Kyberkestävyyssäädös

Kyberkestävyyssäädös tuo mukanaan useita uusia vaatimuksia. Mitä vaatimuksia sovelletaan tulevaisuudessa?

11.12.2027 alkaen Euroopan unionissa saa saattaa markkinoille vain tuotteita, jotka täyttävät kyberkestävyyssäädöksen (CRA) vaatimukset. CRA sisältää ohjeet digitaalisia elementtejä sisältävien tuotteiden kyberturvallisuudesta.

Mitä uusia vaatimuksia kyberkestävyyssäädös tuo mukanaan? Mitkä tuotteet kuuluvat CRA:n soveltamisalaan? Mitä yritysten on tehtävä? Olemme koonneet yhteen tärkeimmät tiedot.

Kaksi miestä keskustelee työpaikalla.

Tärkeimmät kysymykset kyberkestävyyssäädöksestä (FAQ)

Mikä on kyberkestävyyssäädös?

Kyberkestävyyssäädös (Cyber Resilience Act, CRA) on EU-asetus, jossa määritellään vaatimukset digitaalisia osia sisältäville tuotteille Industrial Securityn osalta. Kyseisten tuotteiden osalta on tehtävä perusteellinen tarkastelu ja mukautus. Tämä on pakollista, sillä joulukuusta 2027 alkaen markkinoille saa saattaa vain CRA-vaatimusten mukaisia tuotteita!

Milloin kyberkestävyyssäädös astuu voimaan?

CRA julkaistiin EU:n virallisessa lehdessä 20. marraskuuta 2024. Se tuli voimaan 10. 12.2024, ja sitä sovelletaan EU:ssa 11.12.2027 alkaen. Valmistajien velvollisuus ilmoittaa hyödynnetyistä haavoittuvuuksista tulee kuitenkin voimaan 11. syyskuuta 2026 alkaen CRA:n mukaisesti.

Mitä kyberkestävyyssäädöksessä tarkalleen ottaen vaaditaan?

CRA:n tavoitteena on suojella kuluttajia ja yrityksiä paremmin verkkohyökkäyksiltä. Kyberkestävyyssäädös sisältää siksi suuren määrän vaatimuksia valmistajille, maahantuojille ja vähittäismyyjille, joiden tuotteiden digitaaliset elementit pystyvät kommunikoimaan muiden tuotteiden kanssa. Tämä koskee sekä ohjelmistoja että laitteita. Tämä kattaa koko tuotteen elinkaaren eli tuotteen suunnittelun, kehittämisen, valmistuksen, toimituksen ja ylläpidon sekä koko sen käyttöiän asiakkaalla.

Onko kyberkestävyyssäädös asetus vai ohje?

Kyberkestävyyssäädös on EU-asetus, joten sitä sovelletaan kaikissa Euroopan unionin jäsenvaltioissa ilman, että se on saatettu osaksi kansallista lainsäädäntöä.

Mitkä tuotteet kuuluvat CRA:n soveltamisalaan?

CRA koskee komponentteja, erityisesti digitaalisia elementtejä sisältäviä tuotteita, joille vaaditaan vaatimustenmukaisuuden arviointi.

Kyberkestävyyssäädöstä (Cyber Resilience Act, CRA) sovelletaan kaikkiin tuotteisiin, jotka sisältävät digitaalisia komponentteja - kuten ohjelmistoja tai korkean riskin tekoälyjärjestelmiä - ja jotka on liitetty verkkoihin tai muihin laitteisiin. Siten kyberkestävyyssäädöksen luottoluokituslaitoksen soveltamisala on hyvin kattava, ja se kattaa muun muassa seuraavat tuoteryhmät:

  • Teollisuuslaitteistot ja -ohjelmistot, kuten IoT-laitteet, ohjelmoitavat logiikkaohjaimet (PLC) ja anturit.
  • Ohjelmistoratkaisut, kuten työpöytä-, verkko- ja mobiilisovellukset sekä käyttöjärjestelmät.
  • Älylaitteet yksityiskäyttöön, sekä laitteistot että ohjelmistot.

Nämä tuotteet luokitellaan niiden riskipotentiaalin mukaan. Erityisesti kriittisissä infrastruktuureissa, teollisessa tuotannossa tai energia- ja teollisuussektoreilla käytettävät järjestelmät kuuluvat korkeampiin riskiluokkiin. Vaatimustenmukaisuuden arviointimenettelyä koskevat vaatimukset muuttuvat näiden tuotteiden osalta, koska niillä voi olla merkittävä vaikutus yleiseen turvallisuuteen ja talouden vakauteen.

Mitä on tehtävä? Mitä vaatimuksia yrityksille asetetaan?

Digitaalisia elementtejä sisältävien tuotteiden valmistajan on noudatettava CRA:n turvallisuusvaatimuksia. Tästä johtuvat tehtävät ovat riskianalyysin laatiminen sekä mahdollisten riskien vähentämiseksi tarvittavien toimenpiteiden määrittäminen ja toteuttaminen. On myös pakollista luoda ja ylläpitää riskinarviointia (ja myös turvallisuusriskien vähentämiseksi toteutettuja toimenpiteitä) koskevia asiakirjoja, jotka on säilytettävä vähintään 10 vuotta. Mahdollisten tietoturva-aukkojen jatkuva seuranta, turvallisuuspäivitysten ilmainen toimittaminen tuotteen tyypillisen käyttöiän (vähintään 5 vuotta) aikana ja havaittujen tietoturva-aukkojen ilmoittaminen 24 tunnin kuluessa ENISAlle ja tarvittaessa kansallisille viranomaisille ovat myös pakollisia.

Jopa tuotteet, jotka ovat jo CRA-vaatimusten mukaisia ja joita ei ole muutettu, on silti testattava ja arvioitava ymmärrettävien sääntöjen mukaisesti. Tarkastuksen tulokset dokumentoidaan, ja ne on säilytettävä kymmenen vuoden ajan. Lisäksi on laadittava ohjelmiston materiaaliluettelo ja osoitettava, että se on kehitetty ja testattu turvallisesti Industrial Securityn turvallisuuden mukaisesti.

Mitä EU:n vaatimustenmukaisuusvakuutus tarkoittaa CRA:n yhteydessä?

EU-vaatimustenmukaisuusvakuutuksen antaa jatkossakin valmistaja, ja siinä todetaan, että olennaisten kyberturvallisuusvaatimusten täyttyminen on osoitettu. Valmistajien kannalta tämä tarkoittaa: Riskinarviointia, haavoittuvuuden hallintaa ja dokumentointia koskevien vaatimusten täyttyminen varmistetaan vaatimustenmukaisuuden arvioinnilla. Jos kaikki vaatimukset täyttyvät, annetaan vaatimustenmukaisuusvakuutus. 

Onko edelleen olemassa EU-vaatimustenmukaisuusvakuutus kaikelle unionin lainsäädännölle?

Jos digitaalisia elementtejä sisältävään tuotteeseen sovelletaan useita Euroopan unionin säädöksiä, joista kukin edellyttää EU-vaatimustenmukaisuusvakuutusta, on annettava yksi EU-vaatimustenmukaisuusvakuutus kaikille unionin säädöksille. Tässä ilmoituksessa on täsmennettävä asiaa koskevat unionin säädökset ja niiden viittaukset Euroopan unionin virallisessa lehdessä.

Kuinka kauan EU-vaatimustenmukaisuusvakuutuksen on oltava saatavilla?

Valmistajan on laadittava kirjallinen vaatimustenmukaisuusvakuutus jokaisesta tuotemallista ja pidettävä se kansallisten viranomaisten saatavilla kymmenen vuoden ajan sen jälkeen, kun digitaalisia elementtejä sisältävä tuote on saatettu markkinoille, tai tukikauden ajan sen mukaan, kumpi on pidempi. Vaatimustenmukaisuusvakuutuksessa on ilmoitettava tuotemalli, jolle se on annettu. Vaatimustenmukaisuusvakuutuksen jäljennös annetaan pyynnöstä toimivaltaisten viranomaisten käyttöön.

Mitä eroa on kyberkestävyyssäädöksellä ja NIS 2:lla?

  • CRA sisältää kyberturvallisuuden perusvaatimukset, jotka koskevat digitaalisia elementtejä sisältävien tuotteiden suunnittelua, kehittämistä ja valmistusta, sekä taloudellisten toimijoiden velvoitteet näiden tuotteiden osalta kyberturvallisuuden osalta.
  • NIS-2-direktiivi on suunnattu yrityksille, ja se edellyttää, että ne toteuttavat organisatorisia ja teknisiä toimenpiteitä vähentääkseen Industrial Security -riskejä yrityksessä.
  • Kyberturvallisuuden vahvistaminen EU:ssa Nämä kaksi säädöskokonaisuutta - CRA ja NIS 2 - täydentävät toisiaan käsittelemällä kyberturvallisuuden eri tasoja: CRA keskittyy tuoteturvallisuuteen, kun taas NIS 2:n tavoitteena on infrastruktuurien ja keskeisten palvelujen turvallisuus. Yhdessä ne edistävät merkittävästi kyberturvallisuuden kokonaisvaltaista parantamista Euroopan unionissa.

Täyttävätkö Pilz-tuotteet kyberkestävyyssäädöksen vaatimukset?

Pilz on jo useiden vuosien ajan järjestänyt kehitysprosessinsa IEC 62443-4-1 -standardin mukaisesti. Industrial Securityn perusstandardina tässä standardissa määritellään turvallinen tuotekehitys eli turvallisuuden kehittämisen elinkaariprosessi. TÜV Süd on tarkastanut ja vahvistanut kehitysprosessiemme vaatimustenmukaisuuden. Pilzin tuotekehitystyö tapahtuu turvallisesti ja suojatusti!

Tämä on tärkeää asiakkaillemme, sillä EU-asetuksen 2024/2847 - kyberkestävyyssäädös (CRA) myötä uuden koneasetuksen (EU-asetus 2023/1230) lisäksi toinen turvallisuutta koskeva asetus tulee pakolliseksi vuonna 2027.

Käytännössä tämä tarkoittaa: Olemassa olevat tuotteet jälkivarustetaan tarpeen mukaan, uusia tuotteita kehitetään CRA-vaatimustenmukaisuuden mukaisesti ja vaatimustenmukaisuus (CE-merkintä) mukautetaan sovellettavien eritelmien mukaisesti. Tuotteet, jotka eivät enää täytä eritelmiä, joko poistuvat markkinoilta tai jäävät saataville varaosina. Jälkimmäisessä tapauksessa niitä ei kuitenkaan saa enää käyttää uusissa asennuksissa.

 

Lisätietoja kyberkestävyyssäädöksestä

Top
Pääkonttori

Pilz GmbH & Co. KG
Felix-Wankel-Straße 2
73760 Ostfildern
Saksa

Puhelin: +49 711 3409-0
Sähköposti: info@pilz.de

Tekninen tuki

Puhelin: +49 711 3409 444
Sähköposti: support@pilz.com

Amerikat

  • Yhdysvallat (ilmainen): +1 877-PILZUSA (745-9872)
  • Meksiko: +52 55 5572 1300
  • Brasilia: + 55 11 4942-7032
  • Kanada: +1 888-315-PILZ (315-7459)

Eurooppa

  • Itävalta: +43 1 7986263-444
  • Turkki: +90 216 577 55 52
  • Venäjä: +7 495 6654993
  • Belgia: +32 9 321 75 70
  • Iso-Britannia: +44 1536 460866
  • Ranska (ilmainen): +33 3 88104000
  • Suomi: +358 10 3224030 / +45 74436332
  • Alankomaat: +31 347 320477
  • Italia: +39 0362 1826711
  • Irlanti: +353 21 4804983
  • Portugali: +351 229 407 594
  • Tanska: +45 74436332
  • Espanja: +34 938497433
  • Sveitsi: +41 62 889 79 32
  • Saksa: +49 711 3409 444
  • Ruotsi: +46 300 13990 / +45 74436332

Aasia ja Tyynenmeren alue

  • Thaimaa: +66 210 54613
  • Japani: +81 45 471 2281
  • Singapore: +65 6829 2920
  • Uusi-Seelanti: +64 9 6345350
  • Kiina: +86 400-088-3566
  • Australia (ilmainen): +61 3 9560 0621 / 1300 723 334
  • Taiwan: +886 70 1015 0068 (當地網路電話)
  • Etelä-Korea: +82 31 778 3390
Avaa yhteyslomake
Puhelin:+49 711 3409 444
Sähköposti: support@pilz.com

Miten voimme auttaa?


Olen tietoinen siitä, että kerättyjä henkilötietoja käytetään ilman suostumustani ainoastaan sopimuksen käsittelyyn ja tiedustelujeni käsittelyyn. Lisätietoja tietosuojasta ja tietosuojavastaavamme yhteystiedot löydät täältä: Pilz-tietosuoja
Suostumuksen peruuttaminen on mahdollista milloin tahansa (sähköposti riittää).

* Pakollinen kenttä