ComplianceCodedIn EnglishVaraa 30 min tilannekatsaus
EU Cyber Resilience Act · kyberkestävyysasetus

CRA:n raportointi alkaa 11.9.2026. Ensimmäinen määräaika on 24 tuntia.

Aktiivisesti hyväksikäytetystä haavoittuvuudesta on ilmoitettava tiukoissa määräajoissa: ennakkoilmoitus 24 tunnissa ja täydentävä ilmoitus 72 tunnissa havainnosta, ja loppuraportti 14 vuorokauden kuluessa korjauksen valmistumisesta. Näissä ajoissa pysyy vain, jos dokumentaatio, vastuut ja ilmoitusprosessi ovat valmiina etukäteen.

ennakkoilmoitus 24 htäydentävä ilmoitus 72 hloppuraportti 14 vrk11.9.2026laskee
Varaa 30 min tilannekatsausKoskeeko CRA meitä?
Soveltamisala

Koskeeko CRA teitä?

CRA koskee kaikkia tuotteita, joissa on digitaalisia elementtejä ja jotka saatetaan EU:n markkinoille, riippumatta siitä onko kyseessä ohjelmisto vai laite. Velvoitteet koskevat siten myös laitevalmistajia, kuten esineiden internetin (IoT) laitteiden ja muiden verkkoon liitettävien laitteiden toimittajia, aina kun ohjelmisto on osa tuotetta. Ratkaisevaa ei ole toimiala vaan se, sisältääkö tuote digitaalisia elementtejä.

Kuuluu CRA:n piiriin

  • Laitteet, joissa ohjelmisto on osa tuotetta, kuten esineiden internetin laitteet ja muut verkkoon liitettävät laitteet
  • Sulautettu ohjelmisto ja laiteohjelmisto
  • Ohjelmistotuotteet: työpöytä-, mobiili- ja paikallisesti asennettavat sovellukset
  • Ohjelmistokirjastot ja -komponentit, jotka toimitetaan muiden asennettaviksi
  • Etäkäsittelyratkaisut, jotka ovat tuotteen toiminnan kannalta välttämättömiä

Ei kuulu (mutta muu sääntely voi koskea)

  • Puhtaasti selainpohjaiset ohjelmistopalvelut, jotka kuuluvat verkko- ja tietoturvadirektiivin (NIS2) piiriin
  • Ei-kaupallinen avoin lähdekoodi
  • Erikseen säännellyt tuotteet, kuten lääkinnälliset laitteet ja tietyt ajoneuvot

Jos ohjelmistopalveluun liittyy asennettava komponentti, kuten agentti taikka työpöytä- tai mobiilisovellus, se kuuluu todennäköisesti CRA:n soveltamisalaan. Sama koskee laitteita, joissa on ohjelmisto. Soveltamisala arvioidaan tuotekohtaisesti, ja se on tilannekatsauksen ensimmäinen kohta.

Aikataulu

Kolme päivämäärää, jotka ratkaisevat

10.12.2024 · voimassa

Asetus voimaan EU:ssa

Kyberkestävyyssäädös tuli voimaan EU:ssa. Suomessa markkinavalvonnasta ja täytäntöönpanosta vastaa Traficom.

11.9.2026 · ilmoitukset

Ilmoittamisvelvollisuus alkaa

Aktiivisesti hyväksikäytetyt haavoittuvuudet ja vakavat poikkeamat on ilmoitettava: 24 h, 72 h ja 14 vrk määräajoin.

11.12.2027 · täysi soveltaminen

Kaikki velvoitteet voimaan

Tekninen dokumentaatio (liite VII) 10 vuoden säilytyksellä, ohjelmiston komponenttiluettelo, vähintään 5 vuoden tukijakso ja CE-merkintä.

Sanktiot keskeisten velvoitteiden rikkomisesta: enintään 15 miljoonaa euroa tai 2,5 % maailmanlaajuisesta liikevaihdosta. Päivämäärät ja ilmoitusvelvollisuudet perustuvat Traficomin ja Kyberturvallisuuskeskuksen ohjeistukseen. Tarkista soveltaminen omaan tuotteeseenne asiantuntijan kanssa; tämä sivu ei ole oikeudellista neuvontaa.

Vaatimustenmukaisuus

Ennen markkinoille saattamista tuote on osoitettava vaatimustenmukaiseksi

Ennen kuin tuote voidaan saattaa EU:n markkinoille, valmistajan on osoitettava, että tuote täyttää kyberkestävyyssäädöksen olennaiset kyberturvallisuusvaatimukset. Tätä kutsutaan vaatimustenmukaisuuden arvioinniksi. Arviointi perustuu dokumentaatioon, joka on pidettävä ajan tasalla ja esitettävä viranomaiselle pyydettäessä.

Mitä on oltava dokumentoituna

Kyberturvallisuusriskien arviointi

Tuotteen riskit arvioidaan ja arviointi pidetään ajan tasalla koko elinkaaren ajan. Se ohjaa suunnittelua ja kehitystä ja sisältyy tekniseen dokumentaatioon.

Tekninen dokumentaatio (liite VII)

Kuvaa tuotteen, sen suunnittelun ja tuotannon, riskiarvion, sovelletut standardit ja haavoittuvuuksien käsittelyn. Säilytetään vähintään 10 vuotta.

Näyttö olennaisten vaatimusten täyttymisestä

Osoitus siitä, että tuote täyttää liitteen I kyberturvallisuusvaatimukset, esimerkiksi testitulokset ja sovelletut yhdenmukaistetut standardit.

EU-vaatimustenmukaisuusvakuutus ja CE-merkintä

Valmistaja vakuuttaa vaatimusten täyttyvän, ja tuotteeseen kiinnitetään CE-merkintä.

Useimmat tuotteet valmistaja voi arvioida itse sisäisellä arvioinnilla. Tärkeät ja kriittiset tuoteluokat voivat edellyttää yhdenmukaistettujen standardien soveltamista tai ilmoitetun laitoksen arviointia. Arviointi nojaa jäljitettävään ja hyväksyttyyn dokumentaatioon, jonka ComplianceCoded pitää versiohistorioineen valmiina viranomaiselle esitettäväksi.

Vaatimus ja ratkaisu

CRA edellyttää todennettavaa dokumentaatiota.

ComplianceCoded on dokumentaatioalusta, jossa jokainen muutos, hyväksyntä ja kuittaus tallentuu versiohistoriaan. Sama toiminnallisuus, joka tukee ISO 27001 -auditointia, tuottaa CRA:n edellyttämän näytön.

CRA · liite VII

Tekninen dokumentaatio, säilytys 10 vuotta

Dokumentaatio on näytettävä viranomaiselle pyydettäessä, ja sen on kuvattava tuote, riskiarvio ja haavoittuvuuksien käsittely koko elinkaaren ajalta.

Alustalladokumentit versiohistorialla: kuka muutti, mitä ja milloin, ja kuka hyväksyi. Kymmenen vuoden päästä näytettävä historia syntyy työn ohessa, ei jälkikäteen kooten.

CRA · ilmoitukset

Ilmoitus 24 h, 72 h ja 14 vrk

Ilmoitus tehdään EU:n kyberturvallisuusviraston (ENISA) keskitettyyn alustaan, josta se välittyy Suomessa Traficomin Kyberturvallisuuskeskukselle. Määräajat ovat lyhyitä, ja ensimmäinen osuu todennäköisesti keskelle kiireisintä mahdollista päivää.

Alustallailmoitusprosessi vastuineen valmiina ja kuitattuna. Poikkeamatilanteessa roolit ja ilmoituspohjat ovat käytettävissä ilman erillistä valmistelua.

CRA · komponenttiluettelo ja tukijaksoTulossa

Ohjelmistokomponenttien luettelo

Tuotteesta on ylläpidettävä komponenttiluetteloa ja tietoturvapäivityksiä on tarjottava tukijakson ajan.

Alustallaohjelmiston komponenttiluettelon (SBOM) käytännöt ja tukijakson dokumentointi osana CRA-sisältökokonaisuutta. Kerro kiinnostuksestasi, sisältö rakennetaan ensimmäisten asiakkaiden kanssa.

Pohja olemassa

ISO 27001 kattaa jo ison osan

Jos ISO 27001 -työ on tehty tai käynnissä, suuri osa CRA:n prosessivaatimuksista on jo katettu.

Alustallasama dokumentaatio palvelee molempia: ISO 27001 -kontrollit yhdistetään CRA:n vaatimuksiin, eikä samaa sisältöä kirjoiteta kahteen kertaan.

Todiste

Olemme itse CRA:n piirissä.

ComplianceCoded toimitetaan myös asiakkaan omaan ympäristöön asennettavana, joten kyberkestävyysasetus koskee omaa tuotettamme. Laadimme saman CRA-dokumentaation itsellemme samalla alustalla, oman ISO 27001 -sertifiointiprosessimme rinnalla. Emme tarjoa työkalua, jota emme itse käyttäisi tarkastuksessa.

dokumentaatioversiohistoriahyväksynnätkuittauksetlähteelliset vastaukset

Puoli tuntia riittää tilannekuvaan.

Käymme läpi, mitkä tuotteenne kuuluvat CRA:n soveltamisalaan, mitkä velvoitteet on jo täytetty ja mitkä toimenpiteet on tehtävä ennen 11.9.2026. Katsaus koskee teidän tuotteitanne, ei yleistä esittelyä.

Varaa 30 min tilannekatsaus