CRA:s första fas träder i kraft den 11 september
Nu kommer cyberresiliensakten CRA (Cyber Resilience Act, förordning (EU) 2024/2847).
Den 11 september 2026 börjar artikel 14 i cyberresiliensakten (CRA) att tillämpas. Eftersom CRA är en EU-förordning och inte ett direktiv är den direkt bindande i alla EU:s medlemsstater utan att behöva genomföras genom nationell lagstiftning.
Vad krävs av tillverkare
Artikel 14 gäller tillverkare av produkter med digitala element, som från och med detta datum måste rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter som påverkar produktens säkerhet. Rapporteringen sker i tre steg:
- En tidig varning inom 24 timmar från att man blivit medveten om händelsen
- En fylligare anmälan med ytterligare information inom 72 timmar
- En slutrapport senast 14 dagar efter att en korrigerande åtgärd finns tillgänglig (för sårbarheter), respektive inom en månad (för allvarliga incidenter)
Man ska rapportera till nationella CERT-SE som finns hos NCSC.
Se mer: European Commission