Frist72

Förordning (EU) 2024/2847 — artikel 14

Klockan startar när ni upptäcker det. Inte när ni är redo.

Cyberresiliensakten ger er 24 timmar att förvarna nationellt CSIRT och ENISA om en aktivt utnyttjad sårbarhet. Frist72 räknar tiden från upptäckten, håller underlaget samlat och lämnar in till rätt mottagare — med ett kvitto som håller vid tillsyn.

Bedömningen tar två minuter och kräver ingen registrering. Kontoskapandet är gratis — det kostar först när ni börjar använda det, 19 € per bolag och månad. Obegränsat antal användare, kostnadsfritt. Inga dolda avgifter.

24timmar

Förvarning

art. 14.1

Från att ni upptäckte den aktivt utnyttjade sårbarheten. Inte från att någon hann skriva ihop den.

72timmar

Anmälan

art. 14.2

Med allvarlighetsgrad, teknisk beskrivning och de korrigerande åtgärder ni hunnit vidta.

14dagar

Slutrapport

art. 14.4

Grundorsak, åtgärd och vad som gjorts för att det inte ska hända igen.

Det svåra är inte att skriva rapporten

Det svåra är att veta vem den ska till, vad som måste stå i den vid just det här steget, och att kunna visa ett år senare exakt vad som skickades och när.

Frist72 hämtar mottagaren ur ett register över nationella CSIRT och skickar till både ert lands myndighet och ENISA. Varje inlämning får ett PDF-kvitto med en SHA-256 av precis den datamängd som gick iväg — så att ingen i efterhand kan påstå att något annat stod där.

  • Fristerna räknas ur upptäckten. Tidpunkten fryses när förvarningen är anmäld och går inte att flytta i efterhand.
  • Påminnelser vid 6, 2 och 0,5 timmar kvar. Till ägare, admin och rapportör, på bolagets språk.
  • Återförsök varje minut. Trappan är 1, 2, 5, 10, 20, 40, 60 minuter. En 24-timmarsfrist tål ingen backoff i timmar.
  • Eskalering till en människa. När försöken tar slut eller mindre än två timmar återstår går ett mejl ut om att skicka för hand.
  • Produkter, SBOM och försäkran. Med bevarandetider som gör att ett dokument inte går att radera för tidigt.
  • Byråläge. En konsult ser alla klientbolags frister i en lista — och bolaget kan stänga dörren när som helst.
CRA-2026-000184Förvarning
Tid kvar1 t 46 min
Upptäckt
2026-09-13 08:14
Frist
2026-09-14 08:14
Mottagare
CERT-SE · ENISA SRP
Produkt
Gateway G4, 2.1.x
Underlaget är komplettsha256:9f3c…a41d

sent är inte acknowledged

Att e-postleverantören tog emot mejlet betyder att rapporten lämnade er, inte att myndigheten tagit emot den. Frist72 visar skillnaden — vid tillsyn är det hela skillnaden.

Rapporteringsplikten gäller från 11 september 2026

Resten av kraven börjar gälla 11 december 2027. Det är artikel 14 som kommer först, och det är den som har en klocka. Se källorna till datumen eller läs vanliga frågor.