Mikä on Cyber Resilience Act (CRA)?
Cyber Resilience Act (CRA) on EU:n laajuinen asetus, joka asettaa sitovia kyberturvallisuusvaatimuksia kaikille tuotteille, joissa on digitaalisia elementtejä (Products with Digital Elements, PDE). Asetus koskee niin kuluttaja- kuin teollisuustuotteita — olipa kyseessä älykello, teollisuusreititin, älylukko tai kaupallinen ohjelmistopaketti.
Asetuksen noudattaminen on edellytys CE-merkinnän saamiselle. Tuotteita, jotka eivät täytä CRA:n vaatimuksia, ei saa asettaa saataville EU:n sisämarkkinoilla siirtymäajan päätyttyä.
CRA:n rikkomisesta voidaan määrätä sakkoja jopa 15 miljoonaa euroa tai 2,5 % yrityksen maailmanlaajuisesta liikevaihdosta. Lisäksi vaatimustenvastaiset tuotteet voidaan määrätä vedettäväksi pois markkinoilta.
Keskeiset vaatimukset valmistajille
CRA ei ainoastaan vaadi turvallista lopputulosta, vaan se velvoittaa valmistajia noudattamaan turvallisia prosesseja tuotteen koko elinkaaren ajan:
1. Sisäänrakennettu ja oletusarvoinen tietoturva (Security by Design & by Default)
- Tuotteet on toimitettava turvallisilla oletusasetuksilla (ei oletussalasanoja, tarpeettomat portit ja palvelut suljettuina).
- Pääsynhallinta, vahva autentikointi ja salattu tiedonsiirto (TLS).
- Tietojen eheys ja suojattu päivitysmekanismi (allekirjoitetut firmware-päivitykset).
2. Haavoittuvuuksien elinkaarihallinta
- Valmistajan on seurattava ja korjattava tuotteidensa haavoittuvuuksia tuotteen odotetun elinkaaren ajan (tyypillisesti vähintään 5 vuotta).
- Tietoturvapäivitykset on toimitettava viipymättä ja maksutta asiakkaille.
- Turvapäivitykset on erotettava toiminnallisista ominaisuuspäivityksistä aina kun mahdollista.
3. Pakollinen haavoittuvuusraportointi
Jos valmistaja havaitsee tuotteessaan aktiivisesti hyväksikäytettävän haavoittuvuuden tai vakavan tietoturvaloukkauksen, siitä on ilmoitettava 24 tunnin kuluessa kansalliselle CSIRT-viranomaiselle (Suomessa Liikenne- ja viestintävirasto Traficomin Kyberturvallisuuskeskus) ja EU:n kyberturvallisuusvirasto ENISA:lle.
4. Ohjelmistomateriaaluettelo (SBOM)
Valmistajan on ylläpidettävä koneellisesti luettavaa dokumentaatiota kaikista tuotteen sisältämistä komponenteista ja riippuvuuksista (kuten CycloneDX tai SPDX -muodossa) ja kyettävä osoittamaan niiden tunnetut haavoittuvuudet.
Miten valmistautua jo tänään?
- Kartoita tuotesalkku: Tunnista mitkä yrityksesi tuotteet kuuluvat CRA:n piiriin ja arvioi niiden riskiluokka (Default, Class I, Class II).
- Automatisoi SBOM-tuotanto: Integroi ohjelmistokomponenttien listaus osaksi CI/CD-julkaisuputkea.
- Perusta PSIRT-prosessi: Luo selkeä roolitus ja ilmoituskanava (security.txt, vulnerability disclosure policy) ulkoisille tietoturvatutkijoille.
- Dokumentoi uhkamallinnus: Varmista, että jokaisesta tuotteesta on olemassa auditoitava turvallisuusanalyysi.