Tillverkare - var beredd på förhand för anmälning av sårbarheter och incidenter enligt cyberresiliensförordningen
Innan anmälningsskyldigheten enligt CRA börjar tillämpas är det viktigt för organisationer att internt förbereda sig för att lämna in anmälningar. Tidsfristerna för anmälningar är korta och därför lönar det sig att komma överens om ansvaren och verksamhetssätten innan den första incidenten som ska anmälas blir aktuell. Vi har sammanställt en checklista för tillverkare och länkar till centrala anvisningar.
Cyberresiliensförordningen (Cyber Resilience Act, CRA) förutsätter att tillverkarna bör anmäla aktivt utnyttjade sårbarheter samt allvarliga incidenter inom ramen för tidsfristerna. Anmälningsskyldigheten börjar den 11 september 2026. Alla anmälningar lämnas via ENISAs centraliserade rapporteringsplattform (Single Reporting Platform, SRP).
Tillverkare bör redan nu säkerställa att rapporteringsansvar och -procedurer är i drift. Kontrollera följande i förväg:
- produkter som omfattas av CRA har identifierats
- tillverkarens representant och suppleant för representant som svarar för rapporteringen har utsetts
- representanterna vet hur man ska registrera sig i Single Reporting Platform
- representanterna vet hur man gör en anmälan i SRP
- interna och externa kanaler för mottagning av iakttagelser har planerats
- processen för behandling av rapporter har dokumenterats
- tidsfristerna för anmälningar är kända
- man har satt sig in i de uppgifter som behövs för anmälningarna
- rutinerna för att informera användarna har planerats
- proceduren har övats minst en gång
Ta reda på vilka produkter som omfattas av CRA
Gå igenom era produkter och identifiera dem som omfattas av CRA:s tillämpningsområde och därmed av anmälningsskyldigheten. Som en tumregel kan man säga att om en enhet, programvara eller annan produkt är ansluten till ett nätverk eller till en annan enhet, omfattas den av CRA:s tillämpningsområde.
Dokumentera för de produkter som omfattas av CRA produktens namn, ansvarig person, programvaruversioner som underhålls samt de EU-medlemsstater där produkten har levererats. Observera att även produkter som befinner sig i slutet av sin livscykel och som inte längre får några uppdateringar omfattas av anmälningsskyldigheten.

Utse ansvariga personer för inlämnandet av anmälningar
Utse en ordinarie representant (Assigned Representative, AR) och en ersättare som ansvarar för att lämna in de officiella anmälningarna via SRP. Representanten och ersättaren ska registrera sig i SRP. I organisationens interna processer lönar det sig att beakta att anmälningar tills vidare förmedlas endast via dessa två representanter.
Det kommer enligt nuvarande uppskattningar att vara möjligt att lämna in anmälningar via API-gränssnitt från och med våren 2027. Därefter kan anmälningarna lämnas in direkt från organisationens eget system.
Tidsfristerna för anmälan kräver en färdig verksamhetsmodell
Känn till tidsfristerna för anmälningar och ta reda på vilka uppgifter som obligatoriskt ska anmälas.
För en aktivt utnyttjad sårbarhet eller en allvarlig cybersäkerhetsincident ska göras en tidig varning inom 24 timmar från det att tillverkaren fått kännedom om den. Anmälan ska kompletteras inom 72 timmar.
Slutrapporten ska lämnas in inom 14 dagar efter det att en korrigerande eller riskreducerande åtgärd blivit tillgänglig. För en allvarlig cybersäkerhetsincident ska slutrapporten lämnas in inom en månad från anmälan om incidenten.
Tidsfristerna för CRA-anmälningar samt de obligatoriska uppgifterna visas i tabellform.
ENISA har förberett en anvisning om att anmäla sårbarheter och incidenter via SRP. SRP-plattformen publiceras den 11 september 2026 när anmälningsskyldigheten börjar tillämpas. Vi kommer att publicera länken till anmälningsblanketten också på Cybersäkerhetscentrets webbsidor.
Tidsfristerna för anmälan kräver en färdig verksamhetsmodell
Känn till tidsfristerna för anmälningar och ta reda på vilka uppgifter som obligatoriskt ska anmälas.
För en aktivt utnyttjad sårbarhet eller en allvarlig cybersäkerhetsincident ska göras en tidig varning inom 24 timmar från det att tillverkaren fått kännedom om den. Anmälan ska kompletteras inom 72 timmar.
Slutrapporten ska lämnas in inom 14 dagar efter det att en korrigerande eller riskreducerande åtgärd blivit tillgänglig. För en allvarlig cybersäkerhetsincident ska slutrapporten lämnas in inom en månad från anmälan om incidenten.
Tidsfristerna för CRA-anmälningar samt de obligatoriska uppgifterna visas i tabellform.
ENISA har förberett en anvisning om att anmäla sårbarheter och incidenter via SRP. SRP-plattformen publiceras den 11 september 2026 när anmälningsskyldigheten börjar tillämpas. Vi kommer att publicera länken till anmälningsblanketten också på Cybersäkerhetscentrets webbsidor.
Planera i förväg hur iakttagelsen ska behandlas
- Steg 1
Rapportering av iakttagelsen till organisationen
- En rapport om misstänkt iakttagelse kan upptäckas exempelvis internt inom företaget, av en cybersäkerhetsforskare, en underleverantör eller en användare av produkten.
- Fundera på om er organisation har en tydlig kontaktpunkt och tydliga instruktioner för den som upptäcker en misstänkt iakttagelse om hur och var iakttagelsen ska rapporteras.
- Exempel:
- security@yritys.fi
- psirt@yritys.fi
- en rapporteringsblankett på webbsidan
- security.txt
- Steg 2
Mottagning av iakttagelsen
- När iakttagelsen har tagits emot ska du säkerställa att den person som ansvarar för handläggningen av den har instruktioner om hur situationen ska hanteras.
- Informera även företagets allmänna kontaktpunkter, såsom exempelvis info@foretag.fi, om hur iakttagelser ska vidarebefordras till den ansvariga handläggaren.
- Steg 3
Iakttagelsen utreds
- En preliminär utredning av iakttagelsen ska genomföras utan dröjsmål för att fastställa om det rör sig om en aktivt utnyttjad sårbarhet eller en allvarlig cybersäkerhetsincident.
- Steg 4
Anmäl sårbarheten eller incidenten
- När tillverkaren med rimlig säkerhet har fastställt att en aktivt utnyttjad sårbarhet eller en cybersäkerhetsincident som påverkar produktens säkerhet har inträffat, ska en förhandsanmälan lämnas inom 24 timmar.
Det är också viktigt att vara förberedd på att informera användarna
Enligt förordningen ska tillverkaren utan dröjsmål underrätta användare av produkten och när så är lämpligt alla användare, om sårbarheten eller incidenten, och vid behov, om riskreducering och eventuella korrigerande åtgärder som användarna kan vidta. Om användarnas kontaktinformation inte finns tillgänglig kan till exempel ett meddelande på webbsidorna komma i fråga.
Vid beredningen av rapporteringsskyldigheterna kan man använda ENISAs anvisningar för en gemensam rapporteringsplattform samt material som Europeiska kommissionen och Cybersäkerhetscentret vid Traficom har publicerat om cyberresiliensförordningen.
Mer information
Ulkoinen verkkopalvelu. Ulkoinen verkkopalvelu. Ulkoinen verkkopalvelu.På Cybersäkerhetscentrets CRA-sidor finns också en länk till en blankett som du kan använda för att skicka ytterligare frågor om CRA.