Cyberresiliensförordningens rapporteringsklocka startar på fredag den 11 september, och ENISA har nu preciserat vad den gemensamma rapporteringsplattformen kommer att göra från dag ett. Enligt myndighetens frågor och svar, uppdaterade den 4 september, tar plattformen bara emot obligatoriska anmälningar av aktivt utnyttjade sårbarheter och allvarliga incidenter enligt artiklarna 14 och 24. Frivillig rapportering är avstängd, det finns inget API och den publika adressen var inte publicerad när texten senast reviderades. Varje tillverkare som säljer hårdvara eller mjukvara med digitala element på EU-marknaden anmäler via plattformen, även för produkter som redan finns på marknaden.
Artikel 14 i förordning (EU) 2024/2847 ger tillverkaren 24 timmar från det att den blir medveten om en aktivt utnyttjad sårbarhet eller en allvarlig incident att lämna en tidig varning, 72 timmar för en anmälan med en första bedömning, och en slutrapport senast 14 dagar efter att en korrigerande åtgärd finns för sårbarheter, eller en månad efter 72-timmarsanmälan för incidenter. Artikel 64.2 placerar brott mot artikel 14 i förordningens högsta sanktionsnivå: upp till 15 miljoner euro eller 2,5 % av den globala årsomsättningen. Resten av CRA, inklusive kraven på produktutveckling i artikel 13 och bilaga I, tillämpas från den 11 december 2027.
Räknaren på plattformen går ett dygn för fort
En detalj i frågorna och svaren förtjänar en andra läsning. I den nuvarande versionen visar plattformens 72-timmarsräknare att anmälan ska vara inne 48 timmar efter att den tidiga varningen skickades in, inte 72 timmar efter att tillverkaren blev medveten om händelsen. ENISA medger att en anmälan därför kan visas som försenad innan den rättsliga fristen har löpt ut, förklarar att räknarna är påminnelser och inte själva skyldigheten, och utlovar en rättelse i en senare version.
Att en myndighet lanserar en plattform för regelefterlevnad vars klocka inte stämmer med den egna förordningen inger inte förtroende. Fristen är den som står i artikel 14, och ingen räknare på en skärm ändrar den. Spara en egen tidsstämpel för tidpunkten då ni blev medvetna, för det är den tidpunkten en marknadskontrollmyndighet kommer att fråga efter.
Rapporteringen sker manuellt. Något API erbjuds inte vid lanseringen, så varje anmälan skrivs in i webbgränssnittet och företag med många produkter får hålla ordning på egen hand. Ligger plattformen nere är ENISA:s svar att vänta och anmäla när den är tillbaka. Det går att kontakta sin CSIRT direkt under tiden, men anmälan i plattformen krävs fortfarande.
En huvudansvarig och upp till 20 ersättare
Åtkomsten bygger på personliga EU Login-konton med multifaktorautentisering. Varje tillverkare har en primär utsedd representant som kan bjuda in upp till 20 sekundära representanter, och den nationella CSIRT:en validerar kopplingen mellan person och företag efter registreringen. Valideringen sker parallellt: en representant som ännu inte är validerad kan lämna upp till 20 anmälningar innan valideringen blir obligatorisk. ENISA:s råd är att inte registrera sig förrän det finns något att anmäla, eftersom registreringen tar några minuter med ett befintligt EU Login-konto. Skapa kontona nu, för den huvudansvarige och en ersättare. Registrera er på plattformen först när det behövs.
Ett sponsrat inlägg ställer rätt fråga
Den 8 september publicerade BleepingComputer en text av Shane Warden, principal architect på ActiveState, under rubriken ”The EU CRA’s Real Question: What Shipped, and When Did You Know?”. Det är sponsrat innehåll, och ActiveState säljer färdiggranskade komponenter med öppen källkod med avtalade åtgärdstider, så läs texten som en annons med byline. Wardens tes är att CRA fram till december 2027 är en insynsskyldighet snarare än en säkerhetsskyldighet: den går bara att uppfylla om man vet vilka komponenter som ingår i varje levererad version och när ett problem i någon av dem först blev känt. Han stödjer resonemanget med två leverantörsstatistiker, från Black Duck och Edgescan. De utelämnas här, de är säljmaterial och inte bevis.
Hans anekdot är mer användbar än hans siffror. Warden beskriver hur ett signerat sårbarhetsmeddelande med 95 påstådda brister landade hos ett projekt med öppen källkod han hjälper till att underhålla, varav två eller tre var verkliga, följt av ett krav på 100 000 dollar för att hålla rapporten hemlig. Det är hans egen berättelse och kan inte kontrolleras, men den träffar CRA:s svåraste fråga. De 24 timmarna räknas från tillförlitliga bevis för att en angripare har utnyttjat sårbarheten, och vad som räknas som tillförlitligt är en bedömning som en namngiven person måste göra snabbt, ibland en fredagskväll.
Kommissionens egna frågor och svar, som ENISA hänvisar till, avgör en närliggande fråga. En tillverkare behöver inte i efterhand anmäla utnyttjande som den redan kände till före den 11 september. En sårbarhet som varit känd i åratal men som visar sig utnyttjas den 12 september ska anmälas.
Svenska anmälningar går till CERT-SE
ENISA:s lista över samordnande CSIRT:er, också uppdaterad den 4 september, pekar för Sverige på CERT-SE och adressen cert.se/rapportera. För Finland anges Kyberturvallisuuskeskus vid Traficom och för Danmark Forsvarets Efterretningstjeneste, där Center for Cybersikkerhed hör hemma. Regeln är den medlemsstat där besluten om produktens cybersäkerhet huvudsakligen fattas, och en koncern anmäler en gång per sårbarhet oavsett hur många dotterbolag den har i EU. Sverige har ännu inte antagit sina kompletterande nationella bestämmelser; utredningen SOU 2025:115 föreslog Post- och telestyrelsen som marknadskontrollmyndighet. Rapporteringsskyldigheten väntar inte på det, eftersom en förordning gäller direkt.
Axis Communications i Lund är ett tydligt exempel på vem som omfattas. AXIS OS körs i nätverkskameror och andra enheter som säljs i hela EU, och bolaget publicerade i juni en egen genomgång av förordningen tillsammans med en podd som spelades in med chipleverantören NXP; den namngivna experten är Andre Bastert, produktansvarig för AXIS OS. Varje nordisk tillverkare av uppkopplad hårdvara, inbyggd firmware eller kommersiell mjukvara sitter i samma sits från fredag, med eller utan egen genomgång.
Tre saker går att göra före fredag utan plattformen. Skapa EU Login-konton med MFA för en huvudansvarig och en ersättare. Skriv ner vem som avgör att bevisen för utnyttjande är tillförlitliga, och vem som avgör det när den personen är på semester. Ta sedan en produkt som levererades för sex månader sedan och mät hur lång tid det tar att säga vad den innehåller och när ni först hörde om dess senaste kritiska CVE, det test som Warden föreslår. Tar det längre än 72 timmar är plattformen inte ert problem.
Referenser
- Frequently Asked Questions on the CRA Single Reporting Platform
- List of CSIRTs Designated as Coordinators
- Cyber Resilience Act: Reporting Obligations
- Regulation (EU) 2024/2847, the Cyber Resilience Act
- The EU CRA’s Real Question: What Shipped, and When Did You Know?
- How the EU Cyber Resilience Act Is Changing the Security Rules
This post is also available in:


