Guide
Förbered CRA-rapporteringen före 11 september
Varför det här spelar roll
Den 11 september 2026 börjar rapporteringsskyldigheten i CRA gälla. Det datumet ligger mer än ett år före förordningens fulla tillämpning, vilket är lätt att missa för den som läst att CRA gäller från december 2027.
Skyldigheten är dessutom bredare än många tror. Den träffar inte bara mjukvaruhus utan var och en som sätter sitt namn på något uppkopplat. Frågan är alltså inte om ni är ett teknikföretag, utan om ni säljer en produkt med digitala element.
Vad behöver du göra
- Avgör om ni är tillverkare av en produkt med digitala element.
- Lär er skilja en aktivt utnyttjad sårbarhet från en allvarlig incident.
- Utse vem som får skicka den tidiga varningen, och en ersättare.
- Skriv underlaget i förväg, så att dygnet inte går åt till formuleringar.
Så förbereder ni rapporteringen
-
Avgör om ni är tillverkare
Skyldigheten träffar tillverkare av produkter med digitala element som släpps ut på EU-marknaden. Det gäller hårdvara med programvara i, fristående programvara och uppkopplade produkter. Säljer ni en produkt under eget namn eller varumärke räknas ni som tillverkare, även om någon annan byggt den. Bakgrunden finns i kapitlet om produkter, AI och regelverk.
-
Skilj på sårbarhet och incident
Två olika saker ska rapporteras. Den ena är en aktivt utnyttjad sårbarhet i produkten, alltså en svaghet som någon faktiskt utnyttjar. Den andra är en allvarlig incident som påverkar produktens säkerhet. En sårbarhet ni själva hittar och rättar innan någon utnyttjat den utlöser ingen rapport.
-
Lär er de tre stegen
Kedjan har tre steg. En tidig varning inom 24 timmar från att ni fick kännedom, en fullständig anmälan inom 72 timmar, och en slutrapport. För en sårbarhet ska slutrapporten in senast 14 dagar efter att en rättning finns tillgänglig. För en allvarlig incident är fristen en månad.
-
Ta reda på vart rapporten går
Rapporten skickas en enda gång, via den gemensamma rapporteringsplattformen som Enisa driver. Därifrån går den vidare till den CSIRT som hör till landet där ni har ert huvudsakliga verksamhetsställe. Har ni det i Sverige är det CERT-SE. Ni behöver alltså inte rapportera till flera länder var för sig.
-
Utse vem som larmar
En namngiven person och minst en ersättare, med telefonnummer. Klockan startar när någon i verksamheten fått kännedom, inte när beslutet fattas. Det är därför ersättaren är lika viktig som den ordinarie.
-
Skriv underlaget nu
Den tidiga varningen är avsiktligt kort och kräver inte att ni förstått vad som hänt. Skriv mallen i lugn och ro. Den ska rymma vilken produkt det gäller, vad ni sett, när ni såg det, och vem som svarar i telefon.
-
Koppla ihop med den nationella rapporteringen
Omfattas ni även av cybersäkerhetslagen har ni två kedjor att hålla isär, en för verksamheten och en för produkten. De kan utlösas av samma händelse. Hur den nationella kedjan ser ut står i guiden om att rapportera inom 24 timmar.
Kontrollera
Guiden har uppdaterats sedan du var här. Kryssen har nollställts så att du kan gå igenom de nya stegen.
0 av 6 klara
Kryssen sparas i den här webbläsaren, inte i ett konto. De följer inte med till din telefon.