en alvorlig hændelse. Opdagelsen kommer normalt tidligere, undertiden meget tidligere. Da platformen registrerer opdagelsestidspunktet og ikke vurderingstidspunktet, er den registrering, den rummer, ikke det tidspunkt, som artikel 14 måler fra. Hold din egen tidsstemplede note om, hvornår den indledende vurdering blev afsluttet, og hvem der traf den beslutning. Hvis en markedsovervågningsmyndighed en dag spørger, hvorfor en tidlig varsling kom, da den kom, er den note, og ikke platformen, dit bevis.

Hvis platformen ikke er tilgængelig, løber uret stadig

ENISA tilføjede et svar om driftsafbrydelser den 4. september 2026. Hvis SRP midlertidigt er utilgængelig, så vent, til den er tilbage, og indsend derefter. Er umiddelbar kommunikation nødvendig i mellemtiden, må du kontakte din udpegede CSIRT direkte, men underretningen skal stadig gå gennem platformen, når tjenesten er tilbage.

Værd at sige tydeligt, fordi ENISA ikke gør det: intet i CRA sætter vinduerne på 24 timer, 72 timer, 14 dage eller en måned på pause under en driftsafbrydelse. Tidsstempl afbrydelsen og enhver direkte kontakt, du tager, og gem begge sammen med dit tidsstempel for, hvornår du blev opmærksom.

Ingen API indtil videre

ENISA oplyser, at der ikke vil blive stillet en programmeringsgrænseflade til rådighed ved den første udgivelse, og at API-funktionalitet kan blive overvejet i en fremtidig fase. Du kan automatisere opdagelse, triagering og udarbejdelse internt, men selve indsendelsen er en person, der udfylder en formular i en browser. Planlæg den overdragelse bevidst, og sørg for, at mere end én person kan udføre den uden for normal arbejdstid og i en weekend.

Frivillig indberetning kom ikke med platformen

Platformen vil med tiden tage imod frivillige indberetninger af sårbarheder, cybertrusler, hændelser og nærved-hændelser fra enhver fysisk eller juridisk person og ikke kun fra fabrikanter. FAQ'en af 31. juli 2026 sagde, at dette ville blive aktiveret efter den 11. september 2026. Det blev det ikke. Den platform, der åbnede, tager kun imod obligatoriske underretninger efter artikel 14 og 24, og frivillig indberetning efter artikel 15 er udskudt til en fremtidig fase uden nogen dato.

ENISA udpensler nu konsekvensen for alle andre. Hvis du ikke er fabrikant og vil indberette en sårbarhed eller et andet sikkerhedsproblem, skal du kontakte den relevante nationale CSIRT direkte, for en indsendelse foretaget gennem platformen i stedet kan blive markeret som "ugyldig". Intet juridisk påkrævet mangler, men der er ingen øvelsesrunde med lav risiko, og en offentliggørelsesproces, der havde planlagt at sende ikke-udnyttede sårbarheder gennem SRP, har stadig ingen steder at sende dem hen.

07Hvad du kan gøre i dag

At overholde et 24-timers vindue er et driftsmæssigt problem, ikke et papirarbejde. Nu hvor platformen er åben, er listen nedenfor ikke længere forberedelse til en fremtidig begivenhed; pligten løber, og alt her, du ikke har gjort, er en eksponering frem for en plan.

  • Opret dine EU Login-konti med MFA slået til. Til den primære indberetter og mindst én backup. Det tager få minutter på ecas.ec.europa.eu, og platformen lukker ingen ind uden multifaktorautentifikation, så det at slå den til er en del af opgaven frem for en forfinelse af den.
  • Find frem til din udpegede CSIRT. ENISA offentliggjorde listen over koordinatorer for alle 27 medlemsstater den 4. september 2026, så dette er nu en opgave, du kan færdiggøre. Anvend testen om hovedforretningssted i artikel 14, stk. 7, vælg din række, og skriv begrundelsen ned.
  • Byg 24-timers formularen internt. En kort skabelon, der matcher ENISA's obligatoriske felter til tidlig varsling, så din første rigtige indsendelse bliver afskrift frem for formulering. Opbevar den et sted, begge repræsentanter kan åbne, fordi kladder på platformen kun er synlige for den, der har oprettet dem.
  • Udpeg personerne, også uden for arbejdstid. Beslut, hvem der vurderer, at en indberetning skal ske, hvem der skriver den, og hvem der indsender den. Da der ikke er noget API, er sidste trin et navngivet menneske ved et tastatur.
  • Hold en præcis SBOM. Du kan ikke indberette om en komponent, du ikke vidste, du havde leveret. Vedligehold en softwarestykliste, og hold den opdateret, efterhånden som udgivelserne ændrer sig.
  • Overvåg den løbende. Sammenhold dine komponenter med kilder over kendte sårbarheder, så en aktivt udnyttet fejl dukker op på timer og ikke uger. Vores SBOM og sårbarhedsanalysator sporer din stykliste op mod NVD og EU's sårbarhedsdatabase (EUVD).
  • Få styr på, hvad der reelt er omfattet. Fasen efter 72 timer spørger til produkttype og kategorien i bilag III eller IV, så afklar klassificeringen, inden du får brug for den. Vores klassificeringsværktøj besvarer det, og vores overensstemmelsesmatrix knytter indberetning til de bredere sårbarhedshåndteringsforpligtelser i Bilag I, som den er en del af.
  • Beslut, hvem der læser advarselsfanen uden for normal arbejdstid. En udpeget CSIRT kan ugyldiggøre en indsendelse, og den advarsel, der siger det, lander på platformen frem for kun i din indbakke. Sæt en overvåget postkasse bag begge repræsentantpladser.
  • Stol ikke på platformens nedtælling. Registrér selv dit tidsstempel for, hvornår du blev opmærksom. 72-timers tælleren på skærmen løber fra indsendelsen af 24-timers rapporten, ikke fra det tidspunkt, hvor du blev opmærksom, så den kan markere en indsendelse som forsinket, før den juridiske frist er udløbet.
  • Read the AR User Manual, and watch the tutorial video. ENISA published the manual at launch and added the AR User Tutorial Video within days, so between the two, plus the guidance pages, you have the fullest available description of the live platform.
  • Kontrollér, at du har valgt den rigtige koordinator, inden du indsender. ENISA advarer nu om, at valg af den forkerte CSIRT udpeget som koordinator kan få underretningen ugyldiggjort, så du selv må indsende igen til den rigtige, mens uret stadig løber.

08Følg det ved kilden

Denne side afspejler stillingen den 11. september 2026, den dag platformen åbnede. Den vil fortsat flytte sig, og ENISA redigerer sine sider stilfærdigt frem for at annoncere hver ændring. I ugen før lanceringen blev FAQ'en omskrevet den 4. september 2026 og opdateret igen den 10. september 2026, listen over koordinatorer kom den 4. september 2026 og blev ombestemplet den 10. september 2026, ordlisten nåede version 1.1 den 5. september 2026 og version 1.3 den 10. september 2026, vejledningen om særligt ekstraordinære omstændigheder kom den 9. september 2026, og AR User Manual og platformens vilkår og betingelser blev offentliggjort den 10. september 2026. Siden lanceringen er FAQ'en blevet opdateret igen den 12. september 2026 (AR-brugerens vejledningsvideo gik i luften, og SRP-faktaarket udkom på yderligere ni sprog) og den 17. september 2026, hvor spørgsmål 9 blev markeret „[OPDATERET]” for at dokumentere, at en sekundær AR kan gøre krav på den primære AR-rolle, med forbehold for CDaC's gennemgang. For supportspørgsmål offentliggør ENISA en helpdesk-adresse på hub-siden, cra-srp-helpdesk [at] enisa.europa.eu. Dette er de primære kilder; alt ovenstående er vores læsning af dem.

Stemplet "sidst opdateret" er ikke en pålidelig versionsmarkør

Vi har tidligere foreslået at notere stemplet sammen med alt, hvad du kopierer ind i en intern procedure. Det råd kræver et forbehold. Mellem den 7. og den 9. september 2026 omskrev ENISA i væsentligt omfang siden AR Notification submission and update og lod samtidig dens stempel stå på 3/08/2026: terminologien skiftede gennemgående til CDaC , henvisninger til et nationalt endpoint-datalag udgik, og indsendelsesbekræftelser går nu til hver tildelt repræsentant for fabrikanten og ikke kun til den, der indsendte, og det siges nu udtrykkeligt, at den tidlige varsling først når frem til andre berørte CSIRT'er efter manuel videreformidling. Hvis en vejledningsside er vigtig for din procedure, så gem din egen daterede kopi af teksten i stedet for at stole på den dato, ENISA trykker på den.

Lanceringsdagen understregede pointen igen. Om morgenen den 11. september 2026 stod der stadig 14/08/2026 på siden om AR-grænsefladefunktioner, og loftet for uverificerede var stadig ti; om eftermiddagen stod der 9. september 2026 og tyve, uden nogen meddelelse. Hub-siden angiver PEC-vejledningen som opdateret den 10. september 2026, mens siden selv angiver 9. september 2026, og ordlisten gik fra version 1.1 til version 1.3 på samme stilfærdige måde. Hvor to ENISA-sider er uenige, så betragt FAQ'en som den mest aktuelle af de to.

Den bindende tekst finder du i artikel 14 til 17, som fastlægger indberetningsøkosystemet, og artikel 16, som opretter platformen; læs dem i vores forordningslæser. Milepælsdatoer følges på siden status .

09Hyppige spørgsmål

Hvad skal jeg indberette i henhold til CRA, og hvor hurtigt?

Aktivt udnyttede sårbarheder og alvorlige hændelser, der påvirker sikkerheden af dit produkt. En tidlig varsling inden for 24 timer efter at du bliver opmærksom, en fyldigere underretning inden for 72 timer og en endelig rapport inden for 14 dage efter at en afhjælpende foranstaltning er tilgængelig for en sårbarhed, eller inden for en måned efter underretningen efter 72 timer for en alvorlig hændelse. Art. 14

Hvornår begynder indberetningsforpligtelserne?

11. september 2026; 21 måneder efter, at forordningen trådte i kraft, og godt forud for fuld anvendelse den 11. december 2027.

Hvem indberetter jeg til?

ENISA og den nationale CSIRT, der er udpeget som koordinator, gennem den fælles indberetningsplatform oprettet efter artikel 16. Din CSIRT følger af dit hovedforretningssted i Unionen eller af din bemyndigede repræsentants, hvis du ikke er etableret i EU.

Er listen over koordinerende CSIRTs offentliggjort?

Ja, siden den 4. september 2026. ENISA offentliggør kontaktpunkter for alle 27 medlemsstater. Listen angiver hver medlemsstats koordinator; hvilken der er din, følger fortsat testen om hovedforretningssted i artikel 14, stk. 7, som beror på, hvor beslutningerne om dine produkters cybersikkerhed overvejende træffes.

Skal jeg indberette enhver fejl eller sårbarhed?

Nej. Kun aktivt udnyttede sårbarheder og alvorlige hændelser er indberetningspligtige. Sårbarheder, du finder og afhjælper inden udnyttelse, håndteres via din sædvanlige sårbarhedshåndteringsproces.

Er ENISA's fælles indberetningsplatform tilgængelig endnu?

Ja. Den åbnede den 11. september 2026, samme dag som forpligtelserne i artikel 14 begyndte at finde anvendelse, på portal.cra-srp.enisa.europa.eu. Vælg rollen Assigned Representative og log ind med en EU Login-konto, der har multifaktorautentifikation slået til. ENISA offentliggjorde adressen i sin FAQ den 10. september 2026, dagen før åbningen.

Hvad mangler der på den platform, der åbnede?

Fire ting, det er værd at planlægge omkring. Frivillig indberetning efter artikel 15 mangler, uden nogen dato. Der er ingen API, så en indsendelse er et menneske, der udfylder en formular i en browser. 72-timers tælleren løber fra indsendelsen af din tidlige varsling og ikke fra det tidspunkt, hvor du blev opmærksom, så den kan vise en indsendelse som forsinket, inden den juridiske frist er udløbet. Og feltet, der registrerer, hvornår du blev opmærksom på en aktivt udnyttet sårbarhed, er holdt tilbage til en senere udgave. Platformen er desuden indtil videre kun på engelsk.

Hvad gør jeg, hvis platformen er nede, når jeg skal indsende?

ENISA's svar, tilføjet den 4. september 2026, er at vente og indsende, når den er tilgængelig igen. Er umiddelbar kommunikation nødvendig i mellemtiden, må du kontakte din udpegede CSIRT direkte, men underretningen skal stadig gå gennem platformen bagefter. Bemærk, at intet i CRA sætter dine frister på pause under en driftsafbrydelse, så tidsstempl afbrydelsen og enhver direkte kontakt.

Svarer platformens nedtælling til min juridiske frist?

Ikke helt. I den nuværende udgave viser 72-timers tælleren en forfaldsdato 48 timer efter, at du indsender 24-timers rapporten, ikke 72 timer efter, at du blev opmærksom, så en indsendelse kan vises som forsinket, før den juridiske frist er udløbet. ENISA oplyser, at logikken vil blive ændret i en senere udgave, og at tællerne ikke erstatter pligten i artikel 14. Hold dit eget ur, startet fra det tidspunkt, du blev opmærksom.

Registrerer platformen, hvornår jeg blev opmærksom?

Ikke ved lanceringen. SRP-ordlisten, version 1.3 af 10. september 2026, angiver, at feltet om opmærksomhed for en aktivt udnyttet sårbarhed først kommer i en senere udgave, og at det nuværende felt for en alvorlig hændelse registrerer opdagelsestidspunktet. Opdagelse går normalt forud for opmærksomhed, som Kommissionens vejledning fra juli 2026 knytter til en indledende vurdering, der når rimelig sikkerhed. Hold din egen registrering af, hvornår den vurdering blev afsluttet.

Kan jeg påberåbe mig PEC ved en alvorlig hændelse?

Nej. ENISA's vejledning af 9. september 2026 fastslår, at særligt ekstraordinære omstændigheder kun gælder underretningen inden for 72 timer om en aktivt udnyttet sårbarhed. Der er ingen PEC-funktion på en underretning om en alvorlig hændelse. Bemærk også, at det at påberåbe sig PEC er en anmodning: det koordinerende CSIRT afgør, om den accepteres, hjulpet af den valgfrie begrundelse, du giver.

Hvor langt må hvert felt være?

Ordlisten offentliggør grænser: 4000 tegn til de beskrivende felter, 2000 til allerede trufne foranstaltninger og til detaljer om sikkerhedsopdateringen, 800 til en PEC-begrundelse, 255 til titel, produkt, komponent, angrebsvektor og grundlæggende årsag, og kun 100 til den ondsindede aktør. Byg din interne skabelon til de størrelser.

Skal jeg registrere mig på platformen med det samme?

ENISA siger nej og råder til kun at registrere sig, når du faktisk har brug for at indsende, frem for på forhånd. Det, du bør gøre nu, er at oprette de EU Login -konti, platformen bruger, med multifaktorautentifikation slået til, til en primær indberetter og en reserve. Den koordinerende CSIRT validerer din konto efter første adgang frem for forud for den, og ENISA bekræfter, at denne validering ikke er en forudsætning for at opfylde indberetningspligten og ikke blokerer indsendelse.

Er der en grænse for indsendelser, før min CSIRT verificerer mig?

Ja, og tallet er ændret. ENISA's grænsefladevejledning af 14. august 2026 satte det til 10 underretninger; FAQ'en, der blev omskrevet den 4. september 2026, og grænsefladevejledningen, der blev ombestemplet den 9. september 2026, siger begge, at en ikke-valideret repræsentant må indsende op til 20 underretninger for én fabrikant, før validering bliver obligatorisk. Validering er ikke en spærre for din første indsendelse, men den kan heller ikke udskydes i det uendelige.

Kan min backup-indberetter se en kladde, jeg har påbegyndt?

Nej. Dashboardet viser kun de kladder, der er oprettet af den indloggede repræsentant, så en halvskreven tidlig varsling er usynlig for din backup. Hold udarbejdelsen uden for platformen, i et dokument, som jeres hændelsesteam deler, og brug platformen til at indtaste den.

Kan jeg indsende indberetninger gennem et API?

Nej. ENISA oplyser, at der ikke vil blive stillet en programmeringsgrænseflade til rådighed på nuværende tidspunkt. Du kan automatisere intern opdagelse og udarbejdelse, men indsendelsen er en person, der udfylder en formular i en browser.

Hvad skal den tidlige varsling inden for 24 timer reelt indeholde?

Mindre end de fleste forventer. De obligatoriske felter er underretningens type og niveau, fabrikantens eller forvalterens navn, produktet, en titel og for hændelser, om der er mistanke om ulovlige eller ondsindede handlinger. Den indholdsmæssige analyse skal foreligge efter 72 timer, ikke på dag ét.

Findes der allerede et standardformat eller en skabelon til indberetning?

Datafelterne er offentliggjort. ENISA's FAQ fastlægger, hvilke der er obligatoriske i faserne efter 24 timer, efter 72 timer og ved den endelige rapport, så du kan bygge en tilsvarende intern skabelon allerede i dag. Kommissionen kan stadig præcisere format og procedure yderligere gennem gennemførelsesretsakter.

Kan jeg udskyde en indberetning, hvis offentliggørelse ville være risikabel?

Ikke indsendelsen. Vinduerne på 24 timer, 72 timer og for den endelige rapport løber fra det tidspunkt, hvor du bliver opmærksom, og intet sætter dem på pause. Du kan markere følsomhed: efter artikel 16, stk. 2, kan du markere snævre betingelser, der begrænser, hvad ENISA ser, indtil CSIRT'en frigiver den fulde underretning. Beslutningen om at udskyde videreformidlingen ligger hos den modtagende CSIRT, efter delegeret forordning (EU) 2026/881, vedtaget den 11. december 2025.

Skal jeg indberette udnyttelse, som jeg allerede kendte til før september 2026?

Nej. Forpligtelsen gælder, når du bliver opmærksom, og omfatter ikke sårbarheder, hvis aktive udnyttelse du allerede var bekendt med inden den 11. september 2026.

Gælder indberetning for produkter, jeg bragte i omsætning for år tilbage?

Ja. Artikel 69, stk. 2, siger, at produkter, der er bragt i omsætning inden den 11. december 2027, kun er omfattet af forordningen, hvis de væsentligt ændres fra den dato, men artikel 69, stk. 3, fraviger udtrykkeligt dette for artikel 14: indberetningsforpligtelserne gælder for alle omfattede produkter, der er bragt i omsætning inden den 11. december 2027, ændret eller ej. Et produkt kan derfor falde uden for CRA's produktkrav og samtidig være omfattet af indberetningspligten. Art. 69(2)–(3)

Gælder noget af dette for open source-projekter?

Open source-softwareforvaltere har indberetningsforpligtelser, i det omfang de er involveret i produkter med digitale elementer, efter artikel 24, stk. 3. Kommissionens vejledning af 27. juli 2026 behandler open source mere indgående.

Hvor får jeg hjælp, hvis jeg er en lille virksomhed?

ENISA driver en helpdesk med særligt fokus på SMV'er, og de CSIRTs, der er udpeget som koordinatorer, skal ligeledes yde helpdesk-støtte om pligterne efter artikel 14. ENISA offentliggør en helpdesk-adresse, cra-srp-helpdesk [at] enisa.europa.eu, for questions not answered by the FAQ or the guidance pages. The AR User Manual was published at launch, and the tutorial video followed within days.