Förordning (EU) 2024/2847 — artikel 14
Klockan startar när ni upptäcker det. Inte när ni är redo.
Cyberresiliensakten ger er 24 timmar att förvarna nationellt CSIRT och ENISA om en aktivt utnyttjad sårbarhet. Frist72 räknar tiden från upptäckten, håller underlaget samlat och lämnar in till rätt mottagare — med ett kvitto som håller vid tillsyn.
Bedömningen tar två minuter och kräver ingen registrering. Kontoskapandet är gratis — det kostar först när ni börjar använda det, 19 € per bolag och månad. Obegränsat antal användare, kostnadsfritt. Inga dolda avgifter.
--:--:--
kvar till förvarningen
Förvarning
art. 14.1
Från att ni upptäckte den aktivt utnyttjade sårbarheten. Inte från att någon hann skriva ihop den.
Anmälan
art. 14.2
Med allvarlighetsgrad, teknisk beskrivning och de korrigerande åtgärder ni hunnit vidta.
Slutrapport
art. 14.4
Grundorsak, åtgärd och vad som gjorts för att det inte ska hända igen.
Det svåra är inte att skriva rapporten
Det svåra är att veta vem den ska till, vad som måste stå i den vid just det här steget, och att kunna visa ett år senare exakt vad som skickades och när.
Frist72 hämtar mottagaren ur ett register över nationella CSIRT och skickar till både ert lands myndighet och ENISA. Varje inlämning får ett PDF-kvitto med en SHA-256 av precis den datamängd som gick iväg — så att ingen i efterhand kan påstå att något annat stod där.
- Fristerna räknas ur upptäckten. Tidpunkten fryses när förvarningen är anmäld och går inte att flytta i efterhand.
- Påminnelser vid 6, 2 och 0,5 timmar kvar. Till ägare, admin och rapportör, på bolagets språk.
- Återförsök varje minut. Trappan är 1, 2, 5, 10, 20, 40, 60 minuter. En 24-timmarsfrist tål ingen backoff i timmar.
- Eskalering till en människa. När försöken tar slut eller mindre än två timmar återstår går ett mejl ut om att skicka för hand.
- Produkter, SBOM och försäkran. Med bevarandetider som gör att ett dokument inte går att radera för tidigt.
- Byråläge. En konsult ser alla klientbolags frister i en lista — och bolaget kan stänga dörren när som helst.
- Upptäckt
- 2026-09-13 08:14
- Frist
- 2026-09-14 08:14
- Mottagare
- CERT-SE · ENISA SRP
- Produkt
- Gateway G4, 2.1.x
sent är inte acknowledged
Att e-postleverantören tog emot mejlet betyder att rapporten lämnade er, inte att myndigheten tagit emot den. Frist72 visar skillnaden — vid tillsyn är det hela skillnaden.Rapporteringsplikten gäller från 11 september 2026
Resten av kraven börjar gälla 11 december 2027. Det är artikel 14 som kommer först, och det är den som har en klocka.