Frist72

Tidslinje · förordning (EU) 2024/2847

CRA-tidslinjen: fyra datum, och bara ett av dem har en klocka

Cyberresiliensakten införs i etapper mellan 2024 och 2027. De flesta sammanfattningar nämner slutdatumet, 11 december 2027, och låter det se ut som om man har tid. Det datumet är inte det som kommer först, och det är inte det som kan väcka någon mitt i natten.

Senast genomgången 14 september 2026 · 6 minuters läsning

Varför rapporteringen kommer först

De flesta krav i förordningen handlar om hur en produkt ska vara byggd innan den släpps ut på marknaden: säker som standard, utan kända utnyttjbara sårbarheter, med uppdateringar under supportperioden. Sådana krav behöver lång övergångstid, eftersom de påverkar produkter som konstrueras just nu.

Rapporteringsplikten i artikel 14 handlar om något annat. Den kräver ingen omkonstruktion — den kräver att ni upptäcker, bedömer och berättar, inom en tid som mäts i timmar. Därför kunde lagstiftaren lägga den tidigare, och därför ligger den femton månader före allt annat.

Konsekvensen är obekväm: ni kan bli skyldiga att rapportera en sårbarhet i en produkt som ännu inte behöver uppfylla förordningens säkerhetskrav. Det är inte ett förbiseende i texten. Det är avsikten — myndigheterna vill se hotbilden innan produktkraven biter.

De fyra datumen

  1. Förordningen träder i kraft

    Texten börjar gälla som EU-rätt, men nästan inga skyldigheter börjar tillämpas. Det är från det här datumet övergångstiderna räknas.

    Berör Ingen åtgärd krävs. Det är startpunkten, inte en frist.

  2. Reglerna om anmälda organ börjar tillämpas

    Kapitlet om anmälande myndigheter och anmälda organ börjar gälla, så att organen hinner ackrediteras innan de behövs. Medlemsstaterna ska ha utsett sina myndigheter.

    Berör Berör er indirekt. Tillverkare av viktiga produkter i klass II och kritiska produkter behöver ett anmält organ senare — och kön till dem börjar här.

  3. Närmast i tiden

    Rapporteringsplikten i artikel 14 börjar gälla

    Från och med den här dagen ska aktivt utnyttjade sårbarheter och allvarliga incidenter anmälas: förvarning inom 24 timmar, anmälan inom 72 timmar, slutrapport inom 14 dagar.

    Berör Alla tillverkare av produkter med digitala element som tillhandahålls på unionsmarknaden. Oavsett kategori, oavsett hur långt ni kommit med CE-märkningen.

  4. Full tillämpning

    Resten av förordningen börjar gälla: de väsentliga kraven i bilaga I, bedömning av överensstämmelse, teknisk dokumentation, EU-försäkran och CE-märkning.

    Berör Från det datumet får en produkt med digitala element inte släppas ut på marknaden utan att uppfylla kraven.

Övergångsregeln för produkter som redan finns på marknaden

Produkter som släppts ut på marknaden före den 11 december 2027 omfattas i regel inte av produktkraven i efterhand — men rapporteringsplikten gäller ändå, om produkten väsentligt ändras efter det datumet. En större funktionsuppdatering kan alltså göra en gammal produkt till en ny.

Vad som gäller redan i dag

Den 11 september 2026 har passerat. Det innebär att skyldigheten i artikel 14 är verklig nu, inte kommande, och att tre saker måste vara på plats:

  1. Någon måste kunna ta emot larmet. En sårbarhet upptäcks sällan av er först. Den kommer från en forskare, en kund, ett CERT eller en observation i loggen — och den behöver en väg in som är bemannad även på en fredagskväll.
  2. Någon måste kunna avgöra om den utnyttjas aktivt. Fristen startar vid kännedom om att sårbarheten utnyttjas, inte vid kännedom om att den finns. Den bedömningen kan inte göras av en jour som saknar tillgång till produktens telemetri.
  3. Någon måste veta vart det ska skickas. Till det nationella CSIRT som utsetts som samordnare i ert etableringsland, och till Enisa. För en svensk tillverkare: CERT-SE.

Punkt tre är den som oftast saknas, och det är också den enklaste att lösa i förväg. Självbedömningen säger om produkten omfattas; källsidan länkar mottagarnas egna publiceringar.

Tre vanliga missförstånd om datumen

”Vi har tid till 2027”

Ni har tid till 2027 med CE-märkningen. Ni hade tid till september 2026 med rapporteringen, och det datumet ligger bakom oss. Det är två olika klockor, och det är den kortare som har sanktioner kopplade till varje timme.

”Fristen räknas från när vi har en patch”

Nej. 24-timmarsfristen räknas från kännedom om den aktivt utnyttjade sårbarheten. Slutrapporten är det enda steget vars frist knyts till att en korrigerande åtgärd finns tillgänglig. Att vänta med förvarningen tills ni har något att komma med är precis det beteende artikel 14.1 är skriven för att hindra.

”Det räcker att mejla CERT-SE”

Anmälan ska göras via den rapporteringsplattform Enisa tillhandahåller tillsammans med CSIRT-nätverket. Ett mejl som skickats men inte kvitterats är inte samma sak som en mottagen anmälan — och vid en granskning är det skillnaden som prövas. Det är därför Frist72 aldrig skriver kvitterad när det enda som hänt är att posten lämnade huset.

Vad ni bör ha gjort, och när

Ordningen nedan är prioriterad efter vad som kostar mest om det saknas den dag något händer, inte efter vad som är enklast att bocka av.

  • Nu: utse en rapporteringsansvarig med namn, inte en funktionsbrevlåda. Fristen på 24 timmar tål inte en omröstning.
  • Nu: skriv ned var produktens telemetri finns och vem som kan läsa den klockan tre på natten.
  • Nu: bekräfta vilket lands CSIRT som är er mottagare. För koncerner med bolag i flera länder är svaret inte alltid ett.
  • Före 11 december 2027: teknisk dokumentation, SBOM och EU-försäkran. Bevarandetiden är tio år — det är den som är svår, inte framtagandet.
  • Före 11 december 2027, men börja tidigare: boka anmält organ om produkten är viktig klass II eller kritisk. Kapaciteten är begränsad och kön växer mot slutdatumet.

Läs vidare

De första 24 timmarna

Datumen säger när plikten gäller. Den här guiden säger vad som faktiskt ska hända, i klockslag, från den timme någon ringer.

Frist72 är ett verktyg, inte juridisk rådgivning. Den här sidan sammanfattar vad vi läser ut av lagtexten — vid en faktisk tillsyn gäller förordningen och beskedet från er tillsynsmyndighet, inte vår sammanfattning. Senast genomgången: september 2026.