Kirjoittanut Kristijan Sekereš
EU:n koneasetus 20. tammikuuta 2027 alkaen: mitä se vaatii koneesi ohjelmistolta

Konedirektiivin korvaa 20. tammikuuta 2027 asetus (EU) 2023/1230 eli koneasetus. Suurin osa siitä tuntuu tutulta jokaiselle, joka rakentaa CE-merkittyjä koneita. Yksi osa ei tunnu. Ensimmäistä kertaa konelainsäädäntö asettaa velvoitteita suoraan ohjelmistolle: koneen on kerrottava, mitä ohjelmistoa se tarvitsee toimiakseen turvallisesti, havaittava, kun tuo ohjelmisto tai sen kokoonpano muuttuu, kestettävä tietojen turmeltumista ja säilytettävä jälki turvallisuusohjelmiston päivityksistä viiden vuoden ajan.
Tämä on kirjoitettu konevalmistajien tuotekehitys- ja automaatiojohdolle. Jos toimitat koneita EU:hun tuon päivän jälkeen, nämä vaatimukset osuvat PLC-ohjelmiisi, käyttöliittymääsi (HMI), etäyhteyksiisi ja päivitysten taustajärjestelmään.
Mitä laki oikeasti sanoo
Euroopan komissio toteaa, että asetusta ”sovelletaan pakollisena 20. tammikuuta 2027 alkaen” ja että se ”sisältää kyberturvallisuutta koskevia säännöksiä vaatimustenmukaisuuden kannalta merkityksellisille ohjelmistoille, datalle ja turvallisuuteen liittyville ohjausjärjestelmille”. Vuonna 2023 julkaistussa tekstissä päivä oli 14. tammikuuta; oikaisu siirsi sitä.
Ohjelmistoa koskevat velvoitteet ovat kahdessa olennaisessa terveys- ja turvallisuusvaatimuksessa asetuksen liitteessä III.
1.1.9 kohta, suojaus tietojen turmeltumista vastaan. Lyhyesti:
- Toisen laitteen liittäminen koneeseen suoraan tai etäyhteydellä ei saa aiheuttaa vaaratilannetta.
- Ohjelmistoissa ja datassa, jotka ovat kriittisiä turvallisuusvaatimusten täyttymisen kannalta, ”on oltava tästä maininta”, ja ne on suojattava tarkoitukselliselta tai vahingossa tapahtuvalta tietojen turmelemiselta.
- Myös laitteisto, joka välittää tähän ohjelmistoon pääsyn antavia signaaleja tai dataa (esimerkiksi ohjelmointiportti tai turvalogiikkaan johtava verkkoliitäntä), on suojattava, ja koneen on kerättävä näyttöä siihen puuttumisesta.
- ”Koneen tai vastaavan tuotteen on yksilöitävä siihen asennettu ohjelmisto, joka on välttämätön sen turvallisen toiminnan kannalta, ja sen on kyettävä milloin tahansa antamaan tämä tieto helposti saatavilla olevassa muodossa.”
- Koneen on ”kerättävä näyttöä perustellusta tai perusteettomasta puuttumisesta koneeseen tai vastaavaan tuotteeseen tai koneeseen tai vastaavaan tuotteeseen asennetun ohjelmiston tai sen kokoonpanon perustellusta tai perusteettomasta muuttamisesta”.
1.2.1 kohta, ohjausjärjestelmien turvallisuus ja toimintavarmuus. Ohjausjärjestelmien on kestettävä ”kolmansien osapuolten kohtuudella ennakoitavissa olevat pahantahtoiset yritykset, jotka voivat aiheuttaa vaaratilanteen”. F alakohta lisää lokivelvoitteen: toimenpiteen yhteydessä tuotettavan datan ja koneen markkinoille saattamisen jälkeen ladattujen turvallisuusohjelmiston versioiden jäljitysloki ”on käytettävissä viiden vuoden ajan tällaisen latauksen jälkeen”. Loki on olemassa vaatimustenmukaisuuden osoittamiseksi, kun kansallinen viranomainen esittää perustellun pyynnön, eikä mihinkään muuhun.
Listalla on myös tämä: teknisistä asiakirjoista on pystyttävä tuottamaan ”turvallisuuteen liittyvän ohjelmiston lähdekoodi tai ohjelmointilogiikka”, jos viranomainen sitä pyytää (liite IV).
Mitä koneita tämä koskee
Säännöt koskevat koneita, jotka saatetaan markkinoille 20. tammikuuta 2027 alkaen. Koneita, jotka on saatettu markkinoille vanhan direktiivin mukaisesti ennen tuota päivää, saa edelleen myydä eteenpäin (52 artikla), eivätkä uudet ohjelmistosäännöt ulotu jo käytössä olevaan konekantaan.
Ansa on siinä, mitä ”markkinoille saattaminen” tarkoittaa. Komission sininen opas sanoo, että käsite ”viittaa kuhunkin yksittäiseen tuotteeseen eikä tuotetyyppiin”. Jokaisen yksikön, joka lähtee tehtaaltasi EU-asiakkaalle 20. tammikuuta 2027 alkaen, on täytettävä uudet vaatimukset, ohjelmisto mukaan lukien. Jatkuvasti toimitettavan tuoteperheen ohjausohjelmiston on oltava valmis ennen vuoden 2027 ensimmäistä yksikköä, ei vasta seuraavassa mallinvaihdoksessa.
Myöhemmätkin päivitykset vaativat harkintaa. ”Fyysisesti tai digitaalisesti” tehty muutos, jota valmistaja ei ole ennakoinut ja joka aiheuttaa uuden vaaran tai lisää riskiä, voi olla merkittävä muutos. Johdanto-osan 32 kappaleen mukaan riskinarvioinnin olisi katettava markkinoille saattamisen hetkellä ennakoitavissa olevat ohjelmistopäivitykset, joten kuvaa päivityspolkusi siinä nyt.
Mitä se tarkoittaa koneen kullakin tasolla
Turvalogiikka ja PLC
- Päätä, mikä on turvallisuuden kannalta merkityksellistä. Yleensä se on turvaohjelma, mutta siihen voi kuulua turvatoimintoa syöttävää tavallista PLC-koodia, taajuusmuuttajien turvaparametreja sekä laserskannerien tai valoverhojen kokoonpanoja. Kirjaa se konetyypeittäin; kaikki muu riippuu siitä.
- Perustaso ja vertailu. Tallenna jokaisesta julkaistusta kokoonpanosta tarkistussumma tai allekirjoitus jokaisesta turvallisuuden kannalta merkityksellisestä osasta. Käynnistyksessä ja määrävälein kone vertaa ajossa olevaa tähän perustasoon ja kirjaa jokaisen eron. Näin jää kiinni puuttuminen, joka kiersi pääsynhallinnan, kuten suoraan ohjaimeen kytketty kannettava tietokone.
- Lukitse suunnittelutyökalujen pääsy. Salasanat turvaohjelmaan, käyttämättömät portit ja palvelut pois käytöstä, ja suunnittelupääsy vain reittiä, joka tunnistaa henkilön ja kirjaa, mitä hän teki.
Käyttöliittymä (HMI)
- Ohjelmiston tunnistenäkymä, joka luettelee turvallisuuden kannalta merkitykselliset ohjelmistot versioineen ja tarkistussummineen. Lue arvot suoraan laitteista. Julkaisuhetkellä kirjoitettu sivu erkanee todellisuudesta, ja vaatimus sanoo ”milloin tahansa”.
- Parametrinäkymät. 1.2.1 kohdan d alakohta kieltää muutokset asetuksiin tai sääntöihin, jos ne voisivat aiheuttaa vaaratilanteita. Turvallisuuteen liittyvät parametrit kuuluvat käyttöoikeustasojen taakse, rajat valvotaan ohjaimessa eikä vain käyttöliittymässä, ja jokainen muutos kirjataan: kuka, milloin, vanha arvo ja uusi arvo.
Etäyhteydet
1.1.9 kohta mainitsee etälaitteet nimenomaisesti. Käytännössä:
- Turvatoiminnot pysyvät paikallisina. Etäistunto voi lukea, diagnosoida ja valmistella muutoksen. Se ei voi ohittaa pysäytystä, suojusta tai sallintalaitetta.
- Istunnot tunnistetaan henkilökohtaisesti eikä jaetun palvelutilin kautta, ja asiakas näkee, milloin istunto on auki.
- Jokaisen istunnon alku, loppu ja muutos kirjataan samaan näyttölokiin kuin paikalliset toimenpiteet.
Taustajärjestelmä ja päivitysputki
Jos toimitat päivityksiä toimituksen jälkeen, päivityspalvelimesi kuuluu työn piiriin. Jokaisesta sarjanumerosta on tiedettävä, mikä turvallisuusohjelmiston versio ladattiin, milloin ja kenen toimesta. Allekirjoita päivitykset ja anna koneen tarkistaa allekirjoitus ennen kuin se asentaa mitään.
Itse jäljitysloki
Asetus ei sano, missä lokin on oltava. Meidän näkemyksemme: ratkaiseva kopio on koneessa, koska monet asiakkaat eivät salli pysyvää yhteyttä. Pilvipeili on hyödyllinen, mutta se ei voi olla ainoa kopio.
Määrä on pieni: toimenpiteet ja turvallisuusohjelmiston lataukset, ei prosessidataa. Viisi vuotta mahtuu paikalliseen tallennustilaan, jos se mitoitetaan tarkoituksella. Suojaa loki poistamiselta ja varmista, että se säilyy ohjaimen vaihdon yli. Jos merkinnöissä mainitaan huoltoteknikko, se on henkilötietoa asiakkaan tiloissa: kirjaa se, mitä vaatimus edellyttää, eikä mitään muuta.
Mitä ohjainvalmistaja antaa ja mitä ei
Ohjausalustasi tarjoaa osan tästä. Tarkista ennen kuin rakennat mitään, mitä se tarjoaa: allekirjoituksen tai tarkistussumman turvaohjelmalle, salasanasuojauksen, käyttäjähallinnan, muutoslokin, versiotietojen luvun. Käytä kaikkea, mitä on.
Nämä ovat rakennuspalikoita. Valmistaja ei tiedä, mitkä taajuusmuuttajasi ja skannerisi ovat turvallisuuden kannalta merkityksellisiä, ei näe etäyhdyskäytävääsi tai päivityspalvelintasi eikä voi päättää, miten näyttö säilyy viisi vuotta ja ohjaimen vaihdon yli. Näiden ominaisuuksien konfigurointi, niiden yhdistäminen koko koneen laajuisesti ja lopputuloksen dokumentointi on koneen rakentajan työ, ja rakentaja allekirjoittaa vaatimustenmukaisuusvakuutuksen.
Miten tämä liittyy kyberkestävyyssäädökseen
Kyberkestävyyssäädöksellä (Cyber Resilience Act) on oma aikataulunsa. Sen ilmoitusvelvoitteita on sovellettu 11. syyskuuta 2026 alkaen, ja sen kaikkia vaatimuksia sovelletaan 11. joulukuuta 2027 alkaen. Koneasetus osuu näiden kahden väliin.
CRA tunnistaa päällekkäisyyden. Asetuksen (EU) 2024/2847 johdanto-osan 53 kappaleen mukaan sellaisten koneiden valmistajien, jotka ovat myös digitaalisia elementtejä sisältäviä tuotteita, olisi noudatettava molempia, ja CRA:n noudattaminen ”voisi helpottaa” 1.1.9 ja 1.2.1 kohdan vaatimusten noudattamista. Valmistajan on osoitettava tämä synergia. CRA:n liite I edellyttää, että tietojen eheys sekä ”komennot, ohjelmat ja asetukset” suojataan ja että turmeltumisesta ilmoitetaan, mikä on lähellä sitä, mitä 1.1.9 kohta vaatii.
Yksi ero on tärkeä lokin suunnittelun kannalta. CRA:n vaatimus tallentaa ja seurata sisäistä toimintaa tulee yhdessä velvoitteen kanssa ”tarjota käyttäjän käyttöön estomekanismi”. Koneasetuksen jäljityslokin on pysyttävä käytössä viisi vuotta. Rakenna halutessasi yksi lokimekanismi, mutta älä anna CRA:n estomekanismin sammuttaa koneasetuksen lokia.
Rakenna nyt koneasetusta varten, koska se tulee ensin, ja suunnittele se niin, että sama näyttövarasto, allekirjoitus ja päivitystiedot palvelevat CRA:ta joulukuussa 2027.
Standardit ja epäonnistunut lykkäys
Älä luota siihen, että näitä vaatimuksia kattava yhdenmukaistettu standardi on julkaistu viitteenä 20. tammikuuta 2027 mennessä. Komission yhdenmukaistettuja standardeja koskeva sivu syyskuussa 2026 päivitetyssä muodossaan kertoo, että ensimmäistä koneasetuksen mukaista luetteloa valmistellaan. Se siirtää mukaan useimmat direktiivin nojalla julkaistut standardit ja täsmentää niitä siltä osin kuin ne ”eivät vielä täysin kata” uusia vaatimuksia, ja sen ”voidaan odottaa valmistuvan ennen tämän vuoden loppua”.
Tammikuussa 2026 CEMA, CECE, CECIMO, EGMF ja FEM pyysivät toimialan yhteisessä kannanotossa, että 1.1.9 kohtaa ja 1.2.1 kohdan f alakohtaa lykättäisiin 11. joulukuuta 2027 asti CRA:n mukaisesti. Ne arvioivat vaatimustenmukaisuuskustannuksiksi ”yli miljoona euroa alusta-arkkitehtuuria kohden” ja totesivat, että odotetut standardit jäävät 1.2.1 kohdan f alakohdan datalokin osalta hyvin yleisiksi.
Pyyntöä ei hyväksytty. Koneasetusta muutettiin heinäkuussa 2026 asetuksella (EU) 2026/1744, mutta muutos koskee koneissa olevia suuririskisiä tekoälyjärjestelmiä eikä koske soveltamispäivään. Suunnittele 20. tammikuuta 2027 mukaan.
Ensimmäisenä päivänä ei siis välttämättä ole standardia, joka antaisi vaatimustenmukaisuusolettaman näille kahdelle vaatimukselle. Teknisissä asiakirjoissa on silloin kuvattava kumpaankin sovellettu ratkaisu (liite IV). Kirjoita se rakentamisen aikana, ei jälkikäteen. Liitteen I B osassa lueteltujen koneiden osalta on vielä yksi vaihe: itsearviointi on mahdollinen vain, jos yhdenmukaistetut standardit tai yhteiset eritelmät kattavat kaikki asiaankuuluvat vaatimukset; muuten mukana on ilmoitettu laitos (25 artikla). Koneet, joita ei ole lueteltu liitteessä I, arvioidaan itse joka tapauksessa.
15 viikon suunnitelma
Maanantaista 5. lokakuuta 2026 määräaikaan on hieman yli 15 viikkoa, ja lomat ovat keskellä. Se on tiukka mutta toteutettavissa, jos priorisoit toimituspäivän mukaan: tuoteperheet, joiden EU-yksiköitä lähtee tammikuussa, ensin.
- Viikot 1 ja 2 (5. ja 16. lokakuuta välillä): rajaus. Listaa jokainen konetyyppi, josta toimitetaan EU-yksiköitä 20. tammikuuta 2027 jälkeen. Listaa kustakin turvallisuuden kannalta merkitykselliset ohjelmistot ja data: turvaohjelma, vaatimustenmukaisuuden kannalta kriittinen tavallinen koodi, taajuusmuuttajien ja antureiden turvaparametrit, käyttöliittymä, laiteohjelmisto, etäyhdyskäytävä. Nimeä yksi omistaja kullekin konetyypille.
- Viikot 3 ja 4 (19. ja 30. lokakuuta välillä): riskinarviointi ja puutteet. Päivitä riskinarviointi liitäntöjen, etäyhteyksien, pahantahtoisten yritysten ja päivityspolun osalta. Tarkista, mitä ohjausalustasi tarjoaa ja mitä on kytketty päälle.
- Viikosta 5 viikkoon 9 (2. marraskuuta ja 4. joulukuuta välillä): rakentaminen. Ohjelmiston tunnistenäkymä, perustasovertailu, suunnittelu- ja etäyhteyksien pääsynhallinta, viiden vuoden kapasiteetin jäljitysloki, allekirjoitetut päivitykset ja sarjanumerokohtaiset tiedot taustajärjestelmässä.
- Viikot 10 ja 11 (7. ja 18. joulukuuta välillä): testaa niin kuin huoltoteknikko ja hyökkääjä tekisivät. Muuta turvaparametria suoraan valmistajan työkalulla ja varmista, että kone kirjaa sen. Vaihda ohjain ja tarkista, että loki säilyy. Katkaise virta päivityksen aikana.
- Viikot 12 ja 13 (21. joulukuuta ja 1. tammikuuta välillä): lomat. Älä suunnittele kehitystyötä; jätä kestotesti täyttämään lokia kohti viiden vuoden kokoa.
- Viikot 14 ja 15 (4. ja 15. tammikuuta välillä): dokumentointi ja julkaisu. Teknisten asiakirjojen merkinnät 1.1.9 ja 1.2.1 kohdasta, käyttöohjeet, joissa kerrotaan, miten asiakas lukee ohjelmiston tunnistetiedot ja mitä etäyhteys voi ja ei voi tehdä, sekä tuotannon vaihe, joka lataa julkaistun perustason ja kirjaa sen sarjanumerokohtaisesti.
Jos tätä tarvitsevia alusta-arkkitehtuureja on enemmän kuin tuohon ikkunaan mahtuu, kerro myynnille nyt: yksikköä, joka ei ole valmis, ei voi laillisesti saattaa EU:n markkinoille.
Kenelle tämä ei ole
Ennen 20. tammikuuta 2027 markkinoille saatettuihin koneisiin nämä ohjelmistosäännöt eivät ulotu, ellei joku myöhemmin muuta niitä merkittävästi. Jos ostat koneita etkä rakenna niitä, velvoite on toimittajallasi; sinun osuutesi on pyytää ohjelmiston tunnistetiedot ja pääsy lokiin vaatimusmäärittelyissäsi.
Mistä saat apua
Olemme ohjelmistoyritys emmekä ilmoitettu laitos tai asianajotoimisto. Rakennamme ja muutamme ohjelmistoja, joihin nämä vaatimukset osuvat: käyttöliittymä- ja taustajärjestelmäsovelluksia, etäyhdyskäytäviä, päivitysputkia ja näyttölokitusta, ja työskentelemme turvaohjelmasta vastaavien automaatioinsinöörien rinnalla. Vanhat alustat, joihin on kertynyt vuosien koodia, ovat vaikein tapaus, ja niissä työ alkaa yleensä vanhojen järjestelmien ylläpitotyöstämme. CRA-puolta käsitellään kyberkestävyyssäädöstä koskevassa oppaassamme. Jos tiimilläsi on suunnitelma mutta ei käsiä saada sitä valmiiksi tammikuuhun mennessä, kirjoita osoitteeseen office@c9group.dev.