Læs den seneste opdatering om, hvordan EU's Cyber Resilience Act nu kræver sårbarhedsrapportering inden for 24 timer.
Ofte stillede spørgsmål
FAQ'er EU's Cyber Resilience Acts 24-timers regel for sårbarhedsrapportering
Grundlæggende
Hvad er EU's Cyber Resilience Act
Det er en EU-lov, der fastsætter cybersikkerhedskrav til produkter med digitale elementer som software, smarte enheder og tilsluttet hardware, der sælges i EU
Hvad er denne 24-timers regel for sårbarhedsrapportering
Hvis et produkt har en aktivt udnyttet sårbarhed, skal producenten rapportere det til den relevante EU-myndighed inden for 24 timer efter at være blevet opmærksom på det
Hvem skal rapportere
Producenter og leverandører, der bringer produkter med digitale elementer på EU-markedet. Importører og distributører har også forpligtelser til at videregive information
Hvornår træder dette i kraft
Cyber Resilience Act trådte i kraft i december 2024. De vigtigste forpligtelser, herunder rapportering, gælder fra december 2027, mens visse rapporteringspligter starter tidligere under relaterede regler
Gælder dette for virksomheder uden for EU
Ja. Hvis du sælger produkter med digitale elementer i EU, gælder reglerne for dig, uanset hvor din virksomhed er baseret
Definitioner og anvendelsesområde
Hvad tæller som en aktivt udnyttet sårbarhed
En fejl, som angribere faktisk bruger i praksis lige nu, ikke bare en teoretisk risiko eller et proof of concept
Hvad tæller som et produkt med digitale elementer
Grundlæggende enhver hardware eller software med netværksforbindelse eller digital funktionalitet, f.eks. bærbare computere, routere, apps, IoT-enheder, operativsystemer og mere. Der er nogle undtagelser som visse medicinske enheder og biler, der er omfattet af andre regler
Hvad præcist skal jeg rapportere i de 24 timer
En tidlig advarsel om, at der findes en aktivt udnyttet sårbarhed, og grundlæggende detaljer. En mere fuldstændig rapport følger inden for 72 timer og en endelig rapport inden for 14 dage
Hvem skal jeg rapportere til
Din udpegede myndighed i EU-medlemsstaten, typisk dit nationale cybersikkerhedsagentur eller et CSIRT
Fordele og formål
Hvorfor kun 24 timer
Hurtig rapportering gør det muligt for myndigheder at advare andre potentielle ofre og koordinere en respons, før skaden spreder sig
Hvad er pointen med at rapportere så tidligt, før jeg har rettet det
Tidlige advarsler hjælper andre med at forsvare sig, f.eks. ved at patche, blokere eller overvåge, mens du arbejder på en løsning
Gør dette produkter sikrere for forbrugerne
Ja. Det tvinger hurtigere gennemsigtighed og hurtigere respons på reelle trusler, hvilket gavner alle, der bruger produktet