Aktiivisesti hyväksikäytetystä haavoittuvuudesta on ilmoitettava tiukoissa määräajoissa: ennakkoilmoitus 24 tunnissa ja täydentävä ilmoitus 72 tunnissa havainnosta, ja loppuraportti 14 vuorokauden kuluessa korjauksen valmistumisesta. Näissä ajoissa pysyy vain, jos dokumentaatio, vastuut ja ilmoitusprosessi ovat valmiina etukäteen.
CRA koskee kaikkia tuotteita, joissa on digitaalisia elementtejä ja jotka saatetaan EU:n markkinoille, riippumatta siitä onko kyseessä ohjelmisto vai laite. Velvoitteet koskevat siten myös laitevalmistajia, kuten esineiden internetin (IoT) laitteiden ja muiden verkkoon liitettävien laitteiden toimittajia, aina kun ohjelmisto on osa tuotetta. Ratkaisevaa ei ole toimiala vaan se, sisältääkö tuote digitaalisia elementtejä.
Jos ohjelmistopalveluun liittyy asennettava komponentti, kuten agentti taikka työpöytä- tai mobiilisovellus, se kuuluu todennäköisesti CRA:n soveltamisalaan. Sama koskee laitteita, joissa on ohjelmisto. Soveltamisala arvioidaan tuotekohtaisesti, ja se on tilannekatsauksen ensimmäinen kohta.
Kyberkestävyyssäädös tuli voimaan EU:ssa. Suomessa markkinavalvonnasta ja täytäntöönpanosta vastaa Traficom.
Aktiivisesti hyväksikäytetyt haavoittuvuudet ja vakavat poikkeamat on ilmoitettava: 24 h, 72 h ja 14 vrk määräajoin.
Tekninen dokumentaatio (liite VII) 10 vuoden säilytyksellä, ohjelmiston komponenttiluettelo, vähintään 5 vuoden tukijakso ja CE-merkintä.
Sanktiot keskeisten velvoitteiden rikkomisesta: enintään 15 miljoonaa euroa tai 2,5 % maailmanlaajuisesta liikevaihdosta. Päivämäärät ja ilmoitusvelvollisuudet perustuvat Traficomin ja Kyberturvallisuuskeskuksen ohjeistukseen. Tarkista soveltaminen omaan tuotteeseenne asiantuntijan kanssa; tämä sivu ei ole oikeudellista neuvontaa.
Ennen kuin tuote voidaan saattaa EU:n markkinoille, valmistajan on osoitettava, että tuote täyttää kyberkestävyyssäädöksen olennaiset kyberturvallisuusvaatimukset. Tätä kutsutaan vaatimustenmukaisuuden arvioinniksi. Arviointi perustuu dokumentaatioon, joka on pidettävä ajan tasalla ja esitettävä viranomaiselle pyydettäessä.
Mitä on oltava dokumentoituna
Tuotteen riskit arvioidaan ja arviointi pidetään ajan tasalla koko elinkaaren ajan. Se ohjaa suunnittelua ja kehitystä ja sisältyy tekniseen dokumentaatioon.
Kuvaa tuotteen, sen suunnittelun ja tuotannon, riskiarvion, sovelletut standardit ja haavoittuvuuksien käsittelyn. Säilytetään vähintään 10 vuotta.
Osoitus siitä, että tuote täyttää liitteen I kyberturvallisuusvaatimukset, esimerkiksi testitulokset ja sovelletut yhdenmukaistetut standardit.
Valmistaja vakuuttaa vaatimusten täyttyvän, ja tuotteeseen kiinnitetään CE-merkintä.
Useimmat tuotteet valmistaja voi arvioida itse sisäisellä arvioinnilla. Tärkeät ja kriittiset tuoteluokat voivat edellyttää yhdenmukaistettujen standardien soveltamista tai ilmoitetun laitoksen arviointia. Arviointi nojaa jäljitettävään ja hyväksyttyyn dokumentaatioon, jonka ComplianceCoded pitää versiohistorioineen valmiina viranomaiselle esitettäväksi.
ComplianceCoded on dokumentaatioalusta, jossa jokainen muutos, hyväksyntä ja kuittaus tallentuu versiohistoriaan. Sama toiminnallisuus, joka tukee ISO 27001 -auditointia, tuottaa CRA:n edellyttämän näytön.
Dokumentaatio on näytettävä viranomaiselle pyydettäessä, ja sen on kuvattava tuote, riskiarvio ja haavoittuvuuksien käsittely koko elinkaaren ajalta.
Alustalladokumentit versiohistorialla: kuka muutti, mitä ja milloin, ja kuka hyväksyi. Kymmenen vuoden päästä näytettävä historia syntyy työn ohessa, ei jälkikäteen kooten.
Ilmoitus tehdään EU:n kyberturvallisuusviraston (ENISA) keskitettyyn alustaan, josta se välittyy Suomessa Traficomin Kyberturvallisuuskeskukselle. Määräajat ovat lyhyitä, ja ensimmäinen osuu todennäköisesti keskelle kiireisintä mahdollista päivää.
Alustallailmoitusprosessi vastuineen valmiina ja kuitattuna. Poikkeamatilanteessa roolit ja ilmoituspohjat ovat käytettävissä ilman erillistä valmistelua.
Tuotteesta on ylläpidettävä komponenttiluetteloa ja tietoturvapäivityksiä on tarjottava tukijakson ajan.
Alustallaohjelmiston komponenttiluettelon (SBOM) käytännöt ja tukijakson dokumentointi osana CRA-sisältökokonaisuutta. Kerro kiinnostuksestasi, sisältö rakennetaan ensimmäisten asiakkaiden kanssa.
Jos ISO 27001 -työ on tehty tai käynnissä, suuri osa CRA:n prosessivaatimuksista on jo katettu.
Alustallasama dokumentaatio palvelee molempia: ISO 27001 -kontrollit yhdistetään CRA:n vaatimuksiin, eikä samaa sisältöä kirjoiteta kahteen kertaan.
ComplianceCoded toimitetaan myös asiakkaan omaan ympäristöön asennettavana, joten kyberkestävyysasetus koskee omaa tuotettamme. Laadimme saman CRA-dokumentaation itsellemme samalla alustalla, oman ISO 27001 -sertifiointiprosessimme rinnalla. Emme tarjoa työkalua, jota emme itse käyttäisi tarkastuksessa.
Käymme läpi, mitkä tuotteenne kuuluvat CRA:n soveltamisalaan, mitkä velvoitteet on jo täytetty ja mitkä toimenpiteet on tehtävä ennen 11.9.2026. Katsaus koskee teidän tuotteitanne, ei yleistä esittelyä.