Cyber Resilience Act (CRA)
Fra den 11. september 2026 skal du som fabrikant af produkter med digitale elementer indberette alvorlige hændelser og aktivt udnyttede sårbarheder i henhold til den nye forordning om cyberrobusthed (CRA).
Cyber Resilience Act (på dansk forordningen om cyberrobusthed) er en ny EU-produktregulering, der skal sikre produkter med digitale elementer over for cyberangreb. Med forordningen skal cybersikkerhed tænkes ind i hele produktets levetid – fra design, til det kommer på markedet og anvendes, og helt frem til det udfases. For mere om CRA generelt, henvises til Styrelsen for Samfundssikkerhed CRA - Cyber Resilience Act.
Fra den 11. september 2026 skal du som fabrikant af produkter med digitale elementer indberette alvorlige hændelser og aktivt udnyttede sårbarheder i henhold til forordningen om cyberrobusthed (CRA). Indberetningen klares effektivt via ENISA's Single Reporting Platform (SRP), hvor du kun behøver at rapportere én gang for automatisk at underrette alle relevante EU-myndigheder. Er der tvivl om, hvorvidt hændelsen skal indberettes, bedes du række ud med generelle spørgsmål til Rådgivningsteamet i Styrelsen for Samfundssikkerhed på mail: raadgivning@samsik.dk.
Hvad skal du indberette?
Du har som fabrikant pligt til at rapportere sårbarheder i produkter med digitale elementer, som i øjeblikket udnyttes af ondsindede aktører.
Du skal ligeledes rapportere hændelser, der har en alvorlig indvirkning på produktets sikkerhed. Dette inkluderer hændelser, som kompromitterer systemets tilgængelighed, ægthed, integritet eller fortrolighed.
Kravet gælder for alt fra forbundet køkkenudstyr til hardware og software for at sikre forbrugere i hele produktets levetid.
Kritiske tidsfrister
Nedtællingen starter i det øjeblik, du bliver opmærksom på udnyttelsen af en sårbarhed eller en alvorlig hændelse:
- Inden for 24 timer: Indsend en tidlig advarsel (Early Warning).
- Inden for 72 timer: Indsend en formel notifikation, som indeholder generel information og en indledende vurdering af situationen.
- Endelig rapport (sårbarheder): Skal indsendes senest 14 dage efter, at en udbedrende foranstaltning (f.eks. en software-patch) er gjort tilgængelig.
- Endelig rapport (alvorlige hændelser): Skal indsendes senest 1 måned efter indsendelsen af 72-timers notifikationen.
Sådan foretager du indberetningen
Trin 1
Log ind: Gå til portalen på https://portal.cra-srp.enisa.europa.eu/ og log ind i systemet ved at bruge din virksomheds eID – MitID, eller opret en bruger og afvent godkendelse.
Trin 2
Vælg modtager: Vælg dit nationale CSIRT (Computer Security Incident Response Team). Din rette modtager er primært afgjort af, hvor din virksomheds primære etablering er placeret.
Trin 3
Udfyld og indsend: Udfyld de krævede informationer og indsend formularen. Hver notifikation sendes automatisk til dit nationale CSIRT, andre CSIRT'er i lande, hvor produktet er tilgængeligt, samt til ENISA.
Mere information kan findes på https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp, i dette faktaark eller du kan få det vist i praksis via ENISA's trinvise videotutorial for at blive helt tryg ved brugerfladen.
Er du ikke fabrikant af produkter med digitale elementer, skal du benytte www.virk.dk til din indberetning.
Indberetninger til NIS2: https://www.virk.dk/ eller anonymt via https://cvd.sit-wb.dk.
Indberetninger til Cyber Resilience Act (CRA) via ENISA’s Single Reporting Platform: https://portal.cra-srp.enisa.europa.eu/
Har du spørgsmål?
Vi har nedenfor svaret på en række af de mest stillede spørgsmål.
Har du yderligere spørgsmål kan du kontakte os på:
Telefon: +45 3332 5566
Mail: CSIRT@fe-ddis.dk
FAQ
Hvad skal jeg gøre, hvis jeg finder en sårbarhed i mit produkt?
Ikke alle sårbarheder skal indberettes efter CRA. Hvis der er tale om en aktivt udnyttet sårbarhed, som fabrikanten bliver bekendt med, skal den indberettes efter reglerne i CRA. Fabrikanten skal desuden informere berørte brugere – og, hvor det er relevant, alle brugere – om den aktivt udnyttede sårbarhed og om eventuelle risikoafhjælpende eller korrigerende foranstaltninger, som brugerne kan anvende. Fra den 11. december 2027 gælder CRA's øvrige krav til blandt andet håndtering af sårbarheder og sikkerhedsopdateringer.
Hvad skal indberettes og hvordan?
Fra den 11. september 2026 skal fabrikanter indberette aktivt udnyttede sårbarheder og alvorlige hændelser, der har indvirkning på sikkerheden af et produkt med digitale elementer. Open source-software-forvaltere får en særlig indberetningspligt fra den 11. december 2027. For dem er pligten mere begrænset og afhænger blandt andet af deres rolle i udviklingen af det pågældende produkt. Importører og distributører har ikke en selvstændig indberetningspligt efter CRA's artikel 14 alene i deres egenskab af importør eller distributør. Det har almindelige brugere og forbrugere heller ikke.
Gælder indberetningspligten også for små og mellemstore virksomheder?
Ja. SMV’er er også omfattet af indberetningspligten. Når CRA's sanktionsbestemmelser finder anvendelse, gælder der dog en særlig undtagelse: Mikrovirksomheder og små virksomheder kan ikke pålægges en administrativ bøde for manglende overholdelse af 24-timersfristen for den første varsling. Undtagelsen gælder ikke de øvrige indberetningskrav.
Gælder indberetningspligten også for FOSS?
Det afhænger af, hvilken rolle man har. Hvis en fabrikant bringer et produkt med digitale elementer, der består af fri og open source-software, i omsætning som led i erhvervsvirksomhed, gælder fabrikantens indberetningspligt efter artikel 14 fra den 11. september 2026.For open source-software-forvaltere gælder der derimod en særlig og mere begrænset indberetningspligt. Den gælder først fra den 11. december 2027. Personer, der alene bidrager med kode til fri og open source-software, som de ikke selv har ansvar for, bliver ikke alene af den grund omfattet af CRA.
Hvad hvis fabrikanten ikke kender til en aktivt udnyttet sårbarhed eller en alvorlig hændelse?
Fristerne for indberetning begynder først at løbe, når fabrikanten bliver bekendt med den aktivt udnyttede sårbarhed eller den alvorlige hændelse. Fabrikanten skal altså ikke indberette noget, som den ikke har kendskab til. Det betyder dog ikke, at fabrikanten kan forholde sig passivt til sikkerheden i sine produkter. Når CRA's øvrige krav finder anvendelse fra den 11. december 2027, skal fabrikanten blandt andet have processer til at identificere, dokumentere og håndtere sårbarheder gennem produktets supportperiode.
Gælder indberetningspligten også for ældre produkter?
Ja. Indberetningspligten gælder også for produkter, der er bragt i omsætning før den 11. december 2027, hvis produktet er omfattet af CRA, og fabrikanten bliver bekendt med en aktivt udnyttet sårbarhed eller en alvorlig hændelse efter den 11. september 2026.
Kan jeg indberette aktivt udnyttede sårbarheder eller alvorlige hændelser over virk.dk?
Nej, den nationale CSIRT og ENISA skal underrettes gennem en fælles platform (SRP). Der findes på nuværende tidspunkt ingen integration mellem de to indberetningsløsninger. Se ENISAs FAQ for yderligere svar om indberetningsplatformen her. Spørgsmål om SRP kan også rettes mod følgende mail: cra-srp-helpdesk@enisa.europa.eu .
Kan jeg få en bøde, hvis jeg ikke indberetter?
Indberetningspligten gælder fra den 11. september 2026, mens CRA's regler om administrative bøder først finder anvendelse fra den 11. december 2027. Fra den dato kan manglende overholdelse af indberetningspligten efter CRA's artikel 14 sanktioneres efter CRA's sanktionsregler. Open source-software-forvaltere kan efter CRA ikke pålægges administrative bøder for overtrædelser af forordningen.
Hvilke frister gælder for indrapportering under CRA?
Fristerne begynder at løbe, når fabrikanten bliver bekendt med den aktivt udnyttede sårbarhed eller den alvorlige hændelse.
- Inden for 24 timer: Fabrikanten skal sende en første varsling.
- Inden for 72 timer: Fabrikanten skal sende en mere udførlig indberetning med de oplysninger, der på dette tidspunkt er tilgængelige, herunder oplysninger om eventuelle afhjælpende eller risikobegrænsende tiltag. Ved alvorlige hændelser skal indberetningen desuden indeholde en indledende vurdering af hændelsen.
- Endelig rapport: Ved en aktivt udnyttet sårbarhed skal der sendes en endelig rapport senest 14 dage efter, at en korrigerende eller risikobegrænsende foranstaltning er blevet tilgængelig. Ved en alvorlig hændelse skal der sendes en endelig rapport senest én måned efter 72-timersindberetningen.
Hvad sker der, hvis SRP er nede?
Hvis platformen midlertidigt er utilgængelig, anbefaler ENISA, at virksomheden indsender indberetningen, så snart platformen igen er tilgængelig. Hvis virksomheden vurderer, at der er behov for øjeblikkelig kommunikation, inden platformen igen er tilgængelig, kan den kontakte den relevante CSIRT direkte. En sådan kontakt erstatter ikke den formelle indberetning gennem SRP, som fortsat skal foretages, når platformen igen er tilgængelig.
Kan en virksomhed indberette anonymt?
Nej. En obligatorisk CRA-indberetning foretages af en identificeret repræsentant for virksomheden, som logger ind på SRP med sin personlige EU Login-konto og multifaktorautentifikation. Personer, der ikke indberetter på vegne af en fabrikant, kan kontakte den relevante nationale CSIRT om sårbarheder eller andre sikkerhedsproblemer.