Trend DK
Forside Teknologi Cyber Resilience Act aktiveres fredag: Producenter får 24 timer til...

Cyber Resilience Act aktiveres fredag: Producenter får 24 timer til at melde hackerangreb

Cyber Resilience Act aktiveres fredag: Producenter får 24 timer til at melde hackerangreb
Illustrationsfoto / AI-genereret

Fra fredag skal producenter af netforbundne produkter indberette alvorlige sikkerhedshuller til myndighederne inden for 24 timer.

Reglen er første håndgribelige trin i EU’s Cyber Resilience Act, en forordning der skal gøre alt fra babyalarmer til smartwatches sværere at hacke. Den gælder produkter med digitale elementer og rammer stort set alt, danskerne har stående i hjemmet med en netværksforbindelse.

Selve forordningen trådte i kraft den 10. december 2024, men producenterne har haft en indfasningsperiode. Fra 11. september 2026 aktiveres den første konkrete pligt: at slå alarm når et produkt bliver angrebet.

Kort tidsvindue for indberetning

Kravet er, at producenter skal indberette aktivt udnyttede sikkerhedshuller og alvorlige hændelser der påvirker sikkerheden i deres produkter. Der er tale om huller, der reelt bliver misbrugt af hackere, ikke enhver teoretisk sårbarhed.

Tidsvinduet er stramt. En tidlig advarsel skal ind inden 24 timer, en fuld indberetning inden 72 timer, og en endelig rapport senest 14 dage efter en rettelse er klar. For alvorlige hændelser er fristen for den endelige rapport en måned.

Indberetningen sker gennem en fælles EU-platform administreret af det europæiske cybersikkerhedsagentur ENISA og de nationale CSIRT-enheder, så producenterne slipper for at melde ind i hvert enkelt medlemsland.

Bøder op til 2,5 procent af omsætningen

Sanktionerne er kalibreret til at ramme også de største producenter. En overtrædelse af de centrale sikkerhedskrav eller producentforpligtelserne kan koste op til 15 millioner euro eller 2,5 procent af den globale årsomsætning, alt efter hvad der er størst. Det svarer til omkring 112 millioner kroner i den faste bødedel.

Ud over bøder kan et produkt trækkes tilbage fra det europæiske marked, hvis producenten ikke lever op til reglerne.

Kravene skelner mellem fire produkt-klasser. De fleste hverdagsprodukter havner i standardkategorien, mens password-managers, VPN-tjenester, styresystemer og firewalls er placeret i to “vigtige” klasser med strengere kontrol. Smart-målere og smartkort ligger i den kritiske kategori, hvor certificering er obligatorisk.

Fuld effekt kommer først i 2027

De øvrige krav i forordningen begynder først at gælde 11. december 2027. Fra den dato skal alle nye produkter, der sælges i EU, opfylde de fælles sikkerhedskrav og bære CE-mærket som dokumentation for det.

Enkelte kategorier holdes uden for forordningen. Medicinsk udstyr, biler, fly og forsvarsudstyr er reguleret i andre EU-love og er derfor ikke omfattet.

For danske forbrugere betyder ændringen ikke noget synligt fra fredag. Reglerne gælder producenterne, og det, man kan komme til at mærke, er hurtigere sikkerhedsopdateringer og tydeligere information, når et produkt har været under angreb. Fra december 2027 vil nye smart home-produkter i de danske butikker bære CE-mærket som bevis på, at de er testet efter de fælles krav.

Ads by MGDK