Tidsplan för cyberresiliensakten: vad gäller när?
Av DoCRA · Senast uppdaterad
Cyberresiliensakten (förordning (EU) 2024/2847) har två viktiga datum. Rapporteringsskyldigheterna enligt artikel 14 gäller sedan 11 september 2026, även för produkter som redan finns på marknaden. Alla övriga skyldigheter, såsom de väsentliga kraven, bedömning av överensstämmelse och CE-märkning, gäller från 11 december 2027.
Vilka är de viktigaste datumen för CRA?
Alla tillverkare av uppkopplade produkter behöver känna till två datum: 11 september 2026 och 11 december 2027. Det första datumet börjar rapporteringsskyldigheten gälla, det andra börjar allt annat gälla.
| Datum | Vad gäller | Vilka berörs |
|---|---|---|
| 11 september 2026 | Rapportering av aktivt utnyttjade sårbarheter och allvarliga incidenter enligt artikel 14 | Tillverkare av alla produkter på EU-marknaden som omfattas, även produkter som släppts ut på marknaden tidigare |
| 11 december 2027 | Alla övriga skyldigheter: väsentliga krav, sårbarhetshantering, dokumentation, bedömning av överensstämmelse | Tillverkare, importörer och distributörer av produkter som omfattas |
Gäller rapporteringen produkter som redan har sålts?
Ja. Rapporteringsskyldigheterna enligt artikel 14 gäller alla produkter på EU-marknaden som omfattas, även produkter som släppts ut på marknaden före 11 september 2026. En gateway som levererades 2023 och fortfarande används omfattas av rapporteringsskyldigheten i dag.
I praktiken innebär det att tillverkare behöver en fungerande process för att upptäcka, bedöma och rapportera utnyttjade sårbarheter i sin installerade produktbas, inte bara i nya produkter.
Vad måste rapporteras och hur snabbt?
Tillverkare måste lämna en tidig varning inom 24 timmar, en anmälan inom 72 timmar och en slutrapport. Slutrapporten ska lämnas inom 14 dagar efter att en korrigerande åtgärd finns tillgänglig för en aktivt utnyttjad sårbarhet, eller inom 1 månad för en allvarlig incident.
Rapporter lämnas via ENISA:s gemensamma rapporteringsplattform (Single Reporting Platform) till den CSIRT-enhet som utsetts till samordnare i tillverkarens medlemsstat. I Sverige är det CERT-SE.
Vad gäller från 11 december 2027?
Från 11 december 2027 gäller alla övriga skyldigheter enligt CRA. Produkterna måste uppfylla de väsentliga kraven, och tillverkare måste hantera sårbarheter under hela den fastställda supportperioden, hålla teknisk dokumentation inklusive en SBOM och genomföra den bedömning av överensstämmelse som motsvarar produktens klass.
Även importörer och distributörer får skyldigheter från detta datum. En importör eller distributör som säljer under eget namn eller väsentligt ändrar en produkt blir tillverkare.
Vad händer om ni missar tidsfristerna?
Överträdelser av de väsentliga kraven och av artiklarna 13 och 14 kan leda till sanktionsavgifter på upp till €15 miljoner eller 2.5% av den globala årsomsättningen. Utöver risken för sanktionsavgifter kräver kunder allt oftare att leverantörer bekräftar att de är redo för CRA innan avtal förnyas.
Hur bör en tillverkare planera nästa steg?
Börja med det som redan gäller: en säkerhetskontakt, en handlingsplan för incidenter och sårbarheter samt registrering på ENISA:s gemensamma rapporteringsplattform (Single Reporting Platform). Klassificera sedan varje produktfamilj, ta fram SBOM:er, fastställ supportperioder och välj förfarande för bedömning av överensstämmelse i god tid före december 2027.
- Nu: rapporteringsprocess, säkerhetskontakt, inventering av den installerade produktbasen.
- Därefter: klassificering, SBOM:er, policy för sårbarhetshantering.
- Före 11 december 2027: dokumentation, bedömning av överensstämmelse, CE-märkning.
Vanliga frågor
När börjar cyberresiliensakten gälla?
Rapportering enligt artikel 14 gäller sedan 11 september 2026. Alla övriga skyldigheter gäller från 11 december 2027.
Har CRA redan trätt i kraft?
Ja. Rapporteringsskyldigheterna enligt artikel 14 gäller sedan 11 september 2026 för alla produkter på EU-marknaden som omfattas.
Är äldre produkter undantagna från rapportering?
Nej. Rapporteringen omfattar även produkter som omfattas av CRA och som släppts ut på marknaden före 11 september 2026.
Hur hög är den maximala sanktionsavgiften enligt CRA?
Upp till €15 miljoner eller 2.5% av den globala årsomsättningen för överträdelser av de väsentliga kraven och artiklarna 13 och 14.
Relaterade guider
Källor
Gäller CRA er produkt?
Gör den kostnadsfria CRA-kollen: 3 minuter, 10 frågor, direkt resultat. Boka sedan en gap-analys om ni vill ha hela bilden.
Informationen på den här webbplatsen är vägledande och inte juridisk rådgivning.