Ajankohtaista

CRA-sääntely etenee: Ilmoitusvelvollisuus voimaan 11.09.2026.

5 min

CRA-sääntelyn ilmoitusvelvollisuus astuu tänään voimaan. Digitaalisia elementtejä sisältävien tuotteiden valmistajien tulee nopealla syklillä ilmoittaa tuotteestaan löytyneestä ja aktiivisesti hyödynnetystä haavoittuvuudesta tai vakavasta tietoturvapoikkeamasta ja sen mahdollisista vaikutuksista.

Ilmoitusvelvollisuuden aikataulu on seuraavaanlainen:

  • Ensi-ilmoitus 24 tunnin sisällä haavoittuvuuden löytymisestä ja vahvistamisesta
  • Tarkempi ilmoitus 72 tunnin kuluessa
  • Loppuraportti 14 vuorokauden kuluttua haavoittuvuuden paikkaamisesta tai kuukauden kuluessa tapahtuman ilmoituksesta (tietoturvapoikkeamat)

Ilmoitukset toimitetaan ENISA:n ylläpitämälle Single Reporting Platform -alustalle. Tätä kautta ne ohjautuvat myös maakohtaiseen käsittelyyn paikallisille viranomaisille.

CRA-sääntely

CRA velvoittaa digitaalisen tuotteen tai ohjelmistotuotteen valmistajan huolehtimaan tuotteen elinkaaren ajan sen tietoturvasta ja raportoimaan tilanteista, joissa tuotteesta on löydetty aktiivisesti hyödynnetty haavoittuvuus tai on tapahtunut siihen liittyvä vakava tietoturvapoikkeama. CE-merkinnästä tulee pakollinen sääntelyn piirissä oleville digitaalisia elementtejä sisältäville tuotteille. Ennen tuotteen saattamista markkinoille sille täytyy tehdä sen riskiluokan mukainen arvio tietoturvan tasosta.

CRA-sääntelyn piiriin kuuluvat ensisijaisesti digitaalisia elementtejä sisältävät tuotteet ja laitteet sekä ohjelmistot, joiden katsotaan olevan käyttäjälle toimitettavia tuotteita. Ohjelmistojen tapauksessa niiden pitää lähtökohtaisesti sisältää jonkinlainen komponentti, joka asennetaan käyttäjän päätelaitteelle tai jolla hallitaan ja ohjataan esimerkiksi IoT-laitetta.

Yksinomaan selaimen kautta käytettävä verkkopohjainen palvelu tai SaaS-ohjelmisto, joka ei toimita mitään komponenttia käyttäjälle, ei siis todennäköisesti ole CRA:n piirissä. Tuotekohtaista tilannetta voi arvioida Traficomin CRA-kompassilla.

CRA-sääntelyn tulkinnat voivat kuitenkin vielä muuttua esimerkiksi kansallisen säädäntösovelluksen valmistuessa.

Sääntely ei koske alakohtaisesti jo säänneltyjä digitaalisia tuotteita, kuten esimerkiksi kansalliseen turvallisuuteen liittyvää teknologiaa, yksinomaan sotilaskäyttöön tarkoitettuja puolustusteollisuuden tuotteita, merenkulun tai ilmailun teknologiaa tai lääketieteellisiä laitteita.

01

Ohjelmiston komponenttien hallinta (SBOM)

CRA-sääntely vaatii digitaalisen tuotteen valmistajaa avaamaan ohjelmiston komponentit nähtäville ja hallinnoimaan niistä syntyviä tietoturvariskejä asianmukaisesti ja seuraamaan mahdollisia haavoittuvuuksia, joita niistä voi aiheutua.

02

Elinkaaren haavoittuvuuksienhallinta

Vaikka itse tuotetta ei enää päivitettäisi, löytyy CVE-luokituksen saavia haavoittuvuuksia nykyään helposti 100 000 kappaletta vuodessa, ja määrä todennäköisesti vain kasvaa tulevaisuudessa. Tuotteen valmistajan on pysyttävä perillä siitä, koskevatko haavoittuvuudet tuotetta ja reagoitava niihin viipymättä.

03

Tietoturva kehityksessä (Secure by design)

Tietoturva tulee CRA:n vaatimusten mukaisesti ottaa huomioon jo sovellusta kehitettäessä. Secure by design -kehitysperiaatteet on syytä huomioida alusta asti. Arkkitehtuurin suunnittelusta tietoturvalliseksi, uhkamallinnus alusta asti, hyökkäyspinta-alan minimointi ja turvallisen ohjelmistokehityksen käytäntöjen hyödyntäminen ovat tähän hyviä keinoja.

Miten varmistaa CRA-vaatimustenmukaisuus?

CRA:n vaatimuksiin vastaaminen edellyttää tietoturvan dokumentoitua huomioonottamista jo tuotteen suunnittelusta lähtien.

Tuotteen tietoturvaa täytyy testata, riskienhallinta dokumentoida ja turvallisen kehittämisen käytännöt jalkauttaa aidosti osaksi tuotteen kehitystyötä.

2NS Cybersecurity tarjoaa jatkuvaa tietoturvan teknistä testausta (PTaaS-palvelu), joka tuo tietoturvatestauksen luonnolliseksi osaksi tuotteen kehitystä ja ylläpitoa. Asiantuntijamme tukevat lisäksi uhkamallinnuksessa, riskienhallinnassa, tietoturvallisen sovelluskehityksen prosesseissa, vaatimustenmukaisuuden dokumentoinnissa, ohjelmiston toimitusketjun ja riippuvuuksien hallinnassa.

Jos haluat keskustella organisaatiosi CRA-valmiudesta, ota meihin yhteyttä allaolevalla kaavakkeella