CRA-deadlines 2026 och 2027: vad som gäller, vad som är blockerat

Maj 2026: inga anmälda organ under CRA, inga harmoniserade standarder, ingen ENISA-plattform. Artikel 14 tillämpas 11 september 2026.

CRA Evidence Team Publicerad 26 december 2025 Uppdaterad 30 maj 2026
CRA-deadlines 2026 och 2027: vad som gäller, vad som är blockerat
I denna artikel

Per 30 maj 2026 är noll anmälda organ utsedda under CRA. Ingen harmoniserad standard har publicerats i EU:s officiella tidning. ENISA:s rapporteringsplattform finns inte ännu. Cirka 3,4 månader återstår innan artikel 14 börjar tillämpas den 11 september 2026.

Tillverkar du produkter med digitala element för EU-marknaden är detta den faktiska situationen: vad du måste bygga innan september, vad som är blockerat just nu och varför självbedömning för Viktig klass I inte fungerar idag.

Sammanfattning

Datum Milstolpe Vem det påverkar
10 dec 2024 CRA träder i kraft (art. 71) Alla (klockan startade)
11 jun 2026 Bestämmelserna om notifiering av anmälda organ börjar gälla (kapitel IV) Enbart medlemsstater och organ för bedömning av överensstämmelse, inte en deadline för tillverkare
11 sep 2026 Artikel 14 tillämpas: rapportering av sårbarheter och incidenter till ENISA blir obligatorisk Tillverkare
11 dec 2026 Kommissionens mål: tillräckligt antal anmälda organ i drift (art. 35.2) Ekosystemkontext
11 dec 2027 Full tillämpning: alla CRA-skyldigheter verkställs Tillverkare, importörer, distributörer

Datumet 11 juni 2026 aktiverar den mekanism som gör att medlemsstater formellt kan notifiera anmälda organ till kommissionen. Det är inte en deadline för tillverkare. Inga CRA-utsedda anmälda organ är listade per 30 maj 2026. Det är därför du inte kan starta en bedömning av ett anmält organ idag, även om du vill.

CRA Genomförandetidslinje 2024-2027 Cyber Resilience Act: tillverkarskyldigheter och ekosystemmilstolpar
10 dec 2024 CRA träder i kraft
Idag (30 maj 2026)
11 jun 2026 Anmälan AO (medlemsstat)
11 sep 2026 Sårbarhetsrapportering börjar Om 3,4 månader
!
11 dec 2027 Full efterlevnad krävs
Harmoniserade standarder (EN 40000-serien): noll publicerade i EUT per 30 maj 2026
Maj 2026 Offentlig remiss / kommentarshantering
Q4 2026 Tidigaste EUT-hänvisning (vertikaler: troligen 2027)
  • Passerad milstolpe
  • Kommande tillämpning
  • Slutdatum
  • Ekosystem-milstolpe
CRA:s genomförandetidslinje från ikraftträdande till full tillämpning, med dagens position den 30 maj 2026.
0
Anmälda organ
utsedda under CRA
0
Harmoniserade standarder
publicerade i EU:s officiella tidning
Sep 2026
Artikel 14 tillämpas
rapportering av sårbarheter och incidenter
Dec 2027
Full tillämpning
alla skyldigheter för tillverkare

Lägesbild den 30 maj 2026, mot de två ankardatum som binder tillverkare.

Tre hinder du inte kan kringgå

Tre delar av maskineriet för bedömning av överensstämmelse finns inte ännu

Harmoniserade standarder, utsedda anmälda organ och ENISA-rapporteringsplattformen är alla under arbete. Tills de landar är delar av CRA-vägen formellt otillgängliga, oavsett hur redo din produkt är. Känn till dem innan du fastställer din tidslinje.

Inga harmoniserade standarder

Artikel 32.2 ger tillverkare av Viktig klass I tre vägar för bedömning av överensstämmelse: självbedömning, tredjepartsbedömning med harmoniserade standarder eller gemensamma specifikationer, eller bedömning av anmält organ. Den mellersta vägen kräver harmoniserade CRA-standarder. Men ingen harmoniserad CRA-standard har publicerats i EU:s officiella tidning. Per 30 maj 2026:

  • Kommissionens sida för harmoniserade standarder har ingen post för Förordning (EU) 2024/2847.
  • Inga gemensamma specifikationer har antagits enligt artikel 27.2.
  • Ingen delegerad akt enligt artikel 27.9 utser något europeiskt cybersäkerhetscertifieringssystem som CRA-presumtionsväg för överensstämmelse.

Där standarder inte finns kräver artikel 32.2 Module B+C (EU-typkontroll) eller Module H (fullständig kvalitetssäkring). Båda kräver ett anmält organ.

Tillverkar du en produkt av Viktig klass I fungerar alltså inte självbedömning idag. Bedömning av anmält organ är den enda godkända vägen.

CEN-CLC/JTC 13/WG 9 utvecklar EN 40000-serien:

  • prEN 40000-1-1 (Terminologi): offentlig remiss avslutad, ännu inte vid formell omröstning.
  • prEN 40000-1-2 (Principer): offentlig remiss avslutad, ännu inte vid formell omröstning.
  • prEN 40000-1-3 (Sårbarhetshantering): offentlig remiss pågick december 2025 till februari 2026, för närvarande i kommentarshantering.
  • prEN 40000-1-4 (Generella säkerhetskrav): fortfarande under utarbetande.
  • Typ-C-vertikaler (webbläsare, VPN, SIEM med flera): moget utkastskede, ännu inte i offentlig remiss.

Realistisk tidigaste hänvisning i officiella tidningen: kvartal 4 år 2026. Flera vertikala standarder glider sannolikt in i 2027.

Inga anmälda organ

Kapitel IV aktiveras den 11 juni 2026. Kommissionens mål är tillräcklig kapacitet hos anmälda organ senast 11 december 2026 (artikel 35.2, best-efforts-formulering). Per 30 maj 2026 listas inga CRA-utsedda anmälda organ i Single Market Compliance Space.

Behöver du en bedömning av Viktig klass I genomförd före december 2027, räkna med:

  • Förberedelse av teknisk dokumentation: 3 till 6 månader.
  • Module B+C-bedömning: 2 till 4 månader per produkt.
  • Tillgänglighet till anmält organ: osäker tills formell utnämning öppnar efter juni 2026.

Kontakta organ för bedömning av överensstämmelse nu. Den formella mekanismen öppnar inte förrän mitten av 2026. Väntar du till dess är det osannolikt att du hinner genomföra din bedömning före december 2027.

CRA:s vägar för bedömning av överensstämmelse för Viktig klass I enligt artikel 32.2 i Förordning (EU) 2024/2847, som visar vilka vägar som är tillgängliga den 30 maj 2026

Ingen ENISA-rapporteringsplattform

Den gemensamma rapporteringsplattformen enligt artikel 16 är inte tillgänglig per 30 maj 2026. ENISA har tecknat avtal med en leverantör. Plattformen planeras öppna före den 11 september 2026. Ingen registrerings-URL och ingen tillverkarvägledning har publicerats.

Vad du kan göra nu:

  • Utarbeta notifieringsmallar mot formatkraven i artikel 14: notifieringar inom 24 timmar och 72 timmar, en slutrapport om sårbarhet inom 14 dagar och en slutrapport om allvarlig incident inom en månad.
  • Identifiera din medlemsstats utsedda CSIRT-koordinator.
  • Fastställ vem internt som är behörig att utlösa en 24-timmarsnotifiering på en helg eller helgdag.

ENISA SRP-sida: https://www.enisa.europa.eu/topics/product-security-and-certification/single-reporting-platform-srp

Vad som måste vara på plats före 11 september 2026

Cirka 3,4 månader återstår. Är dessa punkter inte klara ligger du inte efter med uppgifter. Du ligger efter med infrastruktur, och infrastruktur tar månader att bygga.

Produktinventering och klassificering

Du behöver en fullständig lista över varje produkt med digitala element du placerar på EU-marknaden, med CRA-klassificering bekräftad för varje produkt:

  • Standardklass: självbedömningsväg tillgänglig.
  • Viktig klass I: bedömning av anmält organ krävs idag (se ovan).
  • Viktig klass II: anmält organ krävs. Module B+C eller Module H.
  • Kritisk: Module B+C eller fullständig kvalitetssäkring. Europeisk cybersäkerhetscertifiering kan också vara tillämplig.

Klassificeringsreferens: Genomförandeförordning (EU) 2025/2392 (EUT 1 december 2025, i kraft 21 december 2025) ger tekniska beskrivningar av produktkategorierna i bilaga III och bilaga IV. Använd den för att lösa gränsfall.

SBOM-infrastruktur

Du kan inte rapportera en aktivt utnyttjad sårbarhet inom 24 timmar om du inte vet vilka komponenter produkten innehåller. SBOM-generering måste vara i drift före september 2026.

  • Format: CycloneDX eller SPDX. Båda godkänns under CRA. Välj ett och standardisera för alla produkter.
  • Omfattning: transitiva beroenden, inte enbart direkta. Full komponentsynlighet krävs för riskbedömningen i bilaga VII.
  • Lagring: versionshanterad och kopplad till produktversioner. Varje SBOM måste kopplas till ett specifikt bygge.
  • Integration: CI/CD-pipeline. En engångsexport uppfyller inte den löpande skyldigheten.

Sårbarhetsövervakning

24-timmarsklockan börjar vid kännedom: rimlig säkerhet baserad på en inledande bedömning. Kriminalteknisk bekräftelse krävs inte för att utlösa klockan. Du behöver övervakning som kan producera den inledande bedömningen innan deadline löper ut.

  • Prenumerera på NVD, OSV och relevanta leverantörsrådgivningar för dina komponentstackar.
  • Automatisera skanning mot dina SBOM-komponenter.
  • Dokumentera din interna eskaleringsstig och testa den från start till slut.
  • Utarbeta notifieringsmallar nu, innan ENISA-plattformen lanseras.

Checklista inför 11 september 2026

PRODUKTINVENTERING (börja här, klassificeringen avgör din väg för bedömning):
[ ] Fullständig lista över produkter med digitala element sålda i EU med CRA-klassificering bekräftad per produkt
[ ] Viktig klass I: kontakt med organ för bedömning av överensstämmelse inledd nu. Utnämning av anmälda
    organ öppnar inte förrän juni 2026; väntar du till dess hinner du inte före december 2027
[ ] Supportperiod deklarerad per förväntad livslängd (art. 13.8)

SBOM (börja här, matar in i övervakning, teknisk dokumentation och 24-timmarsrapportering):
[ ] SBOM-generering integrerad i CI/CD-pipeline. En engångsexport räcker inte.
[ ] Format standardiserat: CycloneDX eller SPDX
[ ] Täckning av transitiva beroenden verifierad. Enbart direkta beroenden räcker inte.
[ ] SBOM:ar versionshanterade och kopplade till specifika produktversioner

SÅRBARHETSÖVERVAKNING (måste vara i drift före 11 september):
[ ] Övervakning aktiv för alla produkter: NVD, OSV, leverantörsrådgivningar
[ ] Automatiserad skanning mot SBOM i drift
[ ] Intern eskaleringsstig dokumenterad och testad från start till slut
[ ] Dygnet-runt-täckning bekräftad, inklusive helger och helgdagar

RAPPORTERINGSFÖRBEREDELSE (ENISA-plattformen är inte i drift, förbered allt annat nu):
[ ] Mallar för 24 h, 72 h, 14 dagar sårbarhet och en månad incident utarbetade enligt art. 14
[ ] Medlemsstatens CSIRT-koordinator identifierad
[ ] Person behörig att utlösa 24-timmarsnotifiering namngiven och nåbar dygnet runt

DOKUMENTATION:
[ ] Teknisk dokumentation granskad mot bilaga VII
[ ] Gapanalys genomförd
[ ] Riskbedömning påbörjad

Artikel 14: vad rapportering kräver från 11 september 2026

Från och med den 11 september 2026 måste du rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter till två mottagare samtidigt: din medlemsstats utsedda CSIRT-koordinator och ENISA via den gemensamma rapporteringsplattformen (artikel 16).

Tidsram Skyldighet Rättslig grund
24 timmar Tidig varning efter att ha fått kännedom om en aktivt utnyttjad sårbarhet art. 14.2 a
72 timmar Fullständig sårbarhetsanmälan med tekniska indikatorer art. 14.2 b
14 dagar Slutrapport efter att korrigerande eller avhjälpande åtgärd finns tillgänglig art. 14.2 c
1 månad Slutlig incidentrapport för allvarliga incidenter art. 14.3-4

Undantag för SMF: artikel 64.10 a befriar mikroföretag och små företag från böter för att missa tidskraven i artikel 14.2 a och 14.4 a. Undantaget gäller enbart timing. Själva rapporteringsskyldigheten gäller fortfarande.

Vad "aktivt utnyttjad" innebär

Artikel 14.2 a gäller när det finns trovärdiga bevis på att en hotaktör har utnyttjat sårbarheten i ett system utan ägarens tillstånd. Indikatorer inkluderar:

  • Bekräftade attacker observerade i verkligheten.
  • Utnyttjande rapporterat i hotintelligens eller av säkerhetsforskare.
  • Detektering i honeypots med bevis på aktiv driftsättning.

Kommissionens utkast till vägledning (Ares(2026)2319816, 3 mars 2026) använder "trovärdiga bevis på aktivt utnyttjande" som standard, vilket är ett lägre krav än kriminalteknisk bekräftelse.

Beredskapscheck fas 2

RAPPORTERINGSINFRASTRUKTUR (före 11 september 2026):
[ ] Notifieringsmallar förberedda: 24 h, 72 h, 14 dagar sårbarhet och en månad incident
[ ] Medlemsstatens CSIRT-koordinator identifierad. Detta är din primära kontaktpunkt
    parallellt med ENISA.
[ ] Dygnet-runt-eskaleringsstig bekräftad, inklusive helgtäckning och ersättningskontakter
[ ] Juridisk granskning av art. 14-skyldigheter genomförd

SÅRBARHETSHANTERING:
[ ] Aktiv övervakning i drift för alla produkter
[ ] CVE/NVD-integration aktiv
[ ] Kundnotifieringsmallar redo

TEAMBEREDSKAP:
[ ] Säkerhetsteam utbildat på art. 14-skyldigheter och fyrstegsmodellen
[ ] Ledningseskalering dokumenterad
[ ] Juridiskt team informerat om rapporteringsskyldigheterna
[ ] Kommunikationsteam förberett för offentliga avslöjanden

Full efterlevnad senast 11 december 2027

Väsentliga säkerhetskrav (bilaga I)

Varje efterlevande produkt med digitala element måste uppfylla dessa krav:

Inbyggd säkerhet

  • Säkerhetsnivå anpassad till produktens risker (bilaga I, del I, §1).
  • Skydd mot obehörig åtkomst.
  • Konfidentialitet, integritet och tillgänglighet för data och grundläggande funktioner.
  • Minimal attackyta, säkra standardinställningar, inga hårdkodade inloggningsuppgifter.

Sårbarhetshantering

  • Dokumenterad process för att identifiera och åtgärda sårbarheter.
  • Aktuella, kostnadsfria säkerhetsuppdateringar under supportperioden.
  • Policy för samordnat avslöjande av sårbarheter (art. 13.6).

Uppdateringsförmåga

  • Säker och tillförlitlig uppdateringsmekanism.
  • Möjlighet att separera säkerhetsuppdateringar från funktionsuppdateringar.

Teknisk dokumentation (bilaga VII)

Dokument Krav
Riskbedömning Identifierar och hanterar cybersäkerhetsrisker för produkten
SBOM Fullständig komponentinventering med versioner
Bevis på överensstämmelse Visar överensstämmelse med kraven i bilaga I
Rutiner för sårbarheter Dokumenterar hanteringsprocesser
Deklaration av supportperiod Anger supportperiod per art. 13.8 förväntad livslängd

Supportperiod: två separata skyldigheter

CRA ålägger två separata skyldigheter avseende säkerhetsuppdateringar.

Artikel 13.8: du måste tillhandahålla säkerhetsuppdateringar i minst fem år från det datum produkten placeras på marknaden, eller produktens förväntade livslängd om den är kortare. Fem år är ett golv, inte ett standardvärde. En produkt med 10 års förväntad livslängd kräver 10 års supportåtagande.

Artikel 13.9: varje säkerhetsuppdatering du utfärdar måste förbli tillgänglig för nedladdning i minst 10 år från utfärdandedatumet, eller resten av supportperioden, beroende på vilket som är längst.

Dessa är oberoende skyldigheter. En uppdatering som utfärdas under år 4 av en 5-årig supportperiod måste förbli nedladdningsbar till år 14 från utfärdandet. Raderar du gamla uppdateringspaket eller låter distributionsinfrastruktur förfalla bryter du mot artikel 13.9, även om du fortsätter att utfärda nya uppdateringar enligt schema. Planera din lagrings- och distributionsinfrastruktur för lång sikt innan du utfärdar din första uppdatering under CRA.

Checklista inför december 2027

PRODUKTEFTERLEVNAD:
[ ] Alla produkter uppfyller kraven i bilaga I: inbyggd säkerhet, sårbarhetshantering
    och uppdateringsförmåga
[ ] Bedömningar av överensstämmelse genomförda: process för anmält organ klar för Viktig klass I och klass II
[ ] CE-märkning applicerad
[ ] EU-försäkran om överensstämmelse upprättad enligt art. 28

TEKNISK DOKUMENTATION (bilaga VII):
[ ] Riskbedömning genomförd och dokumenterad
[ ] SBOM aktuell och validerad
[ ] Bevis  överensstämmelse organiserat och tillgängligt
[ ] Supportperiod deklarerad per art. 13.8 förväntad livslängd

MARKNADSKEDJA:
[ ] Importörer och distributörer informerade om sina CRA-skyldigheter
[ ] Kundriktad dokumentation uppdaterad

LÖPANDE:
[ ] Art. 13.8: process för säkerhetsuppdateringar aktiv under supportperiodens hela varaktighet
[ ] Art. 13.9: infrastruktur för uppdateringstillgänglighet  plats, 10 år från varje utfärdandedatum
[ ] Sårbarhetsövervakning aktiv och testad
[ ] Incidentrespons övad minst kvartalsvis

Kommissionens vägledning: utkast mars 2026

Kommissionen publicerade ett utkast till meddelande (Ares(2026)2319816) den 3 mars 2026, ca 70 sidor. Intressentsamrådet stängdes den 31 mars 2026. Dokumentet är inte slutgiltigt. Slutliga språkversioner inväntar fortfarande. För en fullständig genomgång, se vår guide till kommissionens CRA-vägledning.

Viktiga avgöranden relevanta för din tidslinje:

RDPS-test för SaaS-tillämpningsområde: programvara för fjärrdatabehandling omfattas av CRA enbart om den klarar tre villkor. Programvaran utför fjärrdatabehandling. Fjärrbehandlingen är nödvändig för produktens kärnfunktion. Tillverkaren kontrollerar fjärrbehandlingen. SaaS som inte klarar detta test faller utanför tillämpningsområdet.

Äldre produkter: ingen rekonstruktion av historisk dokumentation krävs. Du behöver en nutida riskbedömning. Produktfamiljer kan grupperas för riskbedömningsändamål.

Programvaruuppdateringar: en uppdatering utgör inte en "väsentlig ändring" som utlöser en ny bedömning av överensstämmelse, om den inte introducerar nya hotvektorer eller ändrar produktens avsedda syfte. Vägledningen ger ett fyrfrågorstest.

24-timmarsklockan: börjar vid kännedom. Rimlig säkerhet baserad på en inledande bedömning räcker. Kriminalteknisk bekräftelse krävs inte.

Golvet för supportperiod: fem år är ett minimum, inte ett standardvärde. Supportperioden måste återspegla produktens förväntade livslängd.

Öppen källkod: publicering av källkod utgör inte att en produkt placeras på marknaden. Bidragsgivare som inte kontrollerar lanseringen av en färdig produkt är inte tillverkare enligt CRA.

Officiellt tillkännagivande: https://digital-strategy.ec.europa.eu/en/news/commission-publishes-feedback-draft-guidance-assist-companies-applying-cyber-resilience-act

Sanktioner

Artikel 64.2 i Förordning (EU) 2024/2847 fastställer toppnivåstraffet till 15 miljoner euro eller 2,5 procent av den totala globala årsomsättningen, beroende på vilket som är högre, för:

  • Bristande efterlevnad av de väsentliga säkerhetskraven i bilaga I och skyldigheter enligt artikel 13.
  • Underlåtenhet att uppfylla skyldigheterna i artikel 14 (rapportering av sårbarheter och incidenter).

Båda överträdelserna ligger på samma sanktionsnivå. Det finns ingen lägre nivå för rapporteringsbrister.

Artikel 64.3 (10 miljoner euro eller 2 procent) täcker en separat uppsättning skyldigheter: artiklarna 18-23, 28, 30-33, 39, 41, 47, 49, 53. Det är främst skyldigheter för importörer, distributörer och anmälda organ. Artikel 14 finns inte i denna lista.

Undantag för SMF: artikel 64.10 a befriar mikroföretag och små företag från böter för att missa de specifika tidskraven i artikel 14.2 a och 14.4 a. Undantaget gäller timing, inte substansen i rapporteringsskyldigheten.

Branschspecifika noter

Konsumentelektronik

SBOM-automatisering är den mest värdeskapande tidiga investeringen. Den matar direkt in i sårbarhetsövervakning och generering av teknisk dokumentation. Konsumentprodukter har typiskt komplexa leveranskedjor med flera komponentleverantörer.

Hantering av firmware-uppdateringar för stora enhetspopulationer kräver OTA-infrastruktur. En uppdatering som utfärdas under år 3 av en produkts livslängd måste förbli nedladdningsbar i 10 år från det utfärdandedatumet (artikel 13.9). Planera din distributionsinfrastruktur nu, inte vid utfärdandets tidpunkt.

Programvaruutgivare

Sårbarhetsrapportering är den mest operativt krävande skyldigheten för programvaruprodukter. Detekteringsfrekvenser är högre, och beroendespårning på transitivt djup i moderna stackar är inte trivial. Integrera SBOM-generering i befintliga CI/CD-pipelines. Det matar direkt in i övervaknings- och responsflödet.

Industriell utrustning

Långa produktlivscykler (10 till 20 år) interagerar direkt med både femårsminimigolvet för support (artikel 13.8) och tioårskravet på uppdateringstillgänglighet per utfärdande (artikel 13.9). En produkt med 20 års förväntad livslängd kan kräva ett 20-årsåtagande för support.

Industriprodukter faller ofta i Viktig klass I eller klass II, vilket idag innebär bedömning av anmält organ. Kontakta organ för bedömning av överensstämmelse nu. Den formella utnämningsprocessen för anmälda organ öppnar efter juni 2026, och kapaciteten kommer att vara begränsad åtminstone till december 2026.

IoT-enheter

Eliminering av standardinloggningsuppgifter är ett hårt krav (bilaga I, del I, §2 e). Börja med det. Det är en tydlig överträdelse av bilaga I och relativt avgränsad att åtgärda jämfört med arkitekturförändringar. Säkra uppdateringsmekanismer för resursbegränsade enheter kräver mer arbete. Hantera inloggningsuppgifter först, ta sedan itu med uppdateringar.

Vanliga frågor

När börjar CRA tillämpas fullt ut, och vad gäller dessförinnan?

CRA trädde i kraft den 11 december 2024 (artikel 71), och full tillämpning sker den 11 december 2027. Två mellandatum är viktiga för tillverkare. Från den 11 september 2026 blir rapportering av sårbarheter och incidenter enligt artikel 14 obligatorisk. Från den 11 juni 2026 aktiveras notifieringsmaskineriet för anmälda organ, vilket är ett datum för medlemsstater och organ för bedömning av överensstämmelse, inte en skyldighet för tillverkare. För att avgöra vilken CRA-nivå din produkt hamnar på innan något av dessa datum landar, se guiden för produktklassificering.

Kan jag självbedöma en produkt av Viktig klass I idag?

Inte i praktiken. Artikel 32.2 ger Viktig klass I tre vägar: självbedömning enligt harmoniserade standarder eller gemensamma specifikationer, ett internt kontrollförfarande enligt harmoniserade standarder, eller bedömning av anmält organ (Module B+C eller Module H). De första två kräver harmoniserade CRA-standarder. Per 30 maj 2026 är ingen harmoniserad standard publicerad i EU:s officiella tidning, inga gemensamma specifikationer har antagits enligt artikel 27.2 och ingen delegerad akt enligt artikel 27.9 utser något europeiskt cybersäkerhetscertifieringssystem som väg för presumtion om överensstämmelse. Då återstår bedömning av anmält organ som enda godkända vägen, och inga CRA-utsedda anmälda organ finns ännu. För hela moduluppdelningen och hur du planerar runt det, se beslutsguiden för bedömning av överensstämmelse.

Vad händer den 11 september 2026?

Rapportering enligt artikel 14 blir obligatorisk. Från det datumet måste tillverkare rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter till två mottagare samtidigt: den utsedda CSIRT-koordinatorn i berörd medlemsstat och ENISA via den gemensamma rapporteringsplattformen. Tidslinjen löper i fyra steg: en tidig varning inom 24 timmar från kännedom, en fullständig sårbarhetsanmälan inom 72 timmar, en slutrapport inom 14 dagar när en korrigerande åtgärd finns, och en slutlig incidentrapport inom 1 månad för allvarliga incidenter. 24-timmarsklockan börjar vid kännedom baserat på en inledande bedömning, inte på kriminalteknisk bekräftelse. För en djupare genomgång av fyrstegsmodellen, se guiden för ENISA-sårbarhetsrapportering.

Är några anmälda organ utsedda under CRA ännu?

Nej. Kapitel IV aktiveras den 11 juni 2026, vilket är det datum då notifieringsmaskineriet öppnar för medlemsstater och organ för bedömning av överensstämmelse. Kommissionens mål är tillräcklig kapacitet hos anmälda organ senast 11 december 2026 (artikel 35.2), men formuleringen är best-efforts och inte en garanti per medlemsstat. Per 30 maj 2026 listas inga CRA-utsedda anmälda organ i Single Market Compliance Space. Behöver din produkt en bedömning av Viktig klass I eller klass II genomförd före december 2027, behandla utnämningskalendern för anmälda organ som en verklig schemalagd risk, inte en pappersexercis.

Finns det ett SMF-undantag från CRA-rapportering?

Artikel 64.10 a befriar mikroföretag och små företag från böter för att missa de specifika tidskraven i artikel 14.2 a (24-timmars tidig varning) och artikel 14.4 a. Undantaget gäller enbart timing. Själva rapporteringsskyldigheten gäller fortfarande, och materiell bristande efterlevnad av bilaga I eller skyldigheter enligt artikel 13 omfattas fortfarande av toppnivåstraffet (15 miljoner euro eller 2,5 procent av global årsomsättning, beroende på vilket som är högre).

Gör jag mig till tillverkare enligt CRA om jag publicerar öppen källkod?

Nej. Kommissionens utkast till vägledning från 3 mars 2026 (Ares(2026)2319816) är tydlig: publicering av källkod utgör inte att en produkt placeras på marknaden. Bidragsgivare som inte kontrollerar lanseringen av en färdig produkt är inte tillverkare enligt CRA. Skyldigheten ligger på den som placerar produkten med digitala element på EU-marknaden inom ramen för en kommersiell verksamhet. För hela uppsättningen avgöranden i det utkastet, inklusive RDPS-testet för SaaS-tillämpningsområde och testet för väsentliga ändringar för uppdateringar, se guiden till kommissionens CRA-vägledning.

Vad är skillnaden mellan femårsgolvet för support och tioårsregeln för uppdateringstillgänglighet?

Det är två oberoende skyldigheter. Artikel 13.8 kräver att du utfärdar säkerhetsuppdateringar i minst fem år från det datum produkten placeras på marknaden, eller under produktens förväntade livslängd om den är kortare. Fem år är ett golv, inte ett standardvärde: en produkt med 10 års förväntad livslängd kräver 10 års supportåtagande. Artikel 13.9 kräver att varje enskild säkerhetsuppdatering du utfärdar förblir tillgänglig för nedladdning i minst 10 år från utfärdandedatumet, eller under resten av supportperioden, beroende på vilket som är längst. En uppdatering som utfärdas under år 4 av en 5-årig supportperiod måste förbli nedladdningsbar till år 14 från utfärdandet. Planera lagring och distribution för den långa horisonten innan du skickar din första uppdatering.

Vad ska jag göra det här kvartalet om min produkt är Viktig klass I?

Tre saker. För det första, kontakta organ för bedömning av överensstämmelse nu, även innan formell CRA-notifiering öppnar den 11 juni 2026. Många blir anmälda organ via fast-track från den delegerade akten till radioutrustningsdirektivet eller EUCC-ackreditering, och kapaciteten är begränsad. För det andra, slutför din tekniska dokumentation enligt bilaga VII inför bedömningen, eftersom dokumentationen är indata till Module B+C eller Module H och tar 3 till 6 månader att sätta ihop ordentligt. För det tredje, bygg in SBOM-generering i din CI/CD-pipeline, eftersom det matar in i tekniska dokumentationen, 24-timmarsrapporteringen och varje framtida väg för presumtion om överensstämmelse. För artefaktspecifika detaljer, se guiden för teknisk dokumentation och guiden för SBOM-generering.

Nästa steg

Vad du gör i nästa kvartal

  1. Klassificera varje produkt under CRA-nivåerna (Standard, Viktig klass I, Viktig klass II, Kritisk). Det avgör om frågan om tillgänglighet av anmälda organ i december 2026 är en blockerare för dig eller inte.
  2. Bygg in SBOM-täckning i din CI/CD-pipeline före september 2026. Börja med guiden för SBOM-generering för verktygsval och SBOM-krav under CRA för vad som räknas som efterlevnad. Vill du hellre slippa bygga från grunden hanterar CRA Evidence CycloneDX/SPDX-intag och TR-03183-kvalitetskontroller över produktversioner.
  3. Utarbeta din policy för samordnat avslöjande av sårbarheter och dina notifieringsmallar för 24 timmar, 72 timmar, 14 dagar sårbarhet och en månad för allvarlig incident. ENISA:s gemensamma rapporteringsplattform är inte i drift ännu, så förbered allt som inte är beroende av den.
  4. Sätt ihop den tekniska dokumentationen enligt bilaga VII. Guiden för teknisk dokumentation går igenom riskbedömning, bevis på överensstämmelse och deklaration av supportperiod.
  5. Är din produkt Viktig klass I eller klass II, kontakta ett organ för bedömning av överensstämmelse nu. Formell CRA-notifiering öppnar den 11 juni 2026, och att vänta till dess sätter en avslutning i december 2027 i fara. Beslutsguiden för bedömning av överensstämmelse täcker modulval och vad du bör fråga om.

Den här artikeln är enbart för informationsändamål och utgör inte juridisk rådgivning. För specifik vägledning om efterlevnad, kontakta kvalificerade juridiska rådgivare.

CRA Tidslinje Efterlevnad
Share

Gäller CRA för din produkt?

Svara på 6 enkla frågor för att ta reda på om din produkt omfattas av EU:s Cyber Resilience Act. Få ditt resultat på under 2 minuter.

Redo att uppnå CRA-efterlevnad?

Börja hantera dina SBOM:ar och efterlevnadsdokumentation med CRA Evidence.