Kyberturvallisuuskeskus

Kyberkestävyyssäädös tuo valmistajille uuden ilmoitusvelvoitteen ja käyttäjille ajantasaista tietoa tuotteiden kyberturvallisuudesta

10. syyskuuta 2026 klo 14.59

Valmistajien uusi ilmoitusvelvoite parantaa käyttäjien mahdollisuuksia saada tietoa tuotteiden vakavista kyberturvallisuusongelmista.

EU:n kyberkestävyyssäädöksen mukainen haavoittuvuuksien ja vakavien tietoturvapoikkeamien ilmoitusvelvoite alkaa 11.9.2026. Valmistajien on ilmoitettava aktiivisesti hyödynnetyistä haavoittuvuuksista ja vakavista tietoturvapoikkeamista Liikenne- ja viestintävirasto Traficomin Kyberturvallisuuskeskukselle ja EU:n kyberturvallisuusvirasto ENISAlle. Valmistajien on lisäksi tiedotettava niistä viipymättä tuotteiden käyttäjille.

Ilmoitusvelvoite koskee EU:n markkinoilla olevia verkkoon tai toisiin laitteisiin liitettäviä tuotteita

Vuonna 2026 EU:n markkinoilla olevista tuotteista on tähän mennessä raportoitu noin 400–500 haavoittuvuutta, jotka olisivat ylittäneet ilmoittamiskynnyksen. 

Ilmoittamisvelvoite koskee kaikkia EU:n alueella myytäviä laitteita, myös kolmansista maista maahantuotuja laitteita. Peukalosääntönä voidaan pitää, että jos laite, ohjelmisto tai muu tuote on yhteydessä verkkoon tai toiseen laitteeseen, se kuuluu CRA:n soveltamisalaan.

"Valmistajalla ei ole vastaavaa velvollisuutta ilmoittaa tuotteen haavoittuvuuksista käyttäjälle, jos tuote on hankittu EU:n ulkopuolelta. Käyttäjä ei tällöin välttämättä saa tietoa tuotteen tietoturvapuutteista. Verkkokauppatilauksissa on syytä olla huolellinen, kun puhutaan digitaalisista laitteista ja kyberturvallisuudesta", sanoo yksikönpäällikkö Olli Lehtilä Kyberturvallisuuskeskuksesta. 

Käyttäjät saavat nopeammin tietoa vakavista tietoturvaongelmista

Valmistajat korjaavat haavoittuvuuksia jatkuvasti julkaisemalla tuotteille tietoturvapäivityksiä. Kyberkestävyyssäädöksen mukainen ilmoitus koskee tilanteita, joissa tuotteen haavoittuvuutta on jo hyödynnetty tai valmistajalla on ollut esimerkiksi palvelukatkoksen aiheuttanut poikkeama.

"Ilmoitukset ovat merkittäviä kyberturvallisuuden tilannekuvan muodostamisessa. Nopea tiedonsaanti myös antaa käyttäjille mahdollisuuden reagoida tuotteen tietoturvaongelmaan ennen kuin siitä aiheutuu laajempaa haittaa", sanoo yksikönpäällikkö Tomi Kinnari Kyberturvallisuuskeskuksesta.

Valmistaja voi olla käyttäjiin suoraan yhteydessä tai julkaista tiedon verkkosivuillaan. Käyttäjän kannattaa seurata valmistajan ilmoituksia tuotteeseen liittyvistä haavoittuvuuksista, tietoturvapoikkeamista ja mahdollisista korjaavista toimista, joita käyttäjät voivat itse toteuttaa. Myös Kyberturvallisuuskeskus voi tarvittaessa julkaista tiedon turvattomasta tuotteesta.

Valmistajan on reagoitava havaintoihin nopeasti

Valmistajien on seurattava tuotteidensa tietoturvaa ja tutkittava välittömästi epäilyttävät tapahtumat ja niistä saadut ilmoitukset. Kun valmistaja on saanut luotettavaa näyttöä siitä, että haavoittuvuutta on hyödynnetty sen valmistamassa tuotteessa, valmistajan on annettava ensivaroitusilmoitus 24 tunnin kuluessa. Varsinainen haavoittuvuus- ja poikkeamailmoitus tehdään 72 tunnin kuluessa. 

Haavoittuvuuksien ja poikkeamien ilmoitusvelvoite koskee myös sellaisia tuotteita, joiden valmistus on lopetettu.

Valmistajat tekevät ilmoitukset ENISA:n valmistelemalla keskitetyllä raportointialustalla (Single Reporting Platform, SRP). Linkki raportointialustalle löytyy myös Kyberturvallisuuskeskuksen verkkosivuilta.

Linkki SRP:n ilmoituslomakkeelle lisätään Ilmoita tietoturvaloukkauksesta -sivulle ja CRA:n verkkosivuille.

Lisätiedot

Traficomin viestintä: p. 029 534 5648