Kyberkestävyyssäädös (CRA) on EU:n asetus, jolla asetetaan pakolliset tietoturvavaatimukset EU:n markkinoille saatettaville digitaalisille tuotteille ja verkkoon liitetyille laitteille. Sen tavoitteena on korjata tilanne, jossa monet tuotteet toimitetaan markkinoille ilman tai lähes ilman sisäänrakennettua tietoturvaa, jolloin käyttäjät ovat alttiina tietoturvaloukkauksille.
CRA:ta sovelletaan tuotteen koko elinkaaren ajan, kehityksestä ja suunnittelusta markkinoille saattamisen jälkeiseen seurantaan, ylläpitoon ja päivityksiin. Se kohdistuu suoraan valmistajiin, maahantuojiin ja jakelijoihin, siirtäen kyberturvallisuusvastuun digitaalisia tuotteita markkinoille saattaville tahoille. Tämä erottaa CRA:n asetuksista kuten GDPR tai NIS2, jotka keskittyvät tietosuojaan ja palvelutason turvallisuuteen.
Mitä CRA tarkoittaa?
CRA on lyhenne sanoista Kyberkestävyyssäädös, joka on vuonna 2024 säädetty sitova EU-asetus. Sen tarkoituksena on varmistaa, että kaikkiin digitaalisia elementtejä sisältäviin laitteisiin ja ohjelmistoihin on sisäänrakennettu tietoturva ja että toimittajat ovat vastuussa tuotteiden tietoturvasta pitkällä aikavälillä. Se luo yhdenmukaistetun sääntökokonaisuuden koko EU:n alueelle ja korvaa hajanaiset kansalliset lähestymistavat.
Mitä CRA edellyttää?
CRA asettaa tietoturva-velvoitteita tuotteen koko elinkaaren ajalle, ja niihin sisältyy sekä markkinoille saattamista edeltäviä että markkinoille saattamisen jälkeisiä hallintakeinoja. CRA:n keskeisiä vaatimuksia ovat:
- Suunnitteluvaiheesta lähtien turvallinen ja oletusarvoisesti turvallinen: Tuotteiden on minimoitava haavoittuvuudet ja oltava turvallisia heti käyttövalmiina, ja niissä on oltava vahvat oletusasetukset.
- Haavoittuvuuksien käsittely: Valmistajien on luotava selkeät prosessit haavoittuvuuksien vastaanottamista, arviointia ja korjaamista varten, mukaan lukien yhteistyö tietoturvatutkijoiden kanssa.
- Turvapäivitykset: Tuotteen odotetun elinkaaren ajan on tarjottava jatkuvaa tukea, mukaan lukien korjaustiedostojen oikea-aikainen toimittaminen.
- Häiriöiden raportointi: Hyödynnetyt haavoittuvuudet ja tietoturha-häiriöt on raportoitava ENISA:lle 24 tunnin kuluessa.
- Tekninen dokumentaatio: Sisältää riskinarvioinnin, vaatimustenmukaisuuden arvioinnin ja vaatimustenmukaisuusvakuutuksen.
- Markkinoille saattamisen jälkeinen seuranta: Toimittajien on seurattava uusia uhkia ja tuotteen käyttäytymistä myynnin jälkeen sekä ryhdyttävä tarvittaviin toimenpiteisiin.
- Kyberturvallisuuden CE-merkintä: Tuotteissa on oltava CE-merkintä, joka vahvistaa niiden täyttävän CRA:n kyberturvallisuusstandardit.
- Vaatimustenmukaisuuden arvioinnit:
- Luokka I (vakiotuotteet): Itsearviointi sallittu.
- Luokka II (kriittiset tuotteet): Kolmannen osapuolen suorittamat auditoinnit vaaditaan (esim. käyttöjärjestelmät, salasananhallintaohjelmat, palomuurit).
Lue lisää vaatimuksista tästä artikkelista: Mitä CRA vaatii?
Esimerkkejä CRA-tuoteluokituksista
CRA ottaa käyttöön kaksi tuoteryhmää, jotka on luokiteltu kyberturvallisuusriskin perusteella:
- Luokka I (standardituotteet): Alhaisempi kriittisyysaste. Itsearviointi sallittu.
- Luokka II (kriittiset tuotteet) : Korkeampi riski. Vaaditaan kolmannen osapuolen suorittama arviointi.
Alla on esimerkkejä luokituksista, joiden avulla toimijat voivat saada käsityksen siitä, mihin luokkaan sen tuotteet saattavat kuulua:

Huomioi: Jopa luokan I tuotteiden on täytettävä kaikki CRA:n perusvaatimukset, vaikkakin arviointiprosessi on yksinkertaisempi. Kriittiset luokan II tuotteet edellyttävät tiukempia vaatimustenmukaisuusmenettelyjä.
Miten Kyberkestävyyssäädös parantaa tuoteturvaa ja miksi sillä on merkitystä
Kyberkestävyyssäädös parantaa tuoteturvallisuutta tekemällä tietoturvasta kiinteän osan koko tuotteen elinkaaren ajan. Se velvoittaa valmistajat ottamaan käyttöön ”secure-by-design” -periaatteen ja oletusarvoisesti turvalliset käytännöt, hallinnoimaan haavoittuvuuksia järjestelmällisesti sekä reagoimaan nopeasti tietoturvaloukkauksiin. Nämä vaatimukset vähentävät riskiä, että turvattomat tuotteet päätyvät käyttäjille, ja auttavat estämään yksittäisten puutteiden muuttumisen laajamittaisiksi hyväksikäyttöriskeiksi.
Siirtämällä vastuun valmistajille, maahantuojille ja jakelijoille CRA varmistaa, että tietoturva ei ole enää valinnainen tai lykättävä asia – siitä tulee osa tuotteen laatua ja vaatimustenmukaisuutta.
CRA:ta noudattavat organisaatiot hyötyvät seuraavista seikoista:
- Vähemmän haavoittuvuuksia jäsenneltyjen kehitys- ja testauskäytäntöjen ansiosta
- Nopeampi häiriön reagointi pakollisen haavoittuvuuksien käsittelyn ja raportoinnin kautta
- Vahvempi luottamus toimittajiin ja toimitusketjuun, erityisesti säännellyillä toimialoilla
- Sääntelyn selkeys yhtenäisen EU:n laajuisen vaatimustenmukaisuusstandardin ansiosta
- Markkinaetu, sillä turvalliset, CRA:n vaatimukset täyttävät tuotteet ovat entistä haluttavampia B2B-ostajille ja julkisen sektorin asiakkaille
Kaiken kaikkiaan CRA nostaa digitaalisten tuotteiden kyberturvallisuuden perustasoa ja luo sekä oikeudellista vastuuta että kilpailumahdollisuuksia.
Lue lisää: Kenen tulee noudattaa Kyberkestävyyssäädöstä? (ENG)
CRA:n parhaat käytännöt ja yleiset haasteet
Parhaat käytännöt varhaisilta käyttöönottajilta:
- Turvallisen koodaamisen integroiminen ohjelmistokehityksen elinkaareen (SDLC)
- Haavoittuvuuksien skannauksen ja luokittelun automatisointi
- Tuoteturvallisuuden häiriöiden reagointiryhmien (PSIRT) perustaminen
- Uudelleenkäytettävien teknisten dokumentaatiomallien luominen
- Cyberday-kaltaisten alustojen käyttö vastuiden jakamiseen ja todisteiden keräämiseen
Yleisiä haasteita:
- Vanhojen sellaisten tuotteiden jälkiasennus, joilla ei ole tietoturvan perustasoa
- Pitkän aikavälin korjauspäivitysten ja tuen budjetointi
- CE-merkinnän ja radiolaitedirektiivin kanssa esiintyvien päällekkäisyyksien ymmärtäminen
- Useiden vaatimustenmukaisuuden arviointiprosessien hallinta

Usein kysyttyjä kysymyksiä
Onko CRA pakollinen?
Kyllä. CRA on sitova EU-asetus. Kun asetuksen täytäntöönpano alkaa, vaatimustenmukaisuus on pakollista kaikille EU:n markkinoille saatettaville tuotteille, joihin sitä sovelletaan.
Miksi CRA on tärkeä?
CRA asettaa tuotteiden toimittajille oikeudellisen vastuun ja korjaa pitkään vallinneen aukon verkkoon liitettyjen laitteiden ja ohjelmistojen kyberturvallisuussääntelyssä. Se auttaa vähentämään turvattomista tuotteista aiheutuvaa EU:n laajuista riskiä ja varmistaa, että toimittajat ottavat turvallisuuden huomioon jo tuotekehityksen alkuvaiheessa.
Kenen on noudatettava CRA:ta?
CRA koskee:
- digitaalisten tuotteiden valmistajia, maahantuojia ja jakelijoita
- tuotteita, joissa on digitaalisia elementtejä, mukaan lukien:
- IoT-laitteet
- mobiili- ja työpöytäsovellukset
- sulautetut järjestelmät
- käyttöjärjestelmät
- teollisuuden ohjausohjelmistot
Poikkeukset: Tuotteet, jotka jo kuuluvat tiettyjen EU:n alakohtaisten lakien piiriin (esim. lääkinnälliset laitteet, autoteollisuus, ilmailu).
Milloin CRA tulee voimaan?
CRA tuli voimaan 10. joulukuuta 2024. Tärkeimmät määräajat:
- Syyskuu 2025: ENISA vastaanottaa kansalliset täytäntöönpanosuunnitelmat.
- Syyskuu 2026: Häiriöiden ilmoittamisvelvollisuudet tulevat täytäntöönpanokelpoisiksi.
- Joulukuu 2027: Kaikki velvoitteet tulevat voimaan. Tämän jälkeen kaikkien soveltamisalaan kuuluvien tuotteiden on oltava CRA-vaatimusten mukaisia.
Tukeeko Cyberday CRA:ta?
Kyllä. CRA:ta voi käyttää Cyberday-alustalla. Alusta sisältää:
- CRA-kohtaiset tehtävät ja hallintakeinot
- Tukea turvalliseen kehitykseen ja päivityksiin
- Teknisten asiakirjojen mallipohjat
- Haavoittuvuuksien ja häiriöiden käsittelyprosessit
- Jatkuvat päivitykset ohjeistuksen kehittyessä

.png)
































