# Sårbarhetsrapportering enligt CRA

Rapporteringsskyldigheten som gäller sedan den 11 september 2026

> Tillverkare ska anmäla aktivt utnyttjade sårbarheter och allvarliga incidenter inom 24 timmar via Enisas gemensamma rapporteringsplattform. Här går vi igenom vad som ska anmälas, tidsfristerna och vad du behöver ha på plats.

Publicerad: 5 oktober 2026  
URL: https://sbom.se/cra/vulnerability-reporting

Rapporteringsskyldigheten i Cyber Resilience Act (CRA) gäller sedan den 11 september 2026, mer än ett år före resten av förordningen. Den omfattar alla produkter med digitala element som faller under förordningen, även produkter som släpptes ut på marknaden innan CRA fanns. [Cyber Resilience Act (CRA)](https://sbom.se/cra/overview) ger en översikt över förordningen.

## Vad som ska anmälas

Tillverkare anmäler två saker (artikel 14):

* **Aktivt utnyttjade sårbarheter** i sina produkter. En sårbarhet är aktivt utnyttjad när det finns tillförlitliga belägg för att en illasinnad aktör har utnyttjat den i ett system utan systemägarens tillstånd.
* **Allvarliga incidenter** som påverkar produktens säkerhet. En incident är allvarlig när den påverkar, eller kan påverka, produktens förmåga att skydda känsliga eller viktiga data eller funktioner, eller när den har lett, eller kan leda, till att skadlig kod förs in eller körs i produkten eller i en användares system.

En sårbarhet som är känd men inte utnyttjad anmäls inte enligt artikel 14. Den hanteras enligt kraven på sårbarhetshantering i bilaga I.

## Tidsfrister

Klockan börjar gå när tillverkaren får kännedom om sårbarheten eller incidenten.

| Steg          | Aktivt utnyttjad sårbarhet                                                               | Allvarlig incident                    |
| ------------- | ---------------------------------------------------------------------------------------- | ------------------------------------- |
| Tidig varning | Inom 24 timmar                                                                           | Inom 24 timmar                        |
| Anmälan       | Inom 72 timmar                                                                           | Inom 72 timmar                        |
| Slutrapport   | Senast 14 dagar efter att en korrigerande eller riskreducerande åtgärd finns tillgänglig | Inom en månad efter 72-timmarsanmälan |

Anmälan inom 72 timmar innehåller allmän information om produkten, vad utnyttjandet eller incidenten består i, och korrigerande eller riskreducerande åtgärder, både de som vidtagits och de som användare kan vidta. Slutrapporten för en sårbarhet beskriver dess allvarlighetsgrad och konsekvenser, eventuell information om den illasinnade aktören och den säkerhetsuppdatering eller annan åtgärd som avhjälper den.

## Var anmälan görs

Anmälan görs via den gemensamma rapporteringsplattformen (Single Reporting Platform, SRP), som Enisa driver. En tillverkare anmäler en gång. Anmälan går till den CSIRT-enhet som utsetts till samordnare i den medlemsstat där tillverkaren har sitt huvudsakliga etableringsställe, och Enisa får tillgång till den samtidigt.

Det huvudsakliga etableringsstället är den medlemsstat där besluten om produkternas cybersäkerhet i huvudsak fattas.

## Information till användare

Efter att ha fått kännedom om en aktivt utnyttjad sårbarhet eller en allvarlig incident ska tillverkaren också informera de användare som berörs, och vid behov alla användare. Informationen ska omfatta sårbarheten eller incidenten och de åtgärder användarna kan vidta, när det är lämpligt i ett strukturerat och maskinläsbart format.

## Vad du behöver ha på plats

Tjugofyra timmar är kort tid. Om tidsfristen går att hålla avgörs innan något har hänt.

* **En förteckning över vad varje produkt innehåller.** När en sårbarhet i en komponent utnyttjas är den första frågan vilka produkter och versioner som innehåller den. En [SBOM](https://sbom.se/sbom/what-is-sbom) för varje release som stöds svarar på det. [SBOM-kraven i CRA](https://sbom.se/cra/sbom-requirements) beskriver kravet.
* **Bevakning mot data om utnyttjande.** Listor över kända utnyttjade sårbarheter, till exempel CISA:s KEV-katalog, visar vilka sårbarheter som utnyttjas. [Vad är en sårbarhet?](https://sbom.se/vulnerabilities/what-is-a-vulnerability) beskriver källorna.
* **En väg in för rapporter.** CRA kräver en kontaktadress för sårbarhetsrapporter och en policy för samordnad delgivning av sårbarhetsinformation. Någon måste läsa det som kommer in.
* **En utpekad ansvarig och en beslutsväg.** Vem avgör att en sårbarhet är aktivt utnyttjad, vem skickar den tidiga varningen och vem täcker helger och semestrar.
* **Tillgång till plattformen.** Registrera er på rapporteringsplattformen innan den första anmälan ska göras.
* **Äldre produkter.** Skyldigheten omfattar produkter som redan finns på marknaden. Lista dem, även de som inte längre säljs men fortfarande används.

## Sanktioner

Den som inte uppfyller skyldigheterna i artikel 14 kan påföras sanktionsavgifter på upp till 15 miljoner euro eller 2,5 % av den globala årsomsättningen, beroende på vilket som är högst. Mikroföretag och små företag påförs inte sanktionsavgift för att ha missat 24-timmarsfristen för den tidiga varningen.

## Förvaltare av öppen källkod

Enligt Europeiska kommissionen börjar rapporteringsskyldigheten för förvaltare av programvara med fri och öppen källkod att gälla den 11 december 2027.

## Referenser

- [Europeiska kommissionen: rapporteringsskyldigheter enligt CRA](https://digital-strategy.ec.europa.eu/en/policies/cra-reporting): Kommissionens sida om vad som ska rapporteras, till vem och när (på engelska).
- [Enisa: Single Reporting Platform (SRP)](https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp): Enisas sida om plattformen som tillverkare rapporterar genom (på engelska).
- [Förordning (EU) 2024/2847 (cyberresiliensförordningen)](https://eur-lex.europa.eu/eli/reg/2024/2847/oj/swe): Rapporteringsskyldigheterna finns i artikel 14. Övergångsregeln för äldre produkter finns i artikel 69.3.
