Kirjoittanut Kristijan Sekereš

Cyber Resilience Act: 11. syyskuuta 2026 on oikea määräaika

padlock on a printed circuit board

Useimmat EU:n asetukset antavat sinulle vaatimustenmukaisuuspäivän ja siirtymäajan, jonka aikana kaikki hiljalleen järjestäytyvät. Cyber Resilience Act tekee toisin. Sen ensimmäinen kova velvoite on 24 tunnin ilmoituskello, ja se käynnistyy 11. syyskuuta 2026.

Kahdenkymmenenneljän tunnin kelloa ei voi ottaa käyttöön vaiheittain. Joko prosessi on olemassa sinä päivänä tai et ehdi.

Mikä CRA on

Asetus (EU) 2024/2847 asettaa kyberturvallisuusvaatimukset digitaalisia elementtejä sisältäville tuotteille, joita asetetaan saataville EU:n markkinoilla. Termi kattaa paljon enemmän kuin aluksi oletetaan: mikä tahansa ohjelmisto- tai laitteistotuote ja sen etätietojenkäsittelyratkaisut, joiden tarkoitettuun tai kohtuudella ennakoitavaan käyttöön kuuluu suora tai välillinen tietoyhteys.

Liitetyt laitteet kuuluvat soveltamisalaan. Samoin suurin osa kaupallisista ohjelmistoista, käyttöjärjestelmät, selaimet, mobiilisovellukset, laiteohjelmistot ja muiden tuotteiden sisällä olevat komponentit.

Asetus julkaistiin marraskuussa 2024, ja se tulee sovellettavaksi vaiheittain:

  • 11. kesäkuuta 2026: vaatimustenmukaisuuden arviointilaitoksia koskevat velvoitteet.
  • 11. syyskuuta 2026: ilmoitusvelvoitteet aktiivisesti hyödynnetyistä haavoittuvuuksista ja vakavista poikkeamista.
  • 11. joulukuuta 2027: täysi soveltaminen, mukaan lukien olennaiset kyberturvallisuusvaatimukset, CE-merkintä, tekninen dokumentaatio ja ohjelmiston osaluettelo.

Keskimmäinen päivämäärä on se, jonka mukaan kannattaa suunnitella, koska se tulee ensin ja koska se riippuu kyvykkyydestä, jota sinulla ei ehkä ole.

Mitä 11. syyskuuta 2026 tapahtuu

Siitä päivästä alkaen valmistajien on ilmoitettava:

Aktiivisesti hyödynnetyistä haavoittuvuuksista digitaalisia elementtejä sisältävissä tuotteissaan, ja

vakavista poikkeamista, jotka vaikuttavat näiden tuotteiden turvallisuuteen.

Ilmoitus tehdään CRA:n yhden ilmoitusalustan kautta, jota ENISA ylläpitää, sen jäsenvaltion nimeämälle CSIRT-yksikölle, jossa valmistajan päätoimipaikka on, ja se jaetaan edelleen muille asianomaisille CSIRT-yksiköille ja ENISAlle.

Aikataulu:

  • 24 tunnin kuluessa tietoon tulosta: ennakkovaroitus.
  • 72 tunnin kuluessa: täysi ilmoitus, mukaan lukien toteutetut korjaavat tai lieventävät toimenpiteet.
  • 14 päivän kuluessa siitä, kun korjaava toimenpide on saatavilla: loppuraportti aktiivisesti hyödynnetystä haavoittuvuudesta.
  • Kuukauden kuluessa: loppuraportti vakavasta poikkeamasta.

Kaksikymmentäneljä tuntia tietoon tulosta, ei vahvistuksesta eikä korjaamisesta. Jos tuotteesi komponentissa olevaa haavoittuvuutta hyödynnetään luonnossa lauantaina, kello käy lauantaina.

Miksi tämä on vaikeampaa kuin miltä näyttää

Itse ilmoitusvelvoite on lomake. Vaikeus on kaikessa siinä, mitä tarvitset ennen kuin voit täyttää sen.

Sinun on tiedettävä, mitä tuotteessasi on

Jotta voit ilmoittaa, että tuotteessasi olevaa haavoittuvuutta hyödynnetään aktiivisesti, sinun on tiedettävä, että haavoittuva komponentti on tuotteessasi. Nykyaikaiselle sovellukselle, jolla on satoja transitiivisia riippuvuuksia, tämä ei ole asia, johon ihminen vastaa muistista.

Siksi tiimit rakentavat ohjelmiston osaluetteloputkia nyt, yli vuosi ennen joulukuun 2027 muodollista SBOM-vaatimusta. SBOM ei ole päämäärä. Päämäärä on kyky vastata kysymykseen «koskeeko tämä meitä?» tunneissa, ja SBOM on se, mikä tekee kysymyksestä vastattavan.

Epämiellyttävä osa on, että tämä koskee myös tuotteita, jotka toimitit vuosia sitten. Jos sinulla on tuettuja laitteita kentällä, joiden laiteohjelmisto on rakennettu vuonna 2022 riippuvuuspuusta, jota kukaan ei kirjannut, sen rekonstruointi on oikeaa työtä.

Sinun on seurattava

Tietoon tuleminen käynnistää kellon, ja tietoon tulemisen odotetaan olevan aktiivista eikä sattumanvaraista. Se tarkoittaa haavoittuvuuslähteiden seurantaa, komponenttiesi ilmoituksiin tilaamista, tunnetusti hyödynnettyjen haavoittuvuuksien luetteloiden seuraamista ja kanavaa, jonka kautta tietoturvatutkijat tavoittavat sinut ja saavat vastauksen.

Sinulla on oltava päätöspolku

Jonkun on kyettävä päättämään mihin vuorokaudenaikaan tahansa, ylittääkö tapaus kynnyksen ja onko kello käynnistynyt. Ilman nimettyä roolia ja eskalointipolkua ensimmäiset tunnit kuluvat sen selvittämiseen, kuka saa tehdä päätöksen.

Tuetut riippuvuudet muuttuvat vastuuksi

Jos tuotteesi komponentti ei enää saa tietoturvapäivityksiä, kannat silti ilmoitusvelvollisuuden sen tullessa hyödynnetyksi, eikä sinulla ole ylävirran korjausta johon viitata. Tukemattomien riippuvuuksien läpikäynti on yksi hyödyllisimmistä valmistelutoimista, koska vastaus pakottaa toisinaan migraation, jolla on oma toimitusaikansa.

Mitä joulukuun 2027 täysi soveltaminen tuo

Joulukuun 2027 velvoitteet ovat suurempi ohjelma, ja ne on aloitettava kauan ennen.

Sisäänrakennettu ja oletusarvoinen turvallisuus. Tuotteet on suunniteltava, kehitettävä ja valmistettava siten, että ne varmistavat riskiin perustuvan asianmukaisen kyberturvallisuustason. Ei oletussalasanoja. Turvallinen kokoonpano suoraan laatikosta. Hyökkäyspinnan minimointi. Tietojen suojaus siirrossa ja levossa.

Haavoittuvuuksien käsittely. Dokumentoitu prosessi, joka kattaa tunnistamisen, korjaamisen, testauksen, jakelun ja julkistamisen. Tietoturvapäivitykset on toimitettava viivytyksettä ja maksutta, tukiajanjaksona, joka heijastaa tuotteen odotettua elinkaarta, jonka yleinen viitearvo on viisi vuotta.

Ohjelmiston osaluettelo. Koneluettavassa muodossa, kattaen vähintään ylimmän tason riippuvuudet, ja ajan tasalla pidettynä.

Tekninen dokumentaatio ja vaatimustenmukaisuuden arviointi. Useimmat tuotteet arvioivat itse. Tärkeät ja kriittiset luokat, joihin kuuluvat muun muassa salasanojen hallintaohjelmat, VPN:t, käyttöjärjestelmät ja teolliset ohjausjärjestelmät, vaativat kolmannen osapuolen osallistumista.

CE-merkintä. Fyysisen merkin digitaalinen vastine, joka ilmoittaa vaatimustenmukaisuudesta.

Koordinoidun haavoittuvuuksien julkistamisen politiikka. Julkaistuna, ja yhteyspisteellä joka toimii.

Kuka oikeasti kuuluu soveltamisalaan

Muutama rajatapaus toistuu.

Vapaat ja avoimen lähdekoodin ohjelmistot, jotka on kehitetty kaupallisen toiminnan ulkopuolella, jäävät pääosin ulkopuolelle. Asetus tuo käsitteen avoimen lähdekoodin ohjelmistojen hoitaja, jolla on kevyemmät velvoitteet. Mutta jos kaupallistat avointa lähdekoodia tai toimitat sitä myymäsi tuotteen sisällä, tuotevelvoitteet ovat sinun.

Ohjelmisto palveluna jää yleensä CRA:n ulkopuolelle ja kuuluu pikemminkin NIS2:n piiriin, vaikka tuotteeseen integroidut etätietojenkäsittelyratkaisut vedetään mukaan. Jos laitteesi tarvitsee pilvitaustapalveluasi toimiakseen, taustapalvelu seuraa tuotteen mukana.

Maahantuojilla ja jakelijoilla on myös velvoitteita. Jos saatat kolmannen osapuolen tuotteen EU:n markkinoille omalla nimelläsi tai tavaramerkilläsi, sinua kohdellaan valmistajana.

Muualla jo säännellyt tuotteet, kuten lääkinnälliset laitteet, ajoneuvot ja ilmailulaitteet, käsitellään omissa kehyksissään.

Soveltamisalakysymykset eivät ole triviaaleja, ja tässä tunti juristienne kanssa säästää kuukausia väärään suuntaan tehtyä kehitystä.

Mitä tekisimme jäljellä olevalla ajalla

Jos kuulut soveltamisalaan ja aloitat nyt, tämä järjestys toimii:

Ensin, kokoa tuoteluettelo. Mitä sinulla oikeasti on EU:n markkinoilla? Mukaan lukien vanhat versiot yhä kentällä, white label -variantit ja tuotteet, joita jakelet muiden puolesta. Tämä lista on yleensä pidempi kuin kukaan odottaa.

Seuraavaksi, rakenna SBOM-generointi CI:hin. Tuota SBOM jokaisessa buildissa, CycloneDX- tai SPDX-muodossa, tallenna se julkaisuartefaktin kanssa ja pidä se haettavana. Tarkoitus on kyetä kysymään «mitkä toimitetut julkaisumme sisältävät tämän kirjaston?» ja saada vastaus minuuteissa.

Seuraavaksi, kytke haavoittuvuusseuranta. Syötä SBOM-data skanneriin, joka seuraa ilmoituksia ja tunnetusti hyödynnettyjen haavoittuvuuksien luetteloita, ja lähetä hälytykset kanavaan, jota joku lukee.

Seuraavaksi, kirjoita poikkeaman toimintaohje. Kuka julistaa, kuka arvioi, kuka ilmoittaa, kuka viestii. Nimetyt henkilöt, varahenkilöt ja yhteystiedot työajan ulkopuolelle. Harjoittele se sitten kerran kuvitteellisella ilmoituksella. Harjoituksessa huomaat, että ilmoitusalustan käyttöoikeudet omaava henkilö on lomalla.

Seuraavaksi, julkaise haavoittuvuuksien julkistamispolitiikka. Security.txt-tiedosto, valvottu osoite ja ilmoitettu vasteaika. Se on iltapäivän työ ja ero sen välillä, kuuletko ongelmasta tutkijalta vai toimittajalta.

Lopuksi, aloita työ kohti joulukuuta 2027. Turvalliset oletusasetukset, päivitysmekanismit, tukiajanjaksoa koskevat päätökset ja dokumentaatio ovat arkkitehtuurikysymyksiä, eivät paperityötä. Tuotteet, joita suunnittelet vuonna 2026, ovat yhä markkinoilla vuonna 2028.

Päällekkäisyys, jota kukaan ei hyödynnä

CRA:n ja muiden järjestelmien välillä on huomattavaa kaksinkertaista työtä, ja useimmat yritykset käsittelevät kunkin erikseen, mikä on tuhlausta.

CRA:ta varten rakennettu SBOM vastaa suurimpaan osaan NIS2:n toimitusketjukysymyksistä. Poikkeaman toimintaohje menee päällekkäin NIS2:n 24 tunnin ennakkovaroituksen ja GDPR:n 72 tunnin tietoturvaloukkausilmoituksen kanssa. Haavoittuvuuksien käsittelyprosessit syöttävät suoraan asiakkaiden tietoturvakyselyihin ja suuryritysten hankintaan.

Rakenna tämä kerran alustakyvykkyytenä. Vaihtoehto on kolme tiimiä rakentamassa kolmea versiota samasta laiteluettelosta.

Mistä saat apua

Rakennamme ja ylläpidämme ohjelmistoja yrityksille, jotka myyvät EU:hun, mikä tarkoittaa yhä useammin sen toimitusketjunäkyvyyden ja päivitysinfrastruktuurin rakentamista, jota CRA edellyttää. Jos yrität selvittää, kuulutko soveltamisalaan, tai jos syyskuun päivämäärä on kalenterissa ilman seurantaa, kirjoita osoitteeseen office@c9group.dev.

Vanhojen järjestelmien ylläpitopalvelumme on usein se, mistä tämä alkaa, koska tuotteet, joiden riippuvuusnäkyvyys on huonoin, ovat yleensä vanhimpia. Laajempi sääntelykuva on oppaassamme EU:n digitaaliseen sääntelyyn 2026.

Olemme insinöörejä emmekä juristeja. Soveltamisalaa ja luokittelua koskevat päätökset kuuluvat juristeillenne, ja me rakennamme sen vastauksen mukaan.