CRA-indberetningspligter for eksisterende produkter

CRA-indberetningspligter for eksisterende produkter

Cyber Resilience Act-indberetningspligter har været gældende siden 11. september 2026, herunder for kvalificerende produkter, der er bragt i omsætning før december 2027. Producenter skal være klar til at vurdere og indberette visse hændelser, der påvirker disse produkter.

Indberetningspligten har en tidligere frist

Mange producenter planlægger frem mod 11. december 2027, hvor Cyber Resilience Act som hovedregel bliver anvendelig, med forbehold for dens overgangsbestemmelser. Indberetningspligterne i artikel 14 i forordning (EU) 2024/2847 har imidlertid været gældende siden 11. september 2026.

Dette skaber en vigtig praktisk sondring. Krav såsom de bredere produktcybersikkerhedsforpligtelser og tidsplanen for overensstemmelsesvurdering har deres egne regler for anvendelse. Indberetning efter artikel 14 er allerede en driftsmæssig pligt for producenter af produkter med digitale elementer, der falder inden for forordningens anvendelsesområde.

Hvad artikel 14 omfatter

Artikel 14 vedrører to definerede typer hændelser:

  • sårbarheder, der aktivt udnyttes, i produkter med digitale elementer
  • alvorlige hændelser, der påvirker sikkerheden i produkter med digitale elementer

En sårbarhed, der aktivt udnyttes, er ikke blot en kendt sårbarhed, en CVE eller et proof of concept. Forordningen kræver pålideligt bevis for, at en ondsindet aktør har udnyttet sårbarheden i et system uden systemejerens tilladelse.

Den første indberetning er en tidlig varsling, som skal indgives uden unødig forsinkelse og under alle omstændigheder inden for 24 timer, efter at producenten er blevet opmærksom på hændelsen. En mere fyldestgørende indberetning følger inden for 72 timer. Senere indberetningsfaser har andet indhold og andre frister.

Producenter indsender i øjeblikket obligatoriske indberetninger efter artikel 14 via ENISA's Single Reporting Platform, som ENISA oplyser blev operationel den 11. september 2026. Den aktuelle FAQ-vejledning bør konsulteres for den gældende driftsproces.

Hvorfor eksisterende produkter er omfattet

Artikel 69, stk. 3, fastsætter det specifikke retsgrundlag for denne tidligere rækkevidde. Den gør indberetningsforpligtelserne i artikel 14 gældende for produkter med digitale elementer inden for Cyber Resilience Act's anvendelsesområde, som blev bragt i omsætning før 11. december 2027.

Det er ikke en generel regel, der gør enhver Cyber Resilience Act-forpligtelse retrospektiv for ethvert ældre produkt. Det betyder heller ikke, at ethvert installeret eller tilsluttet produkt automatisk er omfattet. Produktet og producenten skal falde inden for forordningens anvendelsesområde, og hændelsen skal opfylde tærsklen i artikel 14.

For producenter kan konsekvensen dog være væsentlig. Et kvalificerende produkt, der er bragt i omsætning før december 2027, kan stadig udløse en indberetningspligt efter artikel 14 fra september 2026, selv om andre Cyber Resilience Act-krav følger en anden overgangstidsplan.

Kendskab har betydning

Indberetningsfristen er knyttet til kendskab til den indberetningspligtige hændelse. Den begynder ikke blot, fordi en sårbarhed blev offentliggjort, eller fordi et produkt indeholder en sårbar komponent.

Aktuel vejledning fra Kommissionen og ENISA forklarer, at producenter ikke med tilbagevirkende kraft indberetter aktiv udnyttelse, som de allerede var bekendt med før 11. september 2026. Hvis der imidlertid opstår kendskab til aktiv udnyttelse efter denne dato, kan indberetningspligten gælde, selv om den underliggende sårbarhed eksisterede eller var kendt tidligere. Denne vejledning bidrager til at forklare overgangen, men ændrer ikke forordningen.

Forberedelse til 24-timersfristen

De retlige frister giver kun lidt plads til først at etablere grundlæggende ordninger, efter at en hændelse er opstået. Et praktisk forberedelsesprogram for eksisterende produkter kan omfatte:

  • identifikation af omfattede produkter, der er bragt i omsætning før 11. december 2027
  • registrering af produktidentitet, supportstatus og ansvarligt ejerskab
  • vedligeholdelse af kanaler, hvorigennem oplysninger om sårbarheder og udnyttelse kan nå det rette team
  • fastlæggelse af en indledende vurderingsvej til at afgøre, om en hændelse kan opfylde tærsklen i artikel 14
  • tildeling af ansvar for eskalering og indberetning

Dette er en praktisk forberedelsesliste, ikke en lovbestemt tjekliste eller en afgørelse om, at et bestemt produkt eller en bestemt hændelse er indberetningspligtig.

Hold indberetningsordninger adskilt

Indberetning efter artikel 14 kan gælde sideløbende med andre indberetningspligter, der gælder for en organisation eller hændelse. En Cyber Resilience Act-indberetning bør ikke behandles som om, den automatisk opfylder forpligtelser efter NIS 2, sektorspecifikke regler eller national ret.

Det umiddelbare spørgsmål for producenter er derfor ikke kun, hvad der ændrer sig i december 2027. Det er, om deres produkt-sikkerhedsordninger kan identificere, vurdere og eskalere en potentielt indberetningspligtig hændelse, der påvirker et eksisterende produkt inden for anvendelsesområdet, inden for en 24-timersfrist baseret på kendskab.

Brug for hjælp til implementering af cyber-regulering?

Kontakt Secuvi →