Asiakirjamallista
Cyber Resilience Act (CRA) Compliance 2026/2027 – täydellinen 2-in-1-paketti
Kattava vaatimustenmukaisuuspaketti yrityksille, jotka valmistavat, kehittävät tai saattavat EU-markkinoille digitaalisia elementtejä sisältäviä tuotteita ja joiden on valmisteltava tai dokumentoitava työnsä asetuksen (EU) 2024/2847 – Cyber Resilience Act (CRA) mukaisesti.
Paketti yhdistää ruotsinkieliset ja englanninkieliset työskentelymallit edistykselliseen Excel-rekisteriin kyberturvallisuusriskejä, SBOM-luetteloita, haavoittuvuuksia, CRA-raportointia ja teknistä dokumentaatiota varten.
Toimitus: 7 ruotsinkielistä + 7 englanninkielistä asiakirjamallia sekä Word- että PDF-muodossa sekä 1 Excel-työkirja – yhteensä 29 toimitettavaa tiedostoa. Word/PDF-sarja sisältää yhteensä 28 A4-sivua per formaattisarja.
Mallipaketti on tarkastettu suhteessa kyberturvallisuussäädökseen (Cyber Resilience Act), asetukseen (EU) 2024/2847, mukaan lukien artiklat 13–14 sekä liitteet I, II ja VII, sekä Euroopan komission ajankohtaisiin täytäntöönpano- ja raportointiohjeisiin. Paketti on laadittu käytännön vaatimustenmukaisuustyötä varten vuosina 2026/2027.
CRA:n tärkeät päivämäärät 2026–2027
CRA on jo voimassa, mutta eri velvollisuudet tulevat voimaan eri aikoina:
- 11. syyskuuta 2026: valmistajien raportointivelvollisuudet aktiivisesti hyödynnetyistä haavoittuvuuksista ja vakavista vaaratilanteista tulivat voimaan.
- 11. joulukuuta 2027: CRA:n keskeiset tuote- ja kyberturvallisuusvaatimukset tulevat täysimääräisesti sovellettaviksi.
Tämä tarkoittaa, ettei organisaatioiden kannata odottaa vuoteen 2027 riskien arvioinnin, haavoittuvuuksien hallinnan, raportointikäytäntöjen, teknisen dokumentaation ja todistusketjujen rakentamisessa.
Mitä paketti sisältää
| Malli / työkalu | Ruotsi | Englanti | Formaatti |
|---|---|---|---|
| CRA-toteutus- ja vaatimustenmukaisuussuunnitelma | 2 sivua | 2 sivua | Word + PDF |
| Kyberturvallisuusriskien arviointi | 2 sivua | 2 sivua | Word + PDF |
| Haavoittuvuuksien hallinta ja CVD-käytäntö | 2 sivua | 2 sivua | Word + PDF |
| Vaaratilanne- ja haavoittuvuusraportointi 24h/72h | 2 sivua | 2 sivua | Word + PDF |
| Tekninen dokumentaatio ja vaatimustenmukaisuuden tarkistuslista | 2 sivua | 2 sivua | Word + PDF |
| Käyttäjätiedot, tietoturvapäivitykset ja tukijakso | 2 sivua | 2 sivua | Word + PDF |
| Yksityiskohtainen käyttöopas | 2 sivua | 2 sivua | Word + PDF |
| CRA-vaatimustenmukaisuusrekisteri – Riski, SBOM, haavoittuvuus ja raportointi | Kaksikielinen työkirja | Excel (XLSX) | |
CRA ei tarkoita vain yhtä käytäntöä. Yrityksen on kyettävä osoittamaan, miten kyberturvallisuusriskit tunnistetaan ja minimoidaan, miten komponentteja ja haavoittuvuuksia seurataan, miten aktiivisesti hyödynnetyistä haavoittuvuuksista ja vakavista vaaratilanteista raportoidaan, miten tekninen dokumentaatio laaditaan ja miten tietoturvapäivityksiä hallitaan tukijakson aikana. Paketti yhdistää siksi ohjauksen, riskien arvioinnin, SBOM:n, CVD:n, vaaratilanneraportoinnin, teknisen tausta-aineiston, käyttäjätiedot ja Excel-rekisterin.
Mitä yrityksiä CRA koskee?
CRA koskee digitaalisia elementtejä sisältäviä tuotteita, jotka saatetaan EU-markkinoille. Tämä voi sisältää sekä laitteistoja että ohjelmistoja sekä monia yhdistettyjä tai verkkoon kytkettyjä tuotteita.
Paketti on ensisijaisesti rakennettu valmistajille, mutta tarkistuslistat ja käyttöopas auttavat tunnistamaan myös maahantuojien ja jakelijoiden huomioitavat asiat. Tarkka rooli on aina arvioitava todellisen toimitusketjun ja tuotteen perusteella.
Kyberturvallisuusriskien arviointi – CRA:n ydin
CRA vaatii, että valmistaja suorittaa digitaalisia elementtejä sisältävälle tuotteelle kyberturvallisuusriskien arvioinnin ja ottaa sen tulokset huomioon suunnittelussa, kehityksessä, tuotannossa, toimituksessa ja ylläpidossa.
Riskimalli ja Excel-rekisteri auttavat organisaatiota dokumentoimaan:
- tuotteen, version ja käyttötarkoituksen,
- varat ja turvallisuuskriittiset toiminnot,
- uhka- ja väärinkäyttöskenaariot,
- todennäköisyyden ja seuraukset,
- olemassa olevat hallintakeinot,
- jäännösriskin,
- toimenpidesuunnitelman, vastuuhenkilön ja määräajan,
- yhteyden CRA:n olennaisiin kyberturvallisuusvaatimuksiin.
SBOM, haavoittuvuuksien hallinta ja koordinoitu haavoittuvuuksien julkistaminen (CVD)
CRA:n haavoittuvuusvaatimukset tarkoittavat, että valmistajan on kyettävä tunnistamaan ja dokumentoimaan tuotteeseen sisältyvät haavoittuvuudet ja komponentit. Liitteessä I määritetään muun muassa, että haavoittuvuudet ja komponentit on tunnistettava ja dokumentoitava, mukaan lukien koneellisesti luettava SBOM, joka kattaa vähintään tuotteen ylimmän tason riippuvuudet.
Paketti sisältää siksi:
- SBOM-rekisterin Excelissä,
- komponentin/version/toimittajan/PURL/CPE-tiedot,
- suorat tai epäsuorat riippuvuudet,
- CVE/tietoturvatiedotteet ja vakavuusasteen,
- korjatun version ja tarkistuspäivämäärän,
- CVD-käytännön ja ulkoisen haavoittuvuusyhteyshenkilön,
- triage-, korjaus- ja julkistamiskäytännön.
CRA-raportointi: 24 tuntia, 72 tuntia ja loppuraportti
Syyskuun 11. päivästä 2026 alkaen valmistajien on raportoitava aktiivisesti hyödynnetyistä haavoittuvuuksista ja vakavista vaaratilanteista, jotka vaikuttavat digitaalisia elementtejä sisältävien tuotteiden turvallisuuteen.
Euroopan komission raportointiohjeistuksen pääkohdat ovat:
- 24 tunnin kuluessa: varhainen varoitus siitä, kun organisaatio on tullut tietoiseksi,
- 72 tunnin kuluessa: täydellinen ilmoitus,
- aktiivisesti hyödynnetty haavoittuvuus: loppuraportti viimeistään 14 päivää sen jälkeen, kun korjaava tai rajoittava toimenpide on saatavilla,
- vakava vaaratilanne: loppuraportti kuukauden kuluessa 72 tunnin ilmoituksesta.
Excel-tiedostossa on erityinen välilehti raportointitapauksia varten, jossa 24h- ja 72h-määräajat lasketaan automaattisesti ilmoitusajankohdasta.
Tekninen dokumentaatio – Liite VII
CRA:n teknisen dokumentaation on annettava valvonta- ja vaatimustenmukaisuusselvitys tuotteesta. Paketin teknisen dokumentaation tarkistuslista sisältää muun muassa:
- tuotekuvauksen ja käyttötarkoituksen,
- arkkitehtuurin, komponenttien väliset suhteet ja turvallisen kehitysprosessin,
- SBOM-tiedot ja haavoittuvuuksien käsittelyn,
- kyberturvallisuusriskien arvioinnin,
- tukijakson ja perustelut,
- sovelletut standardit/spesifikaatiot,
- testaus- ja todentamisaineiston,
- EU-vaatimustenmukaisuusvakuutuksen ja release gate -menettelyn.
Käyttäjätiedot – Liite II
Käyttäjätietojen on muun muassa mahdollistettava valmistajan ja tuotteen tunnistaminen, haavoittuvuuksien yhteyspisteen löytäminen, käyttötarkoituksen ja olennaisten turvallisuusvaatimusten ymmärtäminen sekä ohjeet turvalliseen asennukseen, käyttöön, päivitykseen ja käytöstä poistamiseen.
Mallissa on siksi oma työkirja liitteen II mukaisille asiakas-/käyttäjätiedoille sekä selkeä kenttä tukijakson päättymispäivälle.
Tukijakso ja tietoturvapäivitykset
Valmistajan on määritettävä tukijakso, joka kuvastaa tuotteen odotettavissa olevaa käyttöikää ottaen huomioon tuotteen luonteen, odotetun käytön ja asiaankuuluvat markkinaolosuhteet. CRA:n pääsäännön mukaan tukijakson on oltava vähintään viisi vuotta, ellei tuotetta odoteta käytettävän lyhyempää aikaa.
Paketti auttaa organisaatiota dokumentoimaan:
- tuotteen odotetun elinkaaren,
- päätetyn tukijakson,
- perustelut ja todisteet,
- tietoturvapäivitykset ja jakelun,
- käyttäjille ilmoitettavan päättymispäivän.
CRA sisältää myös vaatimuksia siitä, kuinka pitkään tietoturvapäivitysten on oltava saatavilla. Siksi organisaation on suunniteltava sekä jakelu että päivitysten pitkäaikainen saatavuus.
Vaatimustenmukaisuuden arviointi, EU-vakuutus ja CE
Se, mikä vaatimustenmukaisuuden arviointireitti on sallittu, riippuu muun muassa tuotteen CRA-luokituksesta. Paketti sisältää tarkistuspisteet seuraaville:
- standardituote/default category,
- tärkeä tuote luokka I,
- tärkeä tuote luokka II,
- kriittinen tuote,
- sovellettavat standardit/spesifikaatiot,
- mahdollinen ilmoitettu laitos,
- EU-vaatimustenmukaisuusvakuutus,
- CE-merkinnän julkaisu (release gate).
Malli ei korvaa muodollista tuoteluokitusta tai ulkoista vaatimustenmukaisuuden arviointia silloin, kun sellainen vaaditaan.
Excel-rekisteri – enemmän kuin staattinen tarkistuslista
Mukana tuleva XLSX-tiedosto on käytännöllinen vaatimustenmukaisuusrekisteri, jossa on erilliset välilehdet:
- Dashboard – tunnusluvut ja tärkeät CRA-päivämäärät,
- Product Register – tuotteet, versiot, luokitus ja tukijakso,
- Risk Register – riskitaso ja toimenpidesuunnitelma,
- SBOM – komponentit, versiotiedot ja haavoittuvuusyhteydet,
- Vulnerability Register – CVE/tietoturvatiedotteet, vakavuusaste ja tila,
- Reporting Deadlines – automaattiset 24h/72h-määräajat,
- Evidence Checklist – tekninen dokumentaatio ja todistusketjut,
- Sources – viralliset CRA-lähteet.
Työkirja sisältää tietojen validointia, riskitasojen kaavoja ja automatisoituja määräaikojen laskentoja, mutta se on suunniteltu niin, että käyttäjä voi itse kehittää sitä edelleen.
CRA vs. NIS2 – eri painopisteet
CRA ja NIS2 voivat molemmat olla tärkeitä samalle organisaatiolle, mutta niillä on eri painopisteet. CRA on ensisijaisesti tuotesääntely digitaalisia elementtejä sisältävien tuotteiden kyberturvallisuudelle ja haavoittuvuuksien hallinnalle. NIS2/kyberturvallisuussääntely keskittyy laajemmin organisaatioiden riskienhallintaan ja vaaratilanteiden raportointiin yhteiskunnan kannalta kriittisinä tai tärkeinä toimijoina.
Uusi CRA-paketti täydentää siksi Mallbutikenin aiempaa NIS2-pakettia sen sijaan, että se korvaisi sen.
Seuraamukset – miksi dokumentaatio on tärkeää
CRA sisältää merkittäviä hallinnollisia seuraamustasoja. Tietyissä keskeisissä rikkomuksissa hallinnolliset seuraamusmaksut voivat nousta 15 miljoonaan euroon tai 2,5 prosenttiin maailmanlaajuisesta vuotuisesta liikevaihdosta, sen mukaan kumpi on korkeampi, asetuksen mukaisten edellytysten ja poikkeusten mukaisesti.
Käytännönläheinen ja päivätty dokumentaatio on siksi tärkeää paitsi toteutuksen kannalta, myös siksi, että voidaan osoittaa, miten organisaatio on todellisuudessa työskennellyt vaatimustenmukaisuuden eteen.
Suositeltu työnkulku
- Tunnista tuotteet ja taloudellisen toimijan rooli.
- Luokittele tuote CRA:n mukaisesti.
- Suorita ja dokumentoi kyberturvallisuusriskien arviointi.
- Rakenna SBOM ja CVD-/haavoittuvuusprosessi.
- Määritä tukijakso ja päivitysstrategia.
- Valmistele tekninen dokumentaatio ja käyttäjätiedot.
- Pystytä 24h/72h-raportointi ja vastuuketju.
- Suorita vaatimustenmukaisuuden arviointi ja kerää todisteet.
- Pidä rekisterit päivitettyinä julkaisun jälkeen ja tukijakson aikana.
Usein kysytyt kysymykset CRA:sta
Koskevatko raportointivaatimukset jo?
Kyllä. Valmistajien CRA-raportointivelvollisuudet aktiivisesti hyödynnetyistä haavoittuvuuksista ja vakavista vaaratilanteista tulivat voimaan 11. syyskuuta 2026.
Milloin CRA:n pääosa alkaa koskea?
Pääasiallinen soveltaminen alkaa 11. joulukuuta 2027.
Tarvitsemmeko SBOM-luettelon?
CRA:n haavoittuvuuksien käsittelyvaatimukset kattavat komponenttien ja haavoittuvuuksien dokumentoinnin, mukaan lukien koneellisesti luettavan SBOM-luettelon, joka kattaa vähintään ylimmän tason riippuvuudet.
Onko CRA sama asia kuin NIS2?
Ei. CRA keskittyy digitaalisia elementtejä sisältäviin tuotteisiin ja tuotteen kyberturvallisuuden elinkaareen. NIS2:lla on eri organisaatio- ja toimintapainopiste. Yritys voi kuulua molempien piiriin.
Koskeeko CRA vain laitteistoja?
Ei. Sääntely kattaa digitaalisia elementtejä sisältävät tuotteet ja voi sisältää sekä laitteistoja että ohjelmistoja tuotteesta ja markkinatilanteesta riippuen.
Sisältyvätkö ruotsinkieliset ja englanninkieliset mallit?
Kyllä. Kaikki seitsemän Word/PDF-asiakirjaa ovat sekä ruotsiksi että englanniksi.
Sisältyykö Excel?
Kyllä. Paketti sisältää erillisen XLSX-työkirjan tuoterekisteriä, riskejä, SBOM:ia, haavoittuvuuksia, raportointimääräaikoja ja näyttöaineistoa varten.
Onko tämä sertifiointi?
Ei. Paketti on ammattimainen dokumentaatio- ja työapuväline. Se ei korvaa ilmoitettua laitosta, tuotetestauksia, ulkoisia kyberturvallisuustestauksia tai yksilöllistä juridista arviointia silloin, kun sellainen vaaditaan.
Formaatti ja toimitus
- 7 ruotsinkielistä asiakirjamallia + 7 englanninkielistä asiakirjamallia.
- 14 DOCX + 14 PDF + 1 XLSX = yhteensä 29 tiedostoa.
- 28 A4-sivua per Word/PDF-formaattisarja.
- Excel-työkirja, jossa 8 vaatimustenmukaisuusvälilehteä.
- Digitaalinen tuote – ei lähetetä fyysistä tuotetta.
Oikeudellinen perusta ja viralliset lähteet
- Asetus (EU) 2024/2847 – Cyber Resilience Act.
- Euroopan komissio – Cyber Resilience Act summary.
- Euroopan komissio – CRA reporting obligations.
- Euroopan komissio – CRA implementation.
- EUR-Lex – Asetus (EU) 2024/2847.
