191 aktiivista uhkaa
Huijausvahti

EU:n kyberkestävyyssäädöksen ilmoitusvelvollisuus alkaa 11.9. – tätä se tarkoittaa suomalaisyrityksille

· · Seurataan · Tietoturva
EU:n kyberkestävyyssäädöksen ilmoitusvelvollisuus alkaa 11.9. – tätä se tarkoittaa suomalaisyrityksille

Uusi raportointivelvoite pakottaa ohjelmisto- ja laitevalmistajat kertomaan hyväksikäytetyistä haavoittuvuuksista nopeasti ENISAlle ja kansallisille CSIRT-yksiköille.

Tiivistelmä

EU:n kyberkestävyyssäädöksen 14 artiklan ilmoitusvelvollisuus tulee sovellettavaksi 11. syyskuuta, ja sen jälkeen valmistajien on raportoitava hyväksikäytetyistä haavoittuvuuksista tiukassa aikataulussa. Suomessa Kyberturvallisuuskeskus toimii kansallisena yhteyspisteenä, mutta koko asetuksen soveltaminen CE-merkintöineen alkaa vasta joulukuussa 2027.

Kyberkestävyyssäädöksen ensimmäinen käytännön velvoite astuu voimaan 11. syyskuuta.

Silloin asetuksen (EU) 2024/2847 14 artiklan ilmoitusvelvollisuus tulee sovellettavaksi. Sen jälkeen ohjelmisto- ja laitevalmistajien sekä tietyin ehdoin avoimen lähdekoodin projektien ylläpitäjien on ilmoitettava aktiivisesti hyväksikäytetyistä haavoittuvuuksista ja vakavista tietoturvapoikkeamista tuotteissa, jotka on saatettu EU:n markkinoille.

Velvoite koskee laajasti "digitaalisia elementtejä sisältäviä tuotteita": ohjelmistoja, IoT-laitteita ja muuta laitteistoa myyviä yrityksiä. Avoimen lähdekoodin projektien ylläpitäjät kuuluvat velvoitteen piiriin vain tietyin edellytyksin, esimerkiksi silloin kun projektia ylläpidetään kaupallisessa yhteydessä.

Ilmoitukset tehdään ENISAn uuden yhtenäisen raportointialustan kautta valmistajan pääasiallisen EU-toimipaikan CSIRT-yksikölle, joka välittää tiedon eteenpäin sekä ENISAlle että muiden jäsenmaiden kansallisille CSIRT-yksiköille, jotta havainto haavoittuvuuden hyväksikäytöstä leviää nopeasti koko unionin alueelle. Aikataulu on tiukka.

Varhaisvaroitus on annettava 24 tunnin kuluessa, tarkempi ilmoitus 72 tunnissa ja lopullinen raportti 14 vuorokauden kuluessa siitä, kun haavoittuvuuteen on korjaus, tai kuukauden kuluessa vakavasta poikkeamasta.

Velvollisuus koskee myös jo markkinoilla olevia tuotteita, ei vain uusia julkaisuja. Valmistajan ei kuitenkaan tarvitse ilmoittaa hyväksikäytöstä, josta se on tiennyt jo ennen 11. syyskuuta.

Ilmoitusvelvollisuus koskee vain haavoittuvuus- ja poikkeamaraportointia. Koko kyberkestävyyssäädös, mukaan lukien CE-merkintävaatimukset ja tuotteiden vaatimustenmukaisuuden arviointi, tulee sovellettavaksi vasta 11. joulukuuta 2027.

Suomessa Traficomin Kyberturvallisuuskeskus kertoo toimivansa kansallisena CSIRT-yhteyspisteenä CRA-ilmoituksille.

Keskus päivitti oman CRA-ohjeistuksensa 26. elokuuta ja järjesti 3. kesäkuuta tietoiskun aiheesta "EU:n kyberkestävyyssäädös (CRA) tulee voimaan" sekä aiemmin pk-yrityksille suunnattuja verkkoseminaareja. Euroopan komissio puolestaan julkaisi uutta soveltamisohjeistusta 29. heinäkuuta täydentämään sitä, miten valmistajien tulee tulkita raportointivelvoitteen rajapinnat tuotekohtaisesti.

Näin yritys valmistautuu

Velvoite koskee suoraan jokaista suomalaista yritystä, joka valmistaa tai tuo maahan digitaalisia elementtejä sisältäviä tuotteita ja myy niitä EU:n alueelle, yrityksen koosta riippumatta.

Käytännössä kannattaa varmistaa, että yrityksellä on prosessi hyväksikäytettyjen haavoittuvuuksien tunnistamiseen ja nimetty yhteyshenkilö, joka osaa tehdä ilmoituksen Kyberturvallisuuskeskukselle määräajassa. Kannattaa myös käydä läpi tuotevalikoima ja tunnistaa etukäteen, mitkä tuotteet kuuluvat asetuksen piiriin, jottei aikataulu yllätä ensimmäisen hyväksikäytetyn haavoittuvuuden kohdalla. Ohjeita ja pk-yrityksille suunnattua materiaalia löytyy Kyberturvallisuuskeskuksen CRA-sivulta, joka listaa myös yhteystiedot ilmoitusten tekemiseen.

Seuraava virstanpylväs on koko asetuksen täysimääräinen soveltaminen joulukuussa 2027.

Lue myös