Hyppää sisältöön

Kieli

SuomiEnglish

Ulkoasu

Tietoturva ja auditoinnit

Kyberkestävyysasetus (CRA) tuli voimaan: mitä se tarkoittaa yrityksen laitteille?

· 3 min lukuaika

Lyhyesti: EU:n kyberkestävyysasetus (Cyber Resilience Act, CRA) tuo ensimmäisen kerran tietoturvavaatimukset kaikille verkkoon kytkettäville laitteille ja ohjelmistoille. Valmistajien on ilmoitettava hyväksikäytetyt haavoittuvuudet viranomaisille 11.9.2026 alkaen, ja 11.12.2027 alkaen markkinoille tuotavien tuotteiden on täytettävä asetuksen vaatimukset ja saatava CE-merkintä. Laitteita ostavalle yritykselle asetus ei tuo velvoitteita vaan oikeuksia: tiedon tukiajasta ja ilmaiset tietoturvapäivitykset sen ajan.

Reititin, valvontakamera, tulostin, neuvotteluhuoneen näyttö ja kirjanpito-ohjelma ovat kaikki tuotteita, joissa on ohjelmistoa ja jotka on kytketty verkkoon. Tähän asti niiden tietoturva on ollut valmistajan hyvän tahdon varassa: osa julkaisee päivityksiä vuosia, osa lopettaa hiljaa. Kyberkestävyysasetus muuttaa tämän. Tässä kirjoituksessa käydään läpi, mitä asetus vaatii valmistajilta, mitä se tarkoittaa yritykselle ostajana ja mitä kannattaa tehdä jo nyt.

Mikä kyberkestävyysasetus on ja milloin se pätee?

Kyberkestävyysasetus on EU-asetus (EU) 2024/2847, joka tuli voimaan 10.12.2024. Suomessa sitä täydentää laki eräiden tuotteiden kyberkestävyydestä sekä kyberturvallisuussertifioinnista, joka tuli voimaan 1.6.2026. Viranomaistehtävät on Suomessa keskitetty Traficomin Kyberturvallisuuskeskukseen.

Asetus tulee sovellettavaksi vaiheittain. 11.9.2026 alkaen valmistajien on ilmoitettava aktiivisesti hyväksikäytetyistä haavoittuvuuksista ja vakavista tietoturvapoikkeamista Kyberturvallisuuskeskukselle ja EU:n kyberturvallisuusvirastolle ENISAlle, ensimmäinen ilmoitus 24 tunnin kuluessa tiedon saamisesta. 11.12.2027 alkaen tuotteiden on täytettävä asetuksen olennaiset tietoturvavaatimukset ennen kuin ne saa tuoda markkinoille.

Päivä Mitä tapahtuu
10.12.2024 Asetus tuli voimaan
1.6.2026 Suomen täydentävä laki tuli voimaan
11.9.2026 Valmistajien ilmoitusvelvoite hyväksikäytetyistä haavoittuvuuksista alkaa
11.12.2027 Uudet tuotteet: vaatimukset pakolliset, CE-merkintä kertoo jatkossa myös tietoturvasta

Mitä tuotteita asetus koskee?

Asetus koskee tuotteita, joissa on digitaalisia elementtejä eli laitteita ja ohjelmistoja, jotka voidaan liittää suoraan tai epäsuorasti verkkoon. Käytännössä lähes kaikki, mitä yritykseen hankitaan: verkkolaitteet, kamerat, älylaitteet, käyttöjärjestelmät, selaimet ja sovellukset sekä teollisuuden ja toimiston IoT-laitteet. Poikkeuksia ovat tuotteet, joilla on jo oma tietoturvasääntelynsä, kuten lääkinnälliset laitteet ja ajoneuvot.

Tuotteet jaetaan luokkiin riskin mukaan. Suurin osa kuuluu oletusluokkaan, jossa valmistaja arvioi vaatimustenmukaisuuden itse. Tärkeämmiksi luokitelluilta tuotteilta, kuten salasanojen hallintaohjelmilta, verkonhallintatuotteilta, palomuureilta ja käyttöjärjestelmiltä, vaaditaan tiukempi arviointi.

Mitä valmistajan pitää tehdä?

Valmistajan on suunniteltava tuote tietoturvalliseksi alusta alkaen, arvioitava sen riskit, hallittava haavoittuvuudet koko tuotteen elinkaaren ajan ja tarjottava tietoturvapäivitykset ilmaiseksi määritellyn tukiajan. Tukiajan on vastattava tuotteen odotettua käyttöaikaa, ja asetuksen lähtökohta on vähintään viisi vuotta, ellei käyttöaika ole selvästi lyhyempi. Tukiajan päättymispäivä on kerrottava ostajalle ostohetkellä.

Lisäksi valmistajan on ilmoitettava viranomaisille hyväksikäytetyt haavoittuvuudet ja vakavat poikkeamat sekä kerrottava käyttäjille niistä ja korjaavista toimista. Kun vaatimukset täyttyvät, tuote saa CE-merkinnän, joka jatkossa kertoo myös tietoturvasta. Maahantuojilla ja jälleenmyyjillä on omat velvoitteensa varmistaa, että myytävät tuotteet ovat vaatimusten mukaisia.

Mitä asetus tarkoittaa yritykselle, joka ostaa ja käyttää laitteita?

Yritykselle ostajana asetus ei aseta velvoitteita. Se antaa työkaluja.

  1. Tukiaika on kysyttävissä ja vertailtavissa. Kun kaksi reititintä maksaa saman verran, se, jolla on pidempi tukiaika, on parempi ostos.
  2. Päivitykset ovat ilmaisia ja tulevat ajallaan. Laitteen jättäminen päivittämättä on jatkossa oma valinta eikä valmistajan laiminlyönti.
  3. Haavoittuvuuksista tiedotetaan. Tieto siitä, että jokin laite on riski, tulee nopeammin.

Kääntöpuoli on se, että ennen 11.12.2027 hankitut laitteet eivät ole asetuksen vaatimusten piirissä. Vanha laitekanta, jolle ei enää tule päivityksiä, on edelleen yrityksen oma riski.

Jos yritys itse valmistaa tai teettää ohjelmistoa tai laitteita, joita se myy asiakkaille, se on asetuksen tarkoittama valmistaja, ja silloin velvoitteet koskevat sitä. Se on erillinen kysymys, joka kannattaa käydä läpi ajoissa.

Mitä kannattaa tehdä nyt?

Kolme asiaa, jotka eivät vaadi uusia hankintoja.

  1. Laiterekisteri ajan tasalle. Mitä verkkoon kytkettyjä laitteita ja ohjelmistoja yrityksellä on, kuka niitä valmistaa ja saavatko ne vielä päivityksiä.
  2. Päivitykset hallintaan. Laitehallinta ja automaattiset päivitykset hoitavat sen, ettei kenenkään tarvitse muistaa.
  3. Hankintakäytäntö. Jatkossa jokaisen laite- ja ohjelmistohankinnan yhteydessä kysytään tukiaika ja kirjataan se rekisteriin.

Näin yritys on valmis, kun uudet laitteet alkavat tulla CE-merkittyinä, ja se tunnistaa ne vanhat laitteet, jotka kannattaa vaihtaa ennen kuin niistä tulee ongelma.

Testaa, tunnistatko huijausviestin: huijaustesti näyttää kahdeksalla viestillä, mitkä tuntomerkit huomaat ja mitkä jäävät huomaamatta.

Haluatko tietää, missä kunnossa yrityksesi laitekanta on tietoturvan kannalta? Katso, miten tietoturvapalvelumme toimivat, tai kerro tilanteestasi, niin käydään laitteet ja päivitykset läpi yhdessä.

Tietoturvahetki

No niin. Siinä luki ”älä paina” ja silti painoit. 😉

Ei hätää, uteliaisuus on inhimillistä. Juuri siihen tietoturvahyökkäykset luottavat: houkuttelevin linkki on se, jota ei saisi avata. Kokeillaan samalla, erotatko aidon viestin huijauksesta. Saat neljä viestiä ja kello käy.

Takaisin sivun alkuun