Fra 11. september 2026 må alle som lager eller selger “produkter med digitale elementer” i EU rapportere aktivt utnyttede sårbarheter til EU-byrået ENISA innen 24 timer etter at de blir klar over dem. En fyldigere varsling skal følge innen 72 timer, og en sluttrapport kommer som regel 14 dager etter at en løsning er klar. Reglene kommer fra EUs Cyber Resilience Act (CRA), og de har satt krypto-lommebok-bransjen i en helt ny posisjon. Ledger, Trezor og tilbydere av programvarelommebøker som MetaMask og Trust Wallet må nå forholde seg til en lovpålagt klokke som tidligere bare har eksistert i sektorer som medisinsk utstyr og industrielle kontrollsystemer. Det er spesielt relevant etter at en sårbarhet i Trezors Ethereum-signering og et stort tap knyttet til Coldcard-kompromittering allerede har satt fastvaresikkerhet i maskinvarelommebøker på dagsordenen i 2026.

Bakteppet er ikke tilfeldig. Bare uker før de nye fristene trådte i kraft, tapte kryptobørsen Bitget rundt 387,5 millioner dollar i et angrep der hackere aldri rørte en privat nøkkel, men i stedet utnyttet en zero-day-sårbarhet i tredjeparts sikkerhetsprogramvare. Hendelsen illustrerer nøyaktig den typen risiko CRA er bygget for å fange opp raskere: svikt i leverandørkjeden, i autentisering og i interne systemer, ikke bare i selve kryptografien. For norske og nordiske brukere av krypto-lommebøker er spørsmålet enkelt. Hvor fort vil produsenten egentlig varsle hvis noe går galt, og hva betyr det for hvor trygge pengene dine er?

Hva er EUs Cyber Resilience Act?

Cyber Resilience Act er EUs første horisontale lovverk for cybersikkerhet i produkter, slik EUs egen oversikt over regelverket beskriver det. Loven ble vedtatt tidligere, men selve rapporteringsplikten for sårbarheter trådte i kraft 11. september 2026, mens de fleste øvrige produsentkravene ikke blir fullt gjeldende før 11. desember 2027, ifølge EU-kommisjonens digitale strategi-side. Det betyr at vi nå er inne i en overgangsperiode der varslingsplikten allerede gjelder, mens resten av regelverket, som krav til sikker design og livssyklushåndtering, fortsatt bygges ut.

Loven dekker alt som regnes som et “produkt med digitale elementer” og selges eller gjøres tilgjengelig i EUs indre marked, som har rundt 450 millioner innbyggere. Det er en bred definisjon som i praksis fanger opp maskinvare, fastvare og programvare, uavhengig av om produsenten er et stort børsnotert selskap eller en liten oppstart. For krypto-lommebok-produsenter er spørsmålet derfor ikke om regelverket kan gjelde dem, men om deres konkrete produkt og juridiske enhet faller innenfor definisjonen.

Hvem i krypto-bransjen rammes faktisk?

Her blir bildet mer nyansert enn mange overskrifter antyder. CRA retter seg mot produsenten eller den ansvarlige kommersielle aktøren bak et produkt, ikke automatisk mot alt som har med krypto å gjøre. Maskinvarelommebøker som Ledger Nano-serien og Trezor sine enheter er naturlige kandidater, fordi de er fysiske produkter med fastvare som selges direkte til forbrukere i EU. Programvarelommebøker som Coinbase Wallet og Trust Wallet kan også falle innenfor, avhengig av hvilken juridisk enhet som leverer produktet til EU-markedet.

Nettleserutvidelser som MetaMask er et grensetilfelle. Her avhenger det av om produktet og det ansvarlige selskapet faktisk opptrer som produsent eller tilbyder i EU, eller om løsningen i praksis driftes som en desentralisert, brukerstyrt tjeneste. Loven er tydelig på at plikten normalt ikke faller automatisk på enkeltpersoner som bidrar til åpen kildekode, på desentraliserte protokoller, på selvforvaltede lommebok-brukere, på en blokkjede i seg selv, eller på en børs som bare tilbyr lommebok-funksjonalitet som en del av en større tjeneste. Det gjør at hver aktør må gjøre sin egen juridiske vurdering av om de er “produsent” i CRA-forstand.

De tre fristene: 24 timer, 72 timer og 14 dager

Rapporteringsplikten følger en fast, trestegs klokke, som omtalen av innføringen 11. september beskriver, når en produsent blir klar over at en sårbarhet blir aktivt utnyttet, eller at det har skjedd en alvorlig sikkerhetshendelse. Klokken starter ikke nødvendigvis ved første offentlige omtale eller når en CVE-kode blir tildelt, men fra det tidspunktet produsenten selv får kunnskap om at utnyttelsen pågår. Det tvinger selskaper til å varsle lenge før en fullstendig forensisk analyse er klar.

TrinnFristHva som skal rapporteres
Tidlig varsel24 timer etter kjennskapFørste melding til ENISA og nasjonalt CSIRT om at en sårbarhet utnyttes aktivt, eller at det har skjedd en alvorlig hendelse
Fyldigere varsling72 timer etter kjennskapProduktdetaljer, informasjon om sårbarheten eller hendelsen, en første vurdering av konsekvens og eventuelle korrigerende tiltak
SluttrapportVanligvis 14 dager etter at et tiltak er tilgjengeligFullstendig oppfølging, inkludert detaljer om hvordan sårbarheten er rettet eller begrenset

Meldingene skal sendes gjennom ENISAs sentraliserte rapporteringsplattform, som ble lansert samtidig med at fristene trådte i kraft. Plattformen kobler produsenten direkte til både EU-byrået og det relevante nasjonale datasikkerhetsmiljøet (CSIRT), slik at informasjon om nye angrepsmetoder kan spres raskere mellom medlemslandene enn tidligere.

Bøtenivået: opptil 15 millioner euro

Brudd på rapporteringsplikten ligger i den strengeste bøtekategorien i CRA, slik juridisk analyse av fristene som nå er i kraft slår fast. Maksimal bot er 15 millioner euro, eller 2,5 prosent av et selskaps globale årsomsetning, der det høyeste beløpet gjelder. For en stor lommebok-produsent med milliardomsetning kan prosentsatsen i praksis bli langt dyrere enn det faste beløpet. Tilsynsmyndighetene kan også kreve tilbaketrekking av produkter fra markedet eller begrense markedstilgangen, uavhengig av bøtestørrelsen.

Det gjør at CRA skiller seg fra tidligere krypto-reguleringer, som i hovedsak har handlet om finansiell oppførsel og kundebeskyttelse. Her er straffen knyttet direkte til produktsikkerhet og til hvor raskt et selskap varsler, ikke bare til om kundenes penger faktisk gikk tapt.

Slik fungerte varsling i krypto-bransjen før CRA

Før CRA har krypto-lommebok-bransjen i stor grad styrt sin egen åpenhet. Standardpraksisen har vært koordinert sårbarhetshåndtering, bug-bounty-program og privat varsling til leverandøren, med offentliggjøring først etter at en oppdatering er klar. Hvor fort det skjer har variert enormt etter alvorlighetsgrad. Når brukernes midler står i direkte fare, har produsenter typisk reagert raskt. Sårbarheter som krever fysisk tilgang til enheten eller et spesialisert laboratorieoppsett har historisk fått langt mer tid før de er blitt lappet og offentliggjort.

CRA bryter med denne logikken. Nå er det ikke selskapet selv som avgjør når noe er alvorlig nok til å varsles offentlig. Loven krever varsling til en myndighet innen 24 timer, uavhengig av om produsenten har konkludert med en fullstendig rotårsaksanalyse. En teoretisk sårbarhet som ingen utnytter, trigger ikke plikten. Men i det øyeblikket det finnes tegn på aktiv utnyttelse, er klokken i gang, og konfidensialitetshensyn fritar ikke selskapet fra å sende inn nødvendig informasjon om mottiltak.

Bitget-hacket viser hvorfor tidsfaktoren betyr noe

24.-25. september 2026, bare to uker etter at CRAs rapporteringsplikt trådte i kraft, tappet angripere rundt 387,5 millioner dollar fra Bitgets varme lommebøker. Ifølge børsens egen analyse ble ikke private nøkler direkte kompromittert. I stedet skal angriperne ha utnyttet en zero-day-sårbarhet i tredjeparts sikkerhetsprodukter som børsen brukte internt, og brukt stjålne høynivå-tilganger til å generere uttaksordre som unngikk de eksisterende risikokontrollene.

Bitget stanset uttak etter at det unormale mønsteret ble oppdaget, og gjenåpnet dem gradvis: bitcoin 28. september, ether 29. september, USDT 30. september og resten av aktivaene 2. oktober. Børsen bygget samtidig opp sitt beskyttelsesfond til rundt 309 millioner dollar. Circle og Tether frøs separat rundt 1,1 millioner dollar i stablecoins knyttet til de stjålne midlene, noe som viser hvor sentral rolle utstederne av stablecoin nå spiller i å begrense skaden etter et hack. Bitget er en kryptobørs og ikke en lommebok-produsent i CRA-forstand, men saken er likevel et godt eksempel på nøyaktig den typen leverandørkjede-svikt og legitimasjonsmisbruk som CRAs 24-timers varsling er designet for å fange opp raskere når den rammer et produkt som faller innenfor loven. Les mer om selve Bitget-hacket og hvem som trolig står bak det.

Ulik eksponering etter lommebok-type

Ikke alle typer krypto-lommebøker møter CRA på samme måte, noe en gjennomgang av regelverkets konsekvenser for lommebok-bransjen peker på. Maskinvareprodukter har en klar, fysisk produsent og et tydelig salgsløp inn i EU, noe som gjør eksponeringen rimelig entydig. Programvarelommebøker varierer mer etter forretningsmodell, og nettleserutvidelser og desentraliserte løsninger krever en egen juridisk vurdering av hvem som faktisk er “produsenten”.

Lommebok-typeEksemplerTypisk CRA-eksponeringHovedutfordring
MaskinvarelommebokLedger Nano-serien, TrezorHøy, fysisk produkt med fastvare solgt i EUFastvareoppdateringer må rulles ut raskt nok til å møte 72-timersfristen
Mobil/desktop programvarelommebokCoinbase Wallet, Trust WalletMiddels til høy, avhenger av juridisk enhetAvklare hvilket selskap som er “produsent” for EU-markedet
NettleserutvidelseMetaMaskVarierende, grensetilfelleVurdere om tjenesten driftes som produkt eller desentralisert løsning
Innebygd lommebok-komponentSikre elementer, signeringsmoduler, fastvare-SDKHøy for leverandøren av komponentenSpore hvilke sluttprodukter komponenten ender opp i
Selvforvaltet, desentralisert protokollSmartkontraktbaserte lommebøker uten sentral tilbyderLav til ingen i de fleste tolkningerMangel på en enkelt ansvarlig juridisk enhet

CRA møter MiCA: to regelverk, ett selskap

CRA og MiCA (Markets in Crypto-Assets) regulerer to helt forskjellige ting. MiCA styrer utstedere av kryptoeiendeler, tilbydere av kryptoeiendeltjenester, markedsoppførsel, autorisasjon og forbrukervern. CRA styrer cybersikkerheten i produkter med digitale elementer. Et selskap kan derfor rammes av begge samtidig. En kryptobørs eller depottjeneste kan være en regulert tilbyder under MiCA, mens dens egen lommebok-app, maskinvareenhet eller sikkerhetsprogramvare separat faller innenfor CRA. En rapporteringsplikt under MiCA erstatter ikke nødvendigvis CRAs produktspesifikke sårbarhetsrapport, og samme sikkerhetshendelse kan måtte vurderes parallelt opp mot flere EU-regelverk, inkludert regler for digital operasjonell motstandskraft i finanssektoren.

MiCA gjør heller ikke automatisk hver selvforvaltet lommebok til en regulert tjenestetilbyder. Samtidig kan et lommebok-produkt være relevant under CRA selv om tilbyderen ikke driver en regulert depottjeneste under MiCA. De to lovverkene overlapper altså delvis, men dekker ulike juridiske objekter, og selskaper må nå gjøre separate vurderinger for hvert av dem.

Hva betyr dette for Norge og Norden?

Norge er ikke EU-medlem, og en EU-forordning som CRA blir ikke automatisk norsk lov bare fordi den gjelder i EUs medlemsland. Et norsk lommebok-selskap kan likevel bli rammet hvis det plasserer produkter på EU-markedet, leverer gjennom en EU-importør eller distributør, har en etablering i EU, eller hvis Norge senere innlemmer tilsvarende regler gjennom EØS-avtalen. Norge har allerede gjort noe lignende på finanssiden: Kryptoeiendelsloven, som gjennomfører MiCA i norsk rett via EØS-avtalen, har vært i kraft siden 1. juli 2025 og håndheves av Finanstilsynet, ifølge en gjennomgang av norsk kryptoregulering.

Overgangsordningen for eksisterende norske kryptoaktører løp ut 30. juni 2026. Finanstilsynet har siden gitt de første fulle autorisasjonene etter artikkel 63 i MiCA til norske aktører, blant dem AK Jensen Norway AS, som fikk tillatelse til å tilby kryptoeiendelstjenester fra februar 2026. For Sverige, Danmark og Finland gjelder EU-rett direkte, med forbehold om nasjonal gjennomføring og tilsyn, mens Island, som Norge, er et EØS-land utenfor EU og må gjennom samme type innlemmelsesprosess. Resultatet er et sammensatt bilde der norske og nordiske brukere av krypto-lommebøker i praksis er beskyttet av et lappverk av MiCA-basert finansregulering og en gradvis voksende eksponering mot CRAs produktsikkerhetskrav, avhengig av hvor produsenten selger og er etablert.

Markedspåvirkning: vanskelig å måle i aksjekurser

Det er fristende å lete etter en umiddelbar børsreaksjon på CRAs nye frister, men det finnes ikke god dokumentasjon for et slikt utslag blant krypto-relaterte selskaper. Ledger og Trezor er privateide og har ingen børsnoterte aksjer å bevege. Trust Wallet er knyttet til Binance, som heller ikke er børsnotert, og MetaMask er knyttet til Consensys, som ikke er et rendyrket, børsnotert lommebok-selskap. Coinbase er børsnotert, men aksjekursen styres i hovedsak av handelsvolum, kryptopriser, rettssaker og bredere regulering, ikke av en enkelt produktsikkerhetsregel for lommebøker.

Den reelle markedseffekten er derfor mer indirekte. Den ligger i økte compliance-kostnader, behov for juridisk kartlegging av hvilken enhet som er “produsent”, og i hvordan forsikringsselskaper og revisorer fremover vil prise risiko for lommebok-produsenter som rapporterer sent eller mangelfullt. Dette er kostnader som først viser seg i selskapenes drift og i forhandlinger med forsikringsgivere, lenge før de eventuelt slår ut i en notert aksjekurs.

Hva skjer hvis en produsent ikke varsler i tide

Konsekvensene av å bryte fristene er todelte. Det økonomiske sporet er bøter på opptil 15 millioner euro eller 2,5 prosent av global omsetning. Det driftsmessige sporet kan være langt mer ødeleggende for en lommebok-produsent: myndighetene kan kreve at produktet trekkes fra markedet, eller at markedstilgangen begrenses, i et indre marked med rundt 450 millioner forbrukere. For en maskinvarelommebok betyr det i verste fall at enheten ikke lenger kan selges lovlig i EU før avvikene er rettet, noe som er et langt tyngre slag mot en produsents forretningsmodell enn selve boten.

Loven legger også et press på selskapenes interne varslingsrutiner. En kritisk sårbarhet kan utløse rapporteringsplikten lenge før en fullstendig rotårsaksanalyse er klar, noe som tvinger sikkerhetsteam til å skille mellom “vi tror dette utnyttes aktivt” og “vi har bekreftet nøyaktig hvordan”, og varsle på det første nivået uten å vente på det andre.

Hva brukere av krypto-lommebøker bør merke seg

For den vanlige brukeren i Norge og Norden endrer ikke CRA noe over natten. Du trenger ikke bytte lommebok eller gjøre noe konkret i dag. Men reglene gir et nytt, konkret signal å følge med på. Hvis en produsent du bruker rapporterer en aktivt utnyttet sårbarhet, vil det nå komme en formell, tidsstyrt varslingsprosess i bakgrunnen, selv om du som bruker først ser en sikkerhetsoppdatering eller en pressemelding.

Det er fortsatt lurt å følge de samme grunnprinsippene som før, blant annet beskrevet i vår egen gjennomgang av sikker oppsett av maskinvarelommebok: hold fastvaren oppdatert, verifiser offisielle nedlastingskilder før du installerer en programvarelommebok, og vær skeptisk til uoppfordrede meldinger som ber deg “verifisere” en sikkerhetsoppdatering. Phishing mot lommebok-brukere er fortsatt et reelt problem, slik angrepene mot Trezor- og BitBox-brukere via et kompromittert e-postsystem viste tidligere i 2026. CRA reduserer risikoen for at en kjent, aktivt utnyttet sårbarhet blir liggende upatchet i månedsvis, men den fjerner ikke phishing, sosial manipulasjon eller brukerfeil som angrepsflate.

Prediksjoner: hva skjer videre med krypto-sikkerhet i EU

  • Flere internasjonale lommebok-produsenter vil sannsynligvis etablere eller tydeliggjøre en egen juridisk enhet for EU-markedet, rett og slett for å vite nøyaktig hvem som har rapporteringsplikten.
  • Norge vil med stor sannsynlighet innlemme deler av CRA gjennom EØS-avtalen i løpet av 2027, i tråd med hvordan Kryptoeiendelsloven allerede følger MiCA tett.
  • De første offentlige sakene om sene eller mangelfulle 24-timersvarsler vil trolig dukke opp i løpet av 2027, når tilsynsmyndighetene har fått tid til å bygge opp sin egen kontrollpraksis.
  • Mindre lommebok-produsenter med begrenset juridisk kapasitet kan bli presset mot oppkjøp eller samarbeid med større aktører som allerede har compliance-apparatet på plass.
  • ENISAs sentrale rapporteringsplattform vil over tid bli en viktig datakilde for forsikringsselskaper og revisorer som priser risiko i krypto-lommebok-sektoren, uavhengig av om den enkelte hendelsen blir offentlig kjent.

Historisk kontekst: fra frivillig åpenhet til lovpålagt klokke

Krypto-bransjens forhold til sårbarhetsvarsling har alltid vært en blanding av idealisme og nødvendighet. De første store lommebok-hackene for over et tiår siden lærte bransjen at tap av brukermidler reiser seg raskt til et tillitsproblem for hele sektoren, og bug-bounty-kulturen vokste delvis ut av det. Men denne kulturen har vært frivillig, styrt av selskapenes eget skjønn om hva som er “alvorlig nok” og “klart nok” til å offentliggjøres.

CRA er det første regelverket som flytter denne avgjørelsen fra selskapet til en ekstern myndighet, med en klokke som ikke kan forhandles bort. Det plasserer krypto-lommebøker i samme kategori som andre kritiske produkter med digitale elementer, fra industrielle styringssystemer til nettverksutstyr, der EU allerede i flere år har bygget ut et stadig strengere rapporteringsregime. For en bransje som har vokst frem utenfor tradisjonell finansregulering, er dette et tydelig tegn på at cybersikkerhet i krypto-produkter ikke lenger behandles som et sektorspesifikt unntak, men som en del av EUs generelle produktsikkerhetspolitikk.

Ofte stilte spørsmål om CRA og krypto-lommebøker

Gjelder Cyber Resilience Act for alle som bruker en krypto-lommebok?
Nei. Plikten ligger hos produsenten eller den ansvarlige kommersielle aktøren bak produktet, ikke hos enkeltbrukere. Vanlige brukere trenger ikke rapportere noe selv.

Når trådte rapporteringsplikten i kraft?
Selve varslingsplikten for aktivt utnyttede sårbarheter og alvorlige hendelser gjelder fra 11. september 2026. De fleste andre produsentkrav i loven blir fullt gjeldende fra 11. desember 2027.

Hvor stor kan boten bli for en lommebok-produsent som bryter fristene?
Opptil 15 millioner euro, eller 2,5 prosent av selskapets globale årsomsetning, der det høyeste beløpet legges til grunn.

Rammer dette Ledger og Trezor direkte?
Begge selskapene selger fysiske maskinvarelommebøker i EU, noe som gjør dem til naturlige kandidater for å falle innenfor CRAs definisjon av produsent, men den konkrete juridiske vurderingen gjøres produkt for produkt.

Blir MetaMask eller andre nettleserutvidelser regulert på samme måte?
Det er mer usikkert. Det avhenger av om tjenesten og det ansvarlige selskapet opptrer som en produsent i CRA-forstand, eller om løsningen i praksis driftes som en desentralisert tjeneste utenfor lovens kjerneomfang.

Gjelder CRA i Norge?
Ikke automatisk, siden Norge ikke er EU-medlem. Norske selskaper kan likevel bli rammet hvis de selger produkter i EU, bruker en EU-importør eller har en EU-etablering, og Norge kan senere velge å innlemme tilsvarende krav via EØS-avtalen.

Hvordan skiller CRA seg fra MiCA?
MiCA regulerer finansiell oppførsel og tjenester knyttet til kryptoeiendeler, mens CRA regulerer cybersikkerheten i selve produktene. Et selskap kan måtte følge begge regelverkene samtidig for ulike deler av virksomheten.

Betyr dette at krypto-lommebøker blir tryggere umiddelbart?
Det reduserer risikoen for at kjente, aktivt utnyttede sårbarheter blir liggende upatchet lenge, men det fjerner ikke risiko knyttet til phishing, sosial manipulasjon eller brukerfeil, som fortsatt er vanlige angrepsveier mot krypto-eiere i Norden.