Vad ska rapporteras enligt artikel 14?

Artikel 14 har två utlösare. Båda gäller tillverkaren av en produkt med digitala element, och båda räknas från att tillverkaren fått kännedom om händelsen.

  • Aktivt utnyttjad sårbarhet i produkten (artikel 14.1). En sårbarhet räknas som aktivt utnyttjad när det finns tillförlitliga belägg för att en illasinnad aktör har utnyttjat den i ett system utan systemägarens tillstånd.
  • Allvarlig incident som påverkar produktens säkerhet (artikel 14.3). En incident är allvarlig när den påverkar, eller kan påverka, produktens förmåga att skydda tillgänglighet, äkthet, riktighet eller konfidentialitet hos känsliga eller viktiga data eller funktioner, eller när den har lett till, eller kan leda till, att skadlig kod förs in eller körs i produkten eller i användarens nätverk och informationssystem.
En sårbarhet som är känd men inte utnyttjas omfattas inte av rapporteringsskyldigheten i artikel 14. Den ska fortfarande hanteras inom tillverkarens sårbarhetshantering enligt bilaga I.

Vilka frister gäller?

De två första stegen är lika för båda händelsetyperna. Slutrapporten räknas däremot från olika tidpunkter, och det är den skillnaden som oftast blir fel i interna rutiner.

StegAktivt utnyttjad sårbarhetAllvarlig incident
Tidig varningSenast 24 timmar efter kännedomSenast 24 timmar efter kännedom
AnmälanSårbarhetsanmälan senast 72 timmar efter kännedomIncidentanmälan senast 72 timmar efter kännedom
SlutrapportSenast 14 dagar efter att en korrigerande eller begränsande åtgärd finns tillgängligSenast en månad efter att incidentanmälan lämnades
För en aktivt utnyttjad sårbarhet finns ingen slutrapportfrist förrän en åtgärd finns tillgänglig. Datumet då åtgärden blev tillgänglig behöver därför registreras, annars går fristen inte att räkna.

När börjar klockan gå?

Fristerna räknas från den tidpunkt då tillverkaren fick kännedom om den aktivt utnyttjade sårbarheten eller den allvarliga incidenten. Tidpunkten avgör om fristerna hålls, och den som granskar ärendet i efterhand kommer att fråga hur den fastställdes.

Registrera därför kännedomstidpunkten som en egen uppgift, skild från när händelsen inträffade och när den upptäcktes, tillsammans med vem som gjorde bedömningen och vilket underlag den byggde på. En organisation som saknar en utpekad person med mandat att göra den bedömningen har i praktiken ingen kontroll över när klockan startar.

Till vem lämnas rapporten?

Rapporten lämnas via den gemensamma rapporteringsplattformen, som ENISA inrättar och driver enligt artikel 16. Anmälan går samtidigt till den CSIRT som utsetts till samordnare och till ENISA. Tillverkaren använder den elektroniska slutpunkten hos samordnande CSIRT i den medlemsstat där tillverkaren har sitt huvudsakliga verksamhetsställe i unionen.

I Sverige innehas CSIRT-rollen av CERT-SE, som sedan 1 juli 2026 är en del av NCSC vid FRA.

CRA-rapporteringen är skild från incidentrapporteringen enligt Cybersäkerhetslagen. En organisation som både tillverkar produkter med digitala element och är verksamhetsutövare enligt NIS2 kan behöva rapportera samma händelse i två kanaler, med olika mottagare och olika underlag. Se incidentrapportering till NCSC.

Vad ska rapporterna innehålla?

Artikel 14.2 anger innehållet steg för steg för en aktivt utnyttjad sårbarhet. Motsvarande gäller för en allvarlig incident enligt artikel 14.4. Varje steg bygger på det föregående, så uppgifter som redan lämnats behöver inte upprepas.

  • Tidig varning. Att händelsen inträffat och, när det är tillämpligt, i vilka medlemsstater tillverkaren vet att produkten har tillhandahållits.
  • Anmälan. Allmän information om den berörda produkten, sårbarhetens och utnyttjandets allmänna karaktär respektive incidentens art, vilka korrigerande eller begränsande åtgärder som vidtagits och vilka åtgärder användare kan vidta. När det är tillämpligt anger tillverkaren också hur känslig informationen bedöms vara.
  • Slutrapport. En beskrivning av sårbarheten eller incidenten med allvarlighetsgrad och påverkan, uppgifter om den aktör som utnyttjat sårbarheten när sådana finns, och uppgifter om den säkerhetsuppdatering eller de andra korrigerande åtgärder som gjorts tillgängliga.

Information till användare enligt artikel 14.8

Rapporten till CSIRT och ENISA är inte hela skyldigheten. När tillverkaren fått kännedom om en aktivt utnyttjad sårbarhet eller en allvarlig incident ska de berörda användarna informeras, och vid behov alla användare. Informationen ska gälla sårbarheten eller incidenten och, när det behövs, de riskbegränsande och korrigerande åtgärder som användarna själva kan vidta. Där det är lämpligt ska den lämnas i ett strukturerat, maskinläsbart format.

Skyldigheten utlöses av kännedom, inte av att anmälan är inlämnad. Den behöver därför ett eget steg i rutinen och en egen ansvarig.

Gäller artikel 14 produkter som redan finns på marknaden?

Ja. Huvuddelen av CRA tillämpas på produkter som släpps ut på marknaden från 11 december 2027, men rapporteringsskyldigheterna är ett uttryckligt undantag: enligt artikel 69.3 gäller artikel 14 alla produkter med digitala element inom förordningens tillämpningsområde, även de som släppts ut före det datumet.

En tillverkare kan alltså ha rapporteringsskyldighet för en produkt som i övrigt inte behöver uppfylla de väsentliga kraven. Det förutsätter att tillverkaren vet vilka produkter som finns ute, i vilka versioner och med vilka komponenter. Se CRA-tidslinjen för hela infasningen.

Vad behöver finnas på plats för att klara fristerna?

En tidig varning inom 24 timmar går inte att bygga upp när händelsen redan inträffat. Fem saker avgör om fristen hålls:

  • En kanal in. En känd adress dit forskare, kunder och underleverantörer kan rapportera sårbarheter i era produkter, och någon som läser den.
  • En komponentlista per produkt. Utan SBOM går det inte att svara på om en sårbar komponent finns i era produkter och i vilka versioner.
  • En utpekad bedömare. En person med mandat att avgöra om sårbarheten är aktivt utnyttjad eller incidenten allvarlig, och att sätta kännedomstidpunkten.
  • En utpekad rapportör. Den som har behörighet i rapporteringsplattformen och vet vilka uppgifter som ska lämnas i vilket steg.
  • En logg. Tidpunkter, bedömningar, beslut med motivering och vad som lämnades in, sparat så att det går att visa i efterhand.
Hela arbetsordningen, i den ordning kraven börjar gälla, står i CRA-checklistan.

Vad gör CyberKlar CRA, och vad gör det inte?

CyberKlar CRA är CRA-delen av CyberKlar och ingår i paketet Komplett. Den håller ordning på underlaget inför rapporteringen. Det den gör:

  • Produktregister med ägare, CRA-tillämplighet och supportstatus per produkt.
  • SBOM-import som SPDX, CycloneDX eller manuell lista, så att en sårbarhet kan kopplas till rätt komponent och produkt.
  • Frister räknade från kännedomstidpunkten enligt artikel 14, per händelsetyp. Tidpunkten sätter ni själva och den loggas.
  • Ett förslag till bedömning av rapporteringsskyldigheten, med skäl. Beslutet fattar ni och det sparas separat med motivering.
  • Förifyllda rapportversioner per steg, hash-låsta, med status klar för inlämning.
Det den inte gör: CyberKlar skannar inte era produkter och analyserar inte beroenden i er kod. Sårbarheter registreras för hand eller via API från verktyg ni redan använder. CyberKlar lämnar inte heller in rapporten. Inlämningen i rapporteringsplattformen gör ni själva, och ni markerar själva när det är gjort.