Uusi kyberkestävyyssäädös tuo laitevalmistajille velvoitteen antaa ajantasaista tietoa tuotteiden kyberturvallisuudesta. Se parantaa käyttäjien mahdollisuuksia saada tietoa mahdollisista vakavista kyberturvallisuusongelmista, kertoo Traficom.
EU:n kyberkestävyyssäädöksen mukainen haavoittuvuuksien ja vakavien tietoturvapoikkeamien ilmoitusvelvoite astui voimaan 11. syyskuuta 2026.
Ilmoitusvelvoite tietoturvauhista
Valmistajien on jatkossa ilmoitettava aktiivisesti hyödynnetyistä haavoittuvuuksista ja vakavista tietoturvaan liittyvistä poikkeamista Traficomin Kyberturvallisuuskeskukselle, EU:n kyberturvallisuusvirasto ENISAlle sekä tuotteiden käyttäjille.
EU:n markkinoilla olevista tuotteista on vuonna 2026 ilmoitettu tähän mennessä noin 400-500 haavoittuvuutta, jotka olisivat ylittäneet ilmoittamiskynnyksen. Ilmoittamisvelvoite koskee kaikkia EU:n alueella myytäviä laitteita mukaan lukien kolmansista maista maahantuodut laitteet.
Kyberturvallisuuskeskuksen yksikönpäällikkö Olli Lehtilän mukaan verkkokauppatilauksia tehdessä on syytä olla huolellinen digitaalisten laitteiden kyberturvallisuuden suhteen.
– Valmistajalla ei ole vastaavaa velvollisuutta ilmoittaa tuotteen haavoittuvuuksista käyttäjälle, jos tuote on hankittu EU:n ulkopuolelta. Käyttäjä ei tällöin välttämättä saa tietoa tuotteen tietoturvapuutteista, Lehtilä kertoo tiedotteessa.
Ilmoitus koskee tilanteita, joissa tuotteen haavoittuvuutta on jo hyödynnetty.
Valmistajat korjaavat haavoittuvuuksia julkaisemalla tuotteille tietoturvapäivityksiä. Ilmoitus koskee tilanteita, joissa tuotteen haavoittuvuutta on jo hyödynnetty tai valmistajalla on ollut esimerkiksi palvelukatkoksesta johtunut poikkeama.
– Nopea tiedonsaanti myös antaa käyttäjille mahdollisuuden reagoida tuotteen tietoturvaongelmaan ennen kuin siitä aiheutuu laajempaa haittaa, kertoo yksikönpäällikkö Tomi Kinnari Kyberturvallisuuskeskuksesta.
Käyttäjiä suositellaan seuraamaan valmistajien ilmoituksia mahdollisista haavoittuvuuksista, tietoturvapoikkeamista ja korjaavista toimista. Valmistaja voi olla käyttäjiin yhteydessä suoraan tai julkaista tiedon verkkosivuillaan.
Valmistajien tulee seurata tuotteidensa tietoturvaa ja tutkittava epäilyttävät tapahtumat välittömästi. Mikäli valmistaja saa luotettavaa näyttöä haavoittuvuuksien hyödyntämisestä, on asiasta annettava ensivaroitus 24 tunnin kuluessa.
Varsinainen haavoittuvuus- ja poikkeamailmoitus tehdään 72 tunnin kuluessa. Ilmoitusvelvoite koskee myös tuotteita, joiden valmistus jo lopetettu.
Lähde: Traficom
Voit lisätä Staran Googlen ensisijaiseksi lähteeksi klikkaamalla tästä ja ruksittamalla laatikon. Voit myös lukea lisää tähän artikkeliin liittyvistä teemoista ja aiheista, kuten digi, tietoturva tai laajemmin samasta aihealueesta Digi -osioistamme.