Rapporteringsfrister enligt Cyber Resilience Act förklaras

Rapporteringsfrister enligt Cyber Resilience Act förklaras

Rapportering enligt artikel 14 i Cyber Resilience Act gäller från och med den 11 september 2026. Tillverkare måste skilja mellan de två rapporteringspliktiga händelsetyperna och deras olika tidsfrister för slutrapporter.

Två rapporteringsvägar med en gemensam start

Cyber Resilience Act, förordning (EU) 2024/2847, kräver att tillverkare rapporterar vissa händelser som påverkar produkter med digitala element. Rapporteringskraven i artikel 14 gäller från och med den 11 september 2026. Förordningen gäller i allmänhet från och med den 11 december 2027, med förbehåll för övergångsbestämmelserna.

Artikel 14 har två rapporteringsvägar:

  • en aktivt utnyttjad sårbarhet i en tillverkares produkt med digitala element
  • en allvarlig incident som påverkar säkerheten i den produkten

En sårbarhet, en CVE eller misstänkt utnyttjande utgör inte i sig nödvändigtvis en rapporteringspliktig aktivt utnyttjad sårbarhet. På samma sätt uppfyller inte varje säkerhetsincident tröskeln för en allvarlig incident. Varje händelse måste bedömas mot de lagstadgade trösklarna och tillgängliga fakta.

Båda vägarna börjar med samma två steg. Tidsfristerna för slutrapporten skiljer sig både i längd och i vilken händelse som startar tidsfristen.

Tidig varning inom 24 timmar

För båda rapporteringspliktiga händelserna måste tillverkaren lämna en tidig varning utan onödigt dröjsmål och under alla omständigheter inom 24 timmar från det att tillverkaren fått kännedom om den rapporteringspliktiga händelsen.

Den yttre gränsen på 24 timmar är inte ett tillstånd att vänta. Syftet med den tidiga varningen är att rapporteringsprocessen ska påbörjas skyndsamt när tillverkaren får kännedom om en rapporteringspliktig händelse.

Anmälan inom 72 timmar

Nästa anmälan ska också lämnas utan onödigt dröjsmål och under alla omständigheter inom 72 timmar från det att tillverkaren fått kännedom om den rapporteringspliktiga händelsen.

Det andra steget följer den tidiga varningen. De lagstadgade tidsfristerna gäller både aktivt utnyttjade sårbarheter och allvarliga incidenter, men kraven på slutrapport i artikel 14 skiljer sig därefter åt.

Slutrapporter har olika tidsfrister

För en aktivt utnyttjad sårbarhet ska slutrapporten lämnas senast 14 dagar efter att en korrigerande eller begränsande åtgärd blir tillgänglig. Detta är inte en tidsfrist som räknas från kännedom om sårbarheten.

För en allvarlig incident ska slutrapporten lämnas inom en månad efter 72-timmarsanmälan. Detta är en separat tidsfrist, knuten till den tidigare anmälan snarare än till att en korrigerande eller begränsande åtgärd blir tillgänglig.

Rapporteringspliktig händelse Tidig varning Nästa anmälan Slutrapport
Aktivt utnyttjad sårbarhet Utan onödigt dröjsmål och under alla omständigheter inom 24 timmar från kännedom Utan onödigt dröjsmål och under alla omständigheter inom 72 timmar från kännedom Senast 14 dagar efter att en korrigerande eller begränsande åtgärd blir tillgänglig
Allvarlig incident Utan onödigt dröjsmål och under alla omständigheter inom 24 timmar från kännedom Utan onödigt dröjsmål och under alla omständigheter inom 72 timmar från kännedom Inom en månad efter 72-timmarsanmälan

För de två första stegen är de yttre gränserna inte ett tillstånd att vänta: vart och ett ska genomföras utan onödigt dröjsmål och under alla omständigheter senast vid den angivna tidsfristen.

Rapportering via Single Reporting Platform

Tillverkare lämnar anmälningar enligt artikel 14 via ENISAs operativa Single Reporting Platform och väljer det relevanta CSIRT som utsetts till samordnare. Detta är den lagstadgade rapporteringsvägen, inte en direkt rapport till enbart ENISA.

Plattformens nuvarande villkor beskriver åtkomst som roll- och behörighetsbaserad med personliga inloggningsuppgifter. De kräver att användare intygar att de har behörighet att agera för sin organisation. Dessa åtkomstarrangemang fastställer inte i sig rättslig behörighet, rapporteringsplikt eller giltigheten av en anmälan.

Ett samordnande CSIRT får skjuta upp vidare spridning endast under de avgränsade förutsättningar som anges i förordningen och den tillämpliga delegerade förordningen. En sådan uppskjuten spridning förlänger inte och medger inte heller att tillverkarens tidsfrist för inlämning enligt artikel 14 fördröjs.

Vad förberedelserna bör omfatta

Förberedelser är en operativ fråga, inte en ersättning för bedömning av de lagstadgade trösklarna. En proportionerlig process bör omfatta:

  • hur potentiella händelser bedöms och när kännedom om en rapporteringspliktig händelse fastställs
  • tydligt tilldelat ansvar för beslut och inlämning
  • den information och bevisning som behövs för varje rapporteringssteg
  • säker åtkomst till rapporteringsplattformen och bevarande av relevant bevisning

Dessa arrangemang kan hjälpa team att agera skyndsamt under press. De bevisar inte att en händelse är rapporteringspliktig eller att en anmälan kommer att uppfylla tillämpliga rättsliga krav.

Slutsats

Artikel 14 använder en gemensam start med 24 timmar och 72 timmar för två skilda rapporteringsvägar. Den avgörande skillnaden är tidsfristen för slutrapporten: 14 dagar efter att en korrigerande eller begränsande åtgärd blir tillgänglig för en aktivt utnyttjad sårbarhet, och en månad efter 72-timmarsanmälan för en allvarlig incident.

Kontrollera aktuell vägledning för ENISAs plattform och Europeiska kommissionens rapporteringsvägledning, eftersom den operativa vägledningen kan ändras. Bedöm varje händelse mot de lagstadgade trösklarna och dess egna fakta.

Behöver du hjälp med att implementera cyberreglering?

Kontakta Secuvi →