Nasjonalt kommunikasjonsmyndighet (Nkom) bekreftet 11. september 2026 at artikkel 14 i EUs Cyber Resilience Act (forordning (EU) 2024/2847) nå pålegger produsenter av produkter med digitale elementer å rapportere aktivt utnyttede sårbarheter og alvorlige sikkerhetshendelser. Norske produsenter som plasserer tilkoblede enheter på EU-markedet må bygge varslingsrutiner med 24-timers frist rundt ENISAs Single Reporting Platform, og, fordi CRA ennå ikke er innlemmet i EØS-avtalen, kanalisere disse meldingene til en EU-medlemsstat i stedet for til Nkom.

Artikkel 14 trådte i kraft 11. september 2026, samme dag som ENISA lanserte Single Reporting Platform (SRP) som skal motta meldingene. Plikten gjelder enhver produsent etablert i Norge som gjør produkter med digitale elementer tilgjengelig på EU-markedet, selv om rettsakten ennå ikke er norsk rett.

Hva må produsentene rapportere, og etter hvilken tidsfrist?

Produsenter må rapportere to kategorier hendelser via SRP: aktivt utnyttede sårbarheter i produkter med digitale elementer, og alvorlige hendelser som påvirker produktets sikkerhet. Rapporteringen skjer i trinn. Et tidlig varsel skal sendes uten ugrunnet opphold og senest innen 24 timer etter at produsenten ble kjent med sårbarheten eller hendelsen, etterfulgt av en mer utfyllende melding innen 72 timer. For alvorlige hendelser skal endelig rapport sendes innen én måned etter den første meldingen; for aktivt utnyttede sårbarheter skal endelig rapport sendes senest 14 dager etter at et korrigerende tiltak, for eksempel en sikkerhetsoppdatering, er tilgjengelig. Avdelingsdirektør i Nkom, Espen Slette, understreket at CRA krever cybersikkerhet gjennom hele produktets livssyklus, inkludert løpende sikkerhetsoppdateringer.

RapporteringstrinnFristGjelder for
Tidlig varselSenest 24 timer etter kjennskapSårbarheter og hendelser
Utfyllende meldingInnen 72 timerSårbarheter og hendelser
Endelig rapport (hendelser)Innen 1 måned etter første meldingAlvorlige sikkerhetshendelser
Endelig rapport (sårbarheter)Senest 14 dager etter korrigerende tiltakAktivt utnyttede sårbarheter

Hvorfor må norske produsenter rapportere til en EU-medlemsstat?

CRA er markert som EØS-relevant, men per 11. september 2026 er rettsakten ikke innlemmet i EØS-avtalen eller gjennomført i norsk rett. Uten dette nasjonale rettsgrunnlaget har norske myndigheter ikke CRA-kompetanse til å motta varsler, føre markedstilsyn eller ilegge CRA-sanksjoner. En produsent etablert i Norge er likevel omfattet av artikkel 14 for produkter som gjøres tilgjengelige på EU-markedet, og etter artikkel 14 nr. 7 skal rapporteringen kanaliseres til en relevant EU-medlemsstat basert på produsentens autoriserte representant, importør, distributør eller brukerlokalisering.

Nkom jobber med å forberede seg på å bli tilsynsmyndighet når CRA er innlemmet i EØS-avtalen, og regjeringen har varslet at Nkom får CRA-tilsynet i Norge. Frem til da trenger norske produsenter og importører en dokumentert rute til en EU-motpart i dag, ikke etter at en sårbarhet melder seg.

Hvilke produkter og aktører omfattes av CRA?

Produkter med digitale elementer er rammen: maskinvare- og programvareprodukter, inkludert fjernbehandlingsløsninger som er nødvendige for at produktet skal fungere. Typiske eksempler er PC-er, rutere, modem, smart-TV-er, smarte klokker og IoT-utstyr som robotstøvsugere. Produkter som allerede er regulert av særskilte EU-regelverk, for eksempel visse medisinske produkter, luftfartsprodukter og kjøretøy, kan være unntatt; det er opp til produsent, importør og distributør å vite hvilket regelverk som omfatter deres produkt.

Rapporteringsplikten ligger formelt på produsenten, men importøren bærer den operative risikoen. En importør, definert som en aktør etablert i EU eller EØS som bringer et produkt med digitale elementer i omsetning på markedet, må kontrollere samsvarsvurdering, CE-merking, teknisk dokumentasjon og produsentens prosesser for sårbarhetshåndtering før produktet gjøres tilgjengelig. Dersom et produkt kan utgjøre en betydelig cybersikkerhetsrisiko, må importøren informere produsenten og relevante markedstilsynsmyndigheter.

Hva bør importøren gjøre før desember 2027?

De fleste CRA-krav gjelder fra 11. desember 2027, da de horisontale cybersikkerhetskravene i anneks I, informasjonskravene i anneks II og samsvarsvurderingsprosedyrene trer i fullt virke. Importører av radiobasert IoT-utstyr må også håndtere en overgangsperiode: cybersikkerhetskravene i radioutstyrsdirektivet (artikkel 3.3 d, e og f) har gjeldt fra 1. august 2025, og CRA vil erstatte disse klausulene for omfattede produkter når rettsakten gjelder fra desember 2027.

Den praktiske prioriteten nå er leverandøravtalen. Importører bør avtalefeste, skriftlig, hvem som varsler SRP, hvordan informasjon om sårbarheter og hendelser skal deles, hvilke kontaktpunkter som skal brukes, og hvordan importøren får tilgang til informasjon om oppdateringer og hendelser. Konkrete tiltak er å kartlegge hvilke produkter som omfattes av CRA, klassifisere dem som ordinære, viktige eller kritiske etter anneks III og IV, bekrefte at EU-samsvarserklæring og teknisk dokumentasjon finnes, og etablere interne eskaleringsrutiner innrettet mot 24-timers fristen.

For compliance-team som følger hurtige produktsikkerhetsendringer på tvers av jurisdiksjoner, fanger Obsidians kontinuerlige per-jurisdiksjon overvåking en endring som artikkel 14-ikrafttredelsen i det øyeblikket regulatoren publiserer den, i stedet for etter en manuell gjennomgang.

Abonner pa det gratis nyhetsbrevet

Norway: Digital Services Act and Data Act EEA incorporationLive
Monitor Norway's EEA incorporation and national implementation of EU digital single-market rules for the digital governance industry, jurisdiction Norway.
E-postrapport 10+ nyheter
Du far en e-postrapport hver gang noe nytt skjer om dette temaet. Gratis, ingen konto nodvendig.
Abonner pa nyhetsbrevet

Handle nå: bekreft om tilkoblede produkter bringer dere innenfor CRA artikkel 14, kartlegg rapporteringsruten til en EU-medlemsstat dersom dere er norsk produsent, fest varslingskjeden i leverandøravtalene, og informer produktsikkerhetsteamet om 24-timers, 72-timers og sluttrapportfristene før en sårbarhet tvinger spørsmålet. Obsidian følger med på denne jurisdiksjonen og dusinvis fler, slik at teamet kan reagere på neste endring den dagen den kommer.