Tuoteturvallisuus12 min lukuaika

Cyber Resilience Act 2026–2027: tarkistuslista konevalmistajille

Raportointivelvoite alkaa ennen pääpäivää. Konevalmistaja tarvitsee tuoteturvallisuuden toimintamallin, ei viime hetken asiakirjapakettia.

Euroopan unionin ja Puolan liput rakennuksessa Brysselissä
Kuva: Fer ID / Pexels

Tietoa kirjoittajasta

Dr. Mehran Kiani-Oshtorjani

Teollisuusohjelmistojen ja simuloinnin asiantuntija

Mehran Kiani-Oshtorjani on konetekniikan tohtori ja ohjelmistokehittäjä, jonka työ kattaa reaaliaikasimuloinnin, fluiditekniikan, teollisuusohjauksen ja yhdistetyt ohjelmistot. Hänen LUT-yliopistossa tekemänsä väitöstutkimus käsitteli laskennallisesti tehokkaita menetelmiä teollisiin reaaliaikajärjestelmiin.

Tekniset pääkohdat

  • Raportointi alkaa 11.9.2026 ja päävelvoitteet 11.12.2027.
  • Valmistajarooli seuraa nimeä tai tavaramerkkiä EU-markkinalla.
  • Aloita inventaariosta, riskeistä, tukiajasta, haavoittuvuusprosessista ja näytön omistajista.

Kaksi päivää suunnittelukalenteriin

Artikla 14 tulee sovellettavaksi 11.9.2026 ja päävelvoitteet 11.12.2027. Raportointi koskee myös jo markkinoilla olevia olennaisia tuotteita.[1][2][3]

PäiväMuutosToimi
11.6.2026ArviointilaitoksetLuokka ja reitti
11.9.2026RaportointiHarjoittele 24/72 h
11.12.2027PäävelvoitteetVaatimustenmukainen tuote

Määritä tuote, valmistaja ja luokka

Yhdistetty kone, ohjainohjelmisto ja etäpalvelu voivat synnyttää useita rajauspäätöksiä. Dokumentoi tuote ja taloudellinen rooli.[1][2]

Liitteet III/IV ja asetus 2025/2392 kuvaavat tärkeät ja kriittiset luokat. Perusluokkakin vaatii perustelun.[5][1]

Turvaperusta jokaiselle tuetulle julkaisulle

  1. Tunnista tuote, variantit ja riippuvuudet
  2. Ylläpidä riskiarvio
  3. Liitä Annex I testeihin
  4. Koneellinen SBOM ja release-hash
  5. Ilmoita tuen päättyminen
  6. Säilytä dokumentaatio

SBOM on indeksi. Arvo syntyy yhteydestä tuotteisiin, haavoittuvuuksiin, asiakkaisiin, päätöksiin ja päivitysnäyttöön.[1][2]

Muunna Annex I hyväksymiskriteereiksi

Matriisi nimeää uhan, kontrollin, testin, tuloksen, julkaisun ja jäännösriskin. Policy ilman testitulosta on heikko näyttö.[1]

  • Ei jaettuja oletussalasanoja
  • Erota ohjaus ja etähallinta
  • Todenna julkaisu ja estä rollback
  • Hyödyllinen niukka lokitus
  • Testaa muutosten jälkeen

Harjoittele raportointikello

11.9.2026 alkaen aktiivisesti hyväksikäytetyt haavoittuvuudet ja vakavat tapaukset raportoidaan ENISA-alustalla: 24 h varoitus ja 72 h pääilmoitus.[3][4]

  1. Valvottu vastaanottokanava
  2. Päätösroolit
  3. Versio- ja asiakaskartta
  4. 24/72 h paketit
  5. Korjaus ja viestintä
  6. Ajastettu harjoitus

Käytännön 90 päivän alku

ViikotTuotosValmis kun
1–2Tuotteet, roolit, omistajatRajaus hyväksytty
3–5Inventaario, SBOM, tukiaikaLaite kytkeytyy komponentteihin
6–8Riski ja Annex IPääriskit testattu
9–10HaavoittuvuusprosessiCVE osuu tuotteisiin
11–12Raportointiharjoitus24/72 h täyttyy
13Gapit ja budjettiOmistaja ja päivä

Selkeä tukiaika, päivitysprosessi ja ohjeet vähentävät myös ostajan epävarmuutta.

Usein kysytyt kysymykset

Koskeeko CRA teollisuuskoneita?

Voi koskea. Tuote, tarkoitus, riippuvuudet, poikkeukset ja rooli arvioidaan tuotekohtaisesti.

Milloin raportointi alkaa?

Artikla 14 alkaa 11.9.2026 ja kattaa olennaiset jo EU-markkinoilla olevat tuotteet.

Riittääkö SBOM?

Ei. Lisäksi tarvitaan riskit, tuotteen kontrollit, päivitykset, dokumentaatio, arviointi ja raportointi.

Lähteet ja standardit

  1. Regulation (EU) 2024/2847: Cyber Resilience ActEUR-Lex
  2. The Cyber Resilience Act: summary of the legislative textEuropean Commission
  3. Cyber Resilience Act: reporting obligationsEuropean Commission, Updated June 2026
  4. Cyber Resilience Act Single Reporting PlatformEuropean Union Agency for Cybersecurity, Updated 17 July 2026
  5. Implementing Regulation (EU) 2025/2392 on important and critical product categoriesEUR-Lex

BootCtrl Engineering tarkisti tekniset väitteet ja lähdelinkit viimeksi 26. heinäkuuta 2026. Tuoteväitteet tarkistetaan nykyisiä toteutusrepoja vasten; tiekarttatyötä ei esitetä julkaistuna ominaisuutena.

Liitä turvanäyttö julkaisuun

Keskustellaan CRA-ohjelman tarvitsemasta julkaisu- ja päivityspolusta.

Keskustele näytöstä