CRA artikel 14: så fungerar rapporteringskraven på 24 och 72 timmar
Av DoCRA · Senast uppdaterad
Sedan 11 september 2026 kräver CRA artikel 14 att tillverkare rapporterar aktivt utnyttjade sårbarheter och allvarliga incidenter: en tidig varning inom 24 timmar, en anmälan inom 72 timmar och en slutrapport inom 14 dagar efter att en korrigerande åtgärd finns tillgänglig, eller inom 1 månad för allvarliga incidenter.
När gäller rapporteringskraven i artikel 14?
Rapporteringskraven i artikel 14 gäller sedan 11 september 2026. De omfattar alla produkter på EU-marknaden som faller inom förordningens tillämpningsområde, även produkter som släppts ut på marknaden före det datumet. Det innebär att den installerade basen omfattas från dag ett.
Vad måste rapporteras?
Två typer av händelser måste rapporteras: aktivt utnyttjade sårbarheter i produkten och allvarliga incidenter som påverkar produktens säkerhet. Båda följer samma stegvisa tidsplan, men med olika tidsfrister för slutrapporten.
Vilka tidsfrister gäller för rapporteringen?
Varje rapporteringspliktig händelse hanteras i tre steg. Tiden börjar räknas när tillverkaren får kännedom om händelsen.
| Steg | Tidsfrist | Gäller för |
|---|---|---|
| Tidig varning | Inom 24 timmar | Utnyttjade sårbarheter och allvarliga incidenter |
| Anmälan | Inom 72 timmar | Utnyttjade sårbarheter och allvarliga incidenter |
| Slutrapport | Inom 14 dagar efter att en korrigerande åtgärd finns tillgänglig | Aktivt utnyttjade sårbarheter |
| Slutrapport | Inom 1 månad | Allvarliga incidenter |
Vart skickas rapporterna?
Rapporterna lämnas in via ENISA:s gemensamma rapporteringsplattform (Single Reporting Platform). Därifrån vidarebefordras de till den CSIRT som utsetts till samordnare i den medlemsstat där tillverkaren har sitt huvudsakliga verksamhetsställe. För svenska tillverkare är det CERT-SE.
Vad behöver en tillverkare ha på plats?
Att i praktiken klara tidsfristen på 24 timmar kräver förberedelser. De flesta små tillverkare har inget säkerhetsteam, så processen måste vara enkel, ha namngivna ansvariga och vara inövad.
- En offentligt tillgänglig säkerhetskontakt dit forskare och kunder kan rapportera problem.
- En rutinbeskrivning för bedömning och prioritering, rapporterna inom 24 och 72 timmar samt slutrapporten.
- Ett registrerat konto på ENISA:s gemensamma rapporteringsplattform (Single Reporting Platform).
- En SBOM per produkt så att ni snabbt kan avgöra om en offentliggjord sårbarhet berör er.
- En lista över produkter och versioner av fast programvara som används ute hos kunder.
Vilka blir konsekvenserna om man inte rapporterar?
Överträdelser av artikel 14 kan leda till böter på upp till €15 miljoner eller 2.5% av den globala årsomsättningen. Eftersom skyldigheten redan gäller löper en tillverkare utan rapporteringsprocess denna risk redan i dag, inte först 2027.
Vanliga frågor
Vad innebär CRA:s 24-timmarsregel?
Tillverkare måste skicka en tidig varning inom 24 timmar från det att de får kännedom om en aktivt utnyttjad sårbarhet eller en allvarlig incident.
Vem tar emot CRA-rapporter?
Rapporterna går via ENISA:s gemensamma rapporteringsplattform (Single Reporting Platform) till samordnande CSIRT i tillverkarens medlemsstat, vilket är CERT-SE i Sverige.
Omfattar artikel 14 produkter som sålts före september 2026?
Ja. Den omfattar alla produkter på EU-marknaden som faller inom förordningens tillämpningsområde, även de som släppts ut på marknaden före 11 september 2026.
När ska slutrapporten lämnas in?
Inom 14 dagar efter att en korrigerande åtgärd finns tillgänglig för en utnyttjad sårbarhet, eller inom 1 månad för en allvarlig incident.
Behöver jag en SBOM för att rapportera?
SBOM är ett dokumentationskrav, men i praktiken är det den som gör att ni snabbt kan avgöra om en offentliggjord sårbarhet påverkar era produkter.
Relaterade guider
Källor
Gäller CRA er produkt?
Gör den kostnadsfria CRA-kollen: 3 minuter, 10 frågor, direkt resultat. Boka sedan en gap-analys om ni vill ha hela bilden.
Informationen på den här webbplatsen är vägledande och inte juridisk rådgivning.