Ilmoita tuotteen valmistajana tietoturvapoikkeamasta tai haavoittuvuudesta
Valmistajana sinun pitää ilmoittaa aktiivisesti hyödynnetystä haavoittuvuudesta tai tuotteen tietoturvaan vaikuttavasta vakavasta poikkeamasta.
Milloin sinun pitää ilmoittaa
Kyberkestävyyssäädös (Cyber Resilience Act, CRA) velvoittaa valmistajan ilmoittamaan aktiivisesti hyödynnetyistä haavoittuvuuksista ja tuotteen tietoturvaan vaikuttavista vakavista poikkeamista.
Ilmoitusvelvollisuus koskee sekä uusia tuotteita että tuotteita, jotka ovat jo Euroopan unionin markkinoilla.
Ilmoitusvelvollisuutta sovelletaan 11.9.2026 alkaen.
Mikä on aktiivisesti hyödynnetty haavoittuvuus
Aktiivisesti hyödynnetty haavoittuvuus tarkoittaa haavoittuvuutta, jossa pahantahtoinen toimija on hyödyntänyt digitaalisia elementtejä sisältävän tuotteen heikkoutta. Ilmoitusvelvollisuus koskee tuotetta, jonka valmistaja on asettanut saataville markkinoilla.
Pakollinen ilmoittaminen ei koske tilanteita, joissa haavoittuvuus havaitaan ilman pahantahtoista aikomusta. Tällainen tilanne voi olla esimerkiksi vilpittömässä tarkoituksessa tehtävä testaus tai tutkimus, kuten Bug Bounty -toiminta.
Mikä on tuotteen tietoturvaan vaikuttava vakava poikkeama
Tuotteen tietoturvaan vaikuttava vakava poikkeama tarkoittaa tapahtumaa, joka vaikuttaa tuotteen
- saatavuuteen
- aitouteen
- eheyteen tai
- luottamuksellisuuteen.
Poikkeama voi ilmetä esimerkiksi valmistajan kehitys-, tuotanto- tai ylläpitoprosessissa.
Vakava poikkeama voi olla esimerkiksi tilanne, jossa hyökkääjä on onnistunut soluttamaan haittaohjelman valmistajan päivitysten julkaisukanavaan.
Näin ilmoitat haavoittuvuudesta tai vakavasta poikkeamasta
- Vaihe 1
Anna ennakkovaroitus 24 tunnin kuluessa
Anna ennakkovaroitus 24 tunnin kuluessa siitä, kun olet tullut tietoiseksi aktiivisesti hyödynnetystä haavoittuvuudesta tai vakavasta poikkeamasta.
Tee ilmoitus Euroopan unionin kyberturvallisuusvirasto ENISAn keskitetyn Single Reporting Platform -raportointialustan kautta.
Ennakkoilmoituksen pakolliset tiedot
Ilmoita
- jäsenvaltiot, joiden alueella tiedät tuotteen olevan asetettu saataville
- vakavasta poikkeamasta ilmoittaessasi, epäiletkö poikkeaman aiheutuneen laittomista tai pahantahtoisista teoista.
- Vaihe 2
Toimita täydentävä ilmoitus 72 tunnin kuluessa
Toimita täydentävä ilmoitus 72 tunnin kuluessa siitä, kun olet tullut tietoiseksi tapahtumasta.
Tee ilmoitus Single Reporting Platform -raportointialustan kautta.
Haavoittuvuutta koskevan täydentävän ilmoituksen pakolliset tiedot
Ilmoita
- yleiset tiedot tuotteesta, haavoittuvuudesta ja sen hyväksikäytöstä
- toteutetut korjaavat tai lieventävät toimenpiteet
- korjaavat tai lieventävät toimenpiteet, joita käyttäjä voi tehdä
- kuinka arkaluonteisina pidät ilmoittamiasi tietoja.
Vakavaa poikkeamaa koskevan täydentävän ilmoituksen pakolliset tiedot
Ilmoita
- yleiset tiedot poikkeaman luonteesta ja alustava arvio poikkeamasta
- toteutetut korjaavat tai lieventävät toimenpiteet
- korjaavat tai lieventävät toimenpiteet, joita käyttäjät voivat tehdä
- kuinka arkaluonteisina pidät ilmoittamiasi tietoja.
- Vaihe 3
Anna loppuraportti määräajassa
Anna haavoittuvuutta koskeva loppuraportti viimeistään 14 päivän kuluttua siitä, kun korjaava tai lieventävä toimenpide on käytettävissä.
Anna vakavaa poikkeamaa koskeva loppuraportti kuukauden kuluessa täydentävän ilmoituksen jättämisestä.
Toimita loppuraportti Single Reporting Platform -raportointialustan kautta.
Haavoittuvuutta koskevan loppuraportin pakolliset tiedot
Ilmoita
- kuvaus haavoittuvuudesta, mukaan lukien sen vakavuus ja vaikutukset
- mahdollisuuksien mukaan tiedot pahantahtoisista toimijoista, jotka ovat hyödyntäneet tai hyödyntävät haavoittuvuutta
- yksityiskohtaiset tiedot tietoturvapäivityksestä tai muista korjaavista toimenpiteistä, jotka on asetettu saataville haavoittuvuuden korjaamiseksi.
Vakavaa poikkeamaa koskevan loppuraportin pakolliset tiedot
Ilmoita
- yksityiskohtainen kuvaus poikkeamasta, mukaan lukien sen vakavuus ja vaikutukset
- uhkan tyyppi tai poikkeaman todennäköisesti aiheuttanut perimmäinen syy
- toteutetut ja meneillään olevat lieventävät toimenpiteet.
Mitä ilmoitukselle tapahtuu lähettämisen jälkeen
Single Reporting Platformin kautta tehty ilmoitus toimitetaan vastuulliselle CSIRT-yksikölle. Lähtökohtaisesti vastuullinen CSIRT-yksikkö on sen maan yksikkö, jossa ilmoitus tehdään.
Ilmoituksen tiedot välitetään myös niiden maiden CSIRT-yksiköille, joissa tuote on asetettu saataville.
Milloin voit pyytää ilmoituksen välittämisen viivästyttämistä
Voit ilmoitusta tehdessäsi pyytää vastuullista CSIRT-yksikköä viivästyttämään ilmoituksen välittämistä, jos jokin seuraavista ehdoista täyttyy:
- Pahantahtoinen toimija on aktiivisesti hyödyntänyt ilmoitettua haavoittuvuutta, ja saatavilla olevien tietojen mukaan sitä on hyödynnetty ainoastaan siinä jäsenvaltiossa, jonka CSIRT-yksikkö on nimetty koordinaattoriksi ja jolle olet ilmoittanut haavoittuvuudesta.
- Jos ilmoitettua haavoittuvuutta koskeva tieto välitettäisiin heti, se johtaisi todennäköisesti sellaisten tietojen antamiseen, jotka olisivat kyseisen jäsenvaltion olennaisten etujen vastaisia.
- Ilmoitettu haavoittuvuus aiheuttaa välittömän korkean kyberturvallisuusriskin, joka johtuu tiedon välittämisestä eteenpäin.
Näissä tilanteissa CSIRT-yksikkö arvioi tilanteen ja tekee päätöksen käytettävissä olevien tietojen perusteella.
CSIRT-yksikkö voi myös ilman erillistä pyyntöä päättää viivästyttää ilmoituksen välittämistä, jos jokin edellä mainituista ehdoista täyttyy.
Tutustu myös
Lue, mitä kyberkestävyyssäädös edellyttää digitaalisilta tuotteilta ja niitä EU-markkinoille saattavilta toimijoilta.