Ajankohtaista

CRA-asetus: Valmistajan opas kyberturvallisuusvelvoitteisiin

Kyberturvallisuusasetus CRA muuttaa tuotevastuun perusteita digitaalisessa maailmassa. Jatkossa ohjelmiston tai laitteen valmistaja on vastuussa tuotteensa tietoturvasta koko sen elinkaaren ajan, ei vain myyntihetkellä. Tämä siirtymä päättää ”myy ja unohda” -mallin ja pakottaa yritykset rakentamaan tietoturvan kiinteäksi osaksi tuotekehitystä ja ylläpitoa.

Asetus tulee täysimääräisesti voimaan vuonna 2027, mutta sen vaatimuksiin valmistautuminen on aloitettava välittömästi. Sakot vaatimusten rikkomisesta voivat nousta jopa 15 miljoonaan euroon tai 2,5 prosenttiin yhtiön maailmanlaajuisesta liikevaihdosta.

Mikä on CRA-asetus ja ketä se koskee?

Cyber Resilience Act (CRA) on EU-asetus, joka asettaa yhtenäiset kyberturvallisuusvaatimukset kaikille EU:n sisämarkkinoilla myytäville tuotteille, jotka sisältävät digitaalisia elementtejä. Sen tavoitteena on suojella kuluttajia ja yrityksiä haavoittuvilta tuotteilta ja parantaa markkinoiden yleistä turvallisuustasoa.

Soveltamisala on poikkeuksellisen laaja. Asetus koskee valmistajia, maahantuojia ja jakelijoita ja kattaa käytännössä lähes kaikki verkkoon kytkeytyvät laitteet ja erillisenä myytävät ohjelmistot. Tämä sisältää muun muassa:

  • Laitteistot: IoT-laitteet, älykodin laitteet, reitittimet, teollisuusautomaation komponentit ja älykellot.
  • Ohjelmistot: Käyttöjärjestelmät, mobiilisovellukset, pilvipalveluiden asiakasohjelmistot, tekstinkäsittelyohjelmat ja jopa videopelit.

Pois rajattuja ovat vain tietyt erikoisalat, kuten lääkinnälliset laitteet ja ajoneuvot, joilla on jo oma, vastaavan tasoinen kyberturvallisuussääntelynsä. Myös puhtaasti palveluna tarjottavat SaaS-ratkaisut (Software as a Service) ilman paikallisesti asennettavaa komponenttia jäävät pääsääntöisesti soveltamisalan ulkopuolelle, mutta niidenkin turvallisuusvaatimuksia säätelee usein esimerkiksi NIS2-direktiivi.

Keskeiset velvoitteet: Mihin valmistajan on sitouduttava?

CRA-asetus ei ole vain lista teknisiä vaatimuksia, vaan se edellyttää perustavanlaatuista muutosta toimintatapoihin. Valmistajan on pystyttävä osoittamaan, että tietoturva on hallittu prosessi tuotteen koko elinkaaren ajan.

1. Tietoturva osaksi suunnittelua (Security by Design)

Tietoturvaa ei voi enää lisätä tuotteeseen jälkikäteen. Se on huomioitava riskienhallinnan keinoin jo suunnittelu-, kehitys- ja tuotantovaiheessa. Valmistajan on varmistettava, että tuote toimitetaan ilman tunnettuja haavoittuvuuksia ja oletusasetuksiltaan turvallisena. Tämä tarkoittaa esimerkiksi sitä, että tuotteessa ei saa olla helposti arvattavia oletussalasanoja.

2. Jatkuva haavoittuvuuksien hallinta

Valmistajan on perustettava ja ylläpidettävä järjestelmällinen prosessi tuotteidensa haavoittuvuuksien tunnistamiseksi, dokumentoimiseksi ja korjaamiseksi. Tämä edellyttää selkeää kanavaa, jonka kautta tietoturvatutkijat ja käyttäjät voivat ilmoittaa löytämistään haavoittuvuuksista. Pelkkä kanava ei riitä, vaan ilmoituksiin on reagoitava ja korjaukset on julkaistava viipymättä.

3. Maksuttomat tietoturvapäivitykset elinkaaren ajan

Yksi merkittävimmistä muutoksista on velvoite tarjota tietoturvapäivityksiä maksutta ja automaattisesti tuotteen oletetun elinkaaren ajan, kuitenkin vähintään viiden vuoden ajan ostohetkestä. Tämä päättää käytännön, jossa käyttäjä on pakotettu ostamaan uusi laite saadakseen tietoturvakorjauksia vanhan laitteen tuen päätyttyä.

4. Ilmoitusvelvollisuus 24 tunnissa

Jos valmistaja tulee tietoiseksi tuotteessaan olevasta haavoittuvuudesta, jota jo aktiivisesti hyödynnetään, siitä on ilmoitettava EU:n kyberturvallisuusvirasto ENISAlle 24 tunnin kuluessa. Tämä nopea varoitusmekanismi auttaa viranomaisia ja muita markkinatoimijoita reagoimaan uhkiin nopeammin.

5. Läpinäkyvä dokumentaatio ja ohjeistus

Valmistajan on toimitettava tuotteen mukana selkeät ohjeet sen turvalliseen asentamiseen, käyttöön ja ylläpitoon. Lisäksi on ylläpidettävä kattavaa teknistä dokumentaatiota, joka osoittaa tuotteen täyttävän asetuksen vaatimukset. Keskeinen osa tätä on ohjelmiston osaluettelo (Software Bill of Materials, SBOM), joka listaa kaikki tuotteessa käytetyt kolmannen osapuolen komponentit ja kirjastot.

CE-merkintä laajenee ohjelmistojen kyberturvallisuuteen

CE-merkintä on tuttu symboli monista fyysisistä tuotteista, ja se osoittaa tuotteen täyttävän EU:n turvallisuus-, terveys- ja ympäristönsuojeluvaatimukset. CRA-asetuksen myötä CE-merkinnän käyttö laajenee todistamaan myös ohjelmiston tai laitteen kyberturvallisuuden vaatimustenmukaisuutta.

Käytännössä tämä tarkoittaa, että digitaalisia elementtejä sisältävää tuotetta ei voi laillisesti myydä EU-markkinoilla ilman CE-merkintää. Merkinnän saamiseksi valmistajan on suoritettava vaatimustenmukaisuuden arviointi. Useimmissa tapauksissa valmistaja voi tehdä itsearvioinnin, mutta kriittisiksi luokiteltujen tuotteiden (esim. palomuurit, salauskomponentit) osalta vaaditaan kolmannen osapuolen suorittama auditointi.

CE-merkintä tekee vaatimustenmukaisuudesta läpinäkyvää ja antaa markkinavalvontaviranomaisille selkeän työkalun puuttua puutteellisiin tuotteisiin.

Miten valmistautua CRA-asetukseen? Käytännön askeleet

Asetukseen valmistautuminen vaatii järjestelmällistä lähestymistapaa, ja työt on syytä aloittaa heti. Seuraavat askeleet auttavat alkuun:

  1. Nykytilan arviointi: Kartoita koko tuotevalikoimasi ja tunnista, mitkä tuotteet kuuluvat CRA:n soveltamisalaan. Analysoi nykyisiä tuotekehitys- (SDLC), testaus- ja ylläpitoprosessejasi ja vertaa niitä asetuksen vaatimuksiin. Missä on suurimmat puutteet?

  2. Prosessien rakentaminen: Määrittele ja dokumentoi viralliset prosessit haavoittuvuuksien hallintaan, päivitysten jakeluun ja ilmoitusvelvollisuuden täyttämiseen. Kuka vastaa haavoittuvuusilmoitusten vastaanottamisesta? Miten päivitykset testataan ja jaellaan turvallisesti?

  3. Dokumentaation kokoaminen: Aloita vaaditun teknisen dokumentaation ja ohjelmiston osaluettelon (SBOM) järjestelmällinen kokoaminen. Tämä on usein suurin yksittäinen työmäärä, joten sen aloittamista ei kannata viivyttää.

  4. Vastuun ja resurssien määrittäminen: Nimeä organisaatiossa vastuuhenkilö CRA-vaatimustenmukaisuudelle. Varmista, että tuotekehityksellä, tietoturvatiimillä ja johdolla on riittävät resurssit ja osaaminen vaatimusten toteuttamiseen.

CRA-asetukseen valmistautuminen ei ole kertaluontoinen projekti, vaan se vaatii jatkuvaa prosessia ja järjestelmällistä hallintaa. Kun sääntelyn vaatimukset on muutettu konkreettisiksi tehtäviksi ja dokumentaatio on keskitetty yhteen paikkaan, vaatimustenmukaisuuden ylläpito ja osoittaminen helpottuvat merkittävästi.

← Kaikki artikkelit

Kerro tarpeestasi — katsotaan yhdessä sopiva ratkaisu.

Ota yhteyttä