Den 11. september 2026 træder forordningens regler om rapportering i kraft. Fra denne dato bliver producenter forpligtet til hurtigt at reagere, hvis de bliver opmærksomme på sårbarheder eller alvorlige cybersikkerhedshændelser, der påvirker deres produkter.
Samtidig har Europa-Kommissionen offentliggjort et udkast til retningslinjer, som giver virksomhederne det første indblik i, hvordan reglerne forventes fortolket i praksis.
Cyber Resilience Act skal mindske antallet af usikre produkter på markedet, sikre, at cybersikkerhed tænkes ind allerede i produktudviklingen (“security by design”), skabe krav om løbende sikkerhedsopdateringer og gøre leverandørerne ansvarlige for cybersikkerheden gennem hele produktets levetid.
Reglerne omfatter alle produkter med digitale elementer, herunder intelligente husholdningsapparater, tv, forbrugerelektronik, apps og software.
Korte frister stiller nye krav til virksomhederne
Et af de centrale emner i de nye retningslinjer er rapportering af sårbarheder og cybersikkerhedshændelser.
Ifølge udkastet skal producenter underrette de relevante myndigheder om både aktivt udnyttede sårbarheder og alvorlige cybersikkerhedshændelser, så snart de bliver opmærksomme på dem.
“Det mest interessante ved udkastet til retningslinjerne er, at Kommissionen forsøger meget præcist at definere, hvornår en virksomhed kan anses for at være blevet opmærksom på en sårbarhed eller en hændelse. Det er afgørende, fordi rapporteringsfristerne begynder at løbe fra netop dette tidspunkt,” siger Michał Zakrzewski.
Ifølge vejledningen skal virksomheder straks foretage en indledende vurdering, når de modtager oplysninger om en mulig sårbarhed eller hændelse. Når virksomheden med rimelig sikkerhed kan konkludere, at der er tale om en aktivt udnyttet sårbarhed eller en alvorlig cybersikkerhedshændelse, begynder rapporteringsfristerne at løbe.
Og fristerne er korte.
En første advarsel skal sendes inden for 24 timer. Herefter skal en mere detaljeret rapport indsendes senest 72 timer efter. Efterfølgende følger yderligere rapportering, efterhånden som undersøgelsen skrider frem, og ny information bliver tilgængelig.
“Det viser tydeligt, at CRA ikke kun handler om dokumentation og compliance. Det bliver også en operationel disciplin, hvor virksomhederne skal have processer på plads, så de kan reagere hurtigt,” siger Michał Zakrzewski.
Rapporteringen skal udvikle sig løbende
Retningslinjerne understreger også, at rapporteringen forventes at ske gradvist.
Virksomhederne skal ikke vente med at kontakte myndighederne, indtil alle fakta er kendt.
I stedet lægger Kommissionen op til en model med løbende rapportering, hvor myndighederne først modtager en tidlig advarsel og siden får flere oplysninger, efterhånden som producentens undersøgelse skrider frem.
“Kommissionen anerkender, at virksomheder sjældent har det fulde overblik inden for de første timer efter en hændelse. Derfor skal rapporteringen løbende opdateres, efterhånden som der kommer mere information,” siger Michał Zakrzewski.
Brugerne skal også informeres
Retningslinjerne gør det samtidig klart, at rapporteringspligten ikke kun gælder myndighederne.
Hvis der identificeres en aktivt udnyttet sårbarhed eller en alvorlig cybersikkerhedshændelse, skal de berørte brugere også informeres.
Her lægger Kommissionen op til en risikobaseret tilgang.
Det er ikke nødvendigvis et krav, at alle tekniske detaljer offentliggøres. Tværtimod anerkender Kommissionen, at for omfattende offentliggørelse i visse tilfælde kan øge cybersikkerhedsrisikoen eller gøre det lettere at udnytte sårbarheder.
“Det er positivt, at vejledningen anerkender behovet for proportionalitet. Ikke alle hændelser bør kommunikeres på samme måde, og virksomhederne skal kunne tage højde for produktets karakter og de konkrete risici,” siger Michał Zakrzewski.
Hvad med importører og distributører?
Selvom retningslinjerne beskriver producenternes ansvar i detaljer, er der fortsat spørgsmål om de praktiske konsekvenser for importører og distributører.
CRA kræver blandt andet, at distributører kontrollerer, at den nødvendige dokumentation foreligger, inden produkter bringes på markedet.
Det er dog fortsat uklart, hvor omfattende denne kontrol konkret skal være.
“Min umiddelbare fortolkning er, at distributøren anmoder producenten om den relevante dokumentation, og at producenten svarer på baggrund af den viden og de oplysninger, der er tilgængelige på det tidspunkt,” siger Michał Zakrzewski.
Tid til at forberede sig
Selvom de første rapporteringskrav først træder i kraft i september 2026, er budskabet fra APPLiA Europe klart: Virksomhederne bør allerede nu gennemgå deres interne processer.
Evnen til hurtigt at identificere, klassificere og eskalere cybersikkerhedshændelser bliver afgørende for at kunne overholde de nye regler.
For mange virksomheder bliver den største udfordring derfor ikke selve rapporteringen, men at sikre, at organisationen kan opdage og vurdere hændelser hurtigt nok til at overholde de korte frister.
Cyber Resilience Act bevæger sig dermed fra at være lovgivning på papiret til at blive en del af virksomhedernes daglige drift, og Kommissionens udkast til retningslinjer giver det første konkrete indblik i, hvordan reglerne forventes at fungere i praksis.
Kontakt APPLiA Danmark, hvis du ønsker at modtage Kommissionens udkast til retningslinjer.