191 aktiivista uhkaa
Huijausvahti

CRA:n ilmoitusvelvollisuus astuu voimaan perjantaina: raportit Suomessa Kyberturvallisuuskeskukselle

· · Seurataan · Tietoturva
CRA:n ilmoitusvelvollisuus astuu voimaan perjantaina: raportit Suomessa Kyberturvallisuuskeskukselle

Määräaika koskee myös jo myytyjä tuotteita, ja monet lähteet sekoittavat sen vuoden 2027 täyden soveltamisen kanssa.

Tiivistelmä

EU:n kyberkestävyyssäädöksen ilmoitusvelvollisuus tulee sovellettavaksi 11. syyskuuta, ja ENISA avaa samana päivänä raportointialustansa ensimmäistä kertaa tuotantokäyttöön. Suomessa ilmoitukset menevät Kyberturvallisuuskeskukselle, joka toimii maan nimettynä CSIRT-yhteyspisteenä. Koko asetuksen täysi soveltaminen CE-merkintöineen alkaa vasta joulukuussa 2027.

Ensi perjantaina, 11. syyskuuta, ENISA avaa Single Reporting Platform -raportointialustansa tuotantokäyttöön ensimmäistä kertaa.

Silloin kyberkestävyyssäädöksen ilmoitusvelvollisuus tulee sovellettavaksi kaikkiin EU:n markkinoilla oleviin digitaalisiin tuotteisiin, myös niihin, jotka on myyty jo vuosia sitten.

Euroopan komissio toteaa omalla verkkosivullaan yksiselitteisesti: "Raportointivaatimukset tulevat voimaan 11. syyskuuta 2026."

Päivämäärä sekoitetaan toistuvasti toiseen: koko kyberkestävyyssäädöksen täysi soveltaminen, mukaan lukien vaatimustenmukaisuuden arviointi, korjausvelvollisuudet ja pakollinen CE-merkintä, alkaa vasta 11. joulukuuta 2027.

Perjantaina 11.9. astuu voimaan vain ilmoitusvelvollisuus. Valmistajien ei siis tarvitse olla täysin CRA:n vaatimusten mukaisia viiden päivän kuluttua, sillä se vaatimus koskee vasta joulukuuta 2027.

Käynnistyspäivänä ENISAn alusta ottaa vastaan vain pakolliset ilmoitukset. Ne perustuvat 14 ja 24 artiklaan ja kattavat aktiivisesti hyväksikäytetyt haavoittuvuudet sekä vakavat tietoturvapoikkeamat. Vapaaehtoinen 15 artiklan mukainen raportointi, joka koskee muitakin kuin hyväksikäytettyjä haavoittuvuuksia, tulee alustalle myöhemmin.

Valmistaja, joka haluaisi perjantaina ilmoittaa esimerkiksi haavoittuvuudesta, jota ei ole vielä hyväksikäytetty, ei siis voi vielä tehdä sitä SRP:n kautta. Ero on kapea mutta konkreettinen, sillä alusta avataan asteittain eikä kaikkine toimintoineen kerralla.

Raportointiketjun aikataulu on tuttu jo ennestään:

  • Varhaisvaroitus 24 tunnin kuluessa
  • Tarkempi ilmoitus 72 tunnin kuluessa
  • Loppuraportti 14 vuorokauden kuluessa korjauksesta tai kuukauden kuluessa vakavasta poikkeamasta

Ilmoitukset menevät valmistajan päätoimipaikan CSIRT-yksikölle ja samalla ENISAlle SRP-alustan kautta, eikä jo ennen perjantaita tiedossa ollutta hyväksikäyttöä tarvitse ilmoittaa jälkikäteen.

Kansainvälinen lakitoimisto Crowell & Moring huomautti asiakastiedotteessaan, että moni uutinen esittää perjantain koko kyberkestävyyssäädöksen voimaantulopäivänä, vaikka kyse on vain kapeasta ilmoitusvelvollisuudesta. Sama sekaannus toistuu, koska molemmat päivämäärät liittyvät samaan asetukseen ja kumpikin on aidosti tosi omassa asiayhteydessään.

Kyberturvallisuuskeskus vastaanottaa Suomen ilmoitukset

Suomessa ilmoitukset ottaa vastaan Traficomin Kyberturvallisuuskeskus, maan nimetty CSIRT-yhteyspiste. Kyberturvallisuuskeskus kertoo verkkosivullaan: "Ilmoitusvelvollisuus alkaa 11.9.2026. Kaikki ilmoitukset tehdään ENISAn keskitetyllä raportointialustalla (Single Reporting Platform, SRP)."

Suomen kansallinen täytäntöönpanolaki tuli voimaan 1. kesäkuuta, ja Traficom julkaisee omalla verkkosivullaan linkit SRP-alustalle sekä ohjeet ensimmäisen ilmoituksen tekemiseen.

Mitä tehdä

Velvoite koskee jokaista suomalaista valmistajaa, maahantuojaa tai jälleenmyyjää, joka myy EU:n alueella tuotteita, joissa on digitaalinen elementti tai verkkoyhteys, yrityksen koosta riippumatta. Ennen perjantaita kannattaa käydä tuotevalikoima läpi ja nimetä vastuuhenkilö sekä varahenkilö, jotka osaavat tehdä ilmoituksen SRP-alustalle määräajassa.

Harjoitusilmoituksen tekeminen ennen perjantaita paljastaa prosessin aukot, ennen kuin ensimmäinen todellinen hyväksikäyttö pakottaa toimimaan kellon kanssa.

Kuluttajalle perjantai ei tuo välitöntä toimenpidettä, mutta se on ensimmäinen askel kohti joulukuuta 2027, jolloin älylaitteille tulee pakollinen CE-merkintä ja taattu tietoturvapäivitysten jakso.

Lue myös