CRA:n raportointivelvoitteet tulevat voimaan 11.9.2026

CRA:n raportointi-velvollisuus pähkinänkuoressa

  • CRA (Cyber Resilience Act) eli EU:n kyberkestävyyssäädös tulee kokonaisuudessaan voimaan joulukuussa 2027

  • CRA:n raportointivelvollisuus tulee voimaan 11.9.2026

  • Raportointivelvollisuus koskee aktiivisesti hyödynnettyjä haavoittuvuuksia ja vakavia poikkeamia

CRA (Cyber Resilience Act) tulee kokonaisuudessaan voimaan joulukuussa 2027, mutta vajaan kuukauden päästä 11.9.2026 alkaa raportointivelvollisuus. Onko yrityksesi jo CRA- ja raportointivalmis? Lue lisää raportointivelvollisuudesta tästä blogiartikkelista.

Mitä CRA:n raportointivelvollisuus tarkoittaa yrityksille?

CRA:n raportointivelvollisuus tarkoittaa sitä, että yrityksen tulee raportoida aktiivisesti hyödynnetyistä haavoittuvuuksista ja vakavista vaaratilanteista, jotka vaikuttavat digituotteisiin. 

Yrityksen tulee tehdä: 

  • ennakkovaroitus 24h sisällä haavoittuvuuden huomaamisesta

  • varsinainen ilmoitus 72 tunnin sisällä

  • loppuraportti 14 päivän sisällä siitä, kun aktiivisesti hyväksikäytettyja haavoittuvuuksia koskeva korjaava toimenpide on käytössä (kuukauden sisällä jos kyseessä on vakava poikkeama)

 

Ilmoitus tehdään CRA Single Reporting Platformin (SRP) kautta. SRP tulee käyttöön 11.9.2026 mennessä. 

Mikä on CRA:n mukaan aktiivisesti hyväksikäytetty haavoittuvuus

CRA:ssa aktiivisesti hyödynnetty haavoittuvuus on määritelty tarkoittamaan sellaista haavoittuvuutta digitaalisessa tuotteessa, jota ulkopuolinen toimija on päässyt hyödyntämään ilman järjestelmän omistajan lupaa. Käytännössä aktiivisesti hyödynnetty haavoittuvuus on siis sellainen osa tai vika järjestelmässä, jota ulkopuolinen toimija on jo päässyt väärinkäyttämään. 

CRA:n velvoittama raportointivelvollisuus ei koske tilanteita, joissa haavoittuvuus on havaittu ilman väärinkäyttöaikomusta. 

Mikä on CRA:n mukaan vakava poikkeama 

CRA:ssa vakava poikkeama tarkoittaa digitaalisen tuotteen tietoturvaan merkittävästi vaikuttavaa tilannetta. Vakava poikkeama voi olla esimerkiksi tuotteen saatavuuteen, aitouteen, eheyteen tai luottamuksellisuuteen vaikuttava tapahtuma tai tilanne. 

Vakava poikkeama saattaa ilmetä eri kohdissa digitaalisen tuotteen elinkaarta: kehitys-, tuotanto- tai ylläpitovaiheessa. Esimerkki vakavasta poikkeamasta voisi olla esimerkiksi se, että hyökkääjä on soluttanut haittaohjelman tuotteen päivitykseen. 

Mistä apua vaatimustenmukaisuuteen ja CRA:n velvotteiden täyttämiseen 

Jos et ole varma koskeeko CRA yritystäsi, voit lukea aiheesta lisää blogiartikkelistamme: Koskeeko CRA-lainsäädäntö SaaS-tuotettasi. Olemme myös tehneet avuksesi ilmaisen CRA-oppaan, jonka löydät täältä. Ja mikäli haluat CRA-asiantuntijan apua tilanteesi selvittämiseen, ole meihin yhteydessä yhteydenottosivumme kautta!

Lähteitämme tässä blogiartikkelissa

Lisätietoja raportointivelvollisuudesta löydät Euroopan komission sivuilta ja Traficomin sivuilta. Lisätietoja SRP-järjestelmästä löydät Enisan sivuilta

Next
Next

Digitaalinen suvereniteetti yrityksille: miksi se on ajankohtainen, vältettäviä virheitä ja harhaluuloja