Ved midnatt begynte en klokke å gå i Brussel. Fra 11. september 2026 må alle som selger rutere, wifi-kameraer, smartlåser, babycall og robotstøvsugere og andre produkter som kan overvåke brukeren sin i EU melde fra til myndighetene innen 24 timer når noen faktisk utnytter et sikkerhetshull i produktet. Ikke når hullet finnes. Når det brukes.

Det er den første håndfaste fristen i Cyber Resilience Act, en del av EUs forordning 2024/2847, og den kommer over ett år før resten av loven, som gjelder fra 11. desember 2027. Da må produsentene blant annet:
- Bygge produktene «sikre i design og som standard «: svake standardpassord blir forbudt, og sikkerhet skal være innebygd fra utviklingsfasen, ikke lappet på etterpå
- Gjennomføre en risikovurdering av kybersikkerheten for hvert produkt
- Oppgi en konkret støtteperiode — hvor lenge produktet får sikkerhetsoppdateringer — tydelig merket allerede når du kjøper produktet
- Gå gjennom en samsvarsvurdering (for de fleste produkter en egenerklæring, men tredjepartsvurdering for de strengest regulerte kategoriene som smartlåser og kameraer) og deretter CE-merke produktet
- Levere teknisk dokumentation til myndighetene, inkludert hvordan de har vurdert og håndtert sårbarheter
Men tilbake til plikten som allerede har tredd i kraft. Den omfatter også produktene du allerede har kjøpt. Kameraet fra 2022 er altså med fra i dag, selv om kravene til hvordan nye produkter skal bygges først slår inn neste år.

Tre frister for staten, null for deg
Ved et hackerangrep skal produsenten innen 24 timer sende et første varsel til EUs kybersikkerhetsbyrå ENISA og dessuten nasjonal beredskapsgruppe for dataangrep (CSIRT) i landet der produsentens har sitt hovedsete i EU. En fyldigere melding skal sendes innen 72 timer og en sluttrapport innen 14 dager. Klokken tar ikke helg, skriver advokatfirmaet Freshfields i sin gjennomgang av reglene.
Så til deg som eier den korrumperte dingsen. Artikkel 14 i forordningen sier at produsenten skal informere berørte brukere om sårbarheten og hva de kan gjøre med den. Det står ingen timer. Det står ingen dager. Det står at det skal skje «i tide», og at CSIRT-et kan ta jobben hvis produsenten somler, når de selv mener det er «proporsjonalt og nødvendig». Kan. Ikke skal.
Med andre ord: Jo lenger opp i systemet du sitter, desto fortere får du vite at det brenner hjemme hos noen andre.
Robotstøvsugeren med 7 000 gjester
I februar bygde en DJI Romo-eier sin egen fjernkontroll-app til robotstøvsugeren. Underveis oppdaget han at DJIs servere ga ham tilgang til rundt 7 000 andre Romo-er verden over: direkte kamerabilde, mikrofon, kart over stua og wifi-passordet, mot å taste inn et serienummer på 14 tegn. DJI tettet hullet etter at han sa fra. Under de nye reglene ville Brussel fått beskjed innen ett døgn. Brukeren ville fått beskjed «i tide».
Ecovacs’ Deebot-modeller har på sin side blitt fjernstyrt av sikkerhetsforskere som fikk skrudd på kamera og mikrofon uten at indikatorlyset tentes. Det er nøyaktig slike saker EU nå vil ha på bordet innen 24 timer.
Portalen åpnet samme dag som fristen
Meldingene skal gå gjennom ENISAs nye rapporteringsportal, som etter planen åpnet i dag. Brukerveiledningen kom i går. Portalen finnes bare på engelsk, mangler programmeringsgrensesnitt (API), så mye må tastes inn for hånd, og feltet for når produsenten «ble kjent med» hendelsen var ifølge cyberresilienceact.eu ikke ferdig ved lansering. EU-kommisjonen rakk på sin side å publisere en veiledning på 84 sider med 67 eksempler den 27. juli. Den er ikke rettslig bindende.
Derimot er bøtene det. Brudd på rapporteringsplikten kan koste opptil 15 millioner euro eller 2,5 prosent av global omsetning. Å gi myndighetene feil opplysninger koster opptil 5 millioner euro eller 1 prosent.
Norge: Nkom sier fristen gjelder
CRA er merket som EØS-relevant, men innlemmelsen i EØS-avtalen er ennå ikke formelt fullført, ifølge advokatfirmaet Haavinds oversikt. Nasjonal kommunikasjonsmyndighet (Nkom) er utpekt som norsk tilsyn, og skriver på sine egne sider at rapporteringsplikten gjelder fra 11. september 2026. Digitaliseringsminister Karianne Tung har sagt at «folk i Norge skal beskyttes mot kriminelle som forsøker å bryte seg inn digital i våre hjem og produkter.» I praksis selger Roborock, Ecovacs, TP-Link og Aqara samme maskinvare med samme fastvare i hele Europa, så norske eiere får trolig samme varslingsrutine som resten av kontinentet. Til myndighetene, altså.
Portalen har vært åpen siden midnatt. På engelsk.
Mer info: digital-strategy.ec.europa.eu
