Cyber Resilience Act – 24-timers rapporteringspligt siden 11. september 2026
Fra 11. september 2026 skal producenter af produkter med digitale elementer rapportere aktivt udnyttede sårbarheder inden for 24 timer. Se hvad CRA betyder for dig – både som producent og som køber af smarte låse og IoT-udstyr.
Den 11. september 2026 trådte den første håndfaste forpligtelse i Cyber Resilience Act (CRA) i kraft. Fra den dato skal producenter af produkter med digitale elementer rapportere aktivt udnyttede sårbarheder og alvorlige hændelser – og de har 24 timer til det første skridt.
Det er en forordning, der er gået under radaren hos mange, fordi hovedparten af kravene først gælder fra december 2027. Men rapporteringspligten gælder nu.
Tidslinjen
Dec 2024 ── CRA træder i kraft
│
Sep 2026 ── ★ Rapporteringspligt (art. 14) gælder
│ Aktivt udnyttede sårbarheder + alvorlige hændelser
│ CRA Single Reporting Platform åbner
│
Dec 2027 ── Øvrige krav gælder
Sikkerhedskrav, sårbarhedshåndtering, patching,
CE-mærkning, teknisk dokumentation
Hvem er omfattet?
CRA gælder producenter af produkter med digitale elementer – altså stort set alt, der kan sluttes til et netværk eller en anden enhed.
I adgangskontrolverdenen betyder det:
Smarte låse
Elektroniske låsecylindre, dørgreb og hængelåse med trådløs kommunikation
Gateways og broer
Netværksmoduler, relæer og enheder der forbinder låse til skyen
Sensorer
Dørsensorer, alarmsensorer og anden IoT-overvågning
Software
Apps, firmware og den software, der styrer enhederne
Hvis du selv producerer eller videresælger sådanne produkter under eget navn, kan du være producent i forordningens forstand. Hvis du køber dem, er du ikke direkte forpligtet – men det får alligevel betydning for dig. Mere om det nedenfor.
Fristerne: 24 timer, 72 timer, 14 dage
Producenter skal rapportere ad tre trin:
| Trin | Frist | Indhold |
|---|---|---|
| Tidlig varsling | 24 timer efter man bliver opmærksom | Første besked om den aktivt udnyttede sårbarhed eller alvorlige hændelse |
| Underretning | 72 timer | Fuld underretning med det, man ved på dette tidspunkt |
| Endelig rapport | 14 dage efter afhjælpning er tilgængelig (sårbarheder) |
Afsluttende redegørelse. For hændelser: 1 måned efter 72-timers-underretningen |
Rapporteringen sker gennem CRA Single Reporting Platform (SRP), der har været i drift siden 11. september 2026. Underretningen går til den CSIRT, hvor producenten har sit hovedforretningssted, og deles samtidig med ENISA.
Problemet: man kan ikke rapportere det, man ikke kan se
Den 24-timers frist er i praksis ikke en juridisk udfordring. Den er en teknisk og organisatorisk udfordring.
For at ramme fristen skal en producent kunne:
- Opdage, at en sårbarhed rent faktisk udnyttes aktivt
- Vurdere, om den er alvorlig nok til at være rapporteringspligtig
- Eskalere internt til nogen med mandat til at sende
- Sende – inden for et døgn, også hen over en weekend
Punkt 1 er det svære. En producent uden SBOM, uden kanal til ekstern sårbarhedsrapportering og uden aftaler med komponentleverandører opdager typisk problemet, når en kunde ringer. Til den tid er de 24 timer for længst gået.
Hvad CRA betyder for dig som køber
Selv hvis du kun køber adgangskontrol, ændrer CRA din situation på to måder.
1. Din leverandørs rapportering bliver din tidlige varsling. En producent, der efterlever CRA, opdager og melder problemer hurtigere. En, der ikke gør, opdager dem ikke – og så opdager du dem heller ikke.
2. NIS2 gør leverandørstyring til dit ansvar. Forsyningskædesikkerhed er et af NIS2's udtrykkelige krav. Når tilsynet spørger, hvordan I vurderer risici fra leverandører, er "vi spurgte, om de var CRA-klar – her er svaret" et bedre svar end tavshed.
Spørgsmål til din leverandør
Tag dem med i næste udbud eller leverandørgennemgang:
✅ Er jeres produkter omfattet af CRA, og hvornår forventer I CE-mærkning efter forordningen?
✅ Har I en offentlig kanal til at modtage sårbarhedsrapporter?
✅ Kan I levere en SBOM for de produkter, vi køber?
✅ Hvor længe leverer I sikkerhedsopdateringer til dette produkt – og hvad sker der, når supporten udløber?
✅ Hvordan underretter I os, hvis I indberetter en aktivt udnyttet sårbarhed, der berører vores installation?
✅ Hvilke tredjepartskomponenter indgår, og hvad er jeres plan, når en af dem når end-of-life?
Det sidste punkt er værd at dvæle ved. En stor del af sårbarhederne i IoT-produkter stammer fra komponenter, producenten ikke selv har skrevet. Når en komponent når end-of-life, holder rettelserne op med at komme – men produktet sidder stadig i din dør.
Sammenhængen med NIS2 og CER
De tre regelsæt griber ind i hinanden, men rammer forskellige parter:
| Regelsæt | Rammer | Handler om | Frister |
|---|---|---|---|
| CRA | Producenten | Produktets sikkerhed | 24 t / 72 t / 14 dage |
| NIS2 | Den, der driver tjenesten | Cybersikkerhed i drift | 24 t / 72 t / 1 måned |
| CER | Udpegede kritiske enheder | Fysisk modstandsdygtighed | 24 t / 1 måned |
Er du et forsyningsselskab, der bruger smarte låse, kan én og samme sårbarhed udløse en CRA-indberetning hos din leverandør og en NIS2-underretning hos dig. De to er ikke den samme rapport, og de går ikke nødvendigvis til den samme myndighed.
Derfor er det en fordel at have et sted, hvor hændelsen registreres én gang og derefter kan håndteres mod flere regelsæt med hver sin nedtælling.
FAQ
Hvornår trådte CRA's rapporteringspligt i kraft?
11. september 2026. De øvrige krav i forordningen – herunder sikkerhedskrav, sårbarhedshåndtering og CE-mærkning – gælder fra 11. december 2027.
Hvad skal rapporteres?
Aktivt udnyttede sårbarheder og alvorlige hændelser, der påvirker sikkerheden i et produkt med digitale elementer. En sårbarhed, der ikke udnyttes aktivt, udløser ikke rapporteringspligten efter artikel 14.
Er vi omfattet, hvis vi kun køber udstyret?
Rapporteringspligten ligger hos producenten. Men sælger I et produkt videre under eget navn eller varemærke, kan I selv være producent i forordningens forstand. Og som køber bør I stille krav til leverandøren, fordi NIS2 gør forsyningskædesikkerhed til jeres ansvar.
Hvor rapporteres der hen?
Gennem CRA Single Reporting Platform, som har været i drift siden 11. september 2026. Underretningen går til CSIRT'en i det land, hvor producenten har hovedforretningssted, og deles med ENISA.
Kontakt os
Skal I stille de rigtige krav til jeres leverandører af adgangskontrol? Kontakt SnapKey.
Relaterede artikler
6.000 danske virksomheder skal sikre kritisk infrastruktur – Er du omfattet?
Nye EU-direktiver betyder at ca. 6.000 danske virksomheder skal opfylde skærpede sikkerhedskrav. Tjek om din virksomhed er omfattet af NIS2 og CER-direktiverne.
Audit-rapporter og compliance-dokumentation med SnapKey
Automatisk generering af audit-klare rapporter for NIS2, CER, ISO 27001 og GDPR. Komplet sporbarhed og compliance-dokumentation.
CER-direktivet - Komplet guide til kritisk infrastruktur og compliance
Få styr på CER-direktivet (EU 2022/2557) og lær, hvordan SnapKey sikrer din kritiske infrastruktur med avanceret adgangskontrol og compliance.