Cyber Resilience ACTs 24-timersfrist har TREDD i kraft

Rapporteringskravene i EUs Cyber Resilience Act (CRA) som gjelder cybersikkerhetshendelser for produkter med digitale elementer (PDE-er) er i kraft. Regelverket gjelder ikke ennå formelt i Norge, men norske virksomheter som tilbyr sine produkter på EU-markedet treffes.

Publisert: 29. september 2026

Rapporteringskravene i CRA trådte i kraft 11. september 2026. Kravene gjelder innenfor et bredt spekter av maskinvare, programvare, fastvare, apper og tilkoblede forbruker- og industriprodukter som kan kobles til et nettverk eller en annen enhet, enten direkte eller indirekte – såkalte tilkoblede produkter.

Reglene gjelder for enhver produsent av varer som gjøres tilgjengelig på EU-markedet, samt importører og distributører som selger varen under eget merkevarenavn på EU-markedet eller gjør vesentlige endringer på et produkt som allerede finnes på EU-markedet.

Varslingskravet

Varslingskravet utløses ved to tilfeller: 1) en aktivt utnyttet sårbarhet og 2) en alvorlig hendelse som påvirker produktets sikkerhet. En aktivt utnyttet sårbarhet innebærer at det finnes bevis for at en ondsinnet aktør har utnyttet en svakhet i produktet uten eierens tillatelse.

24-timersfristen begynner å løpe så snart produsenten får en rimelig grad av sikkerhet for at sårbarheten utnyttes eller at sikkerheten er skadet. Deretter følger en plikt til å sende en mer detaljert melding innen 72 timer. For aktivt utnyttede sårbarheter må det leveres en sluttrapport innen 14 dager etter at et korrigerende tiltak er tilgjengelig, mens for alvorlige hendelser er fristen én måned etter 72-timersmeldingen.

Varslingen skal skje via EUs Single Reporting Platform til nasjonale cybersikkerhetsmyndigheter og EUs cybersikkerhetsbyrå (ENISA). I tillegg må berørte brukere varsles.

Varslingsfrister ved sikkerhetshendelser

Det er verdt å merke seg at lignende 24-timersfrister for varsling ved sikkerhetshendelser også finnes i andre EU-regelverk, som DORA og NIS2. For finanssektoren krever DORA at alvorlige IKT-relaterte hendelser innrapporteres innen kort tid, hvor det innledende varselet må gis innen 24 timer eller innen fire timer fra hendelsen ble klassifisert som alvorlig.

Tilsvarende opererer NIS2 med et todelt varslingssystem der et tidlig varsel skal leveres innen 24 timer etter kunnskap om hendelsen, fulgt av en formell hendelsesmelding innen 72 timer. CRA skiller seg fra NIS2 ved at regelverket rettes mot selve produsenten og produktets sikkerhet, mens NIS2 fokuserer på virksomheten og leveransen av dens tjenester. En utnyttet sårbarhet i et produkt krever dermed rapportering etter CRA, men utgjør ikke nødvendigvis en vesentlig hendelse for virksomhetens egne tjenester etter NIS2.

Hva bør bedriften gjøre?

Virksomheter som produserer eller markedsfører tilkoblede produkter i EU, bør ha klare rutiner for å identifisere når en hendelse er rapporteringspliktig, hvem som skal vurdere dette, og hvordan rapporteringen skal gjennomføres innen fristene.

CRA-kravene kommer i tillegg til eventuelle plikter etter blant annet GDPR og NIS2. Manglende, forsinket eller ufullstendig rapportering kan medføre gebyrer på opptil 15 millioner euro eller 2,5 prosent av global årsomsetning, avhengig av hvilket beløp som er høyest.

Artikkelen har tidligere vært publisert hos Computerworld.

Lignende saker

Flere nyheter