Digituotteiden uudet kyberturvavelvoitteet lähestyvät
Lohja, 29.7.2026. Euroopan komissio on julkaissut uuden soveltamisohjeen EU:n kyberkestävyyssäädöksen toteuttamiseen. Kyberturvallisuuskeskuksen 29.7.2026 julkaiseman uutisen mukaan ohje auttaa erityisesti valmistajia, ohjelmistokehittäjiä ja muita digitaalisia tuotteita markkinoille tuovia yrityksiä valmistautumaan lähestyviin velvoitteisiin.
Lohjalla säädös voi koskea esimerkiksi ohjelmistoyrityksiä, verkkoon liitettäviä laitteita valmistavia toimijoita sekä tuotteita EU:n ulkopuolelta tuovia maahantuojia. Myös vähittäismyyjän on tunnistettava oma vastuunsa, jos valikoimassa on digitaalisia ominaisuuksia sisältäviä tuotteita.
Säädös etenee kahdessa päävaiheessa
- 11.9.2026: aktiivisesti hyödynnettyjen haavoittuvuuksien ja vakavien tietoturvapoikkeamien ilmoitusvelvollisuus alkaa. Velvoite koskee sekä uusia tuotteita että jo EU-markkinoilla olevia tuotteita.
- 11.12.2027: olennaiset kyberturvallisuusvaatimukset ja tuotteiden vaatimustenmukaisuuden arviointia koskevat säännökset alkavat. Vaatimuksia sovelletaan tästä päivästä lähtien EU-markkinoille saatettaviin tuotteisiin.
Komission uusi ohje ei itsessään muuta asetusta eikä ole oikeudellisesti sitova. Sen tehtävänä on vähentää tulkinnanvaraa ja auttaa yrityksiä ymmärtämään, mitkä tuotteet kuuluvat säädöksen piiriin, miten vastuu jakautuu toimitusketjussa ja mitä tuotteen koko elinkaaren aikainen tietoturva käytännössä edellyttää.
Vastuu seuraa tuotetta toimitusketjussa
Valmistaja
Valmistajan on arvioitava tuotteeseen liittyvät kyberturvallisuusriskit, ylläpidettävä teknistä dokumentaatiota ja huolehdittava turvallisuuspäivityksistä tuotteen ilmoitetun tukiajan ajan. Tietoturva on otettava huomioon jo tuotetta suunniteltaessa, ei vasta ongelman löytymisen jälkeen.
Maahantuoja
EU:n ulkopuolelta tuotavan laitteen tai ohjelmiston maahantuojan on varmistettava, että valmistaja on tehnyt vaaditun arvioinnin ja laatinut teknisen dokumentaation. Tuotteessa on myös oltava tarvittavat merkinnät ja käyttöohjeet.
Jakelija ja jälleenmyyjä
Jakelijan on tarkistettava tuotteiden merkinnät ja ohjeet sekä toimittava, jos tuote vaikuttaa olevan vaatimusten vastainen. Vastuu ei siten pääty siihen, että tuote on hankittu tunnetulta tavarantoimittajalta.
Soveltamisalaan kuuluu arjen teknologiaa
Kyberkestävyyssäädös koskee laajasti tuotteita, jotka sisältävät digitaalisia elementtejä tai ovat yhteydessä verkkoon. Tällaisia voivat olla esimerkiksi:
- kodin reitittimet ja verkkolaitteet
- älykamerat, televisiot ja verkkoon liitettävät lelut
- käyttöjärjestelmät, selaimet ja salasananhallintaohjelmat
- pelit sekä kuva- ja tekstinkäsittelyohjelmat
- teollisuuden ja kiinteistöjen verkottuneet ohjauslaitteet.
Tuotteen kuuluminen säädöksen piiriin ja siihen sovellettava arviointitapa on ratkaistava tuotekohtaisesti. Yrityksen kannattaa siksi kartoittaa valikoimansa, sopimusketjunsa ja tuotteidensa tukiajat ennen ensimmäistä määräpäivää.
Kuluttajalle muutos näkyy vähitellen
Tavallisen laitteen käyttäjän ei tarvitse tehdä säädöksen vuoksi erityisiä toimenpiteitä 29.7.2026. Pidemmällä aikavälillä tavoitteena on, että markkinoille tulevissa tuotteissa on turvallisemmat oletusasetukset, toimivat tietoturvapäivitykset ja selkeämpi tieto tuotteen tuen kestosta.
Sääntely ei silti poista käyttäjän omia perusturvatoimia. Päivitykset kannattaa asentaa, oletussalasanat vaihtaa ja verkkolaitteiden tukiaika tarkistaa jo ennen vuoden 2027 laajempien vaatimusten alkamista.