Från den 11 september måste företag som omfattas av EU:s Cyber Resilience Act, CRA, rapportera aktivt utnyttjade sårbarheter och allvarliga säkerhetsincidenter.
Den 11 september blir cyberrapportering ett lagkrav

Någonting är fel
Du är inloggad som prenumerant hos förlaget Pauser Media, men nånting är fel. På din profilsida ser du vilka av våra produkter som du har tillgång till. Skulle uppgifterna inte stämma på din profilsida – vänligen kontakta vår kundtjänst.
Techtidningen premium
Läs vidare – starta din prenumeration
Redan prenumerant? Logga in och läs vidare.
En första varning ska lämnas inom 24 timmar från att en aktivt utnyttjad sårbarhet blivit känd. Inom 72 timmar ska en mer detaljerad rapport skickas via den plattform som EU:s cybersäkerhetsmyndighet Enisa har byggt för CRA.
Kraven gäller även digitala komponenter som säljs separat på EU-marknaden, exempelvis halvledare och styrkretsar. Även tillverkare utanför EU omfattas om deras produkter säljs inom unionen.
CRA börjar tillämpas fullt ut först i december 2027, men rapporteringskraven träder alltså i kraft redan den 11 september.
