Traficom

Traficomin uutiskirje

-

30.09.2026

Kyberkestävyyssäädös tuo valmistajille uuden ilmoitusvelvoitteen

Valmistajien on ilmoitettava aktiivisesti hyödynnetyistä haavoittuvuuksista ja vakavista tietoturvapoikkeamista sekä viranomaisille että tuotteiden käyttäjille. Käyttäjälle muutos merkitsee nopeampaa tietoa vakavista tietoturvaongelmista.

EU:n kyberkestävyyssäädöksen (CRA) mukainen haavoittuvuuksien ja vakavien tietoturvapoikkeamien ilmoitusvelvoite alkoi 11.9.2026.

Valmistajien on seurattava tuotteidensa tietoturvaa ja tutkittava välittömästi epäilyttävät tapahtumat ja niistä saadut ilmoitukset. Kun valmistaja on saanut luotettavaa näyttöä siitä, että haavoittuvuutta on hyödynnetty sen valmistamassa tuotteessa, valmistajan on annettava ensivaroitusilmoitus 24 tunnin kuluessa. Varsinainen haavoittuvuus- ja poikkeamailmoitus tehdään 72 tunnin kuluessa.

Ilmoitukset tehdään Liikenne- ja viestintävirasto Traficomin Kyberturvallisuuskeskukselle ja EU:n kyberturvallisuusvirasto ENISAlle. Velvoite koskee myös tuotteita, joiden valmistus on lopetettu.

Käyttäjät saavat nopeammin tietoa vakavista tietoturvaongelmista

Valmistajien on tiedotettava vakavista tietoturvaongelmista viipymättä myös käyttäjille. Valmistaja voi olla suoraan yhteydessä käyttäjiin tai julkaista tiedon verkkosivuillaan.

Käyttäjän kannattaa seurata valmistajan ilmoituksia tuotteeseen liittyvistä haavoittuvuuksista, tietoturvapoikkeamista ja mahdollisista korjaavista toimista, joita käyttäjät voivat itse toteuttaa. Myös Traficomin Kyberturvallisuuskeskus voi tarvittaessa julkaista tiedon turvattomasta tuotteesta.

Ilmoitusvelvoite koskee kaikkia EU:n alueella myytäviä laitteita, myös kolmansista maista maahantuotuja laitteita. Peukalosääntönä voidaan pitää, että jos laite, ohjelmisto tai muu tuote on yhteydessä verkkoon tai toiseen laitteeseen, se kuuluu CRA:n soveltamisalaan.

EU:n ulkopuolelta hankittujen tuotteiden kohdalla tilanne voi kuitenkin olla toinen.

"Valmistajalla ei ole vastaavaa velvollisuutta ilmoittaa tuotteen haavoittuvuuksista käyttäjälle, jos tuote on hankittu EU:n ulkopuolelta. Käyttäjä ei tällöin välttämättä saa tietoa tuotteen tietoturvapuutteista. Verkkokauppatilauksissa on syytä olla huolellinen, kun puhutaan digitaalisista laitteista ja kyberturvallisuudesta", sanoo yksikönpäällikkö Olli Lehtilä Traficomin Kyberturvallisuuskeskuksesta.

Valmistajat ilmoittavat keskitetyn raportointialustan kautta

Valmistajat tekevät ilmoitukset ENISA:n valmistelemalla keskitetyllä raportointialustalla (Single Reporting Platform, SRP). Linkki raportointialustalle löytyy myös Kyberturvallisuuskeskuksen verkkosivuilta.

Tee ilmoitus raportointialustalla