Guide

Förbered CRA-rapporteringen före 11 september

  • Tar 90 min
  • Medel
  • Gratis
  • Granskad
Akvarell av en verkstad där en person granskar en uppkopplad produkt på en arbetsbänk. En röd streckad pil pekar mot produkten.

Varför det här spelar roll

Den 11 september 2026 börjar rapporteringsskyldigheten i CRA gälla. Det datumet ligger mer än ett år före förordningens fulla tillämpning, vilket är lätt att missa för den som läst att CRA gäller från december 2027.

Skyldigheten är dessutom bredare än många tror. Den träffar inte bara mjukvaruhus utan var och en som sätter sitt namn på något uppkopplat. Frågan är alltså inte om ni är ett teknikföretag, utan om ni säljer en produkt med digitala element.

Vad behöver du göra

  • Avgör om ni är tillverkare av en produkt med digitala element.
  • Lär er skilja en aktivt utnyttjad sårbarhet från en allvarlig incident.
  • Utse vem som får skicka den tidiga varningen, och en ersättare.
  • Skriv underlaget i förväg, så att dygnet inte går åt till formuleringar.

Så förbereder ni rapporteringen

  1. Avgör om ni är tillverkare

    Skyldigheten träffar tillverkare av produkter med digitala element som släpps ut på EU-marknaden. Det gäller hårdvara med programvara i, fristående programvara och uppkopplade produkter. Säljer ni en produkt under eget namn eller varumärke räknas ni som tillverkare, även om någon annan byggt den. Bakgrunden finns i kapitlet om produkter, AI och regelverk.

  2. Skilj på sårbarhet och incident

    Två olika saker ska rapporteras. Den ena är en aktivt utnyttjad sårbarhet i produkten, alltså en svaghet som någon faktiskt utnyttjar. Den andra är en allvarlig incident som påverkar produktens säkerhet. En sårbarhet ni själva hittar och rättar innan någon utnyttjat den utlöser ingen rapport.

  3. Lär er de tre stegen

    Kedjan har tre steg. En tidig varning inom 24 timmar från att ni fick kännedom, en fullständig anmälan inom 72 timmar, och en slutrapport. För en sårbarhet ska slutrapporten in senast 14 dagar efter att en rättning finns tillgänglig. För en allvarlig incident är fristen en månad.

  4. Ta reda på vart rapporten går

    Rapporten skickas en enda gång, via den gemensamma rapporteringsplattformen som Enisa driver. Därifrån går den vidare till den CSIRT som hör till landet där ni har ert huvudsakliga verksamhetsställe. Har ni det i Sverige är det CERT-SE. Ni behöver alltså inte rapportera till flera länder var för sig.

  5. Utse vem som larmar

    En namngiven person och minst en ersättare, med telefonnummer. Klockan startar när någon i verksamheten fått kännedom, inte när beslutet fattas. Det är därför ersättaren är lika viktig som den ordinarie.

  6. Skriv underlaget nu

    Den tidiga varningen är avsiktligt kort och kräver inte att ni förstått vad som hänt. Skriv mallen i lugn och ro. Den ska rymma vilken produkt det gäller, vad ni sett, när ni såg det, och vem som svarar i telefon.

  7. Koppla ihop med den nationella rapporteringen

    Omfattas ni även av cybersäkerhetslagen har ni två kedjor att hålla isär, en för verksamheten och en för produkten. De kan utlösas av samma händelse. Hur den nationella kedjan ser ut står i guiden om att rapportera inom 24 timmar.

Kontrollera

0 av 6 klara

Kryssen sparas i den här webbläsaren, inte i ett konto. De följer inte med till din telefon.

Nästa steg

← Alla guider