01Hvad skal indberettes
Artikel 14 i Cyber Resilience Act skaber to indberetningspligter for fabrikanter af produkter med digitale elementer. De er snævrere, end de umiddelbart ser ud: rutinemæssige fejl og almindelige rettelser er ikke omfattet. Art. 14
- Aktivt udnyttede sårbarheder; en sårbarhed i dit produkt, hvor der er pålidelige beviser for, at en ondsindet aktør har udnyttet den i et system uden ejerens tilladelse. En sårbarhed, som du opdager og retter, inden den udnyttes, håndteres gennem din normale sårbarhedshåndteringsproces, ikke denne indberetningskanal.
- Alvorlige hændelser; en hændelse, der har eller kan have en negativ indvirkning på produktets evne til at beskytte tilgængeligheden, autenticiteten, integriteten eller fortroligheden af data eller funktioner. Kriterierne for alvorlighed findes i artikel 14, stk. 5.
Pligterne er ikke begrænset til kommercielle fabrikanter. Open source-softwareforvaltere har deres egne indberetningsforpligtelser, i det omfang de er involveret i produkter med digitale elementer. Art. 24(3)
Hvis en sikkerhedssvagheden i dit produkt aktivt udnyttes, eller en sikkerhedshændelse har påvirket det alvorligt, starter fristen i artikel 14. Alt andet forbliver inden for din daglige sårbarhedshåndtering.
En sårbarhed, hvis aktive udnyttelse du allerede kendte til, før indberetningspligten finder anvendelse den 11. september 2026, skal ikke indberettes. Pligten knytter sig til det tidspunkt, hvor du bliver opmærksom, så den omfatter det, du får kendskab til fra den dato og fremefter, og ikke længere tilbage.
Det er her, mange bliver overrasket, og det er værd at være præcis omkring. Artikel 69, stk. 2 fastsætter den generelle overgangsregel: produkter, der er bragt i omsætning inden den 11. december 2027 er kun omfattet af forordningen, hvis de bliver væsentligt ændret fra den dato. Læst alene antyder det, at dit eksisterende katalog er urørt.
Artikel 69, stk. 3 tager derefter artikel 14 direkte ud af den regel igen. Ved udtrykkelig undtagelse gælder indberetningsforpligtelserne for alle produkter med digitale elementer inden for forordningens anvendelsesområde, der er bragt i omsætning inden den 11. december 2027, uanset om de nogensinde ændres.
De to regler løber altså ad forskellige spor. Et produkt, du solgte i 2025, får måske aldrig brug for CE-mærkning efter CRA, men hvis en sårbarhed i det udnyttes aktivt, og du bliver opmærksom på det den 11. september 2026 eller senere, skal det indberettes. Din installerede base er omfattet af indberetningspligten også hvor den falder uden for produktkravene. Kommissionen når frem til samme konklusion i afsnit 5.3 i sine ofte stillede spørgsmål om gennemførelsen af CRA. Art. 69(2)–(3)
02De tre frister
Hver rapport udfolder sig i tre faser, målt fra det øjeblik du bliver opmærksom på den udnyttede sårbarhed eller den alvorlige hændelse. Vinduerne er korte, og derfor er beredskab afgørende. Art. 14(2)–(4)
- Inden for 24 timerTidlig varsling. En første underretning om, at der er indtruffet en aktivt udnyttet sårbarhed eller en alvorlig hændelse, herunder for hændelser om den mistænkes at være forårsaget af ulovlige eller ondsindede handlinger.
- Inden for 72 timerSårbarhed / hændelsesunderretning. En fyldigere redegørelse: sårbarhedens og udnyttelsens generelle karakter, en indledende vurdering og de afhjælpende eller begrænsende foranstaltninger, der er truffet, samt dem, brugerne kan træffe.
- Endelig rapportEndelig rapport. For en sårbarhed, senest 14 dage efter at en afhjælpende eller begrænsende foranstaltning bliver tilgængelig. For en alvorlig hændelse, inden for en måned efter underretningen efter 72 timer. Den indeholder den fulde beskrivelse, alvorlighed, virkning og den udbedring, der er gennemført.
Bemærk asymmetrien i sidste række: uret for sårbarheder udløses af, at en rettelse findes, uret for hændelser af den tidligere underretning. Det er forskellige mekanikker, og de er værd at skrive ind i din drejebog hver for sig.
03Hvornår det begynder
Indberetningsforpligtelserne er den første større del af CRA, der træder i kraft. Mens de fleste bestemmelser gælder fra den 11. december 2027, gælder artikel 14 fra 11. september 2026; 21 måneder efter at retsakten trådte i kraft. ENISA har planlagt, at den fælles indberetningsplatform skal være i drift senest samme dato. Art. 71
Platformen er endnu ikke i drift og dens offentlige URL er ikke offentliggjort. ENISA oplyser, at den vil blive meddelt på agenturets side om den fælles indberetningsplatform inden idriftsættelsen. Bruger- og sikkerhedstest skal gennemføres inden da, med CSIRTs-netværket involveret i denne test.
ENISA har dog offentliggjort et faktablad, en udvidet FAQ og to trinvise vejledningssider om registrering og indsendelse af underretninger, alle senest opdateret den 31. juli 2026. Korte instruktionsvideoer og et webinar to uger inden idriftsættelsen mangler stadig. ENISA anfører, at den offentliggjorte vejledning kan blive ændret.
To andre ting udestår fortsat: listen over nationale CSIRTs udpeget som koordinatorer, som ENISA oplyser vil blive fremlagt på et senere tidspunkt, og de harmoniserede standarder der ligger til grund for håndtering af sårbarheder, som forventes omkring den 30. august 2026 og endnu ikke er offentliggjort i Den Europæiske Unions Tidende.
I modsætning til CE-mærkning, som du gennemfører én gang, inden et produkt bringes i omsætning, er indberetning en løbende pligt, der begynder i september 2026 og kan udløses når som helst derefter. At være klar er ikke et engangsprojekt. Opbyg den interne proces for opdagelse og indberetning nu; pligten gælder fra den 11. september 2026, uanset om værktøjerne er færdige.
04Hvem du indberetter til
Rapporter sendes til ENISA og til den CSIRT udpeget som koordinator, gennem ét enkelt indgangspunkt frem for særskilte indsendelser til hver national myndighed. Dette indgangspunkt er den fælles indberetningsplatform, som ENISA opretter, forvalter og vedligeholder efter artikel 16. Art. 14 · 16
Hvilken CSIRT der er din, følger af dit hovedforretningssted i Unionen, eller, hvis du ikke er etableret i EU, af det, der gælder for din bemyndigede repræsentant. Den modtagende CSIRT videresender underretningen til CSIRTs i de medlemsstater, hvor produktet er tilgængeligt, og til markedsovervågningsmyndighederne efter behov. Art. 14(7) · 18
Der findes støtte på begge sider. ENISA driver en helpdesk med særligt fokus på SMV'er, og de CSIRTs udpeget som koordinatorer skal ligeledes yde helpdesk-støtte om pligterne efter artikel 14. ENISA indfører også rettede sårbarheder i den europæiske sårbarhedsdatabaseog offentliggør hvert andet år en teknisk trendrapport, hvoraf den første skal foreligge senest 24 måneder efter, at indberetningsforpligtelserne begynder. Art. 17(6)
Videreformidling af en indberettet sårbarhed kan sættes på pause af CSIRT'en, men ikke af dig
Den modtagende CSIRT kan udskyde eller tilbageholde videreformidlingen af begrundede cybersikkerhedshensyn i det tidsrum, der er strengt nødvendigt; for eksempel hvor en sårbarhed indgår i en koordineret offentliggørelsesprocedure. Kommissionen fastlagde vilkårene i en delegeret retsakt vedtaget den 11. december 2025Hvis en CSIRT tilbageholder en underretning, skal den straks meddele det til ENISA med en begrundelse og en angivelse af, hvornår den vil videreformidle den.
Derudover kan du under særligt ekstraordinære omstændigheder markere en af de snævre betingelser i artikel 16, stk. 2 i din underretning efter 72 timer: at udnyttelsen er begrænset til din CSIRT's medlemsstat, at yderligere videreformidling ville stride mod denne medlemsstats væsentlige interesser, eller at videreformidling udgør en overhængende høj cybersikkerhedsrisiko. Gør du det, modtager ENISA kun begrænsede oplysninger (at der er indgivet en underretning, generelle oplysninger om produktet, udnyttelsens generelle karakter og at der er påberåbt sikkerhedshensyn), indtil CSIRT'en frigiver den fulde underretning.
Ingen af mekanismerne sætter dit ur på pause. Du kan ikke udskyde indsendelsen; vinduerne på 24 timer, 72 timer og for den endelige rapport løber fra det tidspunkt, hvor du bliver opmærksom. Det, du kan gøre, er at markere følsomhed, hvilket begrænser, hvem der ser indholdet. Beslutningen om at tilbageholde videreformidling ligger hos den modtagende CSIRT.
05Registrering på platformen
ENISA's vejledning af 31. juli 2026 er det første materiale, der viser de faktiske skærmbilleder. Du kan ikke registrere dig på selve platformen, før den sættes i drift, men du kan allerede nu beslutte, hvem der skal have kontiene, og gøre deres loginoplysninger klar, og du bør kende forløbet, inden du møder det under en 24-timers frist.
Udpeg to personer, inden du får brug for dem
Platformen giver hver fabrikant to slags brugerkonti, og du kan allerede i dag beslutte, hvem der skal besætte dem. Den primære repræsentant registrerer sig først og opretter fabrikantens post på platformen. Den person inviterer derefter den sekundære repræsentant, som har en backup-rolle hos samme fabrikant og kan indsende på dennes vegne. Begge er navngivne personer i din virksomhed. Da indsendelsen er manuel, er én enkelt udpeget indberetter, der er på ferie, sover eller er stoppet, en reel driftsrisiko, så behandl den anden plads som nødvendig frem for valgfri.
EU Login er loginoplysningen, og begge personer kan oprette den i dag
Konti på platformen autentificeres gennem EU Login, Europa-Kommissionens fælles login-tjeneste, der bruges på tværs af dens onlinesystemer. ENISA oplyser, at kontoen kan oprettes på forhånd, og det er det enkeltstående mest nyttige, du kan gøre lige nu. Opret en til den primære repræsentant og en til den sekundære på ecas.ec.europa.eu, med arbejdsmailadresser, der stadig findes om et år. Kommissionen forklarer, hvad EU Login er, og hvordan det passer ind i dens bredere identitetsramme, på sine sider om pålidelig digital identitet .
Registreringsforløbet
Ved første adgang til platformen vælger du din rolle, vælger din udpegede CSIRT i en rullemenu, autentificerer dig gennem EU Login, læser og accepterer den juridiske aftale, bekræfter dine forududfyldte personoplysninger (fornavn, efternavn, e-mail, juridisk navn) og indtaster derefter fabrikantens navn, adresse og supplerende oplysninger. Udelader du et obligatorisk fabrikantfelt, blokeres forløbet. Når det er gennemført, bliver din konto aktiv i rollen "AR Active", du modtager en bekræftelsesmail, og fabrikantenheden oprettes på platformen.
Den sekundære repræsentant tilslutter sig via e-mailinvitation fra den primære, bekræfter de forududfyldte person- og fabrikantoplysninger og registreres som backupbruger hos samme fabrikant. Invitationen udløber efter 7 dage, hvorefter posten markeres "Invitation Expired", og der skal sendes en ny. Opsæt backup'en i samme omgang som den primære; en udløbet invitation, der opdages midt i en hændelse, er et problem, du kan undgå.
CSIRT'en kontrollerer din repræsentant manuelt, men det forhindrer dig ikke i at indsende
Nogen skal bekræfte, at en given person rent faktisk må indberette på vegne af en given fabrikant, og den kontrol påhviler den CSIRT, der er udpeget som koordinator. Det er et manuelt trin, proceduren varierer mellem CSIRTs, og hver CSIRT står selv for sin fremgangsmåde. Afgørende er, at den sker efter din første adgang til platformen og forløber parallelt med din indberetning: ENISA oplyser, at valideringen ikke påvirker din mulighed for at indsende underretninger. En ikke-valideret konto kan stadig indsende inden for 24-timers vinduet.
Det er også derfor, at ENISA anbefaler først at registrere sig og igangsætte validering, når du rent faktisk har brug for at indsende, frem for at hele markedet registrerer sig på forhånd og begraver CSIRTs i spekulative kontroller. Forberedelsen, du gør på forhånd, er EU Login-kontiene og beslutningen om, hvem der besætter de to pladser, ikke selve registreringen på platformen.
ENISA's vejledning er skrevet for "Assigned Representatives" (AR), med primære brugere og backupbrugere. Det er en rolle for en platformskonto. Det er ikke den bemyndigede repræsentant , der udpeges ved skriftligt mandat efter artikel 18 i CRA. Du kan have det første uden det andet. Hold de to adskilt i din interne procedure, ellers ender du med at diskutere en juridisk udpegning, når alt, du har brug for, er et login mere.
06Indsendelse af en indberetning
Indberetning foregår fra et dashboard. Du opretter en underretning og føjer derefter til samme post i hver fase frem for at indsende tre særskilte ting. Hver fase har sin egen fane, og hver kan først gemmes som kladde; kladder er kun synlige for dig.
- Tidlig varslingStart en ny underretning fra dashboardet, udfyld de obligatoriske felter, og vælg en eksisterende fabrikant eller tilføj en. Ved indsendelse sendes den til din udpegede CSIRT og automatisk til ENISA. Bekræftelser pr. e-mail og som advarsel går til dig, CSIRT'en og ENISA.
- 72 timerKun tilgængelig, når der findes en tidlig varsling. Åbn den samme underretning, og udfyld fanen for 72 timer. ENISA modtager den automatisk, medmindre du påberåber dig betingelserne i artikel 16, stk. 2; i så fald markeres posten, og ENISA's indsigt er begrænset, indtil CSIRT'en frigiver den.
- Endelig rapportKun tilgængelig, når begge tidligere faser findes. Andre berørte CSIRTs modtager den endelige rapport, først efter at din koordinerende CSIRT har videreformidlet den manuelt.
Hvad er obligatorisk, og hvornår
ENISA har offentliggjort, hvilke felter der er obligatoriske i hver fase. Tabellen er en nyttig korrektion af en udbredt antagelse: den tidlige varsling inden for 24 timer er en advarsel, ikke en undersøgelse.
- Efter 24 timer; underretningens type og niveau, fabrikantens eller forvalterens navn, produktet og en titel. For hændelser, om der er mistanke om ulovlige eller ondsindede handlinger. De medlemsstater, hvor produktet er tilgængeligt, kræves kun, hvis du allerede har oplysningen.
- Efter 72 timer; sårbarhedens og udnyttelsens generelle karakter, afhjælpende eller begrænsende foranstaltninger, der er truffet, og foranstaltninger, brugerne kan træffe. For hændelser, hvornår den blev opdaget, og hvornår den indtraf, samt en indledende vurdering. Følsomhed markeres her.
- Ved den endelige rapport; den fulde beskrivelse, alvorlighed og virkning, datoen hvor en afhjælpende foranstaltning blev tilgængelig, og detaljer om sikkerhedsopdateringen. For hændelser, den sandsynlige grundlæggende årsag og igangværende begrænsende foranstaltninger.
Valgfrie felter, der alligevel er værd at registrere, omfatter CVE ID og den EUVD ID, som begge er tilgængelige fra første fase.
Redigering og punktet uden tilbagevenden
En indsendt underretning kan opdateres, og platformen underretter automatisk din CSIRT samt ENISA og alle CSIRTs, der allerede har modtaget den gennem videreformidling. Der gælder to begrænsninger: en lukket underretning kan ikke opdateres, og posten bliver ikke-redigerbar, når den endelige rapport er indsendt.
ENISA oplyser, at der ikke vil blive stillet en programmeringsgrænseflade til rådighed på nuværende tidspunkt. Du kan automatisere opdagelse, triagering og udarbejdelse internt, men selve indsendelsen er en person, der udfylder en formular i en browser. Planlæg den overdragelse bevidst, og sørg for, at mere end én person kan udføre den uden for normal arbejdstid og i en weekend.
Platformen vil også tage imod frivillige indberetninger af sårbarheder, cybertrusler, hændelser og nærved-hændelser fra enhver fysisk eller juridisk person og ikke kun fra fabrikanter. ENISA oplyser, at denne funktionalitet aktiveres efter 11. september 2026, så det er ikke en vej til en øvelse uden konsekvenser inden fristen.
07Hvad du kan gøre i dag
At overholde et vindue på 24 timer er et driftsmæssigt problem, ikke et papirarbejde, og næsten hele forberedelsen er mulig allerede nu. Intet af nedenstående afhænger af, at platformen er i drift.
- Opret dine EU Login-konti. Til den primære indberetter og mindst én backup. Det tager få minutter på ecas.ec.europa.eu og fjerner et trin, du ikke ønsker at opdage midt i en hændelse.
- Find frem til din udpegede CSIRT. Den følger af dit hovedforretningssted i Unionen eller af din bemyndigede repræsentants, hvis du er etableret uden for EU. ENISA's fulde liste over koordinatorer er endnu ikke offentliggjort, så notér dine overvejelser nu, og bekræft dem mod listen, når den kommer.
- Byg 24-timers formularen internt. En kort skabelon, der matcher ENISA's obligatoriske felter til den tidlige varsling, så din første reelle indsendelse bliver afskrivning frem for forfattergerning.
- Udpeg personerne, også uden for arbejdstid. Beslut, hvem der vurderer, at en indberetning skal ske, hvem der skriver den, og hvem der indsender den. Da der ikke er noget API, er sidste trin et navngivet menneske ved et tastatur.
- Hold en præcis SBOM. Du kan ikke indberette om en komponent, du ikke vidste, du havde leveret. Vedligehold en softwarestykliste, og hold den opdateret, efterhånden som udgivelserne ændrer sig.
- Overvåg den løbende. Sammenhold dine komponenter med kilder over kendte sårbarheder, så en aktivt udnyttet fejl dukker op på timer og ikke uger. Vores SBOM og sårbarhedsanalysator sporer din stykliste op mod NVD og EU's sårbarhedsdatabase (EUVD).
- Få styr på, hvad der reelt er omfattet. Fasen efter 72 timer spørger til produkttype og kategorien i bilag III eller IV, så afklar klassificeringen, inden du får brug for den. Vores klassificeringsværktøj besvarer det, og vores overensstemmelsesmatrix knytter indberetning til de bredere sårbarhedshåndteringsforpligtelser i Bilag I, som den er en del af.
- Sæt webinaret i kalenderen. ENISA agter at holde et sådant to uger før platformen sættes i drift og at offentliggøre korte instruktionsvideoer tættere på lanceringen.
08Følg det ved kilden
Denne side afspejler situationen den 6. august 2026. Platformen er stadig i bevægelse, og ENISA redigerer sine sider stille frem for at annoncere hver ændring, så det er værd at tjekke stemplerne "sidst opdateret" på siderne nedenfor direkte. Dette er de primære kilder; alt ovenstående er vores læsning af dem.
- ENISA · Fælles indberetningsplatform; hovedsiden med faktabladet og en detaljeret FAQ om retsgrundlag, frister, videresendelse, felttabellen og platformens sikkerhed. Her vil den offentlige URL blive annonceret.enisa.europa.eu/topics/product-security-and-certification/single-reporting-platform-srp
- ENISA · Vejledning om brugerregistrering på SRP; det trinvise registreringsforløb for primære brugere og backupbrugere, med skærmbilleder af grænsefladen.enisa.europa.eu/cra-srp-ar-user-registration
- ENISA · Vejledning om indsendelse af underretninger på SRP; hvordan den tidlige varsling, underretningen efter 72 timer og den endelige rapport indsendes og opdateres, og hvad hver status udløser.enisa.europa.eu/cra-srp-ar-notification-submission-and-update
- Europa-Kommissionen · Indberetningsforpligtelser efter CRA; politiksiden, herunder de ofte stillede spørgsmål om gennemførelsen af CRA, hvis afsnit 5 handler om indberetning.digital-strategy.ec.europa.eu/en/policies/cra-reporting
- Europa-Kommissionen · Vejledning om anvendelsen af CRA (27. juli 2026); punkt 9.1 fastlægger indberetningsforpligtelserne for fabrikanter og open source-softwareforvaltere. Vores resumé af vejledningen dækker resten.digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation
- EU Login; opret den konto, platformen vil bruge. Gør det nu.ecas.ec.europa.eu/cas/login
Den bindende tekst finder du i artikel 14 til 17, som fastlægger indberetningsøkosystemet, og artikel 16, som opretter platformen; læs dem i vores forordningslæser. Milepælsdatoer følges på siden status .
09Hyppige spørgsmål
Hvad skal jeg indberette i henhold til CRA, og hvor hurtigt?
Aktivt udnyttede sårbarheder og alvorlige hændelser, der påvirker sikkerheden af dit produkt. En tidlig varsling inden for 24 timer efter at du bliver opmærksom, en fyldigere underretning inden for 72 timer og en endelig rapport inden for 14 dage efter at en afhjælpende foranstaltning er tilgængelig for en sårbarhed, eller inden for en måned efter underretningen efter 72 timer for en alvorlig hændelse. Art. 14
Hvornår begynder indberetningsforpligtelserne?
11. september 2026; 21 måneder efter, at forordningen trådte i kraft, og godt forud for fuld anvendelse den 11. december 2027.
Hvem indberetter jeg til?
ENISA og den nationale CSIRT, der er udpeget som koordinator, gennem den fælles indberetningsplatform oprettet efter artikel 16. Din CSIRT følger af dit hovedforretningssted i Unionen eller af din bemyndigede repræsentants, hvis du ikke er etableret i EU.
Skal jeg indberette enhver fejl eller sårbarhed?
Nej. Kun aktivt udnyttede sårbarheder og alvorlige hændelser er indberetningspligtige. Sårbarheder, du finder og afhjælper inden udnyttelse, håndteres via din sædvanlige sårbarhedshåndteringsproces.
Er ENISA's fælles indberetningsplatform tilgængelig endnu?
Ikke pr. 6. august 2026. Platformen er ikke i drift, og dens offentlige URL er ikke offentliggjort; ENISA vil annoncere den på sin SRP-side inden idriftsættelsen. Den er planlagt til at være i drift senest den 11. september 2026, med bruger- og sikkerhedstest forinden.
Kan jeg registrere mig eller forberede noget nu?
Ja, og det bør du. Opret de EU Login konti, platformen vil bruge, til en primær indberetter og en backup. Du kan ikke registrere dig på selve platformen, før den sættes i drift, og ENISA anbefaler først at påbegynde registreringen på platformen, når du rent faktisk har brug for at indsende, fordi den koordinerende CSIRT validerer kontoen efter første adgang frem for inden. Den validering blokerer ikke indsendelsen.
Kan jeg indsende indberetninger gennem et API?
Nej. ENISA oplyser, at der ikke vil blive stillet en programmeringsgrænseflade til rådighed på nuværende tidspunkt. Du kan automatisere intern opdagelse og udarbejdelse, men indsendelsen er en person, der udfylder en formular i en browser.
Hvad skal den tidlige varsling inden for 24 timer reelt indeholde?
Mindre end de fleste forventer. De obligatoriske felter er underretningens type og niveau, fabrikantens eller forvalterens navn, produktet, en titel og for hændelser, om der er mistanke om ulovlige eller ondsindede handlinger. Den indholdsmæssige analyse skal foreligge efter 72 timer, ikke på dag ét.
Findes der allerede et standardformat eller en skabelon til indberetning?
Datafelterne er offentliggjort. ENISA's FAQ fastlægger, hvilke der er obligatoriske i faserne efter 24 timer, efter 72 timer og ved den endelige rapport, så du kan bygge en tilsvarende intern skabelon allerede i dag. Kommissionen kan stadig præcisere format og procedure yderligere gennem gennemførelsesretsakter.
Kan jeg udskyde en indberetning, hvis offentliggørelse ville være risikabel?
Ikke indsendelsen. Vinduerne på 24 timer, 72 timer og for den endelige rapport løber fra det tidspunkt, hvor du bliver opmærksom, og intet sætter dem på pause. Du kan markere følsomhed: efter artikel 16, stk. 2, kan du markere snævre betingelser, der begrænser, hvad ENISA ser, indtil CSIRT'en frigiver den fulde underretning. Beslutningen om at udskyde videreformidlingen ligger hos den modtagende CSIRT, efter den delegerede retsakt vedtaget den 11. december 2025.
Skal jeg indberette udnyttelse, som jeg allerede kendte til før september 2026?
Nej. Forpligtelsen gælder, når du bliver opmærksom, og omfatter ikke sårbarheder, hvis aktive udnyttelse du allerede var bekendt med inden den 11. september 2026.
Gælder indberetning for produkter, jeg bragte i omsætning for år tilbage?
Ja. Artikel 69, stk. 2, siger, at produkter, der er bragt i omsætning inden den 11. december 2027, kun er omfattet af forordningen, hvis de væsentligt ændres fra den dato, men artikel 69, stk. 3, fraviger udtrykkeligt dette for artikel 14: indberetningsforpligtelserne gælder for alle omfattede produkter, der er bragt i omsætning inden den 11. december 2027, ændret eller ej. Et produkt kan derfor falde uden for CRA's produktkrav og samtidig være omfattet af indberetningspligten. Art. 69(2)–(3)
Gælder noget af dette for open source-projekter?
Open source-softwareforvaltere har indberetningsforpligtelser, i det omfang de er involveret i produkter med digitale elementer, efter artikel 24, stk. 3. Kommissionens vejledning af 27. juli 2026 behandler open source mere indgående.
Hvor får jeg hjælp, hvis jeg er en lille virksomhed?
ENISA driver en helpdesk med særligt fokus på SMV'er, og de CSIRTs, der er udpeget som koordinatorer, skal ligeledes yde helpdesk-støtte om pligterne efter artikel 14. ENISA planlægger derudover instruktionsvideoer og et webinar to uger før platformen sættes i drift.
