Kyberkestävyyssäädös (Cyber Resilience Act, CRA)
EU:n kyberkestävyysasetus (Cyber Resilience Act, CRA) asettaa kyberturvallisuusvaatimuksia digitaalisille tuotteille sekä velvoitteita niitä EU-markkinoille saattaville toimijoille, kuten valmistajille, maahantuojille, jakelijoille ja avoimen lähdekoodin ohjelmistovastaaville. Tavoitteena on parantaa tuotteiden kyberturvallisuutta koko niiden elinkaaren ajan. Tällä sivulla kerromme, mitä velvoitteet tarkoittavat käytännössä.
Tällä sivulla
- Ketä ja mitä tuotteita CRA koskee?
- Milloin CRA:n säännöksiä sovelletaan?
- Tuotteen tietoturvapoikkeamien ja haavoittuvuuksien ilmoittaminen
- Valmistaja, näin ilmoitat tuotteessasi havaitusta tietoturvapoikkeamasta tai haavoittuvuudesta
- Mitä vaatimuksia CRA asettaa tuotteille?
- CRA:n tuotekategoriat
- Näin saatat tuotteen EU-markkinoille
- Traficomin tehtävät kyberkestävyyssäädöksen toimeenpanossa
- Katso myös
- Asetukset, ohjeet ja muut hyödylliset linkit
Kyberkestävyyssäädös (EU) 2024/2847 on Euroopan unionin asetus, jonka tavoitteena on parantaa EU-markkinoille saatettavien digitaalisten tuotteiden kyberturvallisuutta.
CRA:n vaatimusten täyttäminen on jatkossa edellytys sille, että tuotteen voi saattaa EU-markkinoille.
Ketä ja mitä tuotteita CRA koskee?
Toimijat, joita CRA koskee
Kyberkestävyyssäädös koskee talouden toimijoita, jotka saattavat EU-markkinoille tuotteita, joissa on digitaalisia elementtejä. Tällaisia toimijoita ovat esimerkiksi:
- valmistajat
- maahantuojat
- jakelijat
- avoimen lähdekoodin ohjelmistovastaavat tietyissä tilanteissa
Jos yrityksesi kehittää, valmistaa, tuo maahan tai myy digitaalisia tuotteita EU-markkinoilla, kyberkestävyyssäädös todennäköisesti koskee toimintaasi.
Tuotteet, joita CRA koskee
Kyberkestävyyssäädöstä sovelletaan tuotteisiin, joissa on digitaalisia elementtejä (products with digital elements). Käytännössä tämä tarkoittaa laitteita ja ohjelmistoja, jotka toimivat digitaalisessa ympäristössä ja jotka voidaan liittää suoraan tai epäsuorasti verkkoon.
Säädös koskee esimerkiksi seuraavia tuotteita:
- kuluttajille suunnatut älylaitteet, kuten turvakamerat, televisiot, lelut ja kotitalousreitittimet
- ohjelmistot ja sovellukset, kuten pelit, tekstin- ja kuvankäsittelyohjelmat, käyttöjärjestelmät, selaimet ja salasananhallintaohjelmistot
- teolliset ja tekniset digitaaliset järjestelmät, kuten teolliset ohjausjärjestelmät, verkkoon liitettävät IoT-laitteet sekä tietyt mikroprosessorit ja -ohjaimet
IoT-laitteiden yhteydessä myös valmistajan tarjoama datan etäkäsittelyratkaisu, kuten laitteen etähallintaan tarkoitettu palvelu, katsotaan osaksi tuotetta. Tällainen ratkaisu voi olla esimerkiksi pilvipohjainen komponentti, joka mahdollistaa laitteen hallinnan tai tietojen käsittelyn etänä.
Säädös voi koskea myös pilvipalveluita silloin, kun ne ovat osa tuotetta tai sen valmistajan tarjoamaa etäkäsittelyratkaisua.
Näitä tuotteita CRA ei koske
Asetusta ei sovelleta esimerkiksi:
- lääkinnällisiin laitteisiin
- in vitro -diagnostiikkaan tarkoitettuihin lääkinnällisiin laitteisiin
- tiettyihin ajoneuvoihin
- laivavarusteisiin
- ilmailun sertifioituihin laitteisiin, kuten ilma-aluksiin
Näihin sovelletaan jo ennestään tuotekohtaisia kyberturvallisuusvaatimuksia.
Säädöstä ei myöskään sovelleta tuotteisiin, jotka on tarkoitettu yksinomaan kansallisen turvallisuuden tai maanpuolustuksen käyttöön.
Mitä velvollisuuksia CRA asettaa toimijoille?
Kyberkestävyyssäädös asettaa velvollisuuksia toimijoille, jotka saattavat EU-markkinoille tuotteita, joissa on digitaalisia elementtejä. Velvollisuudet vaihtelevat toimijan roolin mukaan ja koskevat esimerkiksi tuotteiden kyberturvallisuusvaatimusten täyttymisen varmistamista sekä tuotteisiin liittyvistä haavoittuvuuksista ilmoittamista.