Tech Blog

Nu är rapporteringsskyldigheten i Cyber Resilience Act igång

Idag, den 11 september 2026, träder en av de första konkreta skyldigheterna i EU:s Cyber Resilience Act (CRA) i kraft: rapporteringsskyldigheten för tillverkare av uppkopplade produkter.

Den 11 september 2026 blir rapporteringsskyldigheten i CRA bindande. Rapporteringsskyldigheten i CRA innebär bland annat att företag som tillverkar uppkopplade produkter i vårt hem men även den som tillverkar vanlig mjukvara kan behöva rapportera aktivt utnyttjade säkerhetsbrister och allvarliga incidenter. Rapporteringsskyldigheten gäller från idag, oavsett om produkten funnits på marknaden länge eller är helt ny. Om rapporteringsskyldigheten inte efterlevs riskerar en tillverkare sanktionsavgifter på upp till 15 000 000 EUR eller 2,5% av den globala årsomsättningen, beroende på vilket som är högst.

Vad är Cyber Resilience Act?

Cyber Resilience Act är en EU-förordning från 2024 som ställer cybersäkerhetskrav på ”produkter med digitala element”, vilket innefattar alla produkter som kan kopplas upp mot ett nätverk eller en enhet. Syftet med förordningen är att höja cybersäkerhetsnivån för digitala produkter generellt, skydda konsumenter och skapa gemensamma spelregler inom produktsäkerhet för tillverkare och utvecklare inom EU.

Förordningen ställer nu krav på bland annat ”security by design” vid konstruktion, sårbarhetshantering, incidentrapportering och CE-märkning för produkter med digitala element.

Produkter med digitala element

CRA omfattar såväl hårdvara som mjukvara vilka säljs inom EU, så länge produktens avsedda eller rimligen förutsebara användning innebär en logisk eller fysisk anslutning till en enhet eller ett nätverk. Detta innebär bland annat att om en produkt kan uppdateras och påverkas via en nätverksanslutning träffas den sannolikt av CRA. Exempel på produkter med digitala element är mobilappar, laptops, operativsystem, IoT-enheter och smarta kylskåp, smarta klockor med mera. Produkter helt utan uppkopplingsmöjlighet, som en enkel miniräknare eller en kaffemaskin utan digital anslutning, faller normalt utanför förordningens tillämpningsområde.

Vissa produkter undantas i CRA, bland annat medicintekniska produkter, motorfordon, luftfartsutrustning och produkter som utvecklats för nationell säkerhet eller försvar.

Vad innebär rapporteringsskyldigheten som börjar gälla idag?

Rapporteringsskyldigheten i CRA är en av de första skyldigheterna i förordningen som börjar gälla. Resterande skyldigheter i CRA börjar gälla i december 2027, vilket gör att rapporteringsskyldigheten är enkel att missa.

I korthet innebär skyldigheten att en tillverkare måste anmäla alla aktivt utnyttjade sårbarheter och allvarliga incidenter. Rapporteringen görs till den nationella CSIRT-enheten (i Sverige är detta NCSC) samt till EU:s cybersäkerhetsmyndighet ENISA. Med andra ord måste tillverkare nu rapportera både säkerhetsbrister där en fientlig aktör utnyttjat en brist i produkten, och alla allvarliga incidenter som påverkar säkerheten för produkten.

Likt de tidsfrister som gäller för att anmäla incidenter enligt NIS2 och GDPR behöver ni vara på tårna – tidsfristerna är nämligen strikta.

  • Inom 24 timmar ska en tidig varning lämnas in.
  • Inom 72 timmar ska en mer utförlig anmälan lämnas in med bland annat information om produkten, incidentens karaktär och de åtgärder som vidtagits
  • Inom 14 dagar eller 1 månad ska även en slutrapport inlämnas. Tidsfristen här beror på om incidenten rör en sårbarhet eller en allvarlig incident.

Viktigt att komma ihåg är att rapporteringsskyldigheten, till skillnad från förordningens övriga krav, även berör produkter som redan tillhandahölls på marknaden innan den 11 september 2026. Det betyder att ni kommer ni vara skyldiga att följa rapporteringsskyldigheten i CRA om ni är tillverkare av en produkt med digitala element, oavsett när produkten släpptes ut på marknaden.

Framåt

Rapporteringsskyldigheten är bara startskottet. CRA kommer successivt att ställa allt högre krav på hur uppkopplade produkter designas, dokumenteras och underhålls under sin livstid. Delphi fortsätter följa uppdateringar inom CRA-området.

Har ni frågor om hur Cyber Resilience Act påverkar er verksamhet, vad ni behöver göra för att uppfylla kraven eller behöver ni hjälp med att bedöma om era produkter omfattas? Hör av er till oss på Delphi!

Denna artikel är skriven av Thesis Trainee Savanna Ekerot och Senior Associate Emilia Malmberg Larson