Skip to main content
Shaping Europe’s digital future

Forordningen om cyberrobusthed — rapporteringsforpligtelser

Fra den 11. september 2026 skal fabrikanter indberette aktivt udnyttede sårbarheder og alvorlige hændelser, der påvirker sikkerheden af produkter med digitale elementer. I henhold til kreditvurderingsbureauets artikel 71, stk. 2, er open source-softwareforvaltere underlagt rapporteringsforpligtelser (artikel 24, stk. 3) fra den 11. december 2027.

Hvad er de vigtigste regler?

Kreditvurderingsbureauet kræver, at fabrikanterne underretter om aktivt udnyttede sårbarheder og alvorlige hændelser, der har indvirkning på sikkerheden af deres produkt med digitale elementer. De skal indsende en tidlig varsling inden for 24 timer efter, at de er blevet opmærksomme på det, og en fuldstændig underretning inden for 72 timer. Der skal indsendes en endelig rapport senest 14 dage efter, at en korrigerende foranstaltning er tilgængelig for aktivt udnyttede sårbarheder, og senest en måned efter 72-timers-meddelelsen for alvorlige hændelser. Der er også fastsat rapporteringsforpligtelser for open source-softwareforvaltere i overensstemmelse med kreditvurderingsbureauets artikel 24, stk. 3.

Fabrikanterne indberetter kun én gang via CRA Single Reporting Platform (SRP). Underretningen sendes til den enhed, der håndterer IT-sikkerhedshændelser (CSIRT), hvor de har deres hovedvirksomhed, og medmindre særlige ekstraordinære omstændigheder gør sig gældende, stilles oplysningerne samtidig til rådighed for ENISA. Den CSIRT, der oprindeligt modtog underretningen, vil straks dele underretningen med alle de andre CSIRT'er, på hvis område produktet med digitale elementer er gjort tilgængeligt.  

Under ekstraordinære omstændigheder og på grundlag af begrundede cybersikkerhedsrelaterede årsager kan CSIRT'en beslutte at udsætte formidlingen til andre CSIRT'er: Den 11. december 2025 vedtog Kommissionen en delegeret retsakt, der yderligere præciserer vilkårene og betingelserne for anvendelse af sådanne cybersikkerhedsrelaterede grunde.

Hvor skal fabrikanterne indsende deres anmeldelser?

I henhold til kreditvurderingsbureauets artikel 16 og i tæt samarbejde med CSIRT-netværket har ENISA oprettet den fælles indberetningsplatform for kreditvurderingsbureauer, som har været operationel siden den 11. september 2026. Producenter og open source-softwareforvaltere skal indsende deres anmeldelser via denne platform.

Linket til ENISA's fælles indberetningsplatform findes på ENISA's websted for den fælles indberetningsplatform (SRP).

Hvor kan man finde yderligere oplysninger om rapporteringsforpligtelser og SRP?

ENISA har offentliggjort en række ressourcer om, hvordan CRA SRP anvendes, herunder ofte stillede spørgsmål, brugervejledning, en ordliste for CRA SRP og uddannelsesmateriale. Alle sådanne ressourcer kan tilgås på ENISA's websted for den fælles indberetningsplatform (SRP). 

Yderligere præciseringer af rapporteringsforpligtelserne findes også i afsnit 9.1 i Kommissionens vejledning om kreditvurderingsbureauer samt i afsnit 5 i Kommissionens ofte stillede spørgsmål om gennemførelsen af kreditvurderingsbureauer.

Relevante samarbejdsorganer

Referencedokumenter og links

ENISA's websted om den fælles indberetningsplatform

Ofte stillede spørgsmål om gennemførelsen af kreditvurderingsbureauer

Kommissionens vejledning om kreditvurderingsbureauet

Delegeret retsakt om CSIRT'er, der tilbageholder underretninger, der skal formidles via den fælles indberetningsplatform

Se også

Det store billede

Forordningen om cyberrobusthed har til formål at sikre, at alle digitale produkter er sikre mod cybertrusler. Dette regelsæt kræver, at enheder og software designes, opdateres og vedligeholdes for at beskytte brugerne i vores stadig mere digitale verden.