I korthet
- Artikel 14 tillämpas från den 11 september 2026. Resten av cyberresiliensförordningen tillämpas från den 11 december 2027
- Två händelser ska anmälas. Varje aktivt utnyttjad sårbarhet i din produkt och varje allvarlig incident som påverkar dess säkerhet
- Tre steg, inte ett. Tidig varning inom 24 timmar, anmälan inom 72 timmar, sedan en slutrapport 14 dagar efter en åtgärd för en sårbarhet eller en månad efter 72-timmarsanmälan för en incident
- Artikel 69.3 utsträcker rapporteringen till varje produkt inom tillämpningsområdet som släppts ut på EU-marknaden före den 11 december 2027, och skyldigheten överlever supportperioden
- Du anmäler en gång via ENISA:s gemensamma rapporteringsplattform, som når ENISA och din samordnande CSIRT samtidigt. I Sverige är det CERT-SE, inom Nationellt cybersäkerhetscenter vid Försvarets radioanstalt sedan den 1 juli 2026
- Artikel 64.2 placerar artikel 14 på den högsta sanktionsnivån, upp till 15 miljoner EUR eller 2,5 % av den globala årsomsättningen
Datumet de flesta tillverkare planerar mot ligger femton månader för sent
Fråga ett svenskt produktteam när cyberresiliensförordningen börjar bita och de flesta svarar december 2027. Det stämmer för nästan allt som förordningen kräver. Det stämmer inte för den skyldighet som kommer först. CRA rapportering i Sverige börjar den 11 september 2026.
Klyftan ligger i förordningens egen tidplan. Förordning (EU) 2024/2847 trädde i kraft den 10 december 2024 och ska enligt artikel 71 tillämpas från den 11 december 2027. Artikel 14 är undantagen och tillämpas femton månader tidigare.
Konstruktionsarbetet kan vänta. Skyldigheten att upptäcka ett angrepp mot din produkt och underrätta myndigheterna inom 24 timmar kan det inte. Alla som säljer hårdvara, firmware, inbyggda system eller programvara till EU omfattas, inklusive produkter som redan står i kundernas skåp.
Vad CRA rapportering är och vilka datum som binder
CRA rapportering är skyldigheten enligt artikel 14 i förordning (EU) 2024/2847 för tillverkare av produkter med digitala element att anmäla två typer av händelser via en enda EU-plattform. Den ena är varje aktivt utnyttjad sårbarhet i produkten. Den andra är varje allvarlig incident som påverkar dess säkerhet. Båda når ENISA och en nationell CSIRT samtidigt.
De två utlösande faktorerna har inte samma tröskel, och det är här de flesta sammanfattningar går fel. Allvarlighetstestet i artikel 14.5 gäller incidenter. För sårbarheter finns inget. Artikel 14.1 omfattar varje aktivt utnyttjad sårbarhet, som artikel 3 definierar som en där tillförlitliga bevis visar att en angripare utnyttjat den utan systemägarens tillstånd.
En högt poängsatt sårbarhet utan bevis på utnyttjande behöver inte anmälas. En lågt poängsatt som utnyttjas ska anmälas. Enligt skäl 68 ligger testning i god tro och samordnad sårbarhetsrapportering utanför skyldigheten.
Datumen som faktiskt spelar roll
| 10 december 2024 | Förordning (EU) 2024/2847 i kraft |
| 11 juni 2026 | Kapitel IV om anmälda organ började tillämpas |
| 11 september 2026 | Artikel 14 tillämpas, även produkter som redan sålts |
| 11 december 2027 | Resten tillämpas, artikel 13 och bilaga I |
| 11 juni 2028 | Befintliga typkontrollintyg upphör |
Vem ska rapportera och för vilka produkter
Skyldigheten ligger på tillverkaren och följer EU-marknaden, inte företagets adress. En tillverkare utanför unionen bär samma skyldighet enligt artikel 14 som en i Göteborg. Förvaltare av programvara med öppen källkod omfattas enligt artikel 24.3.
Artikel 69.2 säger att produkter som släppts ut på marknaden före den 11 december 2027 omfattas av förordningen bara om de väsentligt modifieras efter det datumet. Artikel 69.3 gör undantag från detta enbart för artikel 14, så rapporteringen når varje produkt inom tillämpningsområdet som sålts före det datumet. En styrenhet du levererade 2019 och aldrig rörde igen är ett rapporteringsobjekt.
Kommissionens vägledning av den 27 juli 2026 bekräftar att skyldigheten består efter att produktens supportperiod löpt ut. Flera sammanfattningar säger motsatsen och skillnaden är merparten av din installerade bas.
Vem som bär rapporteringsansvaret
- Tillverkare : Alla som släpper ut en produkt med digitala element på EU-marknaden, oavsett var de är etablerade
- Tillverkare utanför EU : Samma skyldighet. Ordningen faller på den auktoriserade representanten, sedan importören, sedan distributören
- Förvaltare av öppen källkod : Omfattas enligt artikel 24.3 och undantas från sanktionsavgifter enligt artikel 64.10
Artikel 13 och artikel 14 är två deadlines, inte en
Artikel 13 bär arbetet alla föreställer sig när de tänker på CRA. Konstruktion enligt de väsentliga kraven i bilaga I, tillbörlig aktsamhet för tredjepartskomponenter, en software bill of materials och sårbarhetshantering under en supportperiod på minst fem år. Allt detta tillämpas från den 11 december 2027.
Artikel 14 är bara rapporteringen och den tillämpas från den 11 september 2026. En tillverkare kan vara laglig enligt artikel 13 den månaden, eftersom den inte tillämpas ännu, och ändå bryta mot artikel 14 genom att missa en tidig varning inom 24 timmar.
Vem du anmäler till i Sverige och hur plattformen fungerar
Du anmäler en gång. Artikel 16 kräver att ENISA driver en gemensam rapporteringsplattform och en inlämning går samtidigt till ENISA och till den CSIRT som utsetts till samordnare för ditt huvudsakliga verksamhetsställe. Den går utan dröjsmål vidare till CSIRT-enheter i andra medlemsstater där produkten säljs.
Artikel 14.7 avgör vilken CSIRT som är din, utifrån var besluten om dina produkters cybersäkerhet i huvudsak fattas. Tillverkare utan verksamhetsställe i unionen följer en fast ordning.
Åtkomsten bygger på ett EU Login-konto som kan skapas i förväg. Något API för rapportering finns inte ännu. ENISA avråder från förhandsregistrering i bredd, eftersom den samordnande CSIRT:en validerar anmälare efter första inloggningen.
Sveriges rapporteringsväg ändrades den 1 juli 2026
Sveriges nationella CSIRT är CERT-SE. Efter regeringens beslut den 20 november 2025 överfördes cyberverksamheten vid Myndigheten för civilt försvar (MCF, tidigare MSB) den 1 juli 2026 till Nationellt cybersäkerhetscenter (NCSC) vid Försvarets radioanstalt (FRA). En incidentplan som pekar mot MCF anger fel hemvist.
Sverige har ännu inte lagstiftat om sina kompletterande bestämmelser. SOU 2025:115 föreslog Post- och telestyrelsen som marknadskontrollmyndighet. Det ändrar inte din situation, eftersom en förordning tillämpas direkt.
Vad du gör före, från 11 september och löpande
Före datumet, gör klart det som inte kräver plattformen. Bestäm vilken CSIRT som är din och skriv in den i incidentplanen. Skapa EU Login-kontona. Utse den som avgör att en händelse ska anmälas, plus en ersättare, eftersom klockan kan starta en fredagskväll.
Från den 11 september är det svåra det första beslutet, inte formuläret. Kommissionens vägledning från juli 2026 sätter kännedom vid en rimlig grad av säkerhet.
Artikel 14.8 lägger till en skyldighet som är lätt att missa. Du ska också informera drabbade användare om sårbarheten eller incidenten och om åtgärder de kan vidta. Om du inte gör det kan de underrättade CSIRT-enheterna informera dina kunder.
Rapporteringssekvensen
| Inom 24 timmar | Tidig varning till din CSIRT och ENISA |
| Inom 72 timmar | Anmälan, inledande bedömning, användaråtgärder |
| Slutrapport sårbarhet | 14 dagar efter att en åtgärd finns tillgänglig |
| Slutrapport incident | En månad efter 72-timmarsanmälan |
Den verkliga risken är ett detekteringsglapp
Inget i artikel 14 tvingar dig att bygga övervakning. Den tvingar dig att anmäla det du får kännedom om, vilket är varför september är svårare än det ser ut. Sårbarhetshanteringen i bilaga I väntar till december 2027, så rapporteringsskyldigheten landar först och maskineriet landar sedan.
En tillverkare som inte kan räkna upp komponenterna i en levererad produkt får inte veta att någon utnyttjas förrän en kund eller forskare säger det. Skäl 34 pekar ut kontroller mot den europeiska sårbarhetsdatabasen som tillbörlig aktsamhet för komponenter.
Skäl 68 ger incidentfallet en egen mekanism. Skadlig kod som förs in i kanalen där en tillverkare distribuerar säkerhetsuppdateringar är ett angrepp mot byggkedjan och ska anmälas inom 24 timmar.
Sanktioner vid bristande efterlevnad
Artikel 64 sätter tre nivåer och beloppet avgörs av vilken skyldighet som brutits, inte av hur allvarlig sårbarheten var. Brott mot de väsentliga kraven i bilaga I och mot artikel 13 och 14 ligger på den högsta nivån, upp till 15 miljoner EUR eller 2,5 % av den totala globala årsomsättningen för föregående räkenskapsår, beroende på vilket som är högst. Övriga skyldigheter ligger på 10 miljoner EUR eller 2 %.
Artikel 64.10 innehåller en lättnad snävare än den vanligen framställs. Sanktionsavgifterna gäller inte mikroföretag och små företag som missar 24-timmarsfristen, eller någon överträdelse av en förvaltare av programvara med öppen källkod. Läs hänvisningen först, eftersom undantaget är skrivet mot punkterna 3 till 9 medan skyldigheten i artikel 14 ligger i punkt 2.
Den högsta nivån gäller rapportering
Artikel 64.2 placerar artikel 14 jämsides med de väsentliga kraven i bilaga I, upp till 15 miljoner EUR eller 2,5 % av den totala globala årsomsättningen, beroende på vilket som är högst. Sanktionsavgifter kan läggas ovanpå ett återkallande.
CRA och NIS2 är inte samma anmälan
Klockan ser nästan likadan ut. Enligt cybersäkerhetslagen (2025:1506), i kraft sedan den 15 januari 2026, lämnar en NIS2-verksamhet en tidig varning inom 24 timmar, en anmälan inom 72 timmar och en slutrapport inom en månad. Kanalen är Cyberportalen, som öppnade den 1 juli 2026, med NCSC genom CERT-SE som mottagare.
NIS2 frågar om dina tjänster. CRA frågar om din produkt, var den än körs och vem som än äger den. NIS2 omfattar verksamheter över en storlekströskel i angivna sektorer. CRA:s rapporteringsskyldighet har ingen. En händelse kan utlösa båda och då krävs två anmälningar i två system.
Så håller du efterlevnaden och förebygger angrepp
Se september som punkten där detektering slutar vara valfri. Bygg komponentinventeringen nu i stället för 2027, eftersom den gör ett externt tips till ett internt larm.
Öva sedan på anmälan. Kör en tabletop mot en trolig händelse och tidsätt triagebeslutet. Notera när du fick kännedom och varför, eftersom den tidsstämpeln är vad en myndighet kommer att pröva.
Deadlinen är fast även när verktyget inte är det
Den 2 september 2026 är den gemensamma rapporteringsplattformen inte öppen och ingen offentlig adress har dykt upp på ENISA:s plattformssida, även om kommissionen uppger att den ska vara i drift den 11 september. Det ändrar inte skyldigheten. Bestäm vilken CSIRT som är din och vem som fattar beslutet.
Vanliga frågor
Kräver CRA sårbarhetshantering från september 2026?
Inte som skriven skyldighet. Sårbarhetshanteringen i bilaga I, inklusive software bill of materials, tillämpas från den 11 december 2027. Men du klarar inte en rapporteringsfrist på 24 timmar utan att känna dina komponenter och bevaka dem, så övervakning blir ett beroende redan i september.
Vilken nationell CSIRT anmäler jag till enligt CRA?
Artikel 14.7 avgör det. Din samordnande CSIRT är den i den medlemsstat där besluten om dina produkters cybersäkerhet i huvudsak fattas, eller i annat fall där din största personalstyrka i unionen finns. ENISA kommer att publicera listan över utsedda samordnare.
Gäller CRA rapportering produkter som redan finns på marknaden?
Ja. Artikel 69.3 tillämpar skyldigheterna i artikel 14 på varje produkt inom tillämpningsområdet som släppts ut på EU-marknaden före den 11 december 2027. Kommissionens vägledning från juli 2026 bekräftar att skyldigheten består även efter att produktens supportperiod har löpt ut.
Vad händer om den gemensamma rapporteringsplattformen inte är tillgänglig?
Skyldigheten pausar inte. ENISA uppger att plattformen ska vara i drift senast den 11 september 2026 och att dess offentliga adress publiceras på ENISA:s egen plattformssida före driftstart. Varje obligatorisk anmälan måste gå via den plattformen, så förbered allt som inte kräver åtkomst.
När anses en tillverkare ha fått kännedom om en utnyttjad sårbarhet?
Kommissionens vägledning av den 27 juli 2026 sätter testet vid en rimlig grad av säkerhet om att en sårbarhet i produkten aktivt utnyttjas. Den säkerheten är ofta nåbar först efter en skyndsam inledande bedömning, vilket innebär att ett triagesteg föregår 24-timmarsklockan.
Får små svenska tillverkare lättnad på 24-timmarsfristen?
Möjligen. Lättnaden är mindre än den vanligen framställs. Artikel 64.10 säger att sanktionsavgifter inte gäller mikroföretag och små företag som missar 24-timmarsfristen, men den är skriven som ett undantag från punkterna 3 till 9 medan artikel 14 ligger i punkt 2.
This post is also available in: