Teknologia

Kyberkestävyyssäädös tuo valmistajille velvollisuuden ilmoittaa haavoittuvuuksista

Uusi EU-laajuinen kyberkestävyyssäädös velvoittaa digitaalisten tuotteiden valmistajat ilmoittamaan vakavista tietoturvahaavoittuvuuksista viranomaisille. Sääntely koskee sekä laitteita että ohjelmistoja, ja sen tavoitteena on parantaa tuotteiden turvallisuutta koko niiden elinkaaren ajan.

Uutismaa·
Kyberkestävyyssäädös tuo valmistajille velvollisuuden ilmoittaa haavoittuvuuksista
Kuvituskuva: tekoälyn luoma

Euroopan unionin kyberkestävyyssäädös (Cyber Resilience Act) asettaa valmistajille velvollisuuden ilmoittaa havaitsemistaan tuotteiden vakavista haavoittuvuuksista ja kyberturvallisuuteen liittyvistä poikkeamista. Uusi sääntely koskee laajasti digitaalisia ominaisuuksia sisältäviä laitteita ja ohjelmistoja.

Tiedotteen mukaan valmistajien on jatkossa raportoitava hyödynnetyistä haavoittuvuuksista ja vakavista vaaratilanteista ensisijaisesti Euroopan unionin kyberturvallisuusvirastolle (ENISA). Suomessa keskeisenä viranomaisena toimii Liikenne- ja viestintävirasto Traficomin Kyberturvallisuuskeskus, joka valvoo säädösten noudattamista ja osallistuu tiedonvaihtoon.

Muutoksen tavoitteena on varmistaa, että käyttäjät ja viranomaiset saavat ajantasaista tietoa tuotteiden turvallisuuspuutteista koko niiden elinkaaren ajan. Säädös edellyttää, että valmistajat tarjoavat tuotteilleen tietoturvapäivityksiä tietyn vähimmäisajan.

Kyberkestävyyssäädös astui voimaan loppuvuodesta 2024, mutta useimmille velvoitteille on säädetty siirtymäaikoja. Valmistajien ilmoitusvelvollisuuden on määrä tulla sovellettavaksi vuonna 2026, jotta yrityksillä on aikaa mukauttaa prosessinsa vastaamaan uusia vaatimuksia.

Viranomaisten mukaan uudistus pyrkii selkeyttämään markkinoilla olevien laitteiden turvallisuustasoa ja vähentämään kyberhyökkäysten aiheuttamia riskejä. Kuluttajille tämä näkyy esimerkiksi selkeämpinä merkintöinä tuotteiden kyberturvallisuudesta ja tuesta.