EU:n asetus
Kyberkestävyyssäädös (CRA)
Tausta
Tausta
Kyberkestävyyssäädös (CRA), muodollisesti asetus (EU) 2024/2847, on EU:n kattava kyberturvallisuuslainsäädäntö digitaalisia elementtejä sisältäville tuotteille. Asetus hyväksyttiin loppuvuodesta 2024, ja se sisältää horisontaaliset kyberturvallisuusvaatimukset kaikille laitteisto- ja ohjelmistotuotteille, jotka liittyvät verkkoihin tai muihin laitteisiin.
Taustalla on, että lisääntyvä digitalisaatio on tehnyt kyberturvallisuuden haavoittuvuuksista järjestelmäriskin – turvattomat tuotteet avaavat oven hyökkäyksille, jotka voivat vaikuttaa yksittäisiin käyttäjiin, yrityksiin ja kriittiseen infrastruktuuriin.
CRA täyttää lainsäädännöllisen aukon: vaikka EU:n nykyinen lainsäädäntö (kuten NIS2-direktiivi) keskittyy organisaation kyberturvallisuuteen, CRA asettaa vaatimuksia suoraan tuotteille – suunnittelusta ja valmistuksesta päivityksiin koko elinkaaren ajan.
Laajuus
Ketä se koskee?
CRA koskee digitaalisia elementtejä sisältävien tuotteiden valmistajia, maahantuojia ja jakelijoita – käsite, joka kattaa käytännössä kaikki ohjelmistoa tai verkkoyhteyden sisältävät tuotteet. Tähän kuuluvat:
- Yhdistetyt kuluttajatuotteet (älykotilaitteet, puettavat laitteet, verkkoyhteydellä varustetut lelut)
- Ohjelmistolla varustetut teollisuuslaitteet
- Itsenäiset ohjelmistotuotteet
- Digitaalisia toimintoja sisältävät komponentit ja lisälaitteet
Poikkeuksia sovelletaan tuotteisiin, joita jo säännellään vastaavat kyberturvallisuusvaatimukset sisältävällä alakohtaisella lainsäädännöllä, kuten lääkinnällisiin laitteisiin ja ajoneuvoihin. Myös avoimen lähdekoodin ohjelmisto, jota ei tarjota kaupallisiin tarkoituksiin, on vapautettu velvoitteista.
Vaatimukset
Keskeiset vaatimukset
CRA:n keskeiset vaatimukset:
- Tietoturva suunnittelusta lähtien: Tuotteet on suunniteltava siten, että kyberturvallisuus on olennainen osa suunnittelua, ei jälkikäteen lisätty ominaisuus
- Haavoittuvuuksien hallinta: Valmistajilla on oltava prosessit haavoittuvuuksien tunnistamiseksi, dokumentoimiseksi ja korjaamiseksi koko tuotteen odotetun käyttöiän ajan (vähintään 5 vuotta)
- Tietoturvapäivitykset: Tietoturvapäivitykset on toimitettava maksutta tuotteen tukijakson aikana, automaattinen asennus on oletuksena käytössä ja käyttäjillä on mahdollisuus kieltäytyä siitä
- Oletusasetukset: Tuotteet on toimitettava suojattujen oletusasetusten kanssa, mukaan lukien mahdollisuus palauttaa tehdasasetukset
- Raportointi: Aktiivisesti hyväksikäytetyt haavoittuvuudet ja vakavat tietoturvapoikkeamat on ilmoitettava asianomaiselle kansalliselle CSIRT-yksikölle (poikkeamien hallintaorganisaatio) ja ENISA:lle (EU:n kyberturvallisuusvirasto) monivaiheisessa prosessissa – alustava ennakkovaroitus 24 tunnin kuluessa, yksityiskohtainen ilmoitus 72 tunnin kuluessa ja loppuraportti 14 päivän kuluessa
- CE-merkintä: Kyberturvallisuuden vaatimustenmukaisuus on sisällytettävä CE-merkintäprosessiin teknisten asiakirjojen ja EU-vaatimustenmukaisuusvakuutuksen kera
- Luokittelu: Tuotteet luokitellaan oletusluokkaan (itsearviointi), tärkeisiin tuotteisiin luokka I ja luokka II sekä kriittisiin tuotteisiin – ylemmille luokille kohdistuu kasvavat vaatimukset kolmannen osapuolen tarkastuksesta
Aikajana
Aikajana ja virstanpylväät
- 20. marraskuuta 2024: CRA julkaistiin EU:n virallisessa lehdessä
- 10. joulukuuta 2024: Asetus tuli voimaan
- 11. syyskuuta 2026: Haavoittuvuuksia ja poikkeamia koskevat raportointivelvoitteet tulevat sovellettaviksi
- 11. joulukuuta 2027: Kaikki asetuksen vaatimukset tulevat sovellettaviksi
Markkinoilla jo oleviin tuotteisiin ei sovelleta vaatimuksia takautuvasti, mutta kaikkien joulukuun 2027 jälkeisten uusien tuotteiden on oltava vaatimusten mukaisia.
Vaatimustenmukaisuus
Noudattamatta jättämisen seuraukset
CRA:n sanktiokehys on merkittävä:
- Enintään 15 miljoonan euron tai 2,5 % maailmanlaajuisesta vuosiliikevaihdosta (sen mukaan kumpi on suurempi) sakot olennaisten kyberturvallisuusvaatimusten noudattamatta jättämisestä.
- Muista rikkomuksista sakot enintään 10 miljoonaa euroa tai 2 % liikevaihdosta
- Tuotteita, jotka eivät täytä vaatimuksia, ei voida merkitä CE-merkillä, joten niitä ei voida myydä laillisesti EU:n sisällä
- Markkinavalvontaviranomaiset voivat vaatia markkinoilta poistamista tai takaisinvetoa
- Vakavista haavoittuvuuksista ilmoittamatta jättäminen voi laukaista erilliset seuraamukset
- Koneasetuksen tai radiolaitedirektiivin (RED) kattamien tuotteiden on täytettävä samanaikaisesti CRA:n kyberturvallisuusvaatimukset.
Toimintasuunnitelma
Mitä sinun pitäisi tehdä nyt?
- Inventoi digitaalisia elementtejä sisältävät tuotteet: Kartoita, mitkä portfoliosi tuotteet sisältävät ohjelmistoja, laiteohjelmistoja tai verkkoyhteysominaisuuksia
- Luokittele CRA:n mukaisesti: Määritä, kuuluvatko tuotteet oletusluokkaan, luokkaan I vai luokkaan II
- Toteuta tietoturva suunnittelusta lähtien: Integroi kyberturvallisuus tuotekehitysprosessiin alusta alkaen
- Perusta haavoittuvuuksien hallinta: Luo prosessit tietoturva-aukkojen havaitsemiseksi, dokumentoimiseksi ja korjaamiseksi
- Suunnittele päivitysinfrastruktuuri: Varmista, että pystyt toimittamaan tietoturvapäivityksiä koko tuotteen käyttöiän ajan
- Valmistele raportointikäytännöt: Raportointivelvoite alkaa jo syyskuussa 2026 – ota käyttöön prosessit poikkeamien ilmoittamiseksi ENISA:lle
- Päivitä CE-dokumentaatio: Sisällytä kyberturvallisuuden arviointi teknisiin asiakirjoihin ja EU-vaatimustenmukaisuusvakuutukseen
Verca
Kuinka Verca auttaa
Verca integroi CRA:n kyberturvallisuusvaatimukset osaksi CE-kokonaistyönkulkua. Alustan luokittelumoottori tunnistaa, mitkä tuotteistasi sisältävät digitaalisia elementtejä ja mihin CRA-luokkaan ne kuuluvat.
Dokumentointitukea laajennetaan mallipohjilla kyberturvallisuuden arviointia, haavoittuvuuksien hallintasuunnitelmia ja syyskuussa 2026 voimaan tulevia raportointivaatimuksia varten.
Verca seuraa CRA:n nojalla kehitettäviä yhdenmukaistettuja standardeja ja ilmoittaa sinulle, kun asiaankuuluvia standardeja julkaistaan tai päivitetään, jotta tekniset asiakirjasi pysyvät ajan tasalla. Hallinnoimalla CRA:ta, koneasetusta ja GPSR:ää samalla alustalla saat konsolidoidun näkymän sääntelytilanteestasi.
