Oberoende vägledning till förordning (EU) 2024/2847 · Status: i kraft
Denna sida är en automatisk (AI-)översättning och har inte granskats av en person.
Förstå CRA · Rapportering

CRA-rapportering av incidenter och sårbarheter

Från och med den 11 september 2026 måste tillverkare rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter enligt artikel 14. Vad som ska rapporteras, tidsfristerna på 24 timmar, 72 timmar och för slutrapporten, vem som tar emot dem och exakt hur ENISA:s gemensamma rapporteringsplattform kommer att fungera; inklusive de steg du kan ta innan den tas i drift.

Ca 14 min läsningArt. 14 · 16 · 18Gäller från och med den 11 september 2026Granskad 6 augusti 2026

01Vad som måste rapporteras

Artikel 14 i Cyber Resilience Act skapar två rapporteringsskyldigheter för tillverkare av produkter med digitala element. De är snävare än de först verkar: rutinmässiga buggar och vanliga korrigeringar omfattas inte. Art. 14

  • Aktivt utnyttjade sårbarheter; en sårbarhet i din produkt för vilken det finns tillförlitliga bevis för att en illvillig aktör har utnyttjat den i ett system utan ägarens tillstånd. En sårbarhet som du upptäcker och åtgärdar innan den utnyttjas hanteras genom din normala process för hantering av sårbarheter, inte denna rapporteringskanal.
  • Allvarliga incidenter; en incident som negativt påverkar, eller kan komma att negativt påverka, produktens förmåga att skydda tillgängligheten, autenticiteten, riktigheten eller konfidentialiteten hos data eller funktioner. Kriterierna för allvarlighetsgrad finns i artikel 14(5).

Skyldigheterna är inte begränsade till kommersiella tillverkare. Förvaltare av programvara med öppen källkod har egna rapporteringsskyldigheter i den mån de är involverade i produkter med digitala element. Art. 24(3)

Testet

Om en säkerhetssvaghet i din produkt aktivt utnyttjas, eller om en säkerhetsincident har drabbat den allvarligt, börjar klockan enligt artikel 14 ticka. Allt annat stannar inom din dagliga hantering av sårbarheter.

Rapporteringen sträcker sig inte bakåt i tiden

En sårbarhet vars aktiva utnyttjande du redan kände till innan rapporteringsskyldigheten börjar gälla, den 11 september 2026, behöver inte anmälas. Skyldigheten knyts till den tidpunkt då du får kännedom, så den omfattar det du får veta från och med det datumet och inte längre bakåt.

Men den omfattar produkter du redan har sålt

Det är här många missförstår, och det är värt att vara exakt. Artikel 69(2) fastställer den allmänna övergångsregeln: produkter som släppts ut på marknaden före 11 december 2027 omfattas av förordningen endast om de är väsentligt ändrade från och med det datumet. Läst för sig antyder det att din befintliga produktkatalog är orörd.

Artikel 69(3) undantar sedan artikel 14 direkt från detta. Genom uttryckligt undantag gäller rapporteringsskyldigheterna alla produkter med digitala element som omfattas av förordningen och som släppts ut på marknaden före den 11 december 2027, oavsett om de någonsin ändras.

De två reglerna löper alltså längs olika axlar. En produkt du sålde 2025 kanske aldrig behöver CE-märkning enligt CRA, men om en sårbarhet i den utnyttjas aktivt och du får kännedom om det den 11 september 2026 eller senare är den rapporteringspliktig. Din installerade bas omfattas av rapporteringen även där den faller utanför produktkraven. Kommissionen kommer till samma slutsats i avsnitt 5.3 i sina FAQ om genomförandet av CRA. Art. 69(2)–(3)

02De tre tidsfristerna

Varje rapport genomförs i tre steg, mätt från det ögonblick du får kännedom av den utnyttjade sårbarheten eller den allvarliga incidenten. Tidsfönstren är snäva, och därför är beredskapen avgörande. Art. 14(2)–(4)

  • Inom 24 timmarTidig varning. En första anmälan om att en aktivt utnyttjad sårbarhet eller en allvarlig incident har inträffat, inklusive, för incidenter, huruvida den misstänks vara orsakad av olagliga eller illvilliga handlingar.
  • Inom 72 timmarAnmälan om sårbarhet / incident. En utförligare redogörelse: sårbarhetens och angreppets allmänna karaktär, en inledande bedömning samt de korrigerande eller begränsande åtgärder som vidtagits och de som användarna kan vidta.
  • SlutrapportSlutrapport. För en sårbarhet, senast 14 dagar efter att en korrigerande eller begränsande åtgärd blivit tillgänglig. För en allvarlig incident, inom en månad från 72-timmarsanmälan. Den anger den fullständiga beskrivningen, allvarlighetsgraden, konsekvenserna och den avhjälpande åtgärd som tillämpats.

Notera asymmetrin i den sista raden: klockan för sårbarheter startar av att en åtgärd finns, klockan för incidenter av den tidigare anmälan. Det är olika mekanismer och värda att skrivas in var för sig i din rutinbeskrivning.

03När det börjar

Rapporteringsskyldigheterna är den tidigaste stora delen av CRA som träder i kraft. Medan de flesta bestämmelser gäller från den 11 december 2027 gäller artikel 14 från 11 september 2026; 21 månader efter att akten trädde i kraft. ENISA planerar att den gemensamma rapporteringsplattformen ska vara i drift senast samma datum. Art. 71

Status · 6 augusti 2026

Plattformen är ännu inte i drift och dess offentliga webbadress har inte publicerats. ENISA uppger att den kommer att meddelas på myndighetens sida om den gemensamma rapporteringsplattformen före driftsättningen. Användar- och säkerhetstester ska genomföras dessförinnan, med CSIRT-nätverket involverat i dessa tester.

ENISA har dock publicerat ett faktablad, en utökad FAQ och två steg-för-steg-vägledningar om registrering och inlämning av anmälningar, alla senast uppdaterade 31 juli 2026. Korta instruktionsvideor och ett webbinarium två veckor före driftsättningen återstår fortfarande. ENISA anger att den publicerade vägledningen kan komma att ändras.

Två andra delar återstår fortfarande: förteckningen över nationella CSIRT som utsetts till samordnare, som ENISA säger sig tillhandahålla i ett senare skede, och de harmoniserade standarder som ligger till grund för sårbarhetshantering, väntas omkring den 30 augusti 2026 och har ännu inte hänvisats till i Europeiska unionens officiella tidning.

Varför detta är den första fristen som spelar roll

Till skillnad från CE-märkning, som du slutför en gång innan en produkt släpps ut på marknaden, är rapportering en levande, löpande skyldighet som börjar i september 2026 och kan utlösas när som helst därefter. Att vara förberedd är inte ett engångsprojekt. Bygg den interna processen för upptäckt och rapportering nu; skyldigheten gäller från den 11 september 2026 oavsett om verktygen är klara eller inte.

04Vem du rapporterar till

Rapporter skickas till ENISA och till CSIRT utsedd som samordnare, via en enda ingång i stället för separata inlämningar till varje nationell myndighet. Denna ingång är den gemensamma rapporteringsplattformen, som ENISA inrättar, förvaltar och underhåller enligt artikel 16. Art. 14 · 16

Vilken CSIRT som är din följer av ditt huvudsakliga verksamhetsställe i unionen eller, om du inte är etablerad i EU, det som gäller för din auktoriserade representant. Den mottagande CSIRT sprider anmälan vidare till CSIRT i de medlemsstater där produkten tillhandahålls, och till marknadskontrollmyndigheter vid behov. Art. 14(7) · 18

Stöd finns på båda sidor. ENISA driver en helpdesk, med särskild uppmärksamhet på små och medelstora företag, och de CSIRT som utsetts till samordnare är också skyldiga att erbjuda helpdesk-stöd om skyldigheterna i artikel 14. ENISA för också in åtgärdade sårbarheter i den europeiska sårbarhetsdatabasen, och publicerar vartannat år en teknisk trendrapport, där den första ska komma inom 24 månader från det att rapporteringsskyldigheterna börjar gälla. Art. 17(6)

Spridningen av en rapporterad sårbarhet kan pausas av CSIRT, men inte av dig

Den mottagande CSIRT får skjuta upp eller hålla inne den vidare spridningen på motiverade cybersäkerhetsgrunder, under en period som är strikt nödvändig; till exempel när en sårbarhet omfattas av ett förfarande för samordnat röjande. Kommissionen fastställde villkoren i en delegerad akt som antogs den 11 december 2025. När en CSIRT håller inne en anmälan måste den omedelbart underrätta ENISA, med en motivering och en uppgift om när spridning kommer att ske.

Separat kan du under särskilt exceptionella omständigheter markera ett av de snäva villkoren i artikel 16(2) i din 72-timmarsanmälan: att utnyttjandet är begränsat till din CSIRT:s medlemsstat, att ytterligare spridning skulle strida mot den medlemsstatens väsentliga intressen, eller att spridning innebär en överhängande hög cybersäkerhetsrisk. Om du gör det får ENISA endast begränsad information (att en anmälan har gjorts, allmän information om produkten, angreppets allmänna karaktär och att säkerhetsskäl har åberopats) tills CSIRT frisläpper den fullständiga anmälan.

Skillnaden som spelar roll

Ingen av mekanismerna pausar din klocka. Du kan inte skjuta upp inlämningen; tidsfönstren på 24 timmar, 72 timmar och för slutrapporten löper från kännedom. Det du kan göra är att flagga för känslighet, vilket begränsar vem som ser innehållet. Beslutet att hålla inne spridningen ligger hos den mottagande CSIRT.

05Registrering på plattformen

ENISA:s vägledning av den 31 juli 2026 är det första materialet som visar de faktiska skärmbilderna. Du kan inte registrera dig på själva plattformen förrän den tas i drift, men du kan redan nu bestämma vem som ska inneha kontona och förbereda deras inloggningsuppgifter, och du bör känna till flödet innan du möter det under en 24-timmarsklocka.

Utse två personer innan du behöver dem

Plattformen ger varje tillverkare två slags användarkonton, och du kan redan i dag bestämma vem som ska fylla dem. Den primära representanten registrerar sig först och skapar tillverkarens post på plattformen. Den personen bjuder sedan in den sekundära representanten, som har en reservroll för samma tillverkare och kan lämna in för dess räkning. Båda är namngivna personer på ditt företag. Eftersom inlämningen sker manuellt är en enda utsedd rapportör som är på semester, sover eller har slutat en verklig operativ risk, så betrakta den andra platsen som nödvändig snarare än valfri.

EU Login är inloggningsuppgiften, och båda personerna kan skapa den i dag

Plattformskonton autentiseras via EU Login, Europeiska kommissionens gemensamma inloggningstjänst som används i dess onlinesystem. ENISA uppger att kontot kan skapas i förväg, och detta är det enskilt mest användbara du kan göra just nu. Skapa ett för den primära representanten och ett för den sekundära på ecas.ec.europa.eu. Kommissionen förklarar vad EU Login är, och hur det passar in i dess bredare identitetsramverk, på sina sidor om betrodd digital identitet .

Registreringsflödet

Vid första åtkomsten till plattformen väljer du din roll, väljer din utsedda CSIRT i en rullgardinsmeny, autentiserar dig via EU Login, läser och godkänner det rättsliga avtalet, bekräftar dina förifyllda personuppgifter (förnamn, efternamn, e-post, juridiskt namn) och anger sedan tillverkarens namn, adress och ytterligare information. Om ett obligatoriskt tillverkarfält utelämnas stoppas flödet. När det är klart blir ditt konto aktivt i rollen "AR Active", du får ett bekräftelsemejl och tillverkarenheten skapas i plattformen.

Den sekundära representanten ansluter genom en e-postinbjudan från den primära, bekräftar de förifyllda person- och tillverkaruppgifterna och registreras som reservanvändare för samma tillverkare. Inbjudan upphör att gälla efter 7 dagar, varefter posten markeras "Invitation Expired" och en ny måste skickas. Sätt upp reserven vid samma tillfälle som den primära; en utgången inbjudan som upptäcks mitt under en incident är ett problem som går att undvika.

CSIRT kontrollerar din representant manuellt, men det hindrar dig inte från att lämna in

Någon måste bekräfta att en viss person verkligen får rapportera för en viss tillverkares räkning, och den kontrollen åligger den CSIRT som utsetts till samordnare. Det är ett manuellt steg, förfarandet varierar mellan olika CSIRTs och varje CSIRT bestämmer sitt eget tillvägagångssätt. Avgörande är att den sker efter din första åtkomst till plattformen och löper parallellt med din rapport: ENISA uppger att valideringen inte påverkar din möjlighet att lämna in anmälningar. Ett ovaliderat konto kan ändå lämna in inom 24-timmarsfönstret.

Det är också därför ENISA råder till att registrera sig och inleda valideringen först när du faktiskt behöver lämna in, i stället för att förregistrera hela marknaden och begrava CSIRTs i spekulativa kontroller. Den förberedelse du gör i förväg är EU Login-kontona och beslutet om vem som fyller de två platserna, inte själva registreringen på plattformen.

En terminologisk fälla värd att upptäcka tidigt

ENISA:s vägledning är skriven för "Assigned Representatives" (AR), med primära användare och reservanvändare. Det är en kontoroll på plattformen. Det är inte den auktoriserade representant som utses genom skriftligt mandat enligt artikel 18 i CRA. Du kan ha det förra utan det senare. Håll isär de två i din interna rutin, annars kommer du att debattera ett rättsligt utseende när allt du behöver är en andra inloggning.

06Att lämna in en rapport

Rapporteringen sker från en instrumentpanel. Du skapar en anmälan och kompletterar sedan samma post i varje steg i stället för att lämna in tre separata saker. Varje steg har en egen flik och vart och ett kan först sparas som utkast; utkast är synliga endast för dig.

  • Tidig varningStarta en ny anmälan från instrumentpanelen, fyll i de obligatoriska fälten och välj en befintlig tillverkare eller lägg till en. Vid inlämning skickas den till din utsedda CSIRT och, automatiskt, till ENISA. Bekräftelser via e-post och avisering går till dig, till CSIRT och till ENISA.
  • 72-timmarsTillgänglig först när en tidig varning finns. Öppna samma anmälan och fyll i fliken för 72 timmar. ENISA får den automatiskt om du inte åberopar villkoren i artikel 16(2), i vilket fall posten flaggas och ENISA:s insyn begränsas tills CSIRT frisläpper den.
  • SlutrapportTillgänglig först när båda de tidigare stegen finns. Andra berörda CSIRTs får slutrapporten först efter att din samordnande CSIRT sprider den manuellt.

Vad som är obligatoriskt, och när

ENISA har publicerat vilka fält som är obligatoriska i varje steg. Tabellen är en nyttig korrigering av ett utbrett antagande: den tidiga varningen inom 24 timmar är en varning, inte en utredning.

  • Vid 24 timmar; anmälningstyp och nivå, tillverkarens eller förvaltarens namn, produkten och en rubrik. För incidenter, huruvida olagliga eller illvilliga handlingar misstänks. Uppgift om vilka medlemsstater produkten tillhandahålls i krävs endast om du redan har den.
  • Vid 72 timmar; sårbarhetens och angreppets allmänna karaktär, vidtagna korrigerande eller begränsande åtgärder och åtgärder som användarna kan vidta. För incidenter, när den upptäcktes och när den inträffade, samt en inledande bedömning. Känslighet flaggas här.
  • Vid slutrapporten; den fullständiga beskrivningen, allvarlighetsgraden och konsekvenserna, det datum då en korrigerande åtgärd blev tillgänglig och detaljer om säkerhetsuppdateringen. För incidenter, den sannolika grundorsaken och pågående begränsande åtgärder.

Valfria fält som ändå är värda att fylla i är CVE ID och den EUVD ID, som båda är tillgängliga från det första steget.

Redigering, och punkten utan återvändo

En inlämnad anmälan kan uppdateras, och plattformen aviserar automatiskt din CSIRT samt ENISA och de CSIRTs som redan mottagit den genom spridning. Två begränsningar gäller: en stängd anmälan kan inte uppdateras, och posten blir oredigerbar när slutrapporten har lämnats in.

Inget API, tills vidare

ENISA uppger att inget applikationsprogrammeringsgränssnitt kommer att tillhandahållas i detta skede. Du kan automatisera upptäckt, triagering och utkastskrivning internt, men själva inlämningen är en person som fyller i ett webbformulär. Planera den överlämningen medvetet och se till att fler än en person kan utföra den utanför kontorstid och på helger.

Frivillig rapportering kommer senare

Plattformen kommer också att ta emot frivilliga rapporter om sårbarheter, cyberhot, incidenter och tillbud, från varje fysisk eller juridisk person och inte bara från tillverkare. ENISA uppger att denna funktion aktiveras efter 11 september 2026, så det är inte en väg till en riskfri övningskörning före tidsfristen.

07Vad du kan göra i dag

Att klara ett 24-timmarsfönster är ett operativt problem, inte ett pappersarbete, och nästan hela förberedelsen går att göra redan nu. Inget nedan är beroende av att plattformen är i drift.

  • Skapa dina EU Login-konton. För den primära rapportören och minst en reserv. Det tar några minuter på ecas.ec.europa.eu och tar bort ett steg som du inte vill upptäcka mitt under en incident.
  • Identifiera din utsedda CSIRT. Den följer ditt huvudsakliga verksamhetsställe i unionen, eller din auktoriserade representants om du är etablerad utanför EU. ENISA:s fullständiga förteckning över samordnare har ännu inte publicerats, så dokumentera ditt resonemang nu och stäm av det mot förteckningen när den kommer.
  • Bygg 24-timmarsformuläret internt. En kort mall som motsvarar ENISA:s obligatoriska fält för tidig varning, så att din första skarpa inlämning blir en avskrift snarare än en uppsats.
  • Namnge personerna, även utanför kontorstid. Bestäm vem som bedömer att en rapport ska lämnas, vem som skriver den och vem som lämnar in den. Eftersom det inte finns något API är det sista steget en namngiven människa vid ett tangentbord.
  • Håll en korrekt SBOM. Du kan inte rapportera om en komponent som du inte visste att du levererade. Upprätthåll en programvaruförteckning och håll den aktuell när versionerna ändras.
  • Övervaka den kontinuerligt. Matcha dina komponenter mot källor för kända sårbarheter så att en aktivt utnyttjad brist upptäcks på timmar, inte veckor. Vår SBOM och sårbarhetsanalysverktyg spårar din materialförteckning mot NVD och EU:s sårbarhetsdatabas (EUVD).
  • Bekräfta vad som faktiskt omfattas. 72-timmarssteget frågar efter produkttyp och kategori enligt bilaga III eller IV, så avgör klassificeringen innan du behöver den. Klassificeringsverktyget besvarar det, och efterlevnadsmatris kopplar rapportering till de bredare skyldigheterna för hantering av sårbarheter i Bilaga I som den ingår i.
  • Boka in webbinariet. ENISA avser att hålla ett sådant två veckor innan plattformen tas i drift, och att publicera korta instruktionsvideor närmare lanseringen.

08Följ det vid källan

Den här sidan återger läget den 6 augusti 2026. Plattformen är fortfarande i rörelse och ENISA redigerar sina sidor tyst i stället för att tillkännage varje ändring, så det är värt att kontrollera stämplarna "senast uppdaterad" på sidorna nedan direkt. Detta är primärkällorna; allt ovanstående är vår läsning av dem.

För den bindande texten anger artiklarna 14–17 rapporteringsekosystemet och artikel 16 inrättar plattformen; läs dem i vår förordningsläsare. Milstolpsdatum följs på sidan läget just nu .

09Vanliga frågor

Vad måste jag rapportera enligt CRA och hur snabbt?

Aktivt utnyttjade sårbarheter och allvarliga incidenter som påverkar säkerheten i din produkt. En tidig varning inom 24 timmar från att du fått kännedom, en utförligare anmälan inom 72 timmar och en slutrapport inom 14 dagar från att en korrigerande åtgärd finns tillgänglig för en sårbarhet, eller inom en månad från 72-timmarsanmälan för en allvarlig incident. Art. 14

När börjar rapporteringsskyldigheterna gälla?

11 september 2026; 21 månader efter att akten trädde i kraft och långt före full tillämpning den 11 december 2027.

Vem rapporterar jag till?

ENISA och den nationella CSIRT som utsetts till samordnare, genom den gemensamma rapporteringsplattform som inrättats enligt artikel 16. Din CSIRT följer ditt huvudsakliga verksamhetsställe i unionen, eller din auktoriserade representants om du inte är etablerad i EU.

Måste jag rapportera varje fel eller sårbarhet?

Nej. Endast aktivt utnyttjade sårbarheter och allvarliga incidenter är anmälningspliktiga. Sårbarheter som du hittar och åtgärdar innan de utnyttjas hanteras via din ordinarie process för hantering av sårbarheter.

Är ENISA:s gemensamma rapporteringsplattform tillgänglig ännu?

Inte per den 6 augusti 2026. Plattformen är inte i drift och dess offentliga webbadress har inte publicerats; ENISA kommer att tillkännage den på sin SRP-sida före driftsättningen. Den planeras vara i drift senast den 11 september 2026, med användar- och säkerhetstester dessförinnan.

Kan jag registrera mig eller förbereda något nu?

Ja, och det bör du. Skapa de EU Login -konton som plattformen kommer att använda, för en primär rapportör och en reserv. Du kan inte registrera dig på själva plattformen förrän den tas i drift, och ENISA råder till att inleda registreringen på plattformen först när du faktiskt behöver lämna in, eftersom den samordnande CSIRT validerar kontot efter första åtkomsten snarare än före. Den valideringen hindrar inte inlämning.

Kan jag lämna in rapporter via ett API?

Nej. ENISA uppger att inget applikationsprogrammeringsgränssnitt kommer att tillhandahållas i detta skede. Du kan automatisera intern upptäckt och utkastskrivning, men inlämningen är en person som fyller i ett webbformulär.

Vad måste den tidiga varningen inom 24 timmar faktiskt innehålla?

Mindre än de flesta tror. De obligatoriska fälten är anmälningstyp och nivå, tillverkarens eller förvaltarens namn, produkten, en rubrik och, för incidenter, huruvida olagliga eller illvilliga handlingar misstänks. Den materiella analysen ska lämnas vid 72 timmar, inte dag ett.

Finns det ett standardformat eller en mall för rapportering ännu?

Datafälten är publicerade. ENISA:s FAQ anger vilka som är obligatoriska i stegen 24 timmar, 72 timmar och slutrapport, så du kan bygga en motsvarande intern mall redan i dag. Kommissionen kan fortfarande precisera format och förfarande ytterligare genom genomförandeakter.

Kan jag skjuta upp en rapport om röjande skulle vara riskabelt?

Inte inlämningen. Tidsfönstren på 24 timmar, 72 timmar och för slutrapporten löper från kännedom och ingenting pausar dem. Du får flagga för känslighet: enligt artikel 16(2) kan du markera snäva villkor som begränsar vad ENISA ser tills CSIRT frisläpper den fullständiga anmälan. Beslutet att skjuta upp den vidare spridningen ligger hos den mottagande CSIRT, enligt den delegerade akt som antogs den 11 december 2025.

Måste jag rapportera utnyttjande som jag redan kände till före september 2026?

Nej. Skyldigheten gäller när du får kännedom, och omfattar inte sårbarheter vars aktiva utnyttjande du redan kände till före den 11 september 2026.

Gäller rapporteringen produkter som jag släppte ut på marknaden för flera år sedan?

Ja. Artikel 69(2) säger att produkter som släppts ut på marknaden före den 11 december 2027 omfattas av förordningen endast om de väsentligt ändras från och med det datumet, men artikel 69(3) gör uttryckligt undantag från detta för artikel 14: rapporteringsskyldigheterna gäller alla produkter inom tillämpningsområdet som släppts ut på marknaden före den 11 december 2027, ändrade eller inte. En produkt kan därför falla utanför CRA:s produktkrav men ändå omfattas av rapporteringen. Art. 69(2)–(3)

Gäller något av detta projekt med öppen källkod?

Förvaltare av programvara med öppen källkod har rapporteringsskyldigheter i den mån de är involverade i produkter med digitala element, enligt artikel 24(3). Kommissionens vägledning av den 27 juli 2026 behandlar öppen källkod mer i detalj.

Var får jag hjälp om jag är ett litet företag?

ENISA driver en helpdesk med särskild uppmärksamhet på små och medelstora företag, och de CSIRT som utsetts till samordnare är också skyldiga att erbjuda helpdesk-stöd om skyldigheterna i artikel 14. ENISA planerar dessutom instruktionsvideor och ett webbinarium två veckor innan plattformen tas i drift.