Kyberturvallisuusvaatimukset digitaalisia elementtejä sisältäville tuotteille.
Mikä se on Kyberkestävyysasetus eli CRA, asetus (EU) 2024/2847, on EU:n ensimmäinen laaja kyberturvallisuussäädös digitaalisia elementtejä sisältäville tuotteille. Se koskee kaikkea laitteistoa, ohjelmistoa ja etäpalvelua, jolla on ennakoitavissa oleva yhteys laitteeseen tai verkkoon ja joka tuodaan EU:n markkinoille kaupallisesti. Asetus tuli voimaan 10.12.2024, mutta se on siirtymäajassa: raskaimmat velvoitteet, kuten CE-merkintä ja vaatimustenmukaisuuden arviointi, tulevat pakollisiksi vasta 11.12.2027. Sitä ennen astuu voimaan yksi konkreettinen ja kaikkia koskeva velvoite — haavoittuvuuksien ja vakavien poikkeamien raportointi 11.9.2026 alkaen. Tavoite on, että tuotteet suunnitellaan turvallisiksi jo lähtökohtaisesti ja pysyvät turvallisina koko elinkaarensa ajan, ei vain julkaisuhetkellä. Koskeeko sinua Koskee, jos valmistat, maahantuot tai myyt EU:n markkinoille tuotteen, jossa on ohjelmistoa tai laiteohjelmistoa ja joka voi kytkeytyä verkkoon tai toiseen laitteeseen. Velvoitteet vaihtelevat roolin mukaan: valmistaja kehittää tai brändää tuotteen, maahantuoja tuo EU:n ulkopuolisen tuotteen markkinoille, jälleenmyyjä myy sitä eteenpäin muuttamatta sitä, ja avoimen lähdekoodin ylläpitäjä saa kevyemmän sääntelyn. Puhdas, itsenäinen SaaS ilman siihen liittyvää verkkoon kytkettyä laitetta jää yleensä soveltamisalan ulkopuolelle — mutta jos palvelunne on taustajärjestelmä, josta asiakkaan laite tai asennettu ohjelmisto on riippuvainen, kuulutte mukaan. Tuotteet, joita säädellään jo erikseen (lääkinnälliset laitteet, ajoneuvot, ilmailu), on rajattu kokonaan CRA:n ulkopuolelle. Keskeiset velvoitteet Luokittele tuotteesi: suurin osa kuuluu oletusluokkaan (itsearviointi), mutta liitteen III "tärkeät" ja liitteen IV "kriittiset" tuotteet vaativat harmonisoidun standardin, kolmannen osapuolen arvioinnin tai pakollisen sertifioinnin. Kokoa ohjelmistokomponenttiluettelo (SBOM) koneluettavassa muodossa (SPDX/CycloneDX) — se on liitteen I dokumentointivaatimus ja perusta nopealle reagoinnille riippuvuuksien haavoittuvuuksiin. Pystytä koordinoitu haavoittuvuuksien ilmoituskäytäntö (CVD): julkaistu tietoturvayhteystieto, sisäinen triage-prosessi ja havainnointi–ilmoitus-runko. Raportoi aktiivisesti hyväksikäytetyt haavoittuvuudet ja vakavat poikkeamat 11.9.2026 alkaen kansalliselle CSIRT:lle (Suomessa Traficom) ja ENISAlle: alustava ilmoitus 24 tunnissa, täydentävä ilmoitus 72 tunnissa, loppuraportti 14 vuorokaudessa (haavoittuvuus) tai kuukaudessa (poikkeama). Varaudu tuoteturvallisuuden perusvaatimuksiin (liite I, sovelletaan 11.12.2027 alkaen): tuote ilman tunnettuja haavoittuvuuksia markkinoille tullessa, turvallinen oletuskonfiguraatio ja määritelty tukiaika ilmaisilla tietoturvapäivityksillä. Varaudu seuraamuksiin: olennaisten vaatimusten laiminlyönnistä sakko voi olla jopa 15 miljoonaa euroa tai 2,5 % maailmanlaajuisesta liikevaihdosta, kumpi on suurempi. Näin sovellat käytännössä Pk-SaaS, jonka tuote ohjaa asiakkaan IoT-laitteita etäyhteydellä: taustajärjestelmänne lasketaan osaksi kytketyn tuotteen digitaalisia elementtejä, joten olette todennäköisesti valmistaja tai osavalmistaja laitevalmistajan rinnalla. Aloittakaa varmistamalla tuoteluokka — useimmiten oletusluokka, ellei tuote osu älykotihubin kaltaiseen liitteen III kategoriaan — ja rakentakaa SBOM taustajärjestelmälle sekä mahdolliselle laitteessa toimivalle agenttiohjelmistolle. Pystyttäkää samalla CVD-prosessi ja valmistelkaa raportointiprosessi ennen 11.9.2026; Traficomin Kyberturvallisuuskeskus toimii CSIRT-yhteytenänne. Verkkokauppa, joka myy kolmansien osapuolten älylaitteita, kuten älylukkoja tai kameroita: toimitte jälleenmyyjänä tai maahantuojana, jos tuotteet tulevat EU:n ulkopuolelta. Teidän on varmistuttava CE-merkinnästä ja EU-vaatimustenmukaisuusvakuutuksesta, kun täysi soveltaminen alkaa 11.12.2027, ettekä saa tietoisesti pitää kaupan tuotetta, jonka epäilette olevan vaatimustenvastainen. Kysykää jo nyt tavarantoimittajiltanne, mihin CRA-luokkaan heidän tuotteensa kuuluvat ja miten haavoittuvuuksien ilmoittaminen on järjestetty. Konsulttitoimisto, joka tekee räätälöityjä sisäisiä ohjelmistoja yksittäiselle asiakkaalle: yhdelle asiakkaalle palvelusopimuksella tehty räätälöity ohjelmisto, jota ei tuoda avoimille markkinoille, jää yleensä CRA:n tuotesääntelyn ulkopuolelle. Raja on kuitenkin tulkinnanvarainen, jos sama ohjelmisto myydään myöhemmin useammalle asiakkaalle tuotteena. Dokumentoikaa jokaisesta toimeksiannosta arvionne siitä, miksi se jää soveltamisalan ulkopuolelle, sillä juuri tämä rajanveto on yksi komission FAQ:n kehittyvistä kohdista. Yhden hengen tiimi, joka ylläpitää avoimen lähdekoodin kirjastoa, jota kaupalliset tuotteet käyttävät: jos toimitte voittoa tavoittelemattomana ylläpitäjänä ettekä myy kirjastoa itse kaupallisena tuotteena, teihin sovelletaan 24 artiklan kevyempää sääntelyä — käytännössä velvollisuus pitää yllä tietoturvakäytäntöä ja tehdä yhteistyötä alavirran valmistajien kanssa. Jos sen sijaan myytte samasta koodista kaupallista tuki- tai lisenssiversiota, kaupallinen tarjoamanne todennäköisesti laukaisee täydet valmistajan velvoitteet. Suomessa Kansallinen laki eräiden tuotteiden kyberkestävyydestä sekä kyberturvallisuussertifioinnista (439/2026) tuli voimaan 1.6.2026. Se täydentää suoraan sovellettavaa EU-asetusta: se järjestää kotimaisen valvonnan, ilmoitettujen laitosten nimeämisen ja hallinnolliset seuraamukset. Valvovana viranomaisena toimii Traficom Kyberturvallisuuskeskuksensa kautta — se nimeää ja valvoo vaatimustenmukaisuuden arviointilaitoksia, ottaa vastaan valmistajien haavoittuvuus- ja poikkeamailmoitukset 11.9.2026 alkaen ja neuvoo yrityksiä. Traficomin CRA-kompassi-itsearviointityökalu auttaa selvittämään, kuuluuko oma tuote CRA:n piiriin, ja viraston yhteydenottolomake on avoinna tarkentaviin kysymyksiin. Ajantasaisuus kannattaa varmistaa lähteistä, sillä sekä EU:n harmonisoidut standardit että Traficomin ohjeistus täydentyvät vielä läpi vuoden 2026.