EU:n kyberkestävyyssäädös (CRA): käytännön opas

Kyberkestävyyssäädös (CRA) koskee ohjelmistoja ja laitteita. Katso, keitä se koskee, mitä 24 tunnin raportointi vaatii ja mitä tehdä ennen 11.12.2027.

Päivitetty

Lyhyesti

EU:n kyberkestävyyssäädös (Cyber Resilience Act, CRA) on asetus (EU) 2024/2847, joka asettaa kyberturvallisuusvaatimukset digitaalisia elementtejä sisältäville tuotteille: ohjelmistoille ja laitteille, joissa on ohjelmisto tai jotka liittyvät verkkoon. Asetus on ollut voimassa 10.12.2024, ja sitä sovelletaan vaiheittain.

Kiireellisin on raportointi: valmistajan raportointivelvollisuutta on sovellettu 11.9.2026 alkaen. Aktiivisesti hyödynnetystä haavoittuvuudesta ja tuotteen tietoturvaan vaikuttavasta vakavasta poikkeamasta on tehtävä ennakkovaroitusilmoitus 24 tunnissa. Velvoite koskee myös tuotteita, jotka on saatettu markkinoille ennen 11.12.2027. Muita velvoitteita, kuten olennaisia kyberturvallisuusvaatimuksia ja CE-merkintää, sovelletaan 11.12.2027 alkaen.

Suomessa asetusta täydentää laki eräiden tuotteiden kyberkestävyydestä sekä kyberturvallisuussertifioinnista (439/2026), jota tässä oppaassa kutsutaan lyhyesti kyberkestävyyslaiksi. Se tuli voimaan 1.6.2026.

Keitä kyberkestävyyssäädös koskee

Asetus koskee tuotteita, jotka asetetaan saataville EU:n markkinoilla, ja niitä toimijoita, jotka tuovat ne markkinoille. Traficomin Kyberturvallisuuskeskus mainitsee esimerkkeinä muun muassa älykaiuttimet, kiintolevyt, kuvankäsittelyohjelmat, pelit, reitittimet, selaimet, älykotituotteet, puettavat älytuotteet ja älylelyt.

Valmistaja on se, joka kehittää tai valmistaa tuotteen tai teettää sen ja markkinoi sitä omalla nimellään tai tavaramerkillään, oli tuote maksullinen, muulla tavoin kaupallistettu tai ilmainen. Valtaosa velvoitteista kuuluu valmistajalle. Maahantuoja ja jakelija tarkistavat, että tuotteessa on CE-merkintä ja vaaditut asiakirjat, ja kertovat valmistajalle tietoonsa tulleista haavoittuvuuksista. Jos maahantuoja tai jakelija myy tuotetta omalla nimellään tai tekee siihen merkittävän muutoksen, sillä on valmistajan velvoitteet.

Avoimen lähdekoodin ohjelmistovastaava on esimerkiksi säätiö, joka tukee kaupalliseen käyttöön tarkoitetun avoimen lähdekoodin kehitystä pitkäjänteisesti. Sille asetus antaa kevyemmät velvoitteet, eikä sille voida määrätä sakkoja. Ei-kaupallinen avoin lähdekoodi jää asetuksen ulkopuolelle.

Asetuksen ulkopuolelle jäävät myös tuotteet, joilla on oma alakohtainen sääntelynsä, kuten lääkinnälliset laitteet, in vitro -diagnostiikan laitteet, tietyt ajoneuvot, laivavarusteet ja sertifioidut ilmailun laitteet, sekä yksinomaan kansallista turvallisuutta tai puolustusta varten tehdyt tuotteet. Pelkkä ohjelmisto palveluna jää pääosin ulkopuolelle, ellei se ole tuotteen etätietojenkäsittelyä eli valmistajan vastuulla olevaa ohjelmistoa, jota ilman tuote ei voisi suorittaa jotakin toimintoaan. Palveluun voi lisäksi soveltua kyberturvallisuuslaki.

Keskeiset päivämäärät

Kyberkestävyyssäädöksessä on neljä keskeistä päivämäärää. Valmistajan kannalta ratkaisevat ovat syyskuu 2026 ja joulukuu 2027.

  • 10.12.2024: asetus tuli voimaan
  • 11.6.2026: ilmoitettuja laitoksia koskevia säännöksiä alettiin soveltaa
  • 11.9.2026: valmistajan raportointivelvollisuus aktiivisesti hyödynnetyistä haavoittuvuuksista ja vakavista poikkeamista
  • 11.12.2027: olennaiset kyberturvallisuusvaatimukset, vaatimustenmukaisuuden arviointi ja CE-merkintä

Raportointi: 24 tuntia, 72 tuntia ja loppuraportti

Raportointivelvollisuus koskee valmistajaa, ja se käynnistyy, kun valmistaja saa tietää tuotteensa aktiivisesti hyödynnetystä haavoittuvuudesta tai tuotteen tietoturvaan vaikuttavasta vakavasta poikkeamasta. Aktiivisesti hyödynnetty tarkoittaa, että on luotettavaa näyttöä siitä, että pahantahtoinen toimija on käyttänyt haavoittuvuutta hyväksi järjestelmässä ilman järjestelmän omistajan lupaa. Tietoturvatutkijan hyvässä uskossa tekemä löydös ei yksin käynnistä ilmoitusvelvollisuutta, mutta 11.12.2027 alkaen valmistajan on silti käsiteltävä se haavoittuvuusprosessissaan.

Ilmoitukset tehdään ENISAn keskitetyllä raportointialustalla (Single Reporting Platform, SRP). Ennakkovaroitusilmoitus menee koordinaattorina toimivalle CSIRT-yksikölle ja ENISAlle. Suomessa CSIRT-yksikkö on Traficomin Kyberturvallisuuskeskus.

  • Ennakkovaroitusilmoitus 24 tunnin kuluessa siitä, kun sait tietää asiasta
  • Ilmoitus 72 tunnin kuluessa, tarkemmin tiedoin
  • Loppuraportti haavoittuvuudesta viimeistään 14 päivää sen jälkeen, kun korjaus on saatavilla
  • Loppuraportti vakavasta poikkeamasta kuukauden kuluessa ilmoituksesta

Olennaiset vaatimukset selkokielellä

Asetuksen liitteessä I on kaksi osaa. Ensimmäinen koskee tuotetta itseään: se suunnitellaan, kehitetään ja valmistetaan niin, että kyberturvallisuus on riskeihin nähden asianmukaisella tasolla. Käytännössä tuotetta ei saa toimittaa markkinoille tunnetun hyödynnettävän haavoittuvuuden kanssa, sen oletusasetusten on oltava turvalliset, sitä on suojattava luvattomalta pääsyltä, ja sen hyökkäyspintaa rajoitetaan.

Toinen osa koskee haavoittuvuuksien käsittelyä koko tukiajan. Liitteen I toisen osan ja 13 artiklan mukaan valmistajan on 11.12.2027 alkaen:

  • laadittava ohjelmistojen materiaaliluettelo (SBOM), josta näkyy, mistä komponenteista tuote koostuu
  • laadittava koordinoidun haavoittuvuuksien julkistamisen (CVD) toimintaperiaate ja annettava yhteystieto, johon haavoittuvuuksista voi ilmoittaa
  • toimitettava tietoturvapäivitykset pääsääntöisesti maksutta
  • määritettävä tukiaika, joka on vähintään viisi vuotta tai tuotteen odotettu käyttöaika, jos se on lyhyempi, ja kerrottava se ostajalle selvästi
  • pidettävä jokainen tietoturvapäivitys saatavilla kymmenen vuotta sen julkaisusta tai tukiajan loppuun, jos se on pidempi
  • arvioitava tuotteen vaatimustenmukaisuus, laadittava tekninen dokumentaatio ja kiinnitettävä CE-merkintä

Tuoteluokat ja vaatimustenmukaisuuden arviointi

Useimmat tuotteet valmistaja arvioi itse. Tärkeät tuotteet on jaettu kahteen luokkaan. Luokan I tuotteita, kuten salasanojen hallintaohjelmia ja VPN-ohjelmistoja, valmistaja voi arvioida itse vain, jos se soveltaa yhdenmukaistettuja standardeja. Luokan II tuotteissa, kuten palomuureissa, arvioinnin tekee ilmoitettu laitos, ellei tuote ole vapaata ja avointa lähdekoodia, jonka tekninen dokumentaatio on julkinen. CE-merkintää vaaditaan tuotekappaleilta, jotka saatetaan markkinoille 11.12.2027 tai sen jälkeen. Aiemmin markkinoille saatetut kappaleet eivät tarvitse sitä, ellei niihin tehdä merkittävää muutosta.

Kyberkestävyyssäädös Suomessa

Kyberkestävyyslaki (439/2026) täydentää asetusta kansallisesti. Traficom toimii markkinavalvontaviranomaisena ja valvoo, että markkinoilla olevat tuotteet täyttävät vaatimukset. Traficomin Kyberturvallisuuskeskus on myös se CSIRT-yksikkö, jolle suomalaisen valmistajan ilmoitukset ohjataan. Kyberturvallisuuskeskuksen CRA-kompassilla voit tarkistaa, kuuluuko tuotteesi asetuksen soveltamisalaan.

Seuraamukset

Asetuksen 64 artikla asettaa hallinnollisille sakoille kolme enimmäistasoa. Olennaisten vaatimusten ja valmistajan velvoitteiden (13 ja 14 artikla) rikkomisesta enimmäismäärä on 15 miljoonaa euroa tai 2,5 prosenttia maailmanlaajuisesta vuosiliikevaihdosta, muiden velvoitteiden rikkomisesta 10 miljoonaa euroa tai 2 prosenttia ja harhaanjohtavista tiedoista viranomaiselle 5 miljoonaa euroa tai 1 prosentti, kumpi näistä on suurempi. Sakko voi kohdistua myös maahantuojaan ja jakelijaan. Asetuksen sakkojen enimmäismääriä sovelletaan 11.12.2027 alkaen.

Mikro- ja pienyrityksille ei määrätä sakkoa 24 tunnin ennakkovaroitusilmoituksen määräajan laiminlyönnistä, eikä avoimen lähdekoodin ohjelmistovastaavalle määrätä sakkoja lainkaan. Suomessa asetuksen rikkomisesta määrättävästä hallinnollisesta seuraamusmaksusta säädetään kyberkestävyyslain 31–36 §:ssä. Sakkojen lisäksi markkinavalvontaviranomainen voi vaatia tuotteen markkinoilta poistamista.

Mitä teen nyt

Raportointia sovelletaan jo, ja joulukuu 2027 on monen tuotteen kehityssyklissä lähellä. Käy nämä kuusi vaihetta läpi järjestyksessä.

  • Inventoi tuotteet: listaa kaikki myymäsi tai jakamasi ohjelmistot ja laitteet ja tarkista, kuuluvatko ne soveltamisalaan
  • Määritä roolisi kunkin tuotteen kohdalla: valmistaja, maahantuoja vai jakelija, ja teetkö omalla nimelläsi myytäviin tuotteisiin muutoksia
  • Päätä tukiaika tuotteittain ja varmista, että myynti ja sopimukset lupaavat saman
  • Laadi haavoittuvuuksien julkistamisen toimintaperiaate ja julkaise yhteystieto, johon tutkijat ja asiakkaat voivat ilmoittaa löydöksistä
  • Rakenna 24 tunnin ilmoitusprosessi: kuka arvioi, onko haavoittuvuus aktiivisesti hyödynnetty, kuka tekee ilmoituksen ENISAn alustalla ja kuka päivystää viikonloppuna
  • Kouluta henkilöstö niin, että tuki, myynti ja kehittäjät tunnistavat haavoittuvuusilmoituksen ja tietävät, kenelle se viedään heti

Kyberkestävyyssäädös ei ole kyberturvallisuusasetus eikä NIS2

EU:n kyberturvallisuusasetus (EU) 2019/881, englanniksi Cybersecurity Act, on eri säädös. Se antoi Euroopan unionin kyberturvallisuusvirastolle ENISAlle pysyvän toimeksiannon ja loi EU:n kyberturvallisuussertifioinnin kehyksen, jossa tuotteille, palveluille ja prosesseille voidaan myöntää sertifikaatteja. Kyberkestävyyslain nimessä mainittu kyberturvallisuussertifiointi viittaa tähän kehykseen.

NIS2-direktiivi (EU) 2022/2555 ja sen Suomessa toimeenpaneva kyberturvallisuuslaki (124/2025) koskevat organisaatioita, eivät tuotteita. Ne koskevat tietyillä toimialoilla pääsääntöisesti keskisuuria ja suuria organisaatioita sekä eräitä toimijoita koosta riippumatta, ja ne velvoittavat nämä hallitsemaan kyberturvallisuusriskejään ja ilmoittamaan merkittävistä poikkeamista. Sama yritys voi kuulua molempien piiriin: kyberkestävyyssäädöksen valmistajana ja kyberturvallisuuslain toimijana. Kyberturvallisuuslain koulutusvelvoitteesta kerrotaan erillisessä oppaassa.

Näin Cyberact auttaa

Kyberkestävyyssäädös ei velvoita kouluttamaan henkilöstöä, mutta raportointi ja haavoittuvuuksien käsittely onnistuvat vain, jos ihmiset tietävät, mitä tehdä. Cyberactissa on viiden oppitunnin moduuli niille, jotka rakentavat, myyvät ja tukevat tuotetta: miksi yrityksesi on valmistaja, ilmoitus, joka käynnistää 24 tunnin aikarajan, tutkijan löytämä haavoittuvuus, SBOM sekä se, mitä päivityksistä saa luvata asiakkaalle. Johdon polulla on oma viiden oppitunnin moduulinsa roolista, raportointivalmiudesta, CE-merkinnästä, sakoista ja avoimen lähdekoodin komponenteista.

Oppitunti kestää kaksi minuuttia, ja esihenkilönäkymä kokoaa suoritukset raportiksi. Aloita ilmaiseksi osoitteessa cyberact.io: tili on käytössä heti.

Lähteet

Tarkistettu primäärilähteistä 25.9.2026.

  • Kyberkestävyyssäädös, asetus (EU) 2024/2847, EUR-Lex: https://eur-lex.europa.eu/eli/reg/2024/2847/oj
  • Laki eräiden tuotteiden kyberkestävyydestä sekä kyberturvallisuussertifioinnista 439/2026, Finlex: https://www.finlex.fi/fi/lainsaadanto/2026/439
  • Traficomin Kyberturvallisuuskeskus, kyberkestävyyssäädös: https://www.kyberturvallisuuskeskus.fi/fi/toimintamme/saantely-ja-valvonta/kyberkestavyyssaados-cyber-resilience-act-cra
  • Euroopan komissio, Cyber Resilience Act implementation – Frequently asked questions: https://digital-strategy.ec.europa.eu/en/library/cyber-resilience-act-implementation-frequently-asked-questions
  • Kyberturvallisuusasetus (EU) 2019/881, EUR-Lex: https://eur-lex.europa.eu/eli/reg/2019/881/oj

Usein kysyttyä

Mikä on kyberkestävyyssäädös?
Kyberkestävyyssäädös (Cyber Resilience Act, CRA) on EU:n asetus (EU) 2024/2847, joka asettaa kyberturvallisuusvaatimukset digitaalisia elementtejä sisältäville tuotteille eli ohjelmistoille ja laitteille. Se on ollut voimassa 10.12.2024, ja sen pääosaa sovelletaan 11.12.2027 alkaen.
Mistä alkaen haavoittuvuuksista on ilmoitettava?
Valmistajan raportointivelvollisuutta on sovellettu 11.9.2026 alkaen. Aktiivisesti hyödynnetystä haavoittuvuudesta ja vakavasta poikkeamasta tehdään ennakkovaroitusilmoitus 24 tunnissa ja ilmoitus 72 tunnissa ENISAn keskitetyllä raportointialustalla. Velvoite koskee myös ennen 11.12.2027 markkinoille saatettuja tuotteita.
Koskeeko kyberkestävyyssäädös SaaS-palvelua?
Pääosin ei. Asetus koskee tuotteita, ei palveluja. Pilvipalvelu kuuluu sen piiriin vain, jos se on tuotteen etätietojenkäsittelyä eli valmistajan vastuulla olevaa ohjelmistoa, jota ilman tuote ei voisi suorittaa jotakin toimintoaan. Palveluun voi lisäksi soveltua kyberturvallisuuslaki.
Kuka valvoo kyberkestävyyssäädöstä Suomessa?
Traficom on markkinavalvontaviranomainen kyberkestävyyslain (439/2026) nojalla. Traficomin Kyberturvallisuuskeskus on myös CSIRT-yksikkö, jolle suomalaisten valmistajien ilmoitukset ohjautuvat ENISAn raportointialustan kautta.
Mitä eroa on kyberkestävyyssäädöksellä ja kyberturvallisuusasetuksella?
Kyberkestävyyssäädös (EU) 2024/2847 asettaa vaatimukset tuotteille. Kyberturvallisuusasetus (EU) 2019/881 koskee ENISAn tehtäviä ja EU:n kyberturvallisuussertifiointia, joka on pääosin vapaaehtoista. Nimet muistuttavat toisiaan, mutta velvoitteet ovat eri.
Mitä kyberkestävyyssäädöksen rikkomisesta seuraa?
Asetuksen 64 artiklan mukaan sakko voi olla enintään 15 miljoonaa euroa tai 2,5 prosenttia maailmanlaajuisesta vuosiliikevaihdosta olennaisten vaatimusten sekä 13 ja 14 artiklan rikkomisesta, muista rikkomuksista enintään 10 miljoonaa euroa tai 2 prosenttia ja harhaanjohtavista tiedoista 5 miljoonaa euroa tai 1 prosentti, kumpi on suurempi. Enimmäismääriä sovelletaan 11.12.2027 alkaen. Tuote voidaan myös määrätä poistettavaksi markkinoilta.

Lue myös

Koulutus, jonka henkilöstö käy loppuun

Cyberact opettaa tietoturvaa ja tekoälyn käyttöä kaksi minuuttia päivässä ja pitää kirjaa siitä, mitä kukin osaa.