Cyber Resilience Act asettaa kyberturvallisuusvaatimuksia kaikille digitaalisia elementtejä sisältäville tuotteille (laitteistot ja ohjelmistot), jotka saatetaan Euroopan unionin markkinoille. SYAGA tukee teitä ymmärtämään velvoitteenne ja rakentamaan vaatimustenmukaisuusdossierinne, ilman improvisointia.
Cyber Resilience Act (CRA) on eurooppalainen horisontaalinen teksti digitaalisten tuotteiden kyberturvallisuudesta
CRA kattaa digitaalisia elementtejä sisältävät tuotteet (yhdistetyt laitteistot, ohjelmistot, laiteohjelmisto), jotka on tarkoitettu saatettavaksi EU:n markkinoille, kyberturvallisuusvaatimuksin koko tuotteen elinkaaren ajan.
Valmistaja, maahantuoja tai jakelija: asetus jakaa erilaisia velvoitteita asemanne mukaan markkinoille saattamisen ketjussa, samalla mallilla kuin muissa eurooppalaisissa tuotesääntelyissä jo käytetään.
Teksti tuli voimaan 10. joulukuuta 2024 ja edellyttää soveltamista portaittain ajan myötä. Täsmälliset teitä koskevat soveltamisen määräajat on tarkistettava virallisesta tekstistä tilanteenne osalta.
Kuten muidenkin viimeaikaisten eurooppalaisten kybertekstien kohdalla, CRA-vaatimustenmukaisuus edellyttää menetelmää (tuotteiden kartoitus, poikkeama-analyysi, tekninen dokumentaatio), jota useimmat julkaisijat ja valmistajat eivät ole vielä aloittaneet sisäisten resurssien puutteen vuoksi.
CRA on suunnattu talouden toimijoille, jotka saattavat digitaalisia tuotteita EU:n markkinoille
Yritykset, jotka suunnittelevat tai teettävät digitaalisia elementtejä sisältäviä tuotteita (laitteisto, ohjelmisto, laiteohjelmisto), joita markkinoidaan niiden omalla nimellä tai tuotemerkillä.
Yritykset, jotka saattavat EU:n markkinoille EU:n ulkopuolella suunnitellun digitaalisen tuotteen.
Yritykset, jotka asettavat tuotteen saataville EU:n markkinoilla olematta sen valmistaja tai maahantuoja.
Jäsennelty prosessi tuotteidenne kartoittamiseksi, poikkeamien mittaamiseksi ja vaatimustenmukaisuussuunnitelmanne rakentamiseksi
Haastattelu johdon tai T&K-tiimin kanssa CRA:n potentiaalisesti koskettamien tuotteiden tunnistamiseksi (yhdistetty laitteisto, sulautettu ohjelmisto, laiteohjelmisto) ja talouden toimijan roolinne (valmistaja, maahantuoja, jakelija) tunnistamiseksi.
Digitaalisten tuotteidenne ja niiden nykyisten kyberturvallisuuselementtien kartoitus (haavoittuvuuksien hallinta, tietoturvapäivitykset, olemassa oleva dokumentaatio), verrattuna asetuksen vaatimuksiin.
Priorisoitu vaatimustenmukaisuussuunnitelma: mitä on käsiteltävä ensin, mikä voi odottaa seuraavia sääntelyn määräaikoja, ja mitkä sisäiset resurssit on otettava käyttöön.
Tuki asetuksen edellyttämän teknisen dokumentaation jäsentämiseen (tuotteen kuvaus, kyberturvallisuusriskien hallinta, haavoittuvuuksien käsittelymenettelyt).
Diagnoosin ja toimintasuunnitelman esittely johdolle, muokattavien toimitusten luovutuksella tiiminne omaksuttavaksi.
Diagnoosi ja etenemissuunnitelma CRA-vaatimustenmukaisuutenne ohjaamiseen
Digitaalisia elementtejä sisältävien tuotteidenne luettelo ja niiden altistumisen määrittely asetukselle.
Yhteenveto poikkeamista nykyisen käytäntönne ja asetuksen vaatimusten välillä.
Priorisoitu etenemissuunnitelma tunnistettujen poikkeamien korjaamiseksi.
Tuki asetuksen edellyttämän dokumentaation jäsentämiseen.
CRA:sta julkaistujen soveltamistekstien ja virallisten selvennysten seuranta.
Kaikki asiakirjat muodoissa, joita voitte muokata ja ylläpitää sisäisesti.
CRA ei korvaa muita vaatimustenmukaisuushankkeitanne, se täydentää niitä
NIS2 sääntelee keskeisten ja tärkeiden organisaatioiden kyberriskien hallintaa; CRA sääntelee niiden käyttämien tai markkinoimien digitaalisten tuotteiden turvallisuutta. Molemmat tekstit täydentävät toisiaan.
Jo käytössä oleva tietoturvan hallintajärjestelmä helpottaa CRA:n vaatimien haavoittuvuuksien hallintaprosessien jäsentämistä.
Jos digitaalinen tuotteenne käsittelee henkilötietoja, CRA:n tietoturvavaatimukset risteävät osittain GDPR:n artiklan 32 edellyttämien teknisten ja organisatoristen toimenpiteiden kanssa.
Jos tuotteenne sisältää tekoälykomponentteja, CRA ja AI Act voivat soveltua yhdessä tuotteen luonteen mukaan. Kohta, joka on selvennettävä tapauskohtaisesti juristinne kanssa.
Jokainen tuote, jokainen laajuus on erilainen: laadimme tilanteeseenne sovitetun tarjouksen
Yksi tuote, rajattu laajuus
Useita tuotteita, aktiivinen vaatimustenmukaisuus
Tuotevalikoima, jatkuva vaatimustenmukaisuussykli
Mitä CRA:n teksti todella sanoo, selitettynä yksinkertaisesti. Jokainen kohta viittaa viralliseen lähteeseensä (EUR-Lex tai Euroopan komissio), jotta voitte tarkistaa itse.
Cyber Resilience Act on eurooppalainen asetus (Asetus EU 2024/2847), joka asettaa
kyberturvallisuussääntöjä digitaalisille tuotteille - laitteistolle ja ohjelmistolle -
jotka myydään Euroopan unionissa. Se tuli voimaan 10. joulukuuta 2024.
virallinen lähde ↗
Jokainen digitaalisia elementtejä sisältävä tuote, joka on tarkoitettu yhdistymään,
suoraan tai epäsuorasti, laitteeseen tai verkkoon. Poissuljettuja ovat tuotteet, joita
jo säänellään muilla eurooppalaisilla teksteillä: lääkinnälliset laitteet, ajoneuvot,
ilmailu, merivarusteet, identtiset varaosat, tai yksinomaan puolustukseen/kansalliseen
turvallisuuteen suunnitellut tuotteet.
virallinen lähde (2 artikla) ↗
10. joulukuuta 2024: teksti tuli voimaan.
11. kesäkuuta 2026: sen soveltamisesta vastaavien viranomaisten on oltava
käytössä. 11. syyskuuta 2026: haavoittuvuuksien ja poikkeamien
ilmoitusvelvoitteet alkavat. 11. joulukuuta 2027: suurin osa
velvoitteista, mukaan lukien CE-merkintä, tulee sovellettavaksi.
virallinen lähde (71 artikla) ↗
Jos aktiivisesti hyödynnetty haavoittuvuus tai vakava poikkeama koskettaa tuotettanne,
asetus edellyttää viranomaisten ilmoittamista: ensimmäinen hälytys 24 tunnin
kuluessa, yksityiskohtaisempi ilmoitus 72 tunnin kuluessa, ja lopullinen
raportti viimeistään 14 päivää korjauksen saataville asettamisen jälkeen.
virallinen lähde (14 artikla) ↗
Teksti erottaa herkemmiksi katsottuja tuoteluokkia (esimerkiksi virustorjunta, VPN,
salasananhallintaohjelmat, käyttöjärjestelmät, reitittimet, kodin turvallisuuden
yhdistetyt laitteet) ja "kriittisiä" tuotteita (esimerkiksi älykortit,
älymittarien yhdyskäytävät), joihin sovelletaan tiukennettuja vaatimuksia.
virallinen lähde (liitteet III ja IV) ↗
Jopa 15 miljoonaa euroa tai 2,5 % maailmanlaajuisesta liikevaihdosta
(suurempi summa) vakavimmista perustietoturvavaatimusten laiminlyönneistä. Jopa
10 miljoonaa tai 2 % muista velvoitteista, ja jopa 5 miljoonaa
tai 1 % viranomaisille annettujen harhaanjohtavien tietojen tapauksessa. Mikro-
ja pienyritykset hyötyvät erityisestä vapautuksesta 24 tunnin ilmoitusmääräajan
myöhästymisen osalta.
virallinen lähde (64 artikla) ↗
CRA täydentää NIS2-direktiiviä ja nojaa EU:n vuoden 2020 kyberturvallisuusstrategiaan.
CE-merkintä tarvitaan vaatimustenmukaisuuden osoittamiseen, ja kansalliset
markkinavalvontaviranomaiset valvovat sen soveltamista.
virallinen lähde (Euroopan komissio) ↗
Asetuksessa on kolme sakkotasoa rikkomuksen vakavuuden mukaan. Tässä kerrotaan tarkasti, mitä virallinen teksti sanoo, ilman pyöristyksiä tai arvioita.
Perustason kyberturvallisuusvaatimusten (liite I) tai valmistajien velvoitteiden (13 ja 14 artikla: turvallinen suunnittelu, haavoittuvuuksien hallinta, häiriöistä ilmoittaminen) noudattamatta jättäminen.
Valtuutettujen edustajien velvoitteiden, EU-vaatimustenmukaisuusvakuutuksen (CE-merkintä), ilmoitettuja laitoksia koskevien vaatimusten sekä viranomaisten pyytämän tietoihin pääsyn laiminlyönti (18-53 artikla tapauksen mukaan).
Virheellisten, puutteellisten tai harhaanjohtavien tietojen antaminen ilmoitetulle laitokselle tai markkinavalvontaviranomaiselle, joka esittää kysymyksiä.
virallinen lähde - Asetus (EU) 2024/2847, 64 artikla, 2-4 kohta ↗
Sakkoja määräävät kunkin jäsenvaltion kansalliset markkinavalvontaviranomaiset (ei suoraan Euroopan komissio). Maan oikeusjärjestelmästä riippuen sakon voi määrätä myös toimivaltainen kansallinen tuomioistuin. Eri jäsenvaltioiden viranomaiset ilmoittavat toisilleen määrätyistä sakoista.
Teksti ei määrää automaattista summaa: viranomaisen on otettava tapauskohtaisesti huomioon:
Tekstissä on vain yksi numeerinen poikkeus: mikro- tai pienyrityksinä toimivat valmistajat eivät altistu tasojen 2 ja 3 sakoille, jos ne ainoastaan ylittävät 14 artiklassa säädetyn häiriöilmoituksen määräajan (24 t / 72 t / loppuraportti). Kaikkeen muuhun (turvallisuusvaatimukset, CE-merkintä, harhaanjohtavat tiedot...) sovelletaan samoja enimmäismääriä yrityksen koosta riippumatta. Avoimen lähdekoodin ohjelmistoista vastaavat toimijat ("open-source software stewards") saavat sen sijaan laajemman vapautuksen.
Seuraamusjärjestelmä (64 artikla) noudattaa asetuksen yleistä soveltamispäivää, eli 11. joulukuuta 2027 - se ei kuulu niihin harvoihin poikkeuksiin, joita sovelletaan aikaisemmin (valmistajien ilmoitusvelvollisuudet jo 11. syyskuuta 2026 alkaen, viranomaisten perustaminen jo 11. kesäkuuta 2026 alkaen). Käytännössä: 18. heinäkuuta 2026 tämä seuraamusjärjestelmä ei ole vielä voimassa, joten yhtäkään CRA-sakkoa ei ole vielä voitu määrätä. Siksi emme myöskään näytä tässä esimerkkiä todellisesta seuraamuksesta: sellaista ei vielä ole, emmekä keksi sellaista.
Ei lakikieltä: yksinkertaisia vastauksia, joista jokainen perustuu sen taustalla olevaan viralliseen tekstiin.
Asetusta ei sovelleta kerralla: se etenee vaiheittain usean vuoden aikana. Tässä ovat todella merkitykselliset päivämäärät järjestyksessä ja se, mitä ne käytännössä tarkoittavat teille. Jokainen päivämäärä viittaa viralliseen tekstiin tarkistusta varten.
Asetuksen (EU) 2024/2847 teksti julkaistaan Euroopan unionin virallisessa lehdessä.
Tämä on aikataulun lähtökohta: kaikki seuraavat määräajat lasketaan tästä
päivämäärästä.
virallinen lähde (EUR-Lex, julkaisu) ↗
Asetus tulee voimaan kaksikymmentä päivää julkaisemisensa jälkeen (vakiosääntö
EU-säädöksille). Teksti on siis ollut oikeudellisesti olemassa tästä päivämäärästä
lähtien - mutta valtaosa yritysten konkreettisista velvoitteista ei ole vielä voimassa:
ne tulevat vaiheittain, katso aikataulun jatko.
virallinen lähde (71 artiklan 1 kohta) ↗
Asetuksen luku, joka koskee tuotteiden vaatimustenmukaisuuden arvioinnista vastaavia
elimiä ("ilmoitetut laitokset"), tulee sovellettavaksi tästä päivästä. Tämä on
jäsenvaltioiden organisointivaihe: se ei vielä ole suoraan yritystänne koskeva
määräaika.
virallinen lähde (71 artiklan 2 kohta, IV luku) ↗
Tämä on ensimmäinen määräaika, joka todella koskee teitä. Tästä päivästä alkaen
kaikki aktiivisesti hyväksikäytetyt haavoittuvuudet tai vakavat häiriöt, jotka koskevat
digitaalista tuotettanne, on ilmoitettava viranomaisille tiukkojen määräaikojen
mukaisesti: ensimmäinen hälytys 24 tunnin kuluessa, yksityiskohtainen
ilmoitus 72 tunnin kuluessa, ja sen jälkeen loppuraportti (14 päivää
korjauksen jälkeen haavoittuvuuden osalta, 1 kuukausi ilmoituksen jälkeen häiriön
osalta).
virallinen lähde (71 artiklan 2 kohta, 14 artikla) ↗
Jäsenvaltioiden on "pyrittävä" perustamaan riittävästi ilmoitettuja laitoksia
hallinnollisten ruuhkien välttämiseksi vuosi ennen yleistä soveltamisen alkamista. Tämä
ei ole yrityksiä sitova velvoite, vaan hallintojen organisointiin liittyvä
välitavoite.
virallinen lähde (35 artiklan 2 kohta) ↗
Tämä on TÄRKEIN muistettava päivämäärä. CE-merkintä, keskeisten
kyberturvallisuusvaatimusten noudattaminen (tekninen dokumentaatio, haavoittuvuuksien
elinkaaren hallinta, turvallisuuspäivitykset...): lähes kaikki CRA:n velvoitteet
tulevat tästä päivästä sitoviksi markkinoille saatettaville tuotteille.
virallinen lähde (71 artiklan 2 kohta) ↗
Jos tuotteenne kuuluvat jo toisen eurooppalaisen säädöksen piiriin (esimerkiksi
radiolaitteet tai koneet) ja niillä on jo tämän säädöksen nojalla myönnetty
kyberturvallisuussertifikaatti, se pysyy voimassa viimeistään tähän päivämäärään asti,
ellei se vanhene aiemmin.
virallinen lähde (69 artiklan 1 kohta) ↗
Kolmen roolin (valmistaja, maahantuoja, jakelija) lisäksi tässä kerrotaan tarkasti, mitä teksti sanoo: asetuksen soveltamisen laukaiseva kriteeri, mikä siitä on jätetty pois, ja konkreettisia tuote-esimerkkejä, joiden avulla voitte selvittää, koskeeko se teitä, ilman ammattikieltä.
Asetuksen käyttämä kriteeri ei ole toimialaluettelo, vaan tekninen kriteeri:
liitettävyys. Teksti koskee jokaista "digitaalisia elementtejä sisältävää
tuotetta", jonka aiottu tai kohtuudella ennakoitavissa oleva käyttö sisältää loogisen tai
fyysisen, suoran tai epäsuoran yhteyden laitteeseen tai verkkoon. Esine, joka ei koskaan
liity mihinkään, jää soveltamisalan ulkopuolelle; ohjelmisto, sovellus tai sulautettu komponentti,
joka kommunikoi verkon kanssa, kuuluu sen piiriin koostaan tai toimialastaan riippumatta.
virallinen lähde, Asetus (EU) 2024/2847, 2 artiklan 1 kohta ↗
Se, joka kehittää tai teettää digitaalisen tuotteen ja saattaa sen markkinoille omalla nimellään tai tuotemerkillään. Teksti täsmentää nimenomaisesti, että valmistajan asema koskee "riippumatta siitä, tapahtuuko se maksua vastaan, kaupallistamalla vai ilmaiseksi": ilmaisen tuotteen tarjoaminen ei yksin riitä jäämään soveltamisalan ulkopuolelle.
Kuka tahansa EU:hun sijoittautunut henkilö, joka saattaa Euroopan markkinoille tuotteen, jossa on unionin ulkopuolelle sijoittautuneen henkilön nimi tai tuotemerkki. Pk-yritys, joka jälleenmyy Ranskassa omalla nimellään EU:n ulkopuolella valmistettua verkkoon liitettävää laitetta, ottaa tämän roolin ja siihen liittyvät velvoitteet.
Kuka tahansa toimitusketjun toimija, muu kuin valmistaja tai maahantuoja, joka asettaa tuotteen saataville EU:n markkinoilla muuttamatta sen ominaisuuksia. Tämä on oletusrooli jälleenmyyjälle tai integraattorille, joka ei koske tuotteeseen.
Kuuluvat jo oman turvallisuussääntelynsä piiriin (Asetukset (EU) 2017/745 ja 2017/746): CRA ei tule niiden päälle.
Kuuluvat tyyppihyväksyntäasetuksen (EU) 2019/2144 piiriin, joka käsittelee jo ajoneuvojen kyberturvallisuutta.
Siviili-ilmailua koskevan asetuksen (EU) 2018/1139 mukaisesti sertifioidut tuotteet pysyvät tämän oman alakohtaisen sääntelyn piirissä.
Merenkulun laitteita koskevan direktiivin 2014/90/EU piiriin kuuluvilla laitteilla on oma järjestelmänsä, eivätkä ne kuulu CRA:n piiriin.
Alkuperäisen komponentin samoilla eritelmillä valmistettu vaihto-osa ei ole CRA:n tarkoittama uusi tuote.
Yksinomaan puolustusta tai kansallista turvallisuutta varten kehitetyt tai muokatut tuotteet, tai turvaluokiteltujen tietojen käsittelyyn suunnitellut tuotteet, jäävät soveltamisalan ulkopuolelle.
Asetus itse luettelee tuoteryhmiä, joita pidetään "tärkeinä" (tehostettu valvonta) tai "kriittisinä" (korkein vaatimustaso). Nämä ovat vain havainnollistavia esimerkkejä kaikista soveltamisalaan kuuluvista verkkoon liitettävistä tuotteista, mutta ne antavat hyvin konkreettisen käsityksen ensisijaisesti kohdennetuista aloista.
täydellinen luettelo, virallinen lähde, asetuksen liitteet III ja IV ↗
Tämä on virallinen määritelmä, jota asetus käyttää kaikkialla, missä se mainitsee mikro-, pien- ja keskisuuret yritykset (yksinkertaistettu dokumentaatio, edellä jo kuvatut kohdennetut sakkopoikkeukset). virallinen lähde, Suositus 2003/361/EY, liitteen 2 artikla ↗
Euroopassa jokaisella maalla on omat viranomaisensa. Tässä on Euroopan talousalueen 30 maan tietosuojaviranomainen (GDPR-yhteyshenkilönne) ja kansallinen kyberturvallisuusviranomainen. Jokainen nimi vie viralliselle verkkosivustolle.
Lähteet: viranomaisten viralliset verkkosivustot ja EDPB:n jäsenluettelo (edpb.europa.eu), tarkistettu 18. heinäkuuta 2026. Vahvistetut tietosuojaviranomaiset: 30/30. Vahvistetut kyberturvallisuusviranomaiset: 28/30. Merkinnät « à confirmer » tarkoittavat, ettei virallista lähdettä ole vielä vakiintunut.
Ota meihin yhteyttä saadaksesi tuotteisiinne ja tilanteeseenne sovitetun tarjouksen.
Maksuton: pisteesi + poikkeamasi. Yksityiskohtainen raportti ja todistus: 499 € (alv 0 %), vain jos niin päätät.
contact@syaga.eu