Kyberturvallisuussääntelyn lyhyt oppimäärä – Osa 1: Kyberkestävyyssäädös (CRA)

Kyberkestävyyssäädös

EU on ottanut hyvin aktiivisen roolin kyberturvallisuutta koskevan sääntelyn kehittämisessä erityisesti vuonna 2020 esitellyn EU:n uuden kyberturvallisuusstrategian myötä. Lukuisia kyberturvallisuutta edistäviä instrumentteja on hyväksytty viime vuosina, ja monet niistä ovat tulleet jo ainakin osittain sovellettaviksi. Kyberturvallisuuden varmistamiseksi EU on ottanut käyttöön useita työkaluja uusien viranomaisten perustamisesta kyberturvallisuusalan rahoitukseen ja tutkimukseen sekä sertifiointijärjestelmien perustamiseen. Nämä uudet kyberturvallisuussäädökset asettavat merkittäviä velvoitteita yksityisen ja julkisen sektorin toimijoille.

Tässä kolmiosaisessa julkaisusarjassa esitelläänkin tiiviisti olennaisimmat kyberturvallisuussääntelykokonaisuudet. Sarjan tavoitteena on auttaa arvioimaan, millaisia kyberturvallisuusvelvoitteita omassa yrityksessä tai organisaatiossa tulisi mahdollisesti ottaa huomioon.

Kyberkestävyyssäädöksen voimaantulo ja soveltamisala

EU:n kyberkestävyyssäädös (EU) 2024/2847 (”kyberkestävyyssäädös” / ”CRA”) hyväksyttiin vuonna 2024, ja asetuksena se on suoraan kaikissa EU:n jäsenmaissa sovellettava vaiheittain siten, että viimeiset säännökset tulevat sovellettavaksi kesällä 2028. Suomessa CRA:ta on täydennetty pääosin kesäkuussa 2026 voimaan tulleella kyberkestävyyslailla (439/2026). Lakiuudistuksen yhteydessä myös muun muassa kyberturvallisuuslaki (124/2025) ja sähköisen viestinnän palveluista annettu laki (917/2014) päivitettiin kyberkestävyysaikaan. CRA:ta täydentävällä kansallisella lainsäädännöllä nimetään ennen kaikkea toimivaltaiset viranomaiset ja järjestetään kyberkestävyysasetuksessa säädetyt viranomaistehtävät kansallisella tasolla. Suomessa toimivaltaisen viranomaisen tehtävät on säädetty Traficomin ja sen alaisen Kyberturvallisuuskeskuksen yhteyteen.

Kyberkestävyyssäädöksen soveltamisala on hyvin laaja. Se kattaa kaikki laitteet ja ohjelmistot – mukaan lukien niiden toisistaan erilliset komponentit –, jotka sisältävät digitaalisia elementtejä – toisin sanoen toimivat digitaalisessa ympäristössä –, ja ovat yhdistettävissä suoraan tai välillisesti verkkoon tai johonkin laitteeseen. CRA:ssa yhteydeksi luetaan loogiset yhteydet (ohjelmistorajapinnat) ja fyysiset yhteydet (sähköiset, optiset ja mekaaniset rajapinnat, johtimet sekä radioaallot). Välillinen yhteys viittaa tapaukseen, jossa tuotteella / komponentilla ei ole suoraan edellä mainittua yhteyttä johonkin laitteeseen tai verkkoon, mutta se on osa laajempaa järjestelmää, joka voidaan liittää edellä mainitulla yhteydellä laitteeseen tai verkkoon.

Kyberkestävyyssäädöksen soveltamisalan ulkopuolelle jäävät kuitenkin tuoteturvallisuutta koskevan erityisääntelyn alaan kuuluvat laivavarusteet, ilmailuun tarkoitetut laitteet, moottoriajoneuvot, niiden peräkärryt ja komponentit, tieliikenteen tekniset yksiköt , lääkinnälliset laitteet sekä kansallisen turvallisuuden kannalta merkitykselliset tuotteet. Kyberkestävyyssäädös asettaa velvoitteita kaikenkokoisille toimijoille tuotteen valmistajista, valtuutettuihin edustajiin sekä maahantuojaan ja jakelijoihin. CRA sisältää myös rajattuja avoimen lähdekoodin ohjelmistovastaaviin soveltuvia velvoitteita. EU:n sääntelytrendin mukaisesti mikro- ja pk-yrityksiin sovellettavia velvoitteita on kuitenkin osin lievennetty.

*Komissio on julkaissut 27.7.2026 yksityiskohtaisen soveltamisohjeen, jossa avataan tarkemmin etenkin CRA:ssa määriteltyjen käsitteiden tulkintaa (2026, 5252 final).

Kyberkestävyyssäädöksen keskeiset elementit

Kyberkestävyyssäädös on luonteeltaan horisontaalinen tuoteturvallisuussäädös, eli sen soveltamista ei ole rajattu toimialakohtaisesti. Sääntely tulee osaksi  EU:n CE-merkintäviitekehystä. CE-merkinnällä vakuutetaan, että tuote täyttää siihen sovellettavat tuotevaatimukset, mukaan lukien CRA:n mukaiset kyberturvallisuusvaatimukset. Siten kyberkestävyyssäädöksen vaatimusten täyttäminen on jatkossa soveltamisalaan kuuluvien tuotteiden osalta edellytyksenä EU:n markkinoille pääsemiselle.

Kyberkestävyysasetuksen tuotteiden kyberturvallisuutta koskevat vaatimukset soveltuvat 11.12.2027 tai myöhemmin EU:n markkinoille saatettaviin tuotteisiin. Tuotteiden kyberturvallisuutta koskevat vaatimukset tulevat lisäksi soveltumaan tuotteisiin, joihin on tehty merkittävä muutos 11.12.2027 tai tämän jälkeen. Sikäli, kun tuotteeseen soveltuu jokin muu EU-sääntelyyn perustuva kyberturvallisuutta koskevat tyyppitarkastustodistus tai hyväksymispäätös, tällaiset todistukset ja päätökset voivat kuitenkin olla voimassa enintään 11.6.2028 asti.

Valmistajan raportointivelvoitteet haavoittuvuuksista ja poikkeamista soveltuvat kaikkiin CRA:n alaan kuuluviin tuotteisiin riippumatta siitä, milloin tuote on saatettu EU:n markkinoille ensimmäisen kerran. Näiden raportointivelvoitteiden soveltaminen on alkanut 11.9.2026.

Kyberturvallisuusriskien arviointi

Ensimmäinen askel CRA:n tuotevaatimusten täyttämiseksi on kyberturvallisuusriskien arviointi, jonka laatimisesta vastaa valmistaja. Riskiarvion tavoitteena on varmistaa, että tuote on suunniteltu, kehitetty ja tuotettu CRA:n mukaisten kyberturvallisuusvaatimusten mukaisesti. CRA:ssa lähtökohtana on riskiperusteista lähestymistapa. Mitä riskialttiimmasta tuotteesta on kyse, sitä enemmän tuotteen kyberturvallisuudelta voidaan edellyttää. Riskiarvion perusteella valmistajan on laadittava suunnitelma tarvittavista riskienhallintatoimenpiteistä.

Kyberturvallisuusriskien arviointi on jaoteltavissa kolmeen eri osa-alueeseen: (i) käyttötarkoitus- ja olosuhdeperusteiseen riskianalyysiin, (ii) kyberturvallisuusvaatimusten noudattamiseen ja (iii) haavoittuvuuksien käsittelyä koskevien vaatimusten noudattamiseen. Riskiarviointi on dokumentoitava ja se on sisällytettävä tuotteen teknisiin asiakirjoihin. Lisäksi se on pidettävä ajan tasalla koko tuotteen tukiajan (ts. odotetun käyttöiän).

Vaatimustenmukaisuuden arviointi

Valmistajan – tai valmistajan toimeksiannosta valtuutetun edustajan – on suoritettava kyberkestävyyssäädöksen soveltamisalaan kuuluville tuotteille vaatimustenmukaisuuden arviointi. Kyberkestävyyssäädöksessä määriteltyihin I- ja II-luokan tärkeisiin tuotteisiin ja kriittisiin tuotteisiin sovelletaan vaativampia kolmannen osapuolen – toisin sanoen arviointilaitoksen tai ilmoitetun laitoksen – suorittamia arviointimenettelyjä, kun taas muiden tuotteiden – mukaan lukien avoimen lähdekoodin tärkeiden tuotteiden – vaatimustenmukaisuuden arviointi on mahdollista suorittaa itsenäisesti. Vaatimustenmukaisuusarvioinnin jälkeen valmistaja – tai valmistajan toimeksiannosta valtuutettu edustaja – laatii tuotteelle EU:n vaatimustenmukaisuusvakuutuksen ja liittää tuotteeseen CE-merkinnän.

Tuotteen saattaminen markkinoille ja velvoitteet markkinoille saattamisen jälkeen

Valmistaja

Ennen tuotteen saattamista markkinoille valmistajan on lisäksi huolehdittava, että tuotteelle on laadittu CRA:n vaatimukset täyttävät tekniset asiakirjat sekä ohjeet ja muut käyttäjille annettavat tiedot. Kun tuote on saatettu markkinoille, valmistaja vastaa haavoittuvuuksien tehokkaasta käsittelystä tukiajan. Valmistajan on lisäksi pidettävä tekniset asiakirjat ja tietoturvapäivitykset saatavilla tukiajan, kuitenkin vähintään 10 vuotta. Valmistajalla on myös laajat yhteystyövelvoitteet viranomaisten kanssa sekä haavoittuvuuksien raportointivelvoite toimitusketjuun kuuluville komponentin valmistajille ja avoimen lähdekoodin ohjelmistokoordinaattoreille.

Valtuutettu edustaja

Valtuutetun edustajan velvoitteena on suorittaa valmistajan sille osoittamat tehtävät. Valtuutetun edustajan tehtäväksi on mahdollista osoittaa etenkin vaatimustenmukaisuuden arviointimenettely (vastuu säilyy valmistajalla), tarvittavien tietojen liittäminen tuotteen yhteyteen, teknisten asiakirjojen säilytys ja yhteistyö viranomaisen kanssa. Valtuutetun edustajan on aina pidettävä EU-vaatimustenmukaisuusvakuutus ja tekniset asiakirjat markkinavalvontaviranomaisen saatavilla tukiajan – kuitenkin vähintään 10 vuotta – sekä tehtävä tarvittaessa viranomaisen kanssa yhteystyötä.

Maahantuoja ja jakelija

Maahantuojan on varmistettava, että vaatimustenmukaisuuden arviointimenettely on suoritettu, tuotteen tekniset asiakirjat on laadittu, tuotteessa on CE-merkintä ja sen mukana toimitetaan EU:n vaatimustenmukaisuusvakuutus sekä käyttäjälle annettavat tiedot ja ohjeet. Tämän varmistettuaan maahantuojan on ilmoitettava tuotteen yhteydessä omat tietonsa. Maahantuojalla on laajat yhteystyövelvoitteet viranomaisen kanssa sekä velvoite pitää EU-vaatimustenmukaisuusvakuutus ja tekniset asiakirjat viranomaisen saatavilla tuotteen tukiajan, kuitenkin vähintään 10 vuotta. Maahantuojalla on myös velvoite ilmoittaa haavoittuvuuksista ja merkittävistä kyberturvallisuusriskeistä valmistajalle, ml. merkittävistä kyberturvallisuusriskeistä sekä valmistajan toiminnan lopettamisesta markkinavalvontaviranomaiselle.

Jakelijan velvoitteet vastaavat pääosin maahantuojan velvoitteita. Jakelijan ei kuitenkaan maahantuojasta poiketen tarvitse varmistaa, että tuotteelle on laadittu tekniset asiakirjat – ml. muut vaatimustenmukaisuuden arviointimenettelyä koskevat yksityiskohdat. Jakelija ei myöskään vastaa siitä, että tekniset asiakirjat ovat viranomaisen saatavilla. Tähän liittyen jakelijan on kuitenkin varmistettava, että tuotteeseen on merkitty maahantuojan tiedot.

Raportointi- ja ilmoitusvelvollisuudet

Kyberkestävyyssäädös edellyttää valmistajia raportoimaan tuotteiden tietoturvaan vaikuttavista vakavista poikkeamista ja aktiivisesti hyödynnetyistä haavoittuvuuksista viranomaisille, Suomessa Traficomin Kyberturvallisuuskeskuksen yhteydessä toimivalle CSIRT-yksikölle (Computer Security Incident Response Team, tietoturvapoikkeamien hallintaryhmä). Raportointi on pääsääntöisesti kolmevaiheista. Ensimmäisenä on annettava ennakkovaroitusilmoitus viipymättä ja viimeistään 24 tunnin kuluessa poikkeaman tai haavoittuvuuden havaitsemisesta. 72 tunnin kuluessa valmistajan on annettava tarkempi haavoittuvuus- tai poikkeamailmoitus. Valmistajan on annettava loppuraportti haavoittuvuuksien osalta 14 päivän kuluessa siitä, kun korjaava tai lieventävä toimenpide on ollut käytettävissä ja poikkeamien osalta kuukauden kuluessa poikkeamailmoituksesta. CSIRT-yksikkö voi lisäksi tarvittaessa vaatia haavoittuvuudesta tai poikkeamasta väliraporttia.

CSIRT-yksikkö voi tietyissä tapauksissa julkistaa taikka määrätä valmistajan julkistamaan tiedot poikkeamasta. Haavoittuvuuksien osalta tietojen julkistaminen on pääsääntö, josta voidaan poiketa vain rajatuissa tapauksissa.

CRA:ssa on EU:n kyberturvasääntelytrendin mukaisesti omaksuttu myös vapaaehtoisen raportoinnin käytäntö. Kuka tahansa voi ilmoittaa CSIRT-yksikölle tuotteisiin liittyvistä haavoittuvuuksista, kyberuhista, poikkeamista ja läheltä piti -tilanteista. Tarvittaessa CSIRT-yksikkö ilmoittaa asiasta tuotteen valmistajalle.

Vastuun siirtyminen ja toimitusketjujen seuranta

Tuotesääntelylle vakiintuneeseen tapaan valmistajan velvoitteet siirtyvät maahantuojalle tai jakelijalle sikäli, kun tämä saattaa tuotteen markkinoille omalla nimellään tai tavaramerkillään tai tekee merkittävän muutoksen markkinoille jo saatettuun tuotteeseen. Rajatuissa tapauksissa valmistajan velvoitteet voivat siirtyä myös jollekin muulle taholle kuin maahantuojalle tai jakelijalle edellyttäen, että kyseinen taho tekee merkittävän muutoksen tuotteeseen ja asettaa sen saataville markkinoilla. Valmistajan vastuu voi siirtyä muulle kuin jakelijalle tai maahantuojalle kuitenkin ainoastaan muutosten vaikutusten osalta.

Jokaisen CRA:n mukaisen talouden toimijoiden – eli valmistajan, valtuutetun edustajan, maahantuojan ja jakelijan – on pidettävä kirjaa tuotteen toimitusketjusta. Talouden toimijoiden on pyynnöstä annettava markkinavalvontaviranomaiselle jokaisen talouden toimijan nimi ja osoite, joka on toimittanut niille tai, jolle ne ovat toimittaneet digitaalisia elementtejä sisältävän tuotteen viimeisen 10 vuoden aikana.

Seuraamukset rikkomuksista

Kyberkestävyyssäädöksessä säädetään kolmesta erisuuruisesta hallinnollisesta seuraamusmaksusta:

  • Tuotteen valmistajalle voidaan määrätä seuraamusmaksu, jonka määrä on enintään 15 miljoonaa euroa tai 2,5 % yrityksen edellisen tilikauden kokonaisliikevaihdosta sen mukaan, kumpi on suurempi.
  • Valtuutetulle edustajalle, maahantuojalle, jakelijalle ja vaatimustenmukaisuuden arviointilaitokselle seuraamusmaksu voi olla vastaavasti enintään 10 miljoonaa euroa tai 2 % kokonaisliikevaihdosta sen mukaan, kumpi on suurempi.
  • Virheellisten, puutteellisten tai harhaanjohtavien tietojen toimittamisesta arviointilaitokselle tai markkinavalvontaviranomaiselle seuraamusmaksu on enintään 5 miljoonaa euroa tai 1 % kokonaisliikevaihdosta sen mukaan, kumpi on suurempi.

Seuraamusmaksujen osalta sovelletaan Suomessa tavanomaista julkista sektoria koskevaa poikkeusta, jonka nojalla julkisen sektorin toimijalle ei voida määrätä seuraamusmaksua. Lisäksi seuraamusmaksua ei voida määrätä CRA:n tarkoittamille avoimenlähdekoodin ohjelmistokoordinaattoreihin. Tällöin uhkasakon määrääminen on kuitenkin mahdollista.

Uuden kyberkestävyyslain myötä Suomessa implementoitiin myös EU:n kyberturvallisuusasetuksen (EU) 2019/881 mukainen kyberturvallisuussertifiointia koskeva seuraamusmaksu. Tämän nojalla valmistajalle, jonka tuote on sertifioitu eurooppalaisella kyberturvallisuuden sertifiointijärjestelmällä tai joka on antanut EU-vaatimustenmukaisuusvakuutuksen, voidaan määrätä enintään 100 000 euron suuruinen seuraamusmaksu tietyistä laiminlyönneistä, virheellisen tiedon antamisesta ja sellaisen sertifikaatin käyttämisestä, joka ei ole voimassa.

Tuoteturvallisuussääntelynä kyberkestävyyssäädöksen vastaisiin tuotteisiin tullaan soveltamaan myös eräiden tuotteiden markkinavalvonnasta annettua lakia (1139/2016). Lain nojalla markkinavalvontaviranomainen voi määrätä kyberkestävyyssäädöksen vaatimusten vastaisen tuotteen toimitusketjuun kuuluvan talouden toimijan ryhtymään korjaaviin toimenpiteisiin. Markkinavalvontaviranomainen voi myös laissa säädetyin edellytyksin muun muassa kieltää tuotteen valmistamisen, markkinoille saattamisen ja maastaviennin sekä määrätä toimijan suorittamaan tuotteen takaisinveto markkinoilta ja hävittämään tuotteet. Kiellon tai määräyksen tehosteeksi markkinavalvontaviranomainen voi määrätä uhkasakon tai teettämisuhan, jolloin tarvittavat toimenpiteet toteutetaan passiiviseksi jääneen toimijan kustannuksella.

 

Lue myös:

Kyberturvallisuussääntelyn lyhyt oppimäärä – Osa 2: CER-lainsäädäntö: uusia resilienssivelvoitteita kriittisille toimijoille

Lisätietoa antaa