This is an info Alert.
SnapKey Logo
  • Løsninger
      • Løsninger
      • SnapKey Residential
      • SnapKey Utility
      • SnapKey Public
      • SnapKey Logistics
      • SnapKey Sensors
      • Gæste Check-in
      • Genaktiverbare nøgler
      • Vognudlejning
  • Brancher
      • Brancher
      • Forsyningsvirksomheder
      • Beboelsesejendomme
      • Kontorbygninger og Coworking Spaces
      • Logistik
      • Feriehuse
      • Offentlige toiletter
      • Byggepladser
      • Ubemandede butikker
      • Midlertidige opbevaringsskabe
      • Virtuel nøgleboks
  • Ressourcer
      • Ressourcer
      • Viden
      • Videoer
      • API-dokumentation
      • Tillid & sikkerhed
      • Systemstatus
  • Partnere
  • Virksomhed
      • Virksomhed
      • Om os
      • Hvorfor SnapKey
      • Kontakt
auth.sign_inBook en demo

Cyber Resilience Act – 24-timers rapporteringspligt siden 11. september 2026

Fra 11. september 2026 skal producenter af produkter med digitale elementer rapportere aktivt udnyttede sårbarheder inden for 24 timer. Se hvad CRA betyder for dig – både som producent og som køber af smarte låse og IoT-udstyr.
20. september 2026
6 min

Den 11. september 2026 trådte den første håndfaste forpligtelse i Cyber Resilience Act (CRA) i kraft. Fra den dato skal producenter af produkter med digitale elementer rapportere aktivt udnyttede sårbarheder og alvorlige hændelser – og de har 24 timer til det første skridt.

Det er en forordning, der er gået under radaren hos mange, fordi hovedparten af kravene først gælder fra december 2027. Men rapporteringspligten gælder nu.


Tidslinjen

Dec 2024  ── CRA træder i kraft
              │
Sep 2026  ── ★ Rapporteringspligt (art. 14) gælder
              │   Aktivt udnyttede sårbarheder + alvorlige hændelser
              │   CRA Single Reporting Platform åbner
              │
Dec 2027  ── Øvrige krav gælder
                  Sikkerhedskrav, sårbarhedshåndtering, patching,
                  CE-mærkning, teknisk dokumentation

Hvem er omfattet?

CRA gælder producenter af produkter med digitale elementer – altså stort set alt, der kan sluttes til et netværk eller en anden enhed.

I adgangskontrolverdenen betyder det:

Smarte låse

Elektroniske låsecylindre, dørgreb og hængelåse med trådløs kommunikation

Gateways og broer

Netværksmoduler, relæer og enheder der forbinder låse til skyen

Sensorer

Dørsensorer, alarmsensorer og anden IoT-overvågning

Software

Apps, firmware og den software, der styrer enhederne

Hvis du selv producerer eller videresælger sådanne produkter under eget navn, kan du være producent i forordningens forstand. Hvis du køber dem, er du ikke direkte forpligtet – men det får alligevel betydning for dig. Mere om det nedenfor.


Fristerne: 24 timer, 72 timer, 14 dage

Producenter skal rapportere ad tre trin:

Trin Frist Indhold
Tidlig varsling 24 timer efter man bliver opmærksom Første besked om den aktivt udnyttede sårbarhed eller alvorlige hændelse
Underretning 72 timer Fuld underretning med det, man ved på dette tidspunkt
Endelig rapport 14 dage efter afhjælpning er tilgængelig
(sårbarheder)
Afsluttende redegørelse. For hændelser: 1 måned efter 72-timers-underretningen

Rapporteringen sker gennem CRA Single Reporting Platform (SRP), der har været i drift siden 11. september 2026. Underretningen går til den CSIRT, hvor producenten har sit hovedforretningssted, og deles samtidig med ENISA.


Problemet: man kan ikke rapportere det, man ikke kan se

Den 24-timers frist er i praksis ikke en juridisk udfordring. Den er en teknisk og organisatorisk udfordring.

For at ramme fristen skal en producent kunne:

  1. Opdage, at en sårbarhed rent faktisk udnyttes aktivt
  2. Vurdere, om den er alvorlig nok til at være rapporteringspligtig
  3. Eskalere internt til nogen med mandat til at sende
  4. Sende – inden for et døgn, også hen over en weekend

Punkt 1 er det svære. En producent uden SBOM, uden kanal til ekstern sårbarhedsrapportering og uden aftaler med komponentleverandører opdager typisk problemet, når en kunde ringer. Til den tid er de 24 timer for længst gået.


Hvad CRA betyder for dig som køber

Selv hvis du kun køber adgangskontrol, ændrer CRA din situation på to måder.

1. Din leverandørs rapportering bliver din tidlige varsling. En producent, der efterlever CRA, opdager og melder problemer hurtigere. En, der ikke gør, opdager dem ikke – og så opdager du dem heller ikke.

2. NIS2 gør leverandørstyring til dit ansvar. Forsyningskædesikkerhed er et af NIS2's udtrykkelige krav. Når tilsynet spørger, hvordan I vurderer risici fra leverandører, er "vi spurgte, om de var CRA-klar – her er svaret" et bedre svar end tavshed.

Spørgsmål til din leverandør

Tag dem med i næste udbud eller leverandørgennemgang:

✅ Er jeres produkter omfattet af CRA, og hvornår forventer I CE-mærkning efter forordningen?
✅ Har I en offentlig kanal til at modtage sårbarhedsrapporter?
✅ Kan I levere en SBOM for de produkter, vi køber?
✅ Hvor længe leverer I sikkerhedsopdateringer til dette produkt – og hvad sker der, når supporten udløber?
✅ Hvordan underretter I os, hvis I indberetter en aktivt udnyttet sårbarhed, der berører vores installation?
✅ Hvilke tredjepartskomponenter indgår, og hvad er jeres plan, når en af dem når end-of-life?

Det sidste punkt er værd at dvæle ved. En stor del af sårbarhederne i IoT-produkter stammer fra komponenter, producenten ikke selv har skrevet. Når en komponent når end-of-life, holder rettelserne op med at komme – men produktet sidder stadig i din dør.


Sammenhængen med NIS2 og CER

De tre regelsæt griber ind i hinanden, men rammer forskellige parter:

Regelsæt Rammer Handler om Frister
CRA Producenten Produktets sikkerhed 24 t / 72 t / 14 dage
NIS2 Den, der driver tjenesten Cybersikkerhed i drift 24 t / 72 t / 1 måned
CER Udpegede kritiske enheder Fysisk modstandsdygtighed 24 t / 1 måned

Er du et forsyningsselskab, der bruger smarte låse, kan én og samme sårbarhed udløse en CRA-indberetning hos din leverandør og en NIS2-underretning hos dig. De to er ikke den samme rapport, og de går ikke nødvendigvis til den samme myndighed.

Derfor er det en fordel at have et sted, hvor hændelsen registreres én gang og derefter kan håndteres mod flere regelsæt med hver sin nedtælling.


FAQ

Hvornår trådte CRA's rapporteringspligt i kraft?

11. september 2026. De øvrige krav i forordningen – herunder sikkerhedskrav, sårbarhedshåndtering og CE-mærkning – gælder fra 11. december 2027.

Hvad skal rapporteres?

Aktivt udnyttede sårbarheder og alvorlige hændelser, der påvirker sikkerheden i et produkt med digitale elementer. En sårbarhed, der ikke udnyttes aktivt, udløser ikke rapporteringspligten efter artikel 14.

Er vi omfattet, hvis vi kun køber udstyret?

Rapporteringspligten ligger hos producenten. Men sælger I et produkt videre under eget navn eller varemærke, kan I selv være producent i forordningens forstand. Og som køber bør I stille krav til leverandøren, fordi NIS2 gør forsyningskædesikkerhed til jeres ansvar.

Hvor rapporteres der hen?

Gennem CRA Single Reporting Platform, som har været i drift siden 11. september 2026. Underretningen går til CSIRT'en i det land, hvor producenten har hovedforretningssted, og deles med ENISA.


Kontakt os

Skal I stille de rigtige krav til jeres leverandører af adgangskontrol? Kontakt SnapKey.

Kontakt os
Relaterede artikler
6.000 danske virksomheder skal sikre kritisk infrastruktur – Er du omfattet?

Nye EU-direktiver betyder at ca. 6.000 danske virksomheder skal opfylde skærpede sikkerhedskrav. Tjek om din virksomhed er omfattet af NIS2 og CER-direktiverne.

Audit-rapporter og compliance-dokumentation med SnapKey

Automatisk generering af audit-klare rapporter for NIS2, CER, ISO 27001 og GDPR. Komplet sporbarhed og compliance-dokumentation.

CER-direktivet - Komplet guide til kritisk infrastruktur og compliance

Få styr på CER-direktivet (EU 2022/2557) og lær, hvordan SnapKey sikrer din kritiske infrastruktur med avanceret adgangskontrol og compliance.


SnapKey Logo

SnapKey er din digitale nøgle til alle typer låse. Åbn nemt døre og låse direkte fra din smartphone, og få hurtig, sikker og fleksibel adgang uden behov for fysiske nøgler eller ekstra apps. Perfekt til private hjem, virksomheder og delte rum.

Løsninger
SnapKey ResidentialSnapKey UtilitySnapKey PublicSnapKey LogisticsGæste Check-in
Udviklere
API-dokumentationAPI-referenceWebhooksÆndringslogSystemstatus
Virksomhed
Om osHvorfor SnapKeyBliv partnerVidenVideoerKontakt os
Juridisk
HandelsbetingelserPrivatlivspolitikTillid & sikkerhed
Kontakt
SnapKey ApS+45 3242 9050info@snapkey.dk

© Alle rettigheder forbeholdes.