ASETUS (EU) 2024/2847 - CYBER RESILIENCE ACT

Digitaaliset tuotteenne
vaatimustenmukaisiksi Cyber Resilience Actin kanssa

Cyber Resilience Act asettaa kyberturvallisuusvaatimuksia kaikille digitaalisia elementtejä sisältäville tuotteille (laitteistot ja ohjelmistot), jotka saatetaan Euroopan unionin markkinoille. SYAGA tukee teitä ymmärtämään velvoitteenne ja rakentamaan vaatimustenmukaisuusdossierinne, ilman improvisointia.

2024/2847
Asetus (EU), viite EUR-Lex
10.12.2024
Voimaantulopäivä
3 roolia
Valmistaja, maahantuoja, jakelija
Portaat
Asteittainen soveltaminen ajan myötä

Asetus

Cyber Resilience Act (CRA) on eurooppalainen horisontaalinen teksti digitaalisten tuotteiden kyberturvallisuudesta

Hyvin laaja soveltamisala

CRA kattaa digitaalisia elementtejä sisältävät tuotteet (yhdistetyt laitteistot, ohjelmistot, laiteohjelmisto), jotka on tarkoitettu saatettavaksi EU:n markkinoille, kyberturvallisuusvaatimuksin koko tuotteen elinkaaren ajan.

📋

Velvoitteet, jotka riippuvat roolistanne

Valmistaja, maahantuoja tai jakelija: asetus jakaa erilaisia velvoitteita asemanne mukaan markkinoille saattamisen ketjussa, samalla mallilla kuin muissa eurooppalaisissa tuotesääntelyissä jo käytetään.

Asteittainen soveltaminen, jo käynnissä

Teksti tuli voimaan 10. joulukuuta 2024 ja edellyttää soveltamista portaittain ajan myötä. Täsmälliset teitä koskevat soveltamisen määräajat on tarkistettava virallisesta tekstistä tilanteenne osalta.

🛠

Harva yritys on jo muodostanut prosessiaan

Kuten muidenkin viimeaikaisten eurooppalaisten kybertekstien kohdalla, CRA-vaatimustenmukaisuus edellyttää menetelmää (tuotteiden kartoitus, poikkeama-analyysi, tekninen dokumentaatio), jota useimmat julkaisijat ja valmistajat eivät ole vielä aloittaneet sisäisten resurssien puutteen vuoksi.

Ketä se koskee?

CRA on suunnattu talouden toimijoille, jotka saattavat digitaalisia tuotteita EU:n markkinoille

Valmistajat

Yritykset, jotka suunnittelevat tai teettävät digitaalisia elementtejä sisältäviä tuotteita (laitteisto, ohjelmisto, laiteohjelmisto), joita markkinoidaan niiden omalla nimellä tai tuotemerkillä.

Maahantuojat

Yritykset, jotka saattavat EU:n markkinoille EU:n ulkopuolella suunnitellun digitaalisen tuotteen.

Jakelijat

Yritykset, jotka asettavat tuotteen saataville EU:n markkinoilla olematta sen valmistaja tai maahantuoja.

Tukemme

Jäsennelty prosessi tuotteidenne kartoittamiseksi, poikkeamien mittaamiseksi ja vaatimustenmukaisuussuunnitelmanne rakentamiseksi

1
Rajaus

Haastattelu ja laajuus

Haastattelu johdon tai T&K-tiimin kanssa CRA:n potentiaalisesti koskettamien tuotteiden tunnistamiseksi (yhdistetty laitteisto, sulautettu ohjelmisto, laiteohjelmisto) ja talouden toimijan roolinne (valmistaja, maahantuoja, jakelija) tunnistamiseksi.

2
Diagnoosi

Poikkeama-analyysi asetukseen nähden

Digitaalisten tuotteidenne ja niiden nykyisten kyberturvallisuuselementtien kartoitus (haavoittuvuuksien hallinta, tietoturvapäivitykset, olemassa oleva dokumentaatio), verrattuna asetuksen vaatimuksiin.

3
Toimintasuunnitelma

Priorisointi ja etenemissuunnitelma

Priorisoitu vaatimustenmukaisuussuunnitelma: mitä on käsiteltävä ensin, mikä voi odottaa seuraavia sääntelyn määräaikoja, ja mitkä sisäiset resurssit on otettava käyttöön.

4
Dokumentaatio

Tuki teknisen dossierin muodostamiseen

Tuki asetuksen edellyttämän teknisen dokumentaation jäsentämiseen (tuotteen kuvaus, kyberturvallisuusriskien hallinta, haavoittuvuuksien käsittelymenettelyt).

5
Toimitus

Esittely ja osaamisen siirto

Diagnoosin ja toimintasuunnitelman esittely johdolle, muokattavien toimitusten luovutuksella tiiminne omaksuttavaksi.

Mitä saatte

Diagnoosi ja etenemissuunnitelma CRA-vaatimustenmukaisuutenne ohjaamiseen

📋

Kohdetuotteiden kartoitus

Digitaalisia elementtejä sisältävien tuotteidenne luettelo ja niiden altistumisen määrittely asetukselle.

  • Tuote- ja versioluettelo
  • Tunnistettu talouden toimijan rooli
  • Kartoitetut digitaaliset elementit (laitteisto/ohjelmisto)
🔍

Poikkeamadiagnoosi (kuiluanalyysi)

Yhteenveto poikkeamista nykyisen käytäntönne ja asetuksen vaatimusten välillä.

  • Olemassa oleva haavoittuvuuksien hallinta
  • Tietoturvapäivitysprosessi
  • Saatavilla oleva tekninen dokumentaatio
📈

Vaatimustenmukaisuussuunnitelma

Priorisoitu etenemissuunnitelma tunnistettujen poikkeamien korjaamiseksi.

  • Priorisoidut toimenpiteet
  • Käyttöön otettavat sisäiset resurssit
  • Huomiokohdat tuotteittain
📄

Tuki tekniseen dossieriin

Tuki asetuksen edellyttämän dokumentaation jäsentämiseen.

  • Tuotteen kuvauspohja
  • Kyberturvallisuusriskien hallintapohja
  • Haavoittuvuuksien käsittelypohja
🔐

Sääntelyseuranta

CRA:sta julkaistujen soveltamistekstien ja virallisten selvennysten seuranta.

  • Huomiokohdat määräajoista
  • Hälytykset tekstin muutoksista
  • Ennakointisuositukset
💻

Muokattavat toimitukset

Kaikki asiakirjat muodoissa, joita voitte muokata ja ylläpitää sisäisesti.

  • HTML- ja PDF-muodot
  • Muokattavat asiakirjat tiimillenne
  • Uudelleenkäytettävä rakenne tuleville tuotteillenne

Asetus, joka nivoutuu muihin velvoitteisiinne

CRA ei korvaa muita vaatimustenmukaisuushankkeitanne, se täydentää niitä

N2

NIS2 (Direktiivi EU 2022/2555)

NIS2 sääntelee keskeisten ja tärkeiden organisaatioiden kyberriskien hallintaa; CRA sääntelee niiden käyttämien tai markkinoimien digitaalisten tuotteiden turvallisuutta. Molemmat tekstit täydentävät toisiaan.

ISO

ISO 27001:2022

Jo käytössä oleva tietoturvan hallintajärjestelmä helpottaa CRA:n vaatimien haavoittuvuuksien hallintaprosessien jäsentämistä.

RG

GDPR (Asetus EU 2016/679)

Jos digitaalinen tuotteenne käsittelee henkilötietoja, CRA:n tietoturvavaatimukset risteävät osittain GDPR:n artiklan 32 edellyttämien teknisten ja organisatoristen toimenpiteiden kanssa.

IA

AI Act (Asetus EU 2024/1689)

Jos tuotteenne sisältää tekoälykomponentteja, CRA ja AI Act voivat soveltua yhdessä tuotteen luonteen mukaan. Kohta, joka on selvennettävä tapauskohtaisesti juristinne kanssa.

Tarjouksesta annettava tuki

Jokainen tuote, jokainen laajuus on erilainen: laadimme tilanteeseenne sovitetun tarjouksen

Diagnoosi

Yksi tuote, rajattu laajuus

Tarjouksesta
Tilanteeseenne sovitettu
  • Kohdetuotteen kartoitus
  • CRA-poikkeamadiagnoosi
  • Yhteenveto huomiokohdista
Pyydä tarjous

Täydellinen dossieri

Tuotevalikoima, jatkuva vaatimustenmukaisuussykli

Tarjouksesta
Tilanteeseenne sovitettu
  • Kaikki Tuesta +
  • Usean tuotteen seuranta
  • Päivitys jokaisen tekstimuutoksen yhteydessä
  • Prioriteettituki
Pyydä tarjous
Tärkeää: emme näytä kiinteää hintaa, koska työmäärä riippuu tuotteiden määrästä, niiden monimutkaisuudesta ja talouden toimijan roolistanne. Jokainen tarjouspyyntö tutkitaan yksilöllisesti.

Usein kysytyt kysymykset

Koskeeko Cyber Resilience Act yritystäni?
Jos suunnittelette, maahantuotte tai jakelette digitaalisia elementtejä sisältävää tuotetta (yhdistetty laitteisto, ohjelmisto, laiteohjelmisto), joka on tarkoitettu Euroopan unionin markkinoille, teitä voi koskea velvoite. Tarkka laajuus (mahdolliset poikkeukset, tuoteluokat) on vahvistettava tapauskohtaisesti juristinne kanssa virallisen tekstin perusteella.
Milloin asetusta konkreettisesti sovelletaan?
Asetus tuli voimaan 10. joulukuuta 2024 ja edellyttää asteittaista soveltamista portaittain. Täsmälliset tuoteluokkaanne koskevat määräajat on tarkistettava virallisesta tekstistä (EUR-Lex) projektinne hetkellä, sillä nämä määräajat voivat muuttua tai tarkentua myöhempien soveltamissäädösten myötä.
Mitä tapahtuu vaatimustenvastaisuuden yhteydessä?
Asetus sisältää taloudellisten seuraamusten järjestelmän sen asettamien velvoitteiden rikkomisesta. Tarkat summat ja menettelyt on tarkistettava virallisesta tekstistä; emme näytä niitä tässä välttääksemme minkäänlaista epätarkkuutta oikeudellisessa asiassa.
Korvaako tämä diagnoosi oikeudellisen lausunnon?
Ei. Tukemme on työkalu, joka auttaa jäsentämään vaatimustenmukaisuusprosessianne. Se ei ole oikeudellinen lausunto eikä korvaa juristinne analyysiä erityistilanteestanne.
Kuinka paljon tiimieni aikaa tarvitaan?
Se riippuu tuotteiden määrästä ja haavoittuvuuksien hallintaprosessienne nykyisestä kypsyydestä. Alustava rajaushaastattelu ja lopullinen esittely ovat aina mukana; tarkka määrä täsmennetään tarjouksessa.
Miksi SYAGA on pätevä tähän tukeen?
SYAGA Consulting on tehnyt tietojärjestelmien tietoturva-auditointeja vuodesta 2009. Seuraamme eurooppalaisia kyberturvallisuustekstejä (NIS2, GDPR, DORA, CRA, AI Act) asiakkaidemme puolesta ja rakennamme jäsenneltyjä diagnoosimenetelmiä, korvaamatta oikeudellista neuvonantoa.

Sääntelyseuranta - viralliset lähteet

Mitä CRA:n teksti todella sanoo, selitettynä yksinkertaisesti. Jokainen kohta viittaa viralliseen lähteeseensä (EUR-Lex tai Euroopan komissio), jotta voitte tarkistaa itse.

📜

CRA yhdessä lauseessa

Cyber Resilience Act on eurooppalainen asetus (Asetus EU 2024/2847), joka asettaa kyberturvallisuussääntöjä digitaalisille tuotteille - laitteistolle ja ohjelmistolle - jotka myydään Euroopan unionissa. Se tuli voimaan 10. joulukuuta 2024.
virallinen lähde ↗

🔍

Ketä se koskee, selkeästi

Jokainen digitaalisia elementtejä sisältävä tuote, joka on tarkoitettu yhdistymään, suoraan tai epäsuorasti, laitteeseen tai verkkoon. Poissuljettuja ovat tuotteet, joita jo säänellään muilla eurooppalaisilla teksteillä: lääkinnälliset laitteet, ajoneuvot, ilmailu, merivarusteet, identtiset varaosat, tai yksinomaan puolustukseen/kansalliseen turvallisuuteen suunnitellut tuotteet.
virallinen lähde (2 artikla) ↗

Muistettavat päivämäärät

10. joulukuuta 2024: teksti tuli voimaan. 11. kesäkuuta 2026: sen soveltamisesta vastaavien viranomaisten on oltava käytössä. 11. syyskuuta 2026: haavoittuvuuksien ja poikkeamien ilmoitusvelvoitteet alkavat. 11. joulukuuta 2027: suurin osa velvoitteista, mukaan lukien CE-merkintä, tulee sovellettavaksi.
virallinen lähde (71 artikla) ↗

🚨

Tietoturvahäiriön yhteydessä on määräaikoja

Jos aktiivisesti hyödynnetty haavoittuvuus tai vakava poikkeama koskettaa tuotettanne, asetus edellyttää viranomaisten ilmoittamista: ensimmäinen hälytys 24 tunnin kuluessa, yksityiskohtaisempi ilmoitus 72 tunnin kuluessa, ja lopullinen raportti viimeistään 14 päivää korjauksen saataville asettamisen jälkeen.
virallinen lähde (14 artikla) ↗

🔐

Joitakin tuotteita valvotaan tarkemmin

Teksti erottaa herkemmiksi katsottuja tuoteluokkia (esimerkiksi virustorjunta, VPN, salasananhallintaohjelmat, käyttöjärjestelmät, reitittimet, kodin turvallisuuden yhdistetyt laitteet) ja "kriittisiä" tuotteita (esimerkiksi älykortit, älymittarien yhdyskäytävät), joihin sovelletaan tiukennettuja vaatimuksia.
virallinen lähde (liitteet III ja IV) ↗

Seuraamukset selkeästi

Jopa 15 miljoonaa euroa tai 2,5 % maailmanlaajuisesta liikevaihdosta (suurempi summa) vakavimmista perustietoturvavaatimusten laiminlyönneistä. Jopa 10 miljoonaa tai 2 % muista velvoitteista, ja jopa 5 miljoonaa tai 1 % viranomaisille annettujen harhaanjohtavien tietojen tapauksessa. Mikro- ja pienyritykset hyötyvät erityisestä vapautuksesta 24 tunnin ilmoitusmääräajan myöhästymisen osalta.
virallinen lähde (64 artikla) ↗

🛡

Miten se nivoutuu muuhun

CRA täydentää NIS2-direktiiviä ja nojaa EU:n vuoden 2020 kyberturvallisuusstrategiaan. CE-merkintä tarvitaan vaatimustenmukaisuuden osoittamiseen, ja kansalliset markkinavalvontaviranomaiset valvovat sen soveltamista.
virallinen lähde (Euroopan komissio) ↗

Lukuohje: tämä sivu tiivistää ja yksinkertaistaa virallisen tekstin, jotta se olisi ymmärrettävissä muutamassa minuutissa. Epäselvissä tilanteissa vain EUR-Lexissä julkaistu konsolidoitu teksti on ratkaiseva, tarkistettava juristinne kanssa.

CRA:n seuraamukset selkeästi

Asetuksessa on kolme sakkotasoa rikkomuksen vakavuuden mukaan. Tässä kerrotaan tarkasti, mitä virallinen teksti sanoo, ilman pyöristyksiä tai arvioita.

Vakavin rikkomus
Enintään 15 M€
tai 2,5 % maailmanlaajuisesta liikevaihdosta
(näistä kahdesta suurempi summa)

Keskeiset turvallisuusvaatimukset + ilmoitusvelvollisuudet

Perustason kyberturvallisuusvaatimusten (liite I) tai valmistajien velvoitteiden (13 ja 14 artikla: turvallinen suunnittelu, haavoittuvuuksien hallinta, häiriöistä ilmoittaminen) noudattamatta jättäminen.

Muut velvoitteet
Enintään 10 M€
tai 2 % maailmanlaajuisesta liikevaihdosta
(näistä kahdesta suurempi summa)

Valtuutetut edustajat, CE-merkintä, ilmoitetut laitokset

Valtuutettujen edustajien velvoitteiden, EU-vaatimustenmukaisuusvakuutuksen (CE-merkintä), ilmoitettuja laitoksia koskevien vaatimusten sekä viranomaisten pyytämän tietoihin pääsyn laiminlyönti (18-53 artikla tapauksen mukaan).

Harhaanjohtavat tiedot
Enintään 5 M€
tai 1 % maailmanlaajuisesta liikevaihdosta
(näistä kahdesta suurempi summa)

Virheellinen tai puutteellinen vastaus viranomaiselle

Virheellisten, puutteellisten tai harhaanjohtavien tietojen antaminen ilmoitetulle laitokselle tai markkinavalvontaviranomaiselle, joka esittää kysymyksiä.

virallinen lähde - Asetus (EU) 2024/2847, 64 artikla, 2-4 kohta ↗

📌 Kuka määrää sakon?

Sakkoja määräävät kunkin jäsenvaltion kansalliset markkinavalvontaviranomaiset (ei suoraan Euroopan komissio). Maan oikeusjärjestelmästä riippuen sakon voi määrätä myös toimivaltainen kansallinen tuomioistuin. Eri jäsenvaltioiden viranomaiset ilmoittavat toisilleen määrätyistä sakoista.

virallinen lähde - Euroopan komissio ↗

⚖️ Mitä summan määrittämisessä otetaan huomioon

Teksti ei määrää automaattista summaa: viranomaisen on otettava tapauskohtaisesti huomioon:

  • rikkomuksen luonne, vakavuus ja kesto sekä sen seuraukset;
  • mahdollinen aiemmin samanlaisesta rikkomuksesta määrätty sakko;
  • yrityksen koko (erityishuomio kohdistuu mikro-, pieniin ja keskisuuriin yrityksiin, mukaan lukien startup-yritykset) ja sen markkinaosuus.

virallinen lähde - 64 artiklan 5 kohta ↗

🔑 Hyvin rajattu pk-yrityspoikkeus (ei yleistä vapautusta)

Tekstissä on vain yksi numeerinen poikkeus: mikro- tai pienyrityksinä toimivat valmistajat eivät altistu tasojen 2 ja 3 sakoille, jos ne ainoastaan ylittävät 14 artiklassa säädetyn häiriöilmoituksen määräajan (24 t / 72 t / loppuraportti). Kaikkeen muuhun (turvallisuusvaatimukset, CE-merkintä, harhaanjohtavat tiedot...) sovelletaan samoja enimmäismääriä yrityksen koosta riippumatta. Avoimen lähdekoodin ohjelmistoista vastaavat toimijat ("open-source software stewards") saavat sen sijaan laajemman vapautuksen.

virallinen lähde - 64 artiklan 10 kohta ↗

📅 Mistä alkaen näitä sakkoja sovelletaan?

Seuraamusjärjestelmä (64 artikla) noudattaa asetuksen yleistä soveltamispäivää, eli 11. joulukuuta 2027 - se ei kuulu niihin harvoihin poikkeuksiin, joita sovelletaan aikaisemmin (valmistajien ilmoitusvelvollisuudet jo 11. syyskuuta 2026 alkaen, viranomaisten perustaminen jo 11. kesäkuuta 2026 alkaen). Käytännössä: 18. heinäkuuta 2026 tämä seuraamusjärjestelmä ei ole vielä voimassa, joten yhtäkään CRA-sakkoa ei ole vielä voitu määrätä. Siksi emme myöskään näytä tässä esimerkkiä todellisesta seuraamuksesta: sellaista ei vielä ole, emmekä keksi sellaista.

virallinen lähde - 71 artikla ↗

Lukuohje: sakot voivat kertyä muiden viranomaisen samasta rikkomuksesta määräämien korjaavien tai rajoittavien toimenpiteiden (tuotteen takaisinveto, markkinoille saattamisen kielto...) lisäksi. Tämä tiivistelmä yksinkertaistaa asetuksen 64 artiklaa, jotta se olisi luettavissa muutamassa minuutissa; jos olette epävarma tilanteestanne, ainoastaan EUR-Lexissä julkaistu konsolidoitu teksti on sitova, tarkistakaa asia lakimieheltänne.

Kysymykset, joita johtaja todella pohtii Cyber Resilience Actista

Ei lakikieltä: yksinkertaisia vastauksia, joista jokainen perustuu sen taustalla olevaan viralliseen tekstiin.

Yritykseni valmistaa tai myy verkkoon liitettävän tuotteen: koskeeko CRA minua?
Kyllä, useimmissa tapauksissa. Virallinen teksti on laaja: se koskee jokaista "digitaalisia elementtejä sisältävää tuotetta", jonka aiottu tai kohtuudella ennakoitavissa oleva käyttö "sisältää loogisen tai fyysisen, suoran tai epäsuoran yhteyden laitteeseen tai verkkoon". Käytännössä: verkkoon liitetty laite, ohjelmisto, mobiilisovellus, joka kommunikoi palvelimen kanssa. Muutamat tuoteryhmät on nimenomaisesti jätetty ulkopuolelle, koska niillä on jo oma turvallisuussääntelynsä: lääkinnälliset laitteet, ajoneuvot, ilmailu, merenkulun laitteet, puolustustuotteet. Jos toimitte jollain näistä toimialoista, CRA ei tule sen päälle, vaan väistyy alakohtaisen säädöksen tieltä. Lähde: Asetus (EU) 2024/2847, 2 artikla →
Teen vain SaaS- tai pilvipalveluita ilman fyysistä laitetta: koskeeko se silti minua?
Ei, periaatteessa ei. Eurooppalainen teksti sanoo sen mustaa valkoisella: pilvipalvelut (SaaS, PaaS, IaaS) kuuluvat toisen säädöksen, NIS2-direktiivin, eivätkä CRA:n piiriin. Myöskään verkkosivusto, joka ei ohjaa verkkoon liitettyä tuotetta, ei kuulu CRA:n soveltamisalaan. Tärkeä vivahde: jos pilvipalvelunne on välttämätön osa myymänne verkkoon liitetyn tuotteen toimintaa (esimerkiksi sovellus, joka ohjaa etänä valmistamaanne laitetta), tämä osa katsotaan tuotteen osaksi ja kuuluu silloin CRA:n piiriin. Lähde: Asetus (EU) 2024/2847, johdanto-osan 12 kappale →
Mitä päivämääriä minun pitää konkreettisesti merkitä kalenteriini?
Neljä päivämäärää, ei enempää. Asetus tuli voimaan 10. joulukuuta 2024. Ilmoitettuja laitoksia koskeva luku (ne, jotka sertifioivat arkaluonteisimmat tuotteet) on sovellettu 11. kesäkuuta 2026 alkaen. Velvollisuus ilmoittaa hyväksikäytetyistä haavoittuvuuksista alkaa 11. syyskuuta 2026: tämä on ensimmäinen määräaika, joka todella koskee arkeanne. Muut velvoitteet (CE-merkintä, tekninen dokumentaatio, turvallisuusvaatimukset) tulevat yleisesti sovellettaviksi 11. joulukuuta 2027 alkaen. Lähde: Asetus (EU) 2024/2847, 71 artikla →   Lähde: Euroopan komissio →
Jos tuotteeni haavoittuvuutta hyväksikäytetään aktiivisesti hyökkääjän toimesta, mitä minun on tehtävä ja missä ajassa?
Aikaraja on tiukka. Heti kun saatte tietää, että tuotteenne haavoittuvuutta hyväksikäytetään aktiivisesti, teillä on 24 tuntia aikaa lähettää ensimmäinen varhainen hälytys ENISAlle ja nimetylle CSIRT:lle, ja sen jälkeen 72 tuntia aikaa toimittaa yksityiskohtaisempi ilmoitus. Sama määräaikalogiikka (24 t sitten 72 t) pätee myös tuotettanne koskevaan vakavaan turvallisuushäiriöön. Tämäntyyppistä prosessia autamme teitä juuri valmistelemaan etukäteen, jottei sitä tarvitse keksiä sinä päivänä, kun hälytys tulee. Lähde: Asetus (EU) 2024/2847, 14 artikla →
Mitä tapahtuu vaatimustenvastaisuuden yhteydessä, konkreettisesti euroina?
Kolme tasoa rikkomuksen vakavuuden mukaan. Vakavin: enintään 15 miljoonaa euroa tai 2,5 % maailmanlaajuisesta vuotuisesta liikevaihdosta (näistä kahdesta suurempi summa), perustason turvallisuusvaatimusten tai ilmoitusvelvollisuuden laiminlyönnistä. Toinen taso, 10 miljoonaa euroa tai 2 %, muista velvoitteista (merkintä, dokumentaatio, yhteistyö viranomaisten kanssa). Ja 5 miljoonaa euroa tai 1 %, jos annatte virheellisiä tai harhaanjohtavia tietoja valvontaviranomaiselle. Tekstissä on myös lievennys mikro- ja pienyrityksille, jos kyseessä on pelkkä myöhästyminen ilmoitusmääräajasta. Lähde: Asetus (EU) 2024/2847, 64 artikla →
Tuotteeni on jo markkinoilla tänään: olenko suojassa vuoteen 2027 asti?
Osittain, ja tämä on tunnettava sudenkuoppa. Ennen 11. joulukuuta 2027 markkinoilla jo oleva tuote joutuu uusien turvallisuusvaatimusten piiriin vain, jos siihen tehdään "olennainen muutos" tämän päivämäärän jälkeen. Mutta on tärkeä poikkeus: hyväksikäytettyjen haavoittuvuuksien ilmoitusvelvollisuus (24 t / 72 t) koskee kaikkia asetuksen soveltamisalaan kuuluvia tuotteita, myös jo myytyjä, 11. syyskuuta 2026 alkaen. Toisin sanoen siirtymä vuoteen 2027 ei kata kaikkea. Lähde: Asetus (EU) 2024/2847, 69 artikla →
Ylläpidän ilmaista avoimen lähdekoodin projektia tai komponenttia: koskeeko se minua?
Ei, jos toimintanne pysyy vapaaehtoisena ja ei-kaupallisena: teksti sulkee nimenomaisesti pois koodin edistäjät, jotka eivät toimi omalla kaupallisella vastuullaan, ja täsmentää, että voittoa tavoittelemattomien organisaatioiden avoimen lähdekoodin kehitystyötä "ei pidetä kaupallisena toimintana". Sen sijaan, jos olette säätiö tai organisaatio, joka ylläpitää laajasti muiden kaupallisesti uudelleenkäyttämää projektia, sovelletaan kevennettyä erityisjärjestelmää ("open-source software steward" -asema): dokumentoitu kyberturvallisuuspolitiikka ja yhteistyö viranomaisten kanssa, mutta ei tavallisen valmistajan kaikkia velvoitteita. Lähde: Asetus (EU) 2024/2847, johdanto-osan 18 kappale ja 24 artikla →

CRA:n aikataulu selkeästi selitettynä

Asetusta ei sovelleta kerralla: se etenee vaiheittain usean vuoden aikana. Tässä ovat todella merkitykselliset päivämäärät järjestyksessä ja se, mitä ne käytännössä tarkoittavat teille. Jokainen päivämäärä viittaa viralliseen tekstiin tarkistusta varten.

11/24
JO OHI

20. marraskuuta 2024 - julkaisu virallisessa lehdessä

Asetuksen (EU) 2024/2847 teksti julkaistaan Euroopan unionin virallisessa lehdessä. Tämä on aikataulun lähtökohta: kaikki seuraavat määräajat lasketaan tästä päivämäärästä.
virallinen lähde (EUR-Lex, julkaisu) ↗

12/24
VOIMASSA

10. joulukuuta 2024 - tekstin voimaantulo

Asetus tulee voimaan kaksikymmentä päivää julkaisemisensa jälkeen (vakiosääntö EU-säädöksille). Teksti on siis ollut oikeudellisesti olemassa tästä päivämäärästä lähtien - mutta valtaosa yritysten konkreettisista velvoitteista ei ole vielä voimassa: ne tulevat vaiheittain, katso aikataulun jatko.
virallinen lähde (71 artiklan 1 kohta) ↗

06/26
VOIMASSA

11. kesäkuuta 2026 - valvontaviranomaiset järjestäytyvät

Asetuksen luku, joka koskee tuotteiden vaatimustenmukaisuuden arvioinnista vastaavia elimiä ("ilmoitetut laitokset"), tulee sovellettavaksi tästä päivästä. Tämä on jäsenvaltioiden organisointivaihe: se ei vielä ole suoraan yritystänne koskeva määräaika.
virallinen lähde (71 artiklan 2 kohta, IV luku) ↗

09/26
ENSIMMÄINEN KONKREETTINEN MÄÄRÄAIKA

11. syyskuuta 2026 - haavoittuvuuksista ilmoittaminen tulee pakolliseksi

Tämä on ensimmäinen määräaika, joka todella koskee teitä. Tästä päivästä alkaen kaikki aktiivisesti hyväksikäytetyt haavoittuvuudet tai vakavat häiriöt, jotka koskevat digitaalista tuotettanne, on ilmoitettava viranomaisille tiukkojen määräaikojen mukaisesti: ensimmäinen hälytys 24 tunnin kuluessa, yksityiskohtainen ilmoitus 72 tunnin kuluessa, ja sen jälkeen loppuraportti (14 päivää korjauksen jälkeen haavoittuvuuden osalta, 1 kuukausi ilmoituksen jälkeen häiriön osalta).
virallinen lähde (71 artiklan 2 kohta, 14 artikla) ↗

12/26
VALTIOIDEN TAVOITE

11. joulukuuta 2026 - riittävä ilmoitettujen laitosten verkosto

Jäsenvaltioiden on "pyrittävä" perustamaan riittävästi ilmoitettuja laitoksia hallinnollisten ruuhkien välttämiseksi vuosi ennen yleistä soveltamisen alkamista. Tämä ei ole yrityksiä sitova velvoite, vaan hallintojen organisointiin liittyvä välitavoite.
virallinen lähde (35 artiklan 2 kohta) ↗

12/27
MERKITTÄVÄ MÄÄRÄAIKA

11. joulukuuta 2027 - suurin osa asetuksesta tulee sovellettavaksi

Tämä on TÄRKEIN muistettava päivämäärä. CE-merkintä, keskeisten kyberturvallisuusvaatimusten noudattaminen (tekninen dokumentaatio, haavoittuvuuksien elinkaaren hallinta, turvallisuuspäivitykset...): lähes kaikki CRA:n velvoitteet tulevat tästä päivästä sitoviksi markkinoille saatettaville tuotteille.
virallinen lähde (71 artiklan 2 kohta) ↗

06/28
SIIRTYMÄKAUSI

11. kesäkuuta 2028 - siirtymäkauden päättyminen jo muualla sertifioiduille tuotteille

Jos tuotteenne kuuluvat jo toisen eurooppalaisen säädöksen piiriin (esimerkiksi radiolaitteet tai koneet) ja niillä on jo tämän säädöksen nojalla myönnetty kyberturvallisuussertifikaatti, se pysyy voimassa viimeistään tähän päivämäärään asti, ellei se vanhene aiemmin.
virallinen lähde (69 artiklan 1 kohta) ↗

Hyvä tietää: kaksi rinnakkaista sääntöä. Ennen 11. joulukuuta 2027 markkinoilla jo oleva tuote joutuu uusien vaatimusten piiriin vain, jos siihen tehdään olennainen muutos tämän päivämäärän jälkeen (69 artiklan 2 kohta). Mutta huomio: velvollisuus ilmoittaa haavoittuvuuksista ja vakavista häiriöistä (14 artikla, 11. syyskuuta 2026 alkaen) koskee poikkeuksellisesti kaikkia jo markkinoilla olevia tuotteita, ilman poikkeusta (69 artiklan 3 kohta). Toisin sanoen "jo myyty tuote" ei tarkoita "ei ilmoitusvelvollisuutta".
virallinen lähde (69 artikla) ↗
Teille tänään merkityksellinen aikaraja: haavoittuvuuksien ilmoitusvelvollisuuteen (11. syyskuuta 2026) on jäljellä hieman alle 2 kuukautta, ja asetuksen yleiseen soveltamiseen (11. joulukuuta 2027) hieman alle 17 kuukautta. Nyt on hyvä hetki kartoittaa asiaankuuluvat tuotteenne ja valmistella tekninen dokumentaationne, sen sijaan että aihe tulee vastaan viime hetkellä.

Ketä se koskee yksityiskohtaisesti: CRA:n virallinen soveltamisala

Kolmen roolin (valmistaja, maahantuoja, jakelija) lisäksi tässä kerrotaan tarkasti, mitä teksti sanoo: asetuksen soveltamisen laukaiseva kriteeri, mikä siitä on jätetty pois, ja konkreettisia tuote-esimerkkejä, joiden avulla voitte selvittää, koskeeko se teitä, ilman ammattikieltä.

Asetuksen käyttämä kriteeri ei ole toimialaluettelo, vaan tekninen kriteeri: liitettävyys. Teksti koskee jokaista "digitaalisia elementtejä sisältävää tuotetta", jonka aiottu tai kohtuudella ennakoitavissa oleva käyttö sisältää loogisen tai fyysisen, suoran tai epäsuoran yhteyden laitteeseen tai verkkoon. Esine, joka ei koskaan liity mihinkään, jää soveltamisalan ulkopuolelle; ohjelmisto, sovellus tai sulautettu komponentti, joka kommunikoi verkon kanssa, kuuluu sen piiriin koostaan tai toimialastaan riippumatta.
virallinen lähde, Asetus (EU) 2024/2847, 2 artiklan 1 kohta ↗

Kolme roolia asetuksen tarkoin sanoin

Valmistaja

Se, joka kehittää tai teettää digitaalisen tuotteen ja saattaa sen markkinoille omalla nimellään tai tuotemerkillään. Teksti täsmentää nimenomaisesti, että valmistajan asema koskee "riippumatta siitä, tapahtuuko se maksua vastaan, kaupallistamalla vai ilmaiseksi": ilmaisen tuotteen tarjoaminen ei yksin riitä jäämään soveltamisalan ulkopuolelle.

virallinen lähde, 3 artiklan 13 kohta ↗

Maahantuoja

Kuka tahansa EU:hun sijoittautunut henkilö, joka saattaa Euroopan markkinoille tuotteen, jossa on unionin ulkopuolelle sijoittautuneen henkilön nimi tai tuotemerkki. Pk-yritys, joka jälleenmyy Ranskassa omalla nimellään EU:n ulkopuolella valmistettua verkkoon liitettävää laitetta, ottaa tämän roolin ja siihen liittyvät velvoitteet.

virallinen lähde, 3 artiklan 16 kohta ↗

Jakelija

Kuka tahansa toimitusketjun toimija, muu kuin valmistaja tai maahantuoja, joka asettaa tuotteen saataville EU:n markkinoilla muuttamatta sen ominaisuuksia. Tämä on oletusrooli jälleenmyyjälle tai integraattorille, joka ei koske tuotteeseen.

virallinen lähde, 3 artiklan 17 kohta ↗

Mikä on nimenomaisesti CRA:n soveltamisalan ulkopuolella

🏥 Lääkinnälliset laitteet ja in vitro -diagnostiikka

Kuuluvat jo oman turvallisuussääntelynsä piiriin (Asetukset (EU) 2017/745 ja 2017/746): CRA ei tule niiden päälle.

virallinen lähde, 2 artiklan 2 kohta ↗

🚗 Tyyppihyväksytyt moottoriajoneuvot

Kuuluvat tyyppihyväksyntäasetuksen (EU) 2019/2144 piiriin, joka käsittelee jo ajoneuvojen kyberturvallisuutta.

virallinen lähde, 2 artiklan 2 kohdan c alakohta ↗

✈️ Sertifioitu ilmailu

Siviili-ilmailua koskevan asetuksen (EU) 2018/1139 mukaisesti sertifioidut tuotteet pysyvät tämän oman alakohtaisen sääntelyn piirissä.

virallinen lähde, 2 artiklan 3 kohta ↗

⚓️ Merenkulun laitteet

Merenkulun laitteita koskevan direktiivin 2014/90/EU piiriin kuuluvilla laitteilla on oma järjestelmänsä, eivätkä ne kuulu CRA:n piiriin.

virallinen lähde, 2 artiklan 4 kohta ↗

🔧 Identtiset varaosat

Alkuperäisen komponentin samoilla eritelmillä valmistettu vaihto-osa ei ole CRA:n tarkoittama uusi tuote.

virallinen lähde, 2 artiklan 6 kohta ↗

🛡️ Kansallinen puolustus ja turvaluokitellut tiedot

Yksinomaan puolustusta tai kansallista turvallisuutta varten kehitetyt tai muokatut tuotteet, tai turvaluokiteltujen tietojen käsittelyyn suunnitellut tuotteet, jäävät soveltamisalan ulkopuolelle.

virallinen lähde, 2 artiklan 7 ja 8 kohta ↗

Konkreettisia esimerkkejä: jos valmistatte tai myytte näitä, teitä koskee asia hyvin todennäköisesti

Asetus itse luettelee tuoteryhmiä, joita pidetään "tärkeinä" (tehostettu valvonta) tai "kriittisinä" (korkein vaatimustaso). Nämä ovat vain havainnollistavia esimerkkejä kaikista soveltamisalaan kuuluvista verkkoon liitettävistä tuotteista, mutta ne antavat hyvin konkreettisen käsityksen ensisijaisesti kohdennetuista aloista.

"Tärkeät" tuotteet, luokka I, tiukennetut vaatimukset
Salasananhallintaohjelmat Virustorjunta ja haittaohjelmasuojaus VPN-ohjelmistot ja -laitteet Selaimet Käyttöjärjestelmät Reitittimet, modeemit, kytkimet Identiteetin- ja pääsynhallinta (IAM) SIEM Kotitalouden ääniohjaimet Verkkoon liitetyt lukot, kamerat ja hälytysjärjestelmät Verkkoon liitetyt itkuhälyttimet Verkkoon liitetyt lelut, joissa on mikrofoni, kamera tai paikannus Puettavat terveysseurantalaitteet
"Tärkeät" tuotteet, luokka II, entistä tiukempi arviointi
Palomuurit ja tunkeutumisen havaitsemisjärjestelmät Hypervisorit ja konttien ajoympäristöt Peukaloinnin estävät mikroprosessorit ja mikro-ohjaimet
"Kriittiset" tuotteet (liite IV), korkein vaatimustaso
Laitteistopohjaiset turvamoduulit Älymittarien yhdyskäytävät Sirukortit ja suojatut elementit

täydellinen luettelo, virallinen lähde, asetuksen liitteet III ja IV ↗

Entä jos olette pieni organisaatio? Virallinen määritelmä

Luokka Henkilöstömäärä Vuosiliikevaihto tai taseen loppusumma
Mikroyritys alle 10 työntekijää enintään 2 miljoonaa euroa
Pienyritys alle 50 työntekijää enintään 10 miljoonaa euroa
Keskisuuri yritys alle 250 työntekijää liikevaihto enintään 50 milj. € tai tase enintään 43 milj. €

Tämä on virallinen määritelmä, jota asetus käyttää kaikkialla, missä se mainitsee mikro-, pien- ja keskisuuret yritykset (yksinkertaistettu dokumentaatio, edellä jo kuvatut kohdennetut sakkopoikkeukset). virallinen lähde, Suositus 2003/361/EY, liitteen 2 artikla ↗

Käytännössä: liitettävyyskriteeri tekee CRA:n soveltamisalasta hyvin laajan, eikä yrityksenne koko sulje teitä sen ulkopuolelle - se vaikuttaa lähinnä dokumentaation tasoon ja tiettyihin kohdennettuihin poikkeuksiin. Järkevä lähtökohta on aina sama: kartoittakaa tuotteenne näiden virallisten kriteerien valossa ennen toimintaa, mikä on juuri CRA-Express-tukemme ensimmäinen vaihe.

Valvontaviranomaisenne maan mukaan

Euroopassa jokaisella maalla on omat viranomaisensa. Tässä on Euroopan talousalueen 30 maan tietosuojaviranomainen (GDPR-yhteyshenkilönne) ja kansallinen kyberturvallisuusviranomainen. Jokainen nimi vie viralliselle verkkosivustolle.

MaaTietosuojaKyberturvallisuus
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Lähteet: viranomaisten viralliset verkkosivustot ja EDPB:n jäsenluettelo (edpb.europa.eu), tarkistettu 18. heinäkuuta 2026. Vahvistetut tietosuojaviranomaiset: 30/30. Vahvistetut kyberturvallisuusviranomaiset: 28/30. Merkinnät « à confirmer » tarkoittavat, ettei virallista lähdettä ole vielä vakiintunut.

Valmiina kartoittamaan CRA-vaatimustenmukaisuutenne?

Ota meihin yhteyttä saadaksesi tuotteisiinne ja tilanteeseenne sovitetun tarjouksen.

Käynnistä maksuton diagnoosini

Maksuton: pisteesi + poikkeamasi. Yksityiskohtainen raportti ja todistus: 499 € (alv 0 %), vain jos niin päätät.

contact@syaga.eu