EU:n kyberkestävyyssäädöksen 24 tunnin ilmoitusvelvollisuus astuu voimaan, mitä se tarkoittaa?
CRA eli EU:n kyberkestävyyssäädös muuttaa tavan, jolla yrityksesi ilmoittaa ohjelmistojensa tietoturvapoikkeamista viranomaisille. Ilmoitusvelvollisuus astuu voimaan 11.9.2026, ja ensimmäinen ilmoitus on tehtävä 24 tunnin kuluessa havainnosta.
Mistä on kyse?
CRA asettaa kyberturvallisuusvaatimuksia tuotteille, joissa on digitaalisia elementtejä. Varsinaiset tuotevaatimukset, kuten CE-merkintä ja tekninen dokumentaatio, tulevat voimaan vasta 11.12.2027. Ilmoitusvelvollisuus sen sijaan käynnistyy jo 11.9.2026, ja se koskee sekä uusia että jo markkinoilla olevia tuotteita.
Velvoite koskee valmistajia. Määritelmä on laajempi kuin moni olettaa: myös ohjelmistotalo lasketaan valmistajaksi, jos se saattaa tuotteen EU-markkinoille. Moni pk-yritys kuuluukin soveltamisalaan tietämättään.
Kolme askelta, tiukka aikataulu
Kun yrityksesi havaitsee aktiivisesti hyväksikäytetyn haavoittuvuuden tai tietoturvaan vaikuttavan vakavan poikkeaman tuotteessaan, ilmoitusprosessi etenee kolmessa vaiheessa:
- Ennakkovaroitus 24 tunnin kuluessa siitä, kun asia tulee yrityksen tietoon
- Täydentävä ilmoitus 72 tunnin kuluessa
- Loppuraportti: haavoittuvuuksissa 14 vuorokauden kuluessa korjauksen julkaisusta, poikkeamissa kuukauden kuluessa täydentävästä ilmoituksesta
Kaikki ilmoitukset tehdään ENISAn ylläpitämän Single Reporting Platformin kautta. Tieto välittyy sieltä automaattisesti vastuulliselle kansalliselle CSIRT-yksikölle, Suomessa Kyberturvallisuuskeskukselle.
Kello käynnistyy yllättävästä hetkestä
Aikaraja ei ala siitä, kun tietoturvavastaava ehtii arvioida tilannetta. Se alkaa siitä hetkestä, kun asia tulee yrityksen tietoon ylipäätään. Käytännössä tuo hetki on usein silloin, kun asiakastuki lukee tukipyynnön perjantai-iltana.
24 tunnin määräaika koskee siis asiakastukea yhtä lailla kuin tietoturvavastaavaa. Jos ilmoituspäätöksen tekijää ei ole nimetty myös viikonlopuille, päätös jää helposti tekemättä ajoissa.
Kolme asiaa kannattaa selvittää ennen syyskuun määräpäivää
- Selvitä, toimiiko yrityksesi CRA:n tarkoittamana valmistajana, ja minkä tuotteiden osalta
- Nimeä henkilöt, jotka tekevät ilmoituspäätöksen myös viikonloppuna ja loma-aikana
- Rekisteröidy ENISAn ilmoitusalustalle etukäteen. Tunnusten hakeminen kesken akuutin tilanteen on huono hetki aloittaa
Jos yritykselläsi on jo käytössä ISO 27001 -hallintajärjestelmä, iso osa työstä on tehty valmiiksi. Poikkeamien hallintaprosessi on jo olemassa, ja CRA:n myötä siihen lisätään uusi luokittelukynnys ja uusi vastaanottaja. Kannattaa myös huomata, että kyberturvallisuuslain eli NIS2:n mukainen ilmoitusvelvollisuus syntyy eri roolista: siinä toimit palveluntarjoajana, CRA:ssa tuotteen valmistajana. Kahden erillisen prosessin ylläpito onnistuu, mutta vaatii selkeät vastuut jo etukäteen.
EU:lta löytyy tuoretta apua pk-yrityksille
Euroopan komissio julkaisi 27.7.2026 käytännön ohjeistuksen CRA:n soveltamisesta. Ohjeistus ei ole sitova, mutta se sisältää 67 käytännön esimerkkiä, ja huomio kohdistuu erityisesti mikro- ja pk-yrityksiin. Ohjeistus selventää muun muassa, milloin tuote kuuluu CRA:n piiriin, mitä ”olennainen muutos” tarkoittaa ja miten ilmoitusvelvollisuutta sovelletaan käytännössä. Ohjeistus kannattaa lukea ennen syyskuun määräpäivää, se voi säästää monta epäselvyyttä.
Miten Vetonaula voi auttaa
Ilmoitusprosessin rakentaminen ei vaadi ihmeitä, mutta se vaatii, että vastuut on sovittu etukäteen eikä tilanteen keskellä. Vetonaulan vCISO-palvelu auttaa selvittämään, koskeeko CRA yritystäsi, rakentaa toimivan ilmoitusprosessin ja nimeää selkeät vastuut myös viikonlopuille.