Anmäl en cybersäkerhetsincident eller en sårbarhet som tillverkare av en produkt

Som tillverkare ska du anmäla en aktivt utnyttjad sårbarhet eller en allvarlig incident som påverkar säkerheten för produkten.

När ska du anmäla 

Cyberresiliensförordningen (Cyber Resilience Act, CRA) ålägger tillverkare att anmäla aktivt utnyttjade sårbarheter och alla allvarliga incidenter som påverkar säkerheten för produkten. 

Anmälningsskyldigheten gäller både nya produkter och produkter som redan finns på EU-marknaden. 

Anmälningsskyldigheterna tillämpas fr.o.m. den 11 september 2026. 

Vad är en aktivt utnyttjad sårbarhet

En aktivt utnyttjad sårbarhet betyder en sårbarhet där en illasinnad aktör har utnyttjat en svaghet i en produkt med digitala element. Anmälningsskyldigheten gäller en produkt som tillverkaren tillhandahåller på marknaden. 

Sårbarheter som upptäcks utan ont uppsåt bör inte omfattas av kravet på obligatorisk anmälan. En sådan situation kan vara till exempel test eller undersökning som görs i god tro, t.ex Bug Bounty-verksamhet.

Vad är en allvarlig incident som påverkar produktens informat-ionssäkerhet 

Allvarliga incidenter som påverkar säkerheten för produkten betyder en händelse som påverkar produktens 

  • tillgänglighet 
  • autenticitet 
  • integritet eller 
  • konfidentialitet. 

Incidenten kan till exempel uppstå i tillverkarens utvecklings-, produktions- eller underhållsprocesser. 

En sådan allvarlig incident kan vara till exempel en situation där en angripare har lyckats plantera skadlig kod i tillverkarens publikationskanal för uppdateringar. 

Så här gör du anmälan om sårbarhet eller allvarlig incident

  1. Steg 1

    Ge en tidig varning inom 24 timmar

    Ge en tidig varning inom 24 timmar från det att du fått veta om en aktivt utnyttjad sårbarhet eller en allvarlig incident. 

    Gör anmälan via Europeiska unionens cybersäkerhetsbyrå ENISAs centrala rapporteringsplattform Single Reporting Platform (SRP).

    Obligatoriska uppgifter i tidig varning

    Ange 

    • de medlemsstater på vars territorium du känner till att produkten har tillhandahållits, 
    • vid anmälan om en allvarlig incident ange om incidenten beror på olagliga eller illasinnade handlingar. 
  2. Steg 2

    Lämna in en kompletterande anmälan inom 72 timmar

    Lämna in en kompletterande anmälan inom 72 timmar efter att du fått kännedom om incidenten. 

    Gör anmälan via rapporteringsplattformen Single Reporting Platform. 

    Obligatoriska uppgifter i kompletterande anmälan 

    Ange 

    • allmän information om den berörda produkten, sårbarheten och utnyttjandet 
    • vidtagna korrigerande eller riskreducerande åtgärder 
    • korrigerande eller riskreducerande åtgärder som användaren kan vidta 
    • hur känslig du anser att den anmälda informationen är. 

    Obligatoriska uppgifter i kompletterande anmälan som gäller en allvarlig incident 

    Ange 

    • allmän information om arten av incident och en första bedömning av incidenten 
    • vidtagna korrigerande eller riskreducerande åtgärder 
    • korrigerande eller riskreducerande åtgärder som användarna kan vidta 
    • hur känslig du anser att den anmälda informationen är. 
  3. Steg 3

    Lämna in en slutrapport inom utsatt tid

    Lämna in en slutrapport om en sårbarhet senast 14 dagar efter det att en korrigerande eller riskreducerande åtgärd blivit tillgänglig. 

    Lämna in en slutrapport om en allvarlig incident inom en månad efter att den kompletterande anmälan lämnats in. 

    Sänd slutrapporten via rapporteringsplattformen Single Reporting Platform. 

    Obligatoriska uppgifter i slutrapporten om sårbarhet 

    Ange 

    • en beskrivning av sårbarheten och dess allvarlighetsgrad och konsekvenser 
    • i förekommande fall information om en fientlig aktör som har utnyttjat eller som utnyttjar sårbarheten 
    • detaljer om säkerhetsuppdateringen eller andra korrigerande åtgärder som har gjorts tillgängliga för att avhjälpa sårbarheten. 

    Obligatoriska uppgifter i slutrapporten om allvarlig incident 

    Ange 

    • en detaljerad beskrivning av incidenten, inbegripet dess allvarlighetsgrad och konsekvenser 
    • den typ av hot eller grundorsak som sannolikt har utlöst incidenten 
    • tillämpade och pågående riskreducerande åtgärder. 

Vad händer med anmälan efter att den har skickats in?

En anmälan som gjorts via Single Reporting Platform skickas till den ansvariga CSIRT-enheten. Den ansvariga CSIRT-enheten är i princip enheten i det land där anmälan görs.

Uppgifterna i anmälan förmedlas även till CSIRT-enheter i de länder där produkten tillhandahålls på marknaden.

När kan du begära försening av förmedling av anmälan

När du gör anmälan kan du begära att den ansvariga CSIRT-enheten försenar förmedlingen av anmälan om något av följande villkor uppfylls: 

  • En fientlig aktör har aktivt utnyttjat den anmälda sårbarheten och enligt tillgänglig information har den utnyttjats endast i den medlemsstat där den CSIRT-enhet som utsetts till samordnare finns och till vilken du har anmält sårbarheten.
  • Om uppgiften om den anmälda sårbarheten skulle spridas ut omedelbart, skulle det sannolikt leda till utlämnande av sådan information som skulle strida mot den medlemsstatens väsentliga intressen.
  • Den anmälda sårbarheten utgör en överhängande hög cybersäkerhetsrisk till följd av den fortsatta spridningen.

I dessa situationer bedömer CSIRT-enheten situationen och fattar beslut på basis av de uppgifter som finns tillgängliga.

CSIRT-enheten kan också utan separat begäran besluta att försena förmedlingen av anmälan, om något av de villkor som nämns ovan uppfylls.

Läs mer

Läs vad cyberresiliensförordningen förutsätter av digitala produkter och de aktörer som släpper ut dem på EU-marknaden.

Sidan är senast uppdaterad