Uafhængig vejledning til forordning (EU) 2024/2847 · Status: i kraft
Denne side er en automatisk (AI-)oversættelse og er ikke blevet gennemgået af en person.
Forståelse af CRA · Indberetning

CRA-hændelses- og sårbarhedsindberetning

Fra den 11. september 2026 skal fabrikanter indberette aktivt udnyttede sårbarheder og alvorlige hændelser efter artikel 14. Hvad der skal indberettes, fristerne på 24 timer, 72 timer og for den endelige rapport, hvem der modtager dem, og præcis hvordan ENISA's fælles indberetningsplatform kommer til at fungere; herunder de skridt, du kan tage, inden den sættes i drift.

Ca. 18 min. læsningArtikel 14 · 16 · 18Finder anvendelse fra den 11. september 2026Gennemgået 7. september 2026

01Hvad skal indberettes

Artikel 14 i Cyber Resilience Act skaber to indberetningspligter for fabrikanter af produkter med digitale elementer. De er snævrere, end de umiddelbart ser ud: rutinemæssige fejl og almindelige rettelser er ikke omfattet. Art. 14

  • Aktivt udnyttede sårbarheder; en sårbarhed i dit produkt, hvor der er pålidelige beviser for, at en ondsindet aktør har udnyttet den i et system uden ejerens tilladelse. En sårbarhed, som du opdager og retter, inden den udnyttes, håndteres gennem din normale sårbarhedshåndteringsproces, ikke denne indberetningskanal.
  • Alvorlige hændelser; en hændelse, der har eller kan have en negativ indvirkning på produktets evne til at beskytte tilgængeligheden, autenticiteten, integriteten eller fortroligheden af data eller funktioner. Kriterierne for alvorlighed findes i artikel 14, stk. 5.

Pligterne er ikke begrænset til kommercielle fabrikanter. Open source-softwareforvaltere har deres egne indberetningsforpligtelser, i det omfang de er involveret i produkter med digitale elementer. Art. 24(3)

Testen

Hvis en sikkerhedssvagheden i dit produkt aktivt udnyttes, eller en sikkerhedshændelse har påvirket det alvorligt, starter fristen i artikel 14. Alt andet forbliver inden for din daglige sårbarhedshåndtering.

Indberetning har ikke tilbagevirkende kraft

En sårbarhed, hvis aktive udnyttelse du allerede kendte til, før indberetningspligten finder anvendelse den 11. september 2026, skal ikke indberettes. Pligten knytter sig til det tidspunkt, hvor du bliver opmærksom, så den omfatter det, du får kendskab til fra den dato og fremefter, og ikke længere tilbage.

Men den rækker ud til produkter, du allerede har solgt

Det er her, mange bliver overrasket, og det er værd at være præcis omkring. Artikel 69, stk. 2 fastsætter den generelle overgangsregel: produkter, der er bragt i omsætning inden den 11. december 2027 er kun omfattet af forordningen, hvis de bliver væsentligt ændret fra den dato. Læst alene antyder det, at dit eksisterende katalog er urørt.

Artikel 69, stk. 3 tager derefter artikel 14 direkte ud af den regel igen. Ved udtrykkelig undtagelse gælder indberetningsforpligtelserne for alle produkter med digitale elementer inden for forordningens anvendelsesområde, der er bragt i omsætning inden den 11. december 2027, uanset om de nogensinde ændres.

De to regler løber altså ad forskellige spor. Et produkt, du solgte i 2025, får måske aldrig brug for CE-mærkning efter CRA, men hvis en sårbarhed i det udnyttes aktivt, og du bliver opmærksom på det den 11. september 2026 eller senere, skal det indberettes. Din installerede base er omfattet af indberetningspligten også hvor den falder uden for produktkravene. Kommissionen når frem til samme konklusion i afsnit 5.3 i sine ofte stillede spørgsmål om gennemførelsen af CRA. Art. 69(2)–(3)

02De tre frister

Hver rapport udfolder sig i tre faser, målt fra det øjeblik du bliver opmærksom på den udnyttede sårbarhed eller den alvorlige hændelse. Vinduerne er korte, og derfor er beredskab afgørende. Art. 14(2)–(4)

  • Inden for 24 timerTidlig varsling. En første underretning om, at der er indtruffet en aktivt udnyttet sårbarhed eller en alvorlig hændelse, herunder for hændelser om den mistænkes at være forårsaget af ulovlige eller ondsindede handlinger.
  • Inden for 72 timerSårbarhed / hændelsesunderretning. En fyldigere redegørelse: sårbarhedens og udnyttelsens generelle karakter, en indledende vurdering og de afhjælpende eller begrænsende foranstaltninger, der er truffet, samt dem, brugerne kan træffe.
  • Endelig rapportEndelig rapport. For en sårbarhed, senest 14 dage efter at en afhjælpende eller begrænsende foranstaltning bliver tilgængelig. For en alvorlig hændelse, inden for en måned efter underretningen efter 72 timer. Den indeholder den fulde beskrivelse, alvorlighed, virkning og den udbedring, der er gennemført.

Bemærk asymmetrien i sidste række: uret for sårbarheder udløses af, at en rettelse findes, uret for hændelser af den tidligere underretning. Det er forskellige mekanikker, og de er værd at skrive ind i din drejebog hver for sig.

03Hvornår det begynder

Indberetningsforpligtelserne er den første større del af CRA, der træder i kraft. Mens de fleste bestemmelser gælder fra den 11. december 2027, gælder artikel 14 fra 11. september 2026; 21 måneder efter at retsakten trådte i kraft. ENISA har planlagt, at den fælles indberetningsplatform skal være i drift senest samme dato. Art. 71

Status · 7. september 2026

Platformen er endnu ikke i drift og dens offentlige URL er ikke offentliggjort. ENISA oplyser, at den vil blive meddelt på siden om den fælles indberetningsplatform inden idriftsættelsen. Bruger- og sikkerhedstest er gennemført med deltagelse af forskellige CSIRTs fra CSIRTs Network.

ENISA omskrev næsten hele SRP-FAQ'en den 4. september 2026 og offentliggjorde den længe ventede liste over CSIRTs udpeget som koordinatorer, der dækker alle 27 medlemsstater. Den liste er linket i afsnit 08 nedenfor. Sideløbende med FAQ'en offentliggør ENISA nu et faktaark, en felt-for-felt SRP-ordliste og tre trinvise vejledningssider for repræsentanter; disse vejledningssider bærer stadig deres datostempler fra 3. august og 14. august 2026 , så hvor FAQ'en og vejledningen er uenige, er FAQ'en den nyere tekst. ENISA oplyser, at en brugermanual og instruktionsvideoer vil blive offentliggjort ved lanceringen, og markerer al offentliggjort vejledning som med forbehold for ændringer.

To ting, som ENISA nu har bekræftet ikke vil være der på dag ét: frivillig indberetning efter artikel 15, som flyttes til en fremtidig fase uden dato, og et indberetnings- API, som kan blive overvejet i en senere fase. De harmoniserede standarder der ligger til grund for håndtering af sårbarheder, udestår fortsat og forventes nu omkring den 30. oktober 2026, efter at Kommissionens udkast til ændring fra juli 2026 af standardiseringsanmodning M/606 skubbede 2026-fristerne to måneder tilbage, og de er endnu ikke offentliggjort i Den Europæiske Unions Tidende.

Hvorfor dette er den første frist, der er afgørende

I modsætning til CE-mærkning, som du gennemfører én gang, inden et produkt bringes i omsætning, er indberetning en løbende pligt, der begynder i september 2026 og kan udløses når som helst derefter. At være klar er ikke et engangsprojekt. Opbyg den interne proces for opdagelse og indberetning nu; pligten gælder fra den 11. september 2026, uanset om værktøjerne er færdige.

04Hvem du indberetter til

Rapporter sendes til ENISA og til den CSIRT udpeget som koordinator, gennem ét enkelt indgangspunkt frem for særskilte indsendelser til hver national myndighed. Dette indgangspunkt er den fælles indberetningsplatform, som ENISA opretter, forvalter og vedligeholder efter artikel 16. Art. 14 · 16

Hvilken CSIRT der er din, følger af dit hovedforretningssted i Unionen, eller, hvis du ikke er etableret i EU, af det, der gælder for din bemyndigede repræsentant. Den modtagende CSIRT videresender underretningen til CSIRTs i de medlemsstater, hvor produktet er tilgængeligt, og til markedsovervågningsmyndighederne efter behov. Art. 14(7) · 18

Listen over koordinatorer blev offentliggjort den 4. september 2026

Indtil den 4. september 2026 fandtes der ikke noget offentliggjort svar på det mest praktiske spørgsmål på denne side: hvilket nationalt team der rent faktisk modtager din indsendelse. ENISA har nu offentliggjort en liste over CSIRTs udpeget som koordinatorer der giver en eller flere kontakt-URL'er for hver enkelt af de 27 medlemsstater. Irland henviser til en dedikeret NCSC-side for CRA; Spanien angiver to separate INCIBE-veje, en til hændelser og en til sårbarhedskoordinering.

Listen fortæller dig, hvem hver medlemsstats koordinator er. Den fortæller dig ikke, hvilken der er din, og testen i artikel 14, stk. 7, er snævrere, end de fleste organisationer antager. Dit hovedforretningssted er den medlemsstat, hvor beslutningerne om cybersikkerheden i dine produkter med digitale elementer overvejende træffes, hvilket kan være et udviklingssted snarere end et registreret hjemsted eller den største kommercielle aktivitet. Kan det ikke fastslås, er reservereglen den medlemsstat, hvor I har flest ansatte i EU. Uden noget etableringssted i EU overhovedet er rækkefølgen: den medlemsstat, hvor jeres bemyndigede repræsentant handler for flest produkter, dernæst den importør, der bringer flest produkter i omsætning, dernæst den distributør, der gør flest tilgængelige, dernæst den medlemsstat med flest brugere. Da dette fastlægger modtageren for enhver fremtidig indsendelse, bør I afklare det på forhånd, med juridisk bistand, og skrive begrundelsen ned.

Der findes støtte på begge sider. ENISA driver en helpdesk med særligt fokus på SMV'er, og de CSIRTs udpeget som koordinatorer skal ligeledes yde helpdesk-støtte om pligterne efter artikel 14. ENISA indfører også rettede sårbarheder i den europæiske sårbarhedsdatabaseog offentliggør hvert andet år en teknisk trendrapport, hvoraf den første skal foreligge senest 24 måneder efter, at indberetningsforpligtelserne begynder. Art. 17(6)

Videreformidling af en indberettet sårbarhed kan sættes på pause af CSIRT'en, men ikke af dig

Den modtagende CSIRT kan udskyde eller tilbageholde videreformidlingen af begrundede cybersikkerhedshensyn i det tidsrum, der er strengt nødvendigt; for eksempel hvor en sårbarhed indgår i en koordineret offentliggørelsesprocedure. Kommissionen fastlagde vilkårene i delegeret forordning (EU) 2026/881, vedtaget den 11. december 2025Hvis en CSIRT tilbageholder en underretning, skal den straks meddele det til ENISA med en begrundelse og en angivelse af, hvornår den vil videreformidle den.

Derudover kan du under særligt ekstraordinære omstændigheder markere en af de snævre betingelser i artikel 16, stk. 2 i din underretning efter 72 timer: at udnyttelsen er begrænset til din CSIRT's medlemsstat, at yderligere videreformidling ville stride mod denne medlemsstats væsentlige interesser, eller at videreformidling udgør en overhængende høj cybersikkerhedsrisiko. Gør du det, modtager ENISA kun begrænsede oplysninger (at der er indgivet en underretning, generelle oplysninger om produktet, udnyttelsens generelle karakter og at der er påberåbt sikkerhedshensyn), indtil CSIRT'en frigiver den fulde underretning.

Den sondring, der betyder noget

Ingen af mekanismerne sætter dit ur på pause. Du kan ikke udskyde indsendelsen; vinduerne på 24 timer, 72 timer og for den endelige rapport løber fra det tidspunkt, hvor du bliver opmærksom. Det, du kan gøre, er at markere følsomhed, hvilket begrænser, hvem der ser indholdet. Beslutningen om at tilbageholde videreformidling ligger hos den modtagende CSIRT.

05Registrering på platformen

ENISA's vejledning, opdateret den 3. august 2026 og udvidet med en grænsefladeside den 14. august 2026, er det første materiale, der viser de faktiske skærmbilleder. Du kan ikke registrere dig på selve platformen, før den sættes i drift, men du kan allerede nu beslutte, hvem der skal have kontiene, og gøre deres loginoplysninger klar, og du bør kende forløbet, inden du møder det under en 24-timers frist.

Udpeg to personer, inden du får brug for dem

Platformen giver hver fabrikant to slags brugerkonti, og du kan allerede i dag beslutte, hvem der skal besætte dem. Den primære repræsentant registrerer sig først og opretter fabrikantens post på platformen. Den person inviterer derefter den sekundære repræsentant, som har en backup-rolle hos samme fabrikant og kan indsende på dennes vegne. Begge er navngivne personer i din virksomhed. Da indsendelsen er manuel, er én enkelt udpeget indberetter, der er på ferie, sover eller er stoppet, en reel driftsrisiko, så behandl den anden plads som nødvendig frem for valgfri.

EU Login er loginoplysningen, og begge personer kan oprette den i dag

Konti på platformen autentificeres gennem EU Login, Europa-Kommissionens fælles login-tjeneste, der bruges på tværs af dens onlinesystemer. ENISA oplyser, at kontoen kan oprettes på forhånd, og det er det enkeltstående mest nyttige, du kan gøre lige nu. Opret en til den primære repræsentant og en til den sekundære på ecas.ec.europa.eu, med arbejdsmailadresser, der stadig findes om et år. Kommissionen forklarer, hvad EU Login er, og hvordan det passer ind i dens bredere identitetsramme, på sine sider om pålidelig digital identitet .

Registreringsforløbet

Ved første adgang til platformen vælger du din rolle, vælger din udpegede CSIRT i en rullemenu, autentificerer dig gennem EU Login, læser og accepterer den juridiske aftale, bekræfter dine forududfyldte personoplysninger (fornavn, efternavn, e-mail, juridisk navn) og indtaster derefter fabrikantens navn, adresse og supplerende oplysninger. Udelader du et obligatorisk fabrikantfelt, blokeres forløbet. Når det er gennemført, er din kontostatus "Active", og du har "AR Primary User" -rollen, du modtager en bekræftelsesmail, og fabrikantenheden oprettes på platformen.

Den sekundære repræsentant tilslutter sig via e-mailinvitation fra den primære, bekræfter de forududfyldte person- og fabrikantoplysninger og registreres i "AR Backup User" -rollen hos samme fabrikant. Invitationen udløber efter 7 dage, hvorefter posten markeres "Invitation Expired", og der skal sendes en ny. Opsæt backup'en i samme omgang som den primære; en udløbet invitation, der opdages midt i en hændelse, er et problem, du kan undgå.

CSIRT'en kontrollerer din repræsentant manuelt, men det forhindrer dig ikke i at indsende

Nogen skal bekræfte, at en given person rent faktisk må indberette på vegne af en given fabrikant, og den kontrol påhviler den CSIRT, der er udpeget som koordinator, og som ENISA nu forkorter CDaC. Det er et manuelt trin, proceduren varierer mellem CSIRTs, og hver CSIRT står selv for sin fremgangsmåde. Afgørende er, at den sker efter din første adgang til platformen og forløber parallelt med din indberetning. I sin opdatering af 3. august 2026 gjorde ENISA dette hævet over enhver tvivl: validering ved CDaC er ikke en forudsætning for at opfylde CRA-indberetningsforpligtelsen, og den påvirker ikke din mulighed for at indsende underretninger. En ikke-valideret konto kan stadig indsende inden for 24-timers vinduet.

Det er også derfor, at ENISA anbefaler først at registrere sig og igangsætte validering, når du rent faktisk har brug for at indsende, frem for at hele markedet registrerer sig på forhånd og begraver CSIRTs i spekulative kontroller. Forberedelsen, du gør på forhånd, er EU Login-kontiene og beslutningen om, hvem der besætter de to pladser, ikke selve registreringen på platformen.

Men en ikke-verificeret konto er begrænset til tyve underretninger

Når en repræsentant knytter sin konto til en fabrikant via Association Management, oprettes tilknytningen med statussen Unverified og en verifikationsanmodning sendes til CDaC. Grænsefladevejledningen af 14. august 2026 satte loftet ved 10 underretninger. FAQ'en, der blev omskrevet den 4. september 2026 fordobler det: en ikke-valideret repræsentant må indsende op til 20 underretninger for én fabrikant før validering bliver obligatorisk.

Begge udsagn hænger sammen: validering er ikke en spærre for din første indsendelse, men den kan heller ikke udskydes i det uendelige. ENISA siger ikke, hvad der sker ved det enogtyvende forsøg, eller om loftet tæller hændelser eller enkelte indsendelser. Bemærk også, at vejledningssiderne stadig angiver det ældre tal, så hvis du kopierede "ti" ind i en intern procedure i august, så ret det. Tyve er rundhåndet for en virksomhed med ét produkt og stadig endeligt for en koncern, der indsender for flere enheder, så hvis det er dig, så indled samtalen med din koordinerende CSIRT frem for at vente på, at en hændelse tvinger den frem.

Én konto kan rumme flere fabrikanter

Den samme vejledning fastlægger det praktiske omkring de to pladser. En primær repræsentant inviterer en backup via e-mailadresse, hvilket opretter en post markeret "Pending Invitation" uden rolle, indtil den accepteres. En sekundær repræsentant kan anmode om forfremmelse til primær, hvilket sendes til CDaC til gennemgang. Begge kan fjerne en tilknytning, som derefter markeres "Deleted". Og én enkelt konto kan bære tilknytninger til flere fabrikanter, hver tilføjet via Association Management og hver verificeret separat.

Det sidste punkt betyder noget for koncerner med flere producerende enheder og for virksomheder, der handler efter artikel 18 for fabrikanter etableret uden for EU. Det er også der, navnefælden nedenfor bider hårdest.

En navnefælde, det er værd at opdage tidligt

ENISA's vejledning er skrevet for "Assigned Representatives" (AR), med primære brugere og backupbrugere. Det er en rolle for en platformskonto. Det er ikke den bemyndigede repræsentant , der udpeges ved skriftligt mandat efter artikel 18 i CRA. Du kan have det første uden det andet. Hold de to adskilt i din interne procedure, ellers ender du med at diskutere en juridisk udpegning, når alt, du har brug for, er et login mere.

06Indsendelse af en indberetning

Indberetning foregår fra et dashboard. Du opretter en underretning og føjer derefter til samme post i hver fase frem for at indsende tre særskilte ting. Hver fase har sin egen fane, og hver kan først gemmes som kladde. Dashboardet kan søges på underretnings-ID, fabrikant eller titel, sorteres på titel eller seneste opdatering og filtreres på medlemsstat, indsendelsestype eller et Action Required -flag.

Din backup kan ikke se dine kladder

Grænsefladevejledningen af 14. august 2026 er utvetydig: dashboardet viser kun de kladder, der er oprettet af dig, og du kan ikke se kladder oprettet af en anden repræsentant tilknyttet den samme fabrikant. Kladder er private for deres forfatter og deles ikke internt i virksomheden.

Forestil dig konsekvensen. Nogen påbegynder en tidlig varsling inden for 24 timer, gemmer en kladde og bliver derefter uopnåelig; backuppen åbner dashboardet og finder ingenting, mens 24-timers vinduet hele tiden har løbet fra det tidspunkt, hvor man blev opmærksom. Formulér teksten uden for platformen, i et dokument, som jeres hændelsesteam allerede deler, og brug platformen til at indtaste den.

  • Tidlig varslingStart en ny underretning fra dashboardet, udfyld de obligatoriske felter, og vælg en eksisterende fabrikant eller tilføj en. Ved indsendelse er den tilgængelig for din udpegede CSIRT og automatisk for ENISA. Bekræftelser pr. e-mail og som advarsel går til CSIRT'en, til ENISA og til hver repræsentant, der er registreret for den pågældende fabrikant, ikke kun den person, der indsendte.
  • 72 timerKun tilgængelig, når der findes en tidlig varsling. Åbn den samme underretning, og udfyld fanen for 72 timer. ENISA modtager den automatisk, medmindre du påberåber dig betingelserne i artikel 16, stk. 2; i så fald markeres posten "72h Submitted under PEC", og ENISA's indsigt er begrænset, indtil CSIRT'en frigiver den.
  • Endelig rapportKun tilgængelig, når begge tidligere faser findes. ENISA modtager den automatisk, medmindre betingelserne i artikel 16, stk. 2, er påberåbt.
At nå de øvrige medlemsstater er en manuel handling i hver fase

ENISA's vejledning af 3. august 2026 anfører, at de øvrige berørte CSIRTs modtager den tidlige varsling, 72-timers underretningen og den endelige rapport først efter manuel videreformidling fra den CSIRT, der er udpeget som koordinator. Teksten fra den 31. juli sagde dette alene om den endelige rapport. Intet ved din forpligtelse ændrer sig, og CDaC er fortsat bundet af artikel 16, stk. 2, til at videreformidle uden unødigt ophold, men det er værd at vide, at en person hos ét nationalt CSIRT står mellem din indberetning og de øvrige markeder, hvor dit produkt sælges.

Hvad er obligatorisk, og hvornår

ENISA har offentliggjort, hvilke felter der er obligatoriske i hver fase. Tabellen er en nyttig korrektion af en udbredt antagelse: den tidlige varsling inden for 24 timer er en advarsel, ikke en undersøgelse.

  • Efter 24 timer; underretningens type og niveau, fabrikantens eller forvalterens navn, produktet og en titel. For hændelser, om der er mistanke om ulovlige eller ondsindede handlinger. De medlemsstater, hvor produktet er tilgængeligt, kræves kun, hvis du allerede har oplysningen.
  • Efter 72 timer; sårbarhedens og udnyttelsens generelle karakter, afhjælpende eller begrænsende foranstaltninger, der er truffet, og foranstaltninger, brugerne kan træffe. For hændelser, hvornår den blev opdaget, og hvornår den indtraf, samt en indledende vurdering. Følsomhed markeres her.
  • Ved den endelige rapport; den fulde beskrivelse, alvorlighed og virkning, datoen hvor en afhjælpende foranstaltning blev tilgængelig, og detaljer om sikkerhedsopdateringen. For hændelser, den sandsynlige grundlæggende årsag og igangværende begrænsende foranstaltninger.

Valgfrie felter, der alligevel er værd at registrere, omfatter CVE ID og den EUVD ID, som begge er tilgængelige fra første fase.

Redigering og punktet uden tilbagevenden

En indsendt underretning kan opdateres, og platformen sender automatisk en advarsel og en e-mail til din CSIRT samt ENISA og alle CSIRTs, der allerede har modtaget den gennem videreformidling. Der gælder to begrænsninger: en lukket underretning kan ikke opdateres, og posten bliver ikke-redigerbar, når den endelige rapport er indsendt.

Hold øje med advarselsfanen, også i weekenden

Hver konto har en Advarsler -fane, farvekodet: ulæste advarsler er lyseblå og bliver grå, når de åbnes, og røde advarsler vises kun, hvor noget usædvanligt er sket. Det eksempel, ENISA giver, er en udpeget CSIRT, der har ugyldiggjort en indsendelse. Indsendelsen er derfor ikke enden på udvekslingen, og ingen frist efter artikel 14 flytter sig, fordi en underretning kom retur til dig. Den, der holder øje med den fane, skal holde øje uden for normal arbejdstid, hvilket er endnu et argument for en overvåget fælles postkasse bag begge pladser frem for to personlige adresser.

Platformens 72-timers tæller tæller ikke fra det tidspunkt, hvor du blev opmærksom

FAQ'en af 4. september 2026 afslører, hvordan nedtællingerne på skærmen faktisk opfører sig, og de følger ikke den juridiske frist. I den nuværende udgave er det 72-timers tælleren der viser en forfaldsdato 48 timer efter at 24-timers rapporten er indsendt, ikke 72 timer efter at du blev opmærksom. ENISA anfører klart, at en underretning derfor kan fremstå som forsinket før der er gået 72 timer fra det tidspunkt, hvor man blev opmærksom, og at logikken vil blive ændret i en senere udgave, så den tæller fra feltet "date and time when you became aware", når dette felt bliver obligatorisk.

Tællerne for den endelige rapport adskiller sig igen. For en alvorlig hændelse viser tælleren en måned efter underretningen efter 72 timer. For en aktivt udnyttet sårbarhed er der slet ingen tæller, fordi fristen afhænger af, hvornår en korrigerende foranstaltning bliver tilgængelig, hvilket platformen ikke kan vide.

Hold dit eget ur

ENISA er utvetydig om, at tællerne findes af hensyn til overblik og ikke erstatter pligten i artikel 14. Start dit ur i det øjeblik, du bliver opmærksom, og registrér det i din hændelseslog. At indsende din tidlige varsling hurtigt, hvilket er præcis, hvad loven ønsker, gør tælleren på skærmen strengere end den juridiske. Et "overdue"-flag på skærmen er ikke en konstatering af manglende overholdelse, og en grøn tæller er ikke et forsvar.

Hvis platformen ikke er tilgængelig, løber uret stadig

ENISA tilføjede et svar om driftsafbrydelser den 4. september 2026. Hvis SRP midlertidigt er utilgængelig, så vent, til den er tilbage, og indsend derefter. Er umiddelbar kommunikation nødvendig i mellemtiden, må du kontakte din udpegede CSIRT direkte, men underretningen skal stadig gå gennem platformen, når tjenesten er tilbage.

Værd at sige tydeligt, fordi ENISA ikke gør det: intet i CRA sætter vinduerne på 24 timer, 72 timer, 14 dage eller en måned på pause under en driftsafbrydelse. Tidsstempl afbrydelsen og enhver direkte kontakt, du tager, og gem begge sammen med dit tidsstempel for, hvornår du blev opmærksom.

Ingen API indtil videre

ENISA oplyser, at der ikke vil blive stillet en programmeringsgrænseflade til rådighed ved den første udgivelse, og at API-funktionalitet kan blive overvejet i en fremtidig fase. Du kan automatisere opdagelse, triagering og udarbejdelse internt, men selve indsendelsen er en person, der udfylder en formular i en browser. Planlæg den overdragelse bevidst, og sørg for, at mere end én person kan udføre den uden for normal arbejdstid og i en weekend.

Frivillig indberetning er ikke tilgængelig ved lanceringen

Platformen vil med tiden tage imod frivillige indberetninger af sårbarheder, cybertrusler, hændelser og nærved-hændelser fra enhver fysisk eller juridisk person og ikke kun fra fabrikanter. FAQ'en af 31. juli 2026 sagde, at dette ville blive aktiveret efter den 11. september 2026. Omskrivningen fra den 4. september 2026 er fastere og senere: den 11. september modtager platformen kun obligatoriske underretninger efter artikel 14 og 24, og frivillig indberetning efter artikel 15 flyttes til en fremtidig fase uden dato. Intet juridisk påkrævet mangler, men der er ingen øvelsesrunde med lav risiko, og en offentliggørelsesproces, der havde planlagt at sende ikke-udnyttede sårbarheder gennem SRP, har endnu ingen steder at sende dem hen.

07Hvad du kan gøre i dag

At overholde et vindue på 24 timer er et driftsmæssigt problem, ikke et papirarbejde, og næsten hele forberedelsen er mulig allerede nu. Intet af nedenstående afhænger af, at platformen er i drift.

  • Opret dine EU Login-konti. Til den primære indberetter og mindst én backup. Det tager få minutter på ecas.ec.europa.eu og fjerner et trin, du ikke ønsker at opdage midt i en hændelse.
  • Find frem til din udpegede CSIRT. ENISA offentliggjorde listen over koordinatorer for alle 27 medlemsstater den 4. september 2026, så dette er nu en opgave, du kan færdiggøre. Anvend testen om hovedforretningssted i artikel 14, stk. 7, vælg din række, og skriv begrundelsen ned.
  • Byg 24-timers formularen internt. En kort skabelon, der matcher ENISA's obligatoriske felter til tidlig varsling, så din første rigtige indsendelse bliver afskrift frem for formulering. Opbevar den et sted, begge repræsentanter kan åbne, fordi kladder på platformen kun er synlige for den, der har oprettet dem.
  • Udpeg personerne, også uden for arbejdstid. Beslut, hvem der vurderer, at en indberetning skal ske, hvem der skriver den, og hvem der indsender den. Da der ikke er noget API, er sidste trin et navngivet menneske ved et tastatur.
  • Hold en præcis SBOM. Du kan ikke indberette om en komponent, du ikke vidste, du havde leveret. Vedligehold en softwarestykliste, og hold den opdateret, efterhånden som udgivelserne ændrer sig.
  • Overvåg den løbende. Sammenhold dine komponenter med kilder over kendte sårbarheder, så en aktivt udnyttet fejl dukker op på timer og ikke uger. Vores SBOM og sårbarhedsanalysator sporer din stykliste op mod NVD og EU's sårbarhedsdatabase (EUVD).
  • Få styr på, hvad der reelt er omfattet. Fasen efter 72 timer spørger til produkttype og kategorien i bilag III eller IV, så afklar klassificeringen, inden du får brug for den. Vores klassificeringsværktøj besvarer det, og vores overensstemmelsesmatrix knytter indberetning til de bredere sårbarhedshåndteringsforpligtelser i Bilag I, som den er en del af.
  • Beslut, hvem der læser advarselsfanen uden for normal arbejdstid. En udpeget CSIRT kan ugyldiggøre en indsendelse, og den advarsel, der siger det, lander på platformen frem for kun i din indbakke. Sæt en overvåget postkasse bag begge repræsentantpladser.
  • Stol ikke på platformens nedtælling. Registrér selv dit tidsstempel for, hvornår du blev opmærksom. 72-timers tælleren på skærmen løber fra indsendelsen af 24-timers rapporten, ikke fra det tidspunkt, hvor du blev opmærksom, så den kan markere en indsendelse som forsinket, før den juridiske frist er udløbet.
  • Hold øje med lanceringsmaterialet. ENISA oplyser, at en brugermanual og instruktionsvideoer vil blive offentliggjort, når platformen sættes i drift, sammen med selve den offentlige URL.

08Følg det ved kilden

Denne side afspejler situationen den 7. september 2026. Platformen er stadig i bevægelse, og ENISA redigerer sine sider stille frem for at annoncere hver ændring, så det er værd at tjekke stemplerne "sidst opdateret" på siderne nedenfor direkte. FAQ'en blev omskrevet den 4. september 2026, hvor listen over koordinatorer også kom; de tre vejledningssider for repræsentanter bærer stadig datostemplerne 3. august og 14. august 2026 , så hvor de afviger fra FAQ'en, er FAQ'en nyere. For supportspørgsmål offentliggør ENISA en helpdesk-adresse på hub-siden, cra-srp-helpdesk [at] enisa.europa.eu. Dette er de primære kilder; alt ovenstående er vores læsning af dem.

Den bindende tekst finder du i artikel 14 til 17, som fastlægger indberetningsøkosystemet, og artikel 16, som opretter platformen; læs dem i vores forordningslæser. Milepælsdatoer følges på siden status .

09Hyppige spørgsmål

Hvad skal jeg indberette i henhold til CRA, og hvor hurtigt?

Aktivt udnyttede sårbarheder og alvorlige hændelser, der påvirker sikkerheden af dit produkt. En tidlig varsling inden for 24 timer efter at du bliver opmærksom, en fyldigere underretning inden for 72 timer og en endelig rapport inden for 14 dage efter at en afhjælpende foranstaltning er tilgængelig for en sårbarhed, eller inden for en måned efter underretningen efter 72 timer for en alvorlig hændelse. Art. 14

Hvornår begynder indberetningsforpligtelserne?

11. september 2026; 21 måneder efter, at forordningen trådte i kraft, og godt forud for fuld anvendelse den 11. december 2027.

Hvem indberetter jeg til?

ENISA og den nationale CSIRT, der er udpeget som koordinator, gennem den fælles indberetningsplatform oprettet efter artikel 16. Din CSIRT følger af dit hovedforretningssted i Unionen eller af din bemyndigede repræsentants, hvis du ikke er etableret i EU.

Er listen over koordinerende CSIRTs offentliggjort?

Ja, siden den 4. september 2026. ENISA offentliggør kontaktpunkter for alle 27 medlemsstater. Listen angiver hver medlemsstats koordinator; hvilken der er din, følger fortsat testen om hovedforretningssted i artikel 14, stk. 7, som beror på, hvor beslutningerne om dine produkters cybersikkerhed overvejende træffes.

Skal jeg indberette enhver fejl eller sårbarhed?

Nej. Kun aktivt udnyttede sårbarheder og alvorlige hændelser er indberetningspligtige. Sårbarheder, du finder og afhjælper inden udnyttelse, håndteres via din sædvanlige sårbarhedshåndteringsproces.

Er ENISA's fælles indberetningsplatform tilgængelig endnu?

Ikke pr. 7. september 2026. Platformen er ikke i drift, og dens offentlige URL er ikke offentliggjort; ENISA vil annoncere den på sin SRP-side inden idriftsættelsen. Den er planlagt til at være i drift fra den 11. september 2026, og ENISA oplyser, at bruger- og sikkerhedstest er gennemført med deltagelse af forskellige CSIRTs.

Hvad gør jeg, hvis platformen er nede, når jeg skal indsende?

ENISA's svar, tilføjet den 4. september 2026, er at vente og indsende, når den er tilgængelig igen. Er umiddelbar kommunikation nødvendig i mellemtiden, må du kontakte din udpegede CSIRT direkte, men underretningen skal stadig gå gennem platformen bagefter. Bemærk, at intet i CRA sætter dine frister på pause under en driftsafbrydelse, så tidsstempl afbrydelsen og enhver direkte kontakt.

Svarer platformens nedtælling til min juridiske frist?

Ikke helt. I den nuværende udgave viser 72-timers tælleren en forfaldsdato 48 timer efter, at du indsender 24-timers rapporten, ikke 72 timer efter, at du blev opmærksom, så en indsendelse kan vises som forsinket, før den juridiske frist er udløbet. ENISA oplyser, at logikken vil blive ændret i en senere udgave, og at tællerne ikke erstatter pligten i artikel 14. Hold dit eget ur, startet fra det tidspunkt, du blev opmærksom.

Kan jeg registrere mig eller forberede noget nu?

Ja, og det bør du. Opret de EU Login konti, platformen vil bruge, til en primær indberetter og en backup. Du kan ikke registrere dig på selve platformen, før den sættes i drift, og ENISA anbefaler først at påbegynde registreringen på platformen, når du rent faktisk har brug for at indsende, fordi den koordinerende CSIRT validerer kontoen efter første adgang frem for inden. ENISA bekræftede den 3. august 2026, at denne validering ikke er en forudsætning for at opfylde indberetningsforpligtelsen og ikke blokerer indsendelsen.

Er der en grænse for indsendelser, før min CSIRT verificerer mig?

Ja, og tallet er ændret. ENISA's grænsefladevejledning af 14. august 2026 satte det til 10 underretninger; FAQ'en, der blev omskrevet den 4. september 2026, siger, at en ikke-valideret repræsentant må indsende op til 20 underretninger for én fabrikant, før validering bliver obligatorisk. Validering er ikke en spærre for din første indsendelse, men den kan heller ikke udskydes i det uendelige.

Kan min backup-indberetter se en kladde, jeg har påbegyndt?

Nej. Dashboardet viser kun de kladder, der er oprettet af den indloggede repræsentant, så en halvskreven tidlig varsling er usynlig for din backup. Hold udarbejdelsen uden for platformen, i et dokument, som jeres hændelsesteam deler, og brug platformen til at indtaste den.

Kan jeg indsende indberetninger gennem et API?

Nej. ENISA oplyser, at der ikke vil blive stillet en programmeringsgrænseflade til rådighed på nuværende tidspunkt. Du kan automatisere intern opdagelse og udarbejdelse, men indsendelsen er en person, der udfylder en formular i en browser.

Hvad skal den tidlige varsling inden for 24 timer reelt indeholde?

Mindre end de fleste forventer. De obligatoriske felter er underretningens type og niveau, fabrikantens eller forvalterens navn, produktet, en titel og for hændelser, om der er mistanke om ulovlige eller ondsindede handlinger. Den indholdsmæssige analyse skal foreligge efter 72 timer, ikke på dag ét.

Findes der allerede et standardformat eller en skabelon til indberetning?

Datafelterne er offentliggjort. ENISA's FAQ fastlægger, hvilke der er obligatoriske i faserne efter 24 timer, efter 72 timer og ved den endelige rapport, så du kan bygge en tilsvarende intern skabelon allerede i dag. Kommissionen kan stadig præcisere format og procedure yderligere gennem gennemførelsesretsakter.

Kan jeg udskyde en indberetning, hvis offentliggørelse ville være risikabel?

Ikke indsendelsen. Vinduerne på 24 timer, 72 timer og for den endelige rapport løber fra det tidspunkt, hvor du bliver opmærksom, og intet sætter dem på pause. Du kan markere følsomhed: efter artikel 16, stk. 2, kan du markere snævre betingelser, der begrænser, hvad ENISA ser, indtil CSIRT'en frigiver den fulde underretning. Beslutningen om at udskyde videreformidlingen ligger hos den modtagende CSIRT, efter delegeret forordning (EU) 2026/881, vedtaget den 11. december 2025.

Skal jeg indberette udnyttelse, som jeg allerede kendte til før september 2026?

Nej. Forpligtelsen gælder, når du bliver opmærksom, og omfatter ikke sårbarheder, hvis aktive udnyttelse du allerede var bekendt med inden den 11. september 2026.

Gælder indberetning for produkter, jeg bragte i omsætning for år tilbage?

Ja. Artikel 69, stk. 2, siger, at produkter, der er bragt i omsætning inden den 11. december 2027, kun er omfattet af forordningen, hvis de væsentligt ændres fra den dato, men artikel 69, stk. 3, fraviger udtrykkeligt dette for artikel 14: indberetningsforpligtelserne gælder for alle omfattede produkter, der er bragt i omsætning inden den 11. december 2027, ændret eller ej. Et produkt kan derfor falde uden for CRA's produktkrav og samtidig være omfattet af indberetningspligten. Art. 69(2)–(3)

Gælder noget af dette for open source-projekter?

Open source-softwareforvaltere har indberetningsforpligtelser, i det omfang de er involveret i produkter med digitale elementer, efter artikel 24, stk. 3. Kommissionens vejledning af 27. juli 2026 behandler open source mere indgående.

Hvor får jeg hjælp, hvis jeg er en lille virksomhed?

ENISA driver en helpdesk med særligt fokus på SMV'er, og de CSIRTs, der er udpeget som koordinatorer, skal ligeledes yde helpdesk-støtte om pligterne efter artikel 14. ENISA offentliggør en helpdesk-adresse, cra-srp-helpdesk [at] enisa.europa.eu, til spørgsmål, som FAQ'en eller vejledningssiderne ikke besvarer, og oplyser, at en brugermanual og instruktionsvideoer følger ved lanceringen.