219 aktiivista uhkaa
Huijausvahti

Kyberkestävyyssäädön ilmoitusvelvoite tuli voimaan – valmistajien on nyt kerrottava tietoturva-aukoista

Kyberkestävyyssäädön ilmoitusvelvoite tuli voimaan – valmistajien on nyt kerrottava tietoturva-aukoista

Määräajat käynnistyvät jo 24 tunnissa, ja ilmoitukset kulkevat jatkossa yhden eurooppalaisen alustan kautta suoraan viranomaisille.

Tiivistelmä

EU:n kyberkestävyyssäädöksen ilmoitusvelvoite astui voimaan 11. syyskuuta 2026, ja verkkoon kytkettävien laitteiden valmistajien on nyt kerrottava aktiivisesti hyödynnetyistä haavoittuvuuksista ja vakavista tietoturvapoikkeamista viranomaisille tiukoin määräajoin. Kyse on kuitenkin vasta yhdestä asetuksen artiklasta, sillä täysimääräisenä säädös ja CE-merkintävaatimus alkavat vasta joulukuussa 2027.

Verkkoon kytkettävän laitteen valmistaja ei voi enää vaieta aktiivisesti hyödynnetystä tietoturva-aukosta.

EU:n kyberkestävyyssäädöksen ilmoitusvelvoite astui voimaan tänään, 11. syyskuuta 2026, kertoo Kyberturvallisuuskeskus.

Velvoite koskee kaikkia EU:n markkinoilla myytäviä, verkkoon tai muihin laitteisiin kytkettäviä tuotteita. Mukaan lasketaan myös laitteet, jotka olivat kaupan jo ennen asetusta, sekä EU:n ulkopuolelta tuodut tuotteet.

Reititin, älykello, teollisuusanturi tai vaikkapa verkkoon kytketty lämmityksen ohjausyksikkö kuuluvat kaikki samaan velvoitteeseen, jos laite voidaan yhdistää verkkoon tai toiseen laitteeseen. Aiemmin EU:ssa ei ollut yhtenäistä, kaikkia toimialoja koskevaa vaatimusta ilmoittaa tällaisista löydöksistä, vaan käytäntö vaihteli tuoteryhmän ja jäsenmaan mukaan.

Kyse ei kuitenkaan ole koko asetuksen voimaantulosta. Kyberkestävyyssäädös eli asetus (EU) 2024/2847 tuli voimaan jo 10. joulukuuta 2024, ja tänään alkoi vain sen artikla 14, joka velvoittaa raportoimaan haavoittuvuuksista ja poikkeamista.

Täysimääräisenä säädös, mukaan lukien pakollinen CE-merkintä, alkaa sovellettavaksi vasta 11. joulukuuta 2027.

Kyberkestävyyssäädös (Cyber Resilience Act, CRA)

EU:n asetus velvoittaa verkkoon tai muihin laitteisiin kytkettävien tuotteiden valmistajat korjaamaan tietoturva-aukkoja koko tuotteen elinkaaren ajan. Ilmoitusvelvoite aktiivisesti hyödynnetyistä haavoittuvuuksista ja vakavista poikkeamista alkoi 11.9.2026. Tuotteiden CE-merkintä ja asetuksen täysi soveltaminen alkavat vasta 11.12.2027.

Matkan varrella on ollut muitakin päivämääriä, jotka sekoittuvat helposti tähänpäiväiseen. Vaatimustenmukaisuuden arviointilaitosten ilmoitusmenettely käynnistyi 11. kesäkuuta 2026, ja Suomen oma, asetusta täydentävä kansallinen laki tuli voimaan 1. kesäkuuta 2026, kun Traficom julkaisi sen 29. toukokuuta. Nämä ovat eri asia kuin tänään alkanut raportointivelvoite.

Kolme määräaikaa, yksi alusta

Artikla 14 asettaa valmistajalle kolme peräkkäistä takarajaa aktiivisesti hyödynnetylle haavoittuvuudelle. Ensimmäinen on 24 tunnin sisällä annettava varhainen varoitus, jota seuraa 72 tunnin sisällä toimitettava täydellinen ilmoitus.

Loppuraportti on annettava 14 vuorokauden kuluessa siitä, kun korjaava toimenpide tulee saataville.

Vakavalle tietoturvapoikkeamalle aikaraja on eri. Sen loppuraportille valmistajalla on aikaa kuukausi, ei kahta viikkoa.

Ilmoitukset tehdään ENISAn Single Reporting Platformin kautta, joka avautui käyttöön samana päivänä. Alusta ohjaa tiedon samanaikaisesti sekä kansalliselle CSIRT-toimijalle että ENISAlle, joten valmistaja täyttää lomakkeen vain kerran sen sijaan, että se ilmoittaisi asiasta erikseen jokaiselle jäsenmaalle, jossa tuotetta myydään. Suomessa vastaanottava viranomainen on Traficomin Kyberturvallisuuskeskus.

Malli poikkeaa siitä, miten monet valmistajat ovat aiemmin joutuneet toimimaan, kun sama haavoittuvuus on pitänyt selittää erikseen kunkin maan omalle viranomaiselle omalla lomakkeellaan.

Ostopaikka vaikuttaa suojaan

Kyberturvallisuuskeskus muistuttaa, että ilmoitusvelvoite ei ulotu yhtä laajalle kaikkiin ostopaikkoihin.

Olli Lehtilä, Kyberturvallisuuskeskuksen yksikönpäällikkö, kertoo, että EU:n ulkopuolisesta verkkokaupasta ostettu laite voi jäädä valmistajan velvoitteen ulkopuolelle kokonaan.

– Käyttäjä ei tällöin välttämättä saa tietoa tuotteen tietoturvapuutteista, Lehtilä sanoo.

Syy on yksinkertainen. Kyberkestävyyssäädös velvoittaa valmistajia ja muita toimijoita, jotka tuovat tuotteen EU:n markkinoille, eikä sillä ole otetta yritykseen, joka myy suoraan kuluttajalle EU:n ulkopuolelta ilman eurooppalaista jälleenmyyjää tai maahantuojaa.

Mitä tehdä

Kuluttaja ei itse ilmoita mitään uuden velvoitteen nojalla, mutta voi jatkossa odottaa nopeampia ja virallisempia tietoturvatiedotteita verkkoon kytkettävistä laitteistaan.

Pidä laitteiden automaattiset päivitykset päällä, jotta valmistajan julkaisema korjaus asentuu heti kun se on saatavilla.

Suosi ostoksissa EU:n markkinoilla toimivia valmistajia ja jälleenmyyjiä, sillä ilmoitusvelvoitteen tuoma suoja jää heikommaksi EU:n ulkopuolelta ostetuille laitteille.

Epäilyttävästä tietoturvapuutteesta voi ilmoittaa Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.

Lue myös