Tekniset pääkohdat
- Raportointi alkaa 11.9.2026 ja päävelvoitteet 11.12.2027.
- Valmistajarooli seuraa nimeä tai tavaramerkkiä EU-markkinalla.
- Aloita inventaariosta, riskeistä, tukiajasta, haavoittuvuusprosessista ja näytön omistajista.
Kaksi päivää suunnittelukalenteriin
Artikla 14 tulee sovellettavaksi 11.9.2026 ja päävelvoitteet 11.12.2027. Raportointi koskee myös jo markkinoilla olevia olennaisia tuotteita.[1][2][3]
| Päivä | Muutos | Toimi |
|---|---|---|
| 11.6.2026 | Arviointilaitokset | Luokka ja reitti |
| 11.9.2026 | Raportointi | Harjoittele 24/72 h |
| 11.12.2027 | Päävelvoitteet | Vaatimustenmukainen tuote |
Määritä tuote, valmistaja ja luokka
Yhdistetty kone, ohjainohjelmisto ja etäpalvelu voivat synnyttää useita rajauspäätöksiä. Dokumentoi tuote ja taloudellinen rooli.[1][2]
Liitteet III/IV ja asetus 2025/2392 kuvaavat tärkeät ja kriittiset luokat. Perusluokkakin vaatii perustelun.[5][1]
Turvaperusta jokaiselle tuetulle julkaisulle
- Tunnista tuote, variantit ja riippuvuudet
- Ylläpidä riskiarvio
- Liitä Annex I testeihin
- Koneellinen SBOM ja release-hash
- Ilmoita tuen päättyminen
- Säilytä dokumentaatio
SBOM on indeksi. Arvo syntyy yhteydestä tuotteisiin, haavoittuvuuksiin, asiakkaisiin, päätöksiin ja päivitysnäyttöön.[1][2]
Muunna Annex I hyväksymiskriteereiksi
Matriisi nimeää uhan, kontrollin, testin, tuloksen, julkaisun ja jäännösriskin. Policy ilman testitulosta on heikko näyttö.[1]
- Ei jaettuja oletussalasanoja
- Erota ohjaus ja etähallinta
- Todenna julkaisu ja estä rollback
- Hyödyllinen niukka lokitus
- Testaa muutosten jälkeen
Harjoittele raportointikello
11.9.2026 alkaen aktiivisesti hyväksikäytetyt haavoittuvuudet ja vakavat tapaukset raportoidaan ENISA-alustalla: 24 h varoitus ja 72 h pääilmoitus.[3][4]
- Valvottu vastaanottokanava
- Päätösroolit
- Versio- ja asiakaskartta
- 24/72 h paketit
- Korjaus ja viestintä
- Ajastettu harjoitus
Käytännön 90 päivän alku
| Viikot | Tuotos | Valmis kun |
|---|---|---|
| 1–2 | Tuotteet, roolit, omistajat | Rajaus hyväksytty |
| 3–5 | Inventaario, SBOM, tukiaika | Laite kytkeytyy komponentteihin |
| 6–8 | Riski ja Annex I | Pääriskit testattu |
| 9–10 | Haavoittuvuusprosessi | CVE osuu tuotteisiin |
| 11–12 | Raportointiharjoitus | 24/72 h täyttyy |
| 13 | Gapit ja budjetti | Omistaja ja päivä |
Selkeä tukiaika, päivitysprosessi ja ohjeet vähentävät myös ostajan epävarmuutta.
Usein kysytyt kysymykset
Koskeeko CRA teollisuuskoneita?
Voi koskea. Tuote, tarkoitus, riippuvuudet, poikkeukset ja rooli arvioidaan tuotekohtaisesti.
Milloin raportointi alkaa?
Artikla 14 alkaa 11.9.2026 ja kattaa olennaiset jo EU-markkinoilla olevat tuotteet.
Riittääkö SBOM?
Ei. Lisäksi tarvitaan riskit, tuotteen kontrollit, päivitykset, dokumentaatio, arviointi ja raportointi.
Lähteet ja standardit
- Regulation (EU) 2024/2847: Cyber Resilience ActEUR-Lex
- The Cyber Resilience Act: summary of the legislative textEuropean Commission
- Cyber Resilience Act: reporting obligationsEuropean Commission, Updated June 2026
- Cyber Resilience Act Single Reporting PlatformEuropean Union Agency for Cybersecurity, Updated 17 July 2026
- Implementing Regulation (EU) 2025/2392 on important and critical product categoriesEUR-Lex
BootCtrl Engineering tarkisti tekniset väitteet ja lähdelinkit viimeksi 26. heinäkuuta 2026. Tuoteväitteet tarkistetaan nykyisiä toteutusrepoja vasten; tiekarttatyötä ei esitetä julkaistuna ominaisuutena.



