{"product_id":"cyber-resilience-act-cra-compliance-2026-2027-svenska-english-riskbedomning-sbom-incidentrapportering-word-pdf-excel","title":"Cyber Resilience Act (CRA) -vaatimustenmukaisuus 2026\/2027 – ruotsi + englanti | Riskienarviointi, SBOM ja poikkeamien raportointi Word\/PDF\/Excel","description":"\n\u003cdiv id=\"om-dokumentmallen\"\u003e\n\n\u003ch2\u003eCyber Resilience Act (CRA) Compliance 2026\/2027 – täydellinen 2-in-1-paketti\u003c\/h2\u003e\n\n\u003cp\u003eKattava vaatimustenmukaisuuspaketti yrityksille, jotka \u003cstrong\u003evalmistavat, kehittävät tai saattavat EU-markkinoille digitaalisia elementtejä sisältäviä tuotteita\u003c\/strong\u003e ja joiden on valmisteltava tai dokumentoitava työnsä \u003cstrong\u003easetuksen (EU) 2024\/2847 – Cyber Resilience Act (CRA)\u003c\/strong\u003e mukaisesti.\u003c\/p\u003e\n\n\u003cp\u003ePaketti yhdistää ruotsinkieliset ja englanninkieliset työskentelymallit edistykselliseen Excel-rekisteriin \u003cstrong\u003ekyberturvallisuusriskejä, SBOM-luetteloita, haavoittuvuuksia, CRA-raportointia ja teknistä dokumentaatiota varten\u003c\/strong\u003e.\u003c\/p\u003e\n\n\u003cp\u003e\u003cstrong\u003eToimitus:\u003c\/strong\u003e 7 ruotsinkielistä + 7 englanninkielistä asiakirjamallia sekä Word- että PDF-muodossa sekä 1 Excel-työkirja – yhteensä \u003cstrong\u003e29 toimitettavaa tiedostoa\u003c\/strong\u003e. Word\/PDF-sarja sisältää yhteensä \u003cstrong\u003e28 A4-sivua per formaattisarja\u003c\/strong\u003e.\u003c\/p\u003e\n\n\n\u003cnav aria-label=\"Tietoja asiakirjamallista\" style=\"border:1px solid #dbe4ea;padding:16px;border-radius:10px;background:#f7fafc;margin:18px 0;\"\u003e\n\u003cstrong\u003eTietoja asiakirjamallista\u003c\/strong\u003e\n\u003cul\u003e\n\n\u003cli\u003e\u003ca href=\"#granskad\"\u003eJuridisesti ja teknisesti tarkastettu 2026\/2027\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#datum\"\u003eCRA:n tärkeät päivämäärät 2026–2027\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#detta-ingar\"\u003eMitä paketti sisältää\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#full-compliance\"\u003eRakennettu täydellistä CRA-työnkulkua varten\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#risk\"\u003eKyberturvallisuusriskien arviointi\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#sbom\"\u003eSBOM, haavoittuvuudet ja CVD\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#rapportering\"\u003e24h \/ 72h vaaratilanne- ja haavoittuvuusraportointi\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#teknisk\"\u003eTekninen dokumentaatio ja vaatimustenmukaisuus\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#support\"\u003eTukijakso ja tietoturvapäivitykset\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#excel\"\u003eExcel-rekisteri CRA-vaatimustenmukaisuudelle\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#nis2\"\u003eCRA vs. NIS2\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#faq\"\u003eUsein kysytyt kysymykset\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#kallor\"\u003eOikeudellinen perusta ja lähteet\u003c\/a\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003c\/nav\u003e\n\n\u003cdiv id=\"granskad\" style=\"border:1px solid #b7dec5;background:#e9f6ee;padding:18px;border-radius:10px;margin:18px 0;\"\u003e\n\n\u003cstrong\u003eJuridisesti ja teknisesti tarkastettu: 5. lokakuuta 2026\u003c\/strong\u003e\u003cbr\u003e\nMallipaketti on tarkastettu suhteessa kyberturvallisuussäädökseen (Cyber Resilience Act), asetukseen (EU) 2024\/2847, mukaan lukien artiklat 13–14 sekä liitteet I, II ja VII, sekä Euroopan komission ajankohtaisiin täytäntöönpano- ja raportointiohjeisiin. Paketti on laadittu käytännön vaatimustenmukaisuustyötä varten vuosina \u003cstrong\u003e2026\/2027\u003c\/strong\u003e.\n\n\u003c\/div\u003e\n\n\n\u003ch2 id=\"datum\"\u003eCRA:n tärkeät päivämäärät 2026–2027\u003c\/h2\u003e\n\n\u003cp\u003eCRA on jo voimassa, mutta eri velvollisuudet tulevat voimaan eri aikoina:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003e11. syyskuuta 2026:\u003c\/strong\u003e valmistajien raportointivelvollisuudet aktiivisesti hyödynnetyistä haavoittuvuuksista ja vakavista vaaratilanteista tulivat voimaan.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003e11. joulukuuta 2027:\u003c\/strong\u003e CRA:n keskeiset tuote- ja kyberturvallisuusvaatimukset tulevat täysimääräisesti sovellettaviksi.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eTämä tarkoittaa, ettei organisaatioiden kannata odottaa vuoteen 2027 riskien arvioinnin, haavoittuvuuksien hallinnan, raportointikäytäntöjen, teknisen dokumentaation ja todistusketjujen rakentamisessa.\u003c\/p\u003e\n\n\n\u003ch2 id=\"detta-ingar\"\u003eMitä paketti sisältää\u003c\/h2\u003e\n\n\u003cdiv style=\"overflow-x:auto;\"\u003e\n\n\u003ctable style=\"width:100%;border-collapse:collapse;\"\u003e\n\n\u003cthead\u003e\n\n\u003ctr\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eMalli \/ työkalu\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eRuotsi\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eEnglanti\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eFormaatti\u003c\/th\u003e\n\n\n\u003c\/tr\u003e\n\n\n\u003c\/thead\u003e\n\n\u003ctbody\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eCRA-toteutus- ja vaatimustenmukaisuussuunnitelma\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eKyberturvallisuusriskien arviointi\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eHaavoittuvuuksien hallinta ja CVD-käytäntö\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eVaaratilanne- ja haavoittuvuusraportointi 24h\/72h\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eTekninen dokumentaatio ja vaatimustenmukaisuuden tarkistuslista\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eKäyttäjätiedot, tietoturvapäivitykset ja tukijakso\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eYksityiskohtainen käyttöopas\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e2 sivua\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord + PDF\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eCRA-vaatimustenmukaisuusrekisteri – Riski, SBOM, haavoittuvuus ja raportointi\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd colspan=\"2\" style=\"border:1px solid #d5dde3;padding:10px;\"\u003eKaksikielinen työkirja\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eExcel (XLSX)\u003c\/strong\u003e\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\n\u003c\/tbody\u003e\n\n\n\u003c\/table\u003e\n\n\n\u003c\/div\u003e\n\n\n\u003cdiv id=\"full-compliance\" style=\"background:#fff4cc;border-left:5px solid #d9a800;padding:20px;border-radius:8px;margin:22px 0;\"\u003e\n\n\u003cstrong style=\"font-size:1.1em;\"\u003eRakennettu täydellistä CRA-työnkulkua varten\u003c\/strong\u003e\u003cbr\u003e\nCRA ei tarkoita vain yhtä käytäntöä. Yrityksen on kyettävä osoittamaan, miten kyberturvallisuusriskit tunnistetaan ja minimoidaan, miten komponentteja ja haavoittuvuuksia seurataan, miten aktiivisesti hyödynnetyistä haavoittuvuuksista ja vakavista vaaratilanteista raportoidaan, miten tekninen dokumentaatio laaditaan ja miten tietoturvapäivityksiä hallitaan tukijakson aikana. Paketti yhdistää siksi \u003cstrong\u003eohjauksen, riskien arvioinnin, SBOM:n, CVD:n, vaaratilanneraportoinnin, teknisen tausta-aineiston, käyttäjätiedot ja Excel-rekisterin\u003c\/strong\u003e.\n\n\u003c\/div\u003e\n\n\n\u003ch2\u003eMitä yrityksiä CRA koskee?\u003c\/h2\u003e\n\n\u003cp\u003eCRA koskee digitaalisia elementtejä sisältäviä tuotteita, jotka saatetaan EU-markkinoille. Tämä voi sisältää sekä laitteistoja että ohjelmistoja sekä monia yhdistettyjä tai verkkoon kytkettyjä tuotteita.\u003c\/p\u003e\n\n\u003cp\u003ePaketti on ensisijaisesti rakennettu \u003cstrong\u003evalmistajille\u003c\/strong\u003e, mutta tarkistuslistat ja käyttöopas auttavat tunnistamaan myös maahantuojien ja jakelijoiden huomioitavat asiat. Tarkka rooli on aina arvioitava todellisen toimitusketjun ja tuotteen perusteella.\u003c\/p\u003e\n\n\n\u003ch2 id=\"risk\"\u003eKyberturvallisuusriskien arviointi – CRA:n ydin\u003c\/h2\u003e\n\n\u003cp\u003eCRA vaatii, että valmistaja suorittaa digitaalisia elementtejä sisältävälle tuotteelle kyberturvallisuusriskien arvioinnin ja ottaa sen tulokset huomioon suunnittelussa, kehityksessä, tuotannossa, toimituksessa ja ylläpidossa.\u003c\/p\u003e\n\n\u003cp\u003eRiskimalli ja Excel-rekisteri auttavat organisaatiota dokumentoimaan:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003etuotteen, version ja käyttötarkoituksen,\u003c\/li\u003e\n\n\u003cli\u003evarat ja turvallisuuskriittiset toiminnot,\u003c\/li\u003e\n\n\u003cli\u003euhka- ja väärinkäyttöskenaariot,\u003c\/li\u003e\n\n\u003cli\u003etodennäköisyyden ja seuraukset,\u003c\/li\u003e\n\n\u003cli\u003eolemassa olevat hallintakeinot,\u003c\/li\u003e\n\n\u003cli\u003ejäännösriskin,\u003c\/li\u003e\n\n\u003cli\u003etoimenpidesuunnitelman, vastuuhenkilön ja määräajan,\u003c\/li\u003e\n\n\u003cli\u003eyhteyden CRA:n olennaisiin kyberturvallisuusvaatimuksiin.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"sbom\"\u003eSBOM, haavoittuvuuksien hallinta ja koordinoitu haavoittuvuuksien julkistaminen (CVD)\u003c\/h2\u003e\n\n\u003cp\u003eCRA:n haavoittuvuusvaatimukset tarkoittavat, että valmistajan on kyettävä tunnistamaan ja dokumentoimaan tuotteeseen sisältyvät haavoittuvuudet ja komponentit. Liitteessä I määritetään muun muassa, että haavoittuvuudet ja komponentit on tunnistettava ja dokumentoitava, mukaan lukien \u003cstrong\u003ekoneellisesti luettava SBOM\u003c\/strong\u003e, joka kattaa vähintään tuotteen ylimmän tason riippuvuudet.\u003c\/p\u003e\n\n\u003cp\u003ePaketti sisältää siksi:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eSBOM-rekisterin Excelissä,\u003c\/li\u003e\n\n\u003cli\u003ekomponentin\/version\/toimittajan\/PURL\/CPE-tiedot,\u003c\/li\u003e\n\n\u003cli\u003esuorat tai epäsuorat riippuvuudet,\u003c\/li\u003e\n\n\u003cli\u003eCVE\/tietoturvatiedotteet ja vakavuusasteen,\u003c\/li\u003e\n\n\u003cli\u003ekorjatun version ja tarkistuspäivämäärän,\u003c\/li\u003e\n\n\u003cli\u003eCVD-käytännön ja ulkoisen haavoittuvuusyhteyshenkilön,\u003c\/li\u003e\n\n\u003cli\u003etriage-, korjaus- ja julkistamiskäytännön.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"rapportering\"\u003eCRA-raportointi: 24 tuntia, 72 tuntia ja loppuraportti\u003c\/h2\u003e\n\n\u003cp\u003eSyyskuun 11. päivästä 2026 alkaen valmistajien on raportoitava \u003cstrong\u003eaktiivisesti hyödynnetyistä haavoittuvuuksista\u003c\/strong\u003e ja \u003cstrong\u003evakavista vaaratilanteista\u003c\/strong\u003e, jotka vaikuttavat digitaalisia elementtejä sisältävien tuotteiden turvallisuuteen.\u003c\/p\u003e\n\n\u003cp\u003eEuroopan komission raportointiohjeistuksen pääkohdat ovat:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003e24 tunnin kuluessa:\u003c\/strong\u003e varhainen varoitus siitä, kun organisaatio on tullut tietoiseksi,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003e72 tunnin kuluessa:\u003c\/strong\u003e täydellinen ilmoitus,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eaktiivisesti hyödynnetty haavoittuvuus:\u003c\/strong\u003e loppuraportti viimeistään 14 päivää sen jälkeen, kun korjaava tai rajoittava toimenpide on saatavilla,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003evakava vaaratilanne:\u003c\/strong\u003e loppuraportti kuukauden kuluessa 72 tunnin ilmoituksesta.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eExcel-tiedostossa on erityinen välilehti raportointitapauksia varten, jossa 24h- ja 72h-määräajat lasketaan automaattisesti ilmoitusajankohdasta.\u003c\/p\u003e\n\n\n\u003ch2 id=\"teknisk\"\u003eTekninen dokumentaatio – Liite VII\u003c\/h2\u003e\n\n\u003cp\u003eCRA:n teknisen dokumentaation on annettava valvonta- ja vaatimustenmukaisuusselvitys tuotteesta. Paketin teknisen dokumentaation tarkistuslista sisältää muun muassa:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003etuotekuvauksen ja käyttötarkoituksen,\u003c\/li\u003e\n\n\u003cli\u003earkkitehtuurin, komponenttien väliset suhteet ja turvallisen kehitysprosessin,\u003c\/li\u003e\n\n\u003cli\u003eSBOM-tiedot ja haavoittuvuuksien käsittelyn,\u003c\/li\u003e\n\n\u003cli\u003ekyberturvallisuusriskien arvioinnin,\u003c\/li\u003e\n\n\u003cli\u003etukijakson ja perustelut,\u003c\/li\u003e\n\n\u003cli\u003esovelletut standardit\/spesifikaatiot,\u003c\/li\u003e\n\n\u003cli\u003etestaus- ja todentamisaineiston,\u003c\/li\u003e\n\n\u003cli\u003eEU-vaatimustenmukaisuusvakuutuksen ja release gate -menettelyn.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2\u003eKäyttäjätiedot – Liite II\u003c\/h2\u003e\n\n\u003cp\u003eKäyttäjätietojen on muun muassa mahdollistettava valmistajan ja tuotteen tunnistaminen, haavoittuvuuksien yhteyspisteen löytäminen, käyttötarkoituksen ja olennaisten turvallisuusvaatimusten ymmärtäminen sekä ohjeet turvalliseen asennukseen, käyttöön, päivitykseen ja käytöstä poistamiseen.\u003c\/p\u003e\n\n\u003cp\u003eMallissa on siksi oma työkirja liitteen II mukaisille asiakas-\/käyttäjätiedoille sekä selkeä kenttä \u003cstrong\u003etukijakson päättymispäivälle\u003c\/strong\u003e.\u003c\/p\u003e\n\n\n\u003ch2 id=\"support\"\u003eTukijakso ja tietoturvapäivitykset\u003c\/h2\u003e\n\n\u003cp\u003eValmistajan on määritettävä tukijakso, joka kuvastaa tuotteen odotettavissa olevaa käyttöikää ottaen huomioon tuotteen luonteen, odotetun käytön ja asiaankuuluvat markkinaolosuhteet. CRA:n pääsäännön mukaan tukijakson on oltava vähintään viisi vuotta, ellei tuotetta odoteta käytettävän lyhyempää aikaa.\u003c\/p\u003e\n\n\u003cp\u003ePaketti auttaa organisaatiota dokumentoimaan:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003etuotteen odotetun elinkaaren,\u003c\/li\u003e\n\n\u003cli\u003epäätetyn tukijakson,\u003c\/li\u003e\n\n\u003cli\u003eperustelut ja todisteet,\u003c\/li\u003e\n\n\u003cli\u003etietoturvapäivitykset ja jakelun,\u003c\/li\u003e\n\n\u003cli\u003ekäyttäjille ilmoitettavan päättymispäivän.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eCRA sisältää myös vaatimuksia siitä, kuinka pitkään tietoturvapäivitysten on oltava saatavilla. Siksi organisaation on suunniteltava sekä jakelu että päivitysten pitkäaikainen saatavuus.\u003c\/p\u003e\n\n\n\u003ch2\u003eVaatimustenmukaisuuden arviointi, EU-vakuutus ja CE\u003c\/h2\u003e\n\n\u003cp\u003eSe, mikä vaatimustenmukaisuuden arviointireitti on sallittu, riippuu muun muassa tuotteen CRA-luokituksesta. Paketti sisältää tarkistuspisteet seuraaville:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003estandardituote\/default category,\u003c\/li\u003e\n\n\u003cli\u003etärkeä tuote luokka I,\u003c\/li\u003e\n\n\u003cli\u003etärkeä tuote luokka II,\u003c\/li\u003e\n\n\u003cli\u003ekriittinen tuote,\u003c\/li\u003e\n\n\u003cli\u003esovellettavat standardit\/spesifikaatiot,\u003c\/li\u003e\n\n\u003cli\u003emahdollinen ilmoitettu laitos,\u003c\/li\u003e\n\n\u003cli\u003eEU-vaatimustenmukaisuusvakuutus,\u003c\/li\u003e\n\n\u003cli\u003eCE-merkinnän julkaisu (release gate).\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eMalli ei korvaa muodollista tuoteluokitusta tai ulkoista vaatimustenmukaisuuden arviointia silloin, kun sellainen vaaditaan.\u003c\/p\u003e\n\n\n\u003ch2 id=\"excel\"\u003eExcel-rekisteri – enemmän kuin staattinen tarkistuslista\u003c\/h2\u003e\n\n\u003cp\u003eMukana tuleva XLSX-tiedosto on käytännöllinen vaatimustenmukaisuusrekisteri, jossa on erilliset välilehdet:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eDashboard\u003c\/strong\u003e – tunnusluvut ja tärkeät CRA-päivämäärät,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eProduct Register\u003c\/strong\u003e – tuotteet, versiot, luokitus ja tukijakso,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRisk Register\u003c\/strong\u003e – riskitaso ja toimenpidesuunnitelma,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSBOM\u003c\/strong\u003e – komponentit, versiotiedot ja haavoittuvuusyhteydet,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eVulnerability Register\u003c\/strong\u003e – CVE\/tietoturvatiedotteet, vakavuusaste ja tila,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eReporting Deadlines\u003c\/strong\u003e – automaattiset 24h\/72h-määräajat,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eEvidence Checklist\u003c\/strong\u003e – tekninen dokumentaatio ja todistusketjut,\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eSources\u003c\/strong\u003e – viralliset CRA-lähteet.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eTyökirja sisältää tietojen validointia, riskitasojen kaavoja ja automatisoituja määräaikojen laskentoja, mutta se on suunniteltu niin, että käyttäjä voi itse kehittää sitä edelleen.\u003c\/p\u003e\n\n\n\u003ch2 id=\"nis2\"\u003eCRA vs. NIS2 – eri painopisteet\u003c\/h2\u003e\n\n\u003cp\u003eCRA ja NIS2 voivat molemmat olla tärkeitä samalle organisaatiolle, mutta niillä on eri painopisteet. CRA on ensisijaisesti \u003cstrong\u003etuotesääntely\u003c\/strong\u003e digitaalisia elementtejä sisältävien tuotteiden kyberturvallisuudelle ja haavoittuvuuksien hallinnalle. NIS2\/kyberturvallisuussääntely keskittyy laajemmin organisaatioiden riskienhallintaan ja vaaratilanteiden raportointiin yhteiskunnan kannalta kriittisinä tai tärkeinä toimijoina.\u003c\/p\u003e\n\n\u003cp\u003eUusi CRA-paketti täydentää siksi Mallbutikenin aiempaa NIS2-pakettia sen sijaan, että se korvaisi sen.\u003c\/p\u003e\n\n\n\u003ch2\u003eSeuraamukset – miksi dokumentaatio on tärkeää\u003c\/h2\u003e\n\n\u003cp\u003eCRA sisältää merkittäviä hallinnollisia seuraamustasoja. Tietyissä keskeisissä rikkomuksissa hallinnolliset seuraamusmaksut voivat nousta \u003cstrong\u003e15 miljoonaan euroon tai 2,5 prosenttiin maailmanlaajuisesta vuotuisesta liikevaihdosta\u003c\/strong\u003e, sen mukaan kumpi on korkeampi, asetuksen mukaisten edellytysten ja poikkeusten mukaisesti.\u003c\/p\u003e\n\n\u003cp\u003eKäytännönläheinen ja päivätty dokumentaatio on siksi tärkeää paitsi toteutuksen kannalta, myös siksi, että voidaan osoittaa, miten organisaatio on todellisuudessa työskennellyt vaatimustenmukaisuuden eteen.\u003c\/p\u003e\n\n\n\u003ch2\u003eSuositeltu työnkulku\u003c\/h2\u003e\n\n\u003col\u003e\n\n\u003cli\u003eTunnista tuotteet ja taloudellisen toimijan rooli.\u003c\/li\u003e\n\n\u003cli\u003eLuokittele tuote CRA:n mukaisesti.\u003c\/li\u003e\n\n\u003cli\u003eSuorita ja dokumentoi kyberturvallisuusriskien arviointi.\u003c\/li\u003e\n\n\u003cli\u003eRakenna SBOM ja CVD-\/haavoittuvuusprosessi.\u003c\/li\u003e\n\n\u003cli\u003eMääritä tukijakso ja päivitysstrategia.\u003c\/li\u003e\n\n\u003cli\u003eValmistele tekninen dokumentaatio ja käyttäjätiedot.\u003c\/li\u003e\n\n\u003cli\u003ePystytä 24h\/72h-raportointi ja vastuuketju.\u003c\/li\u003e\n\n\u003cli\u003eSuorita vaatimustenmukaisuuden arviointi ja kerää todisteet.\u003c\/li\u003e\n\n\u003cli\u003ePidä rekisterit päivitettyinä julkaisun jälkeen ja tukijakson aikana.\u003c\/li\u003e\n\n\n\u003c\/ol\u003e\n\n\n\u003ch2 id=\"faq\"\u003eUsein kysytyt kysymykset CRA:sta\u003c\/h2\u003e\n\n\u003ch3\u003eKoskevatko raportointivaatimukset jo?\u003c\/h3\u003e\n\n\u003cp\u003eKyllä. Valmistajien CRA-raportointivelvollisuudet aktiivisesti hyödynnetyistä haavoittuvuuksista ja vakavista vaaratilanteista tulivat voimaan 11. syyskuuta 2026.\u003c\/p\u003e\n\n\n\u003ch3\u003eMilloin CRA:n pääosa alkaa koskea?\u003c\/h3\u003e\n\n\u003cp\u003ePääasiallinen soveltaminen alkaa 11. joulukuuta 2027.\u003c\/p\u003e\n\n\n\u003ch3\u003eTarvitsemmeko SBOM-luettelon?\u003c\/h3\u003e\n\n\u003cp\u003eCRA:n haavoittuvuuksien käsittelyvaatimukset kattavat komponenttien ja haavoittuvuuksien dokumentoinnin, mukaan lukien koneellisesti luettavan SBOM-luettelon, joka kattaa vähintään ylimmän tason riippuvuudet.\u003c\/p\u003e\n\n\n\u003ch3\u003eOnko CRA sama asia kuin NIS2?\u003c\/h3\u003e\n\n\u003cp\u003eEi. CRA keskittyy digitaalisia elementtejä sisältäviin tuotteisiin ja tuotteen kyberturvallisuuden elinkaareen. NIS2:lla on eri organisaatio- ja toimintapainopiste. Yritys voi kuulua molempien piiriin.\u003c\/p\u003e\n\n\n\u003ch3\u003eKoskeeko CRA vain laitteistoja?\u003c\/h3\u003e\n\n\u003cp\u003eEi. Sääntely kattaa digitaalisia elementtejä sisältävät tuotteet ja voi sisältää sekä laitteistoja että ohjelmistoja tuotteesta ja markkinatilanteesta riippuen.\u003c\/p\u003e\n\n\n\u003ch3\u003eSisältyvätkö ruotsinkieliset ja englanninkieliset mallit?\u003c\/h3\u003e\n\n\u003cp\u003eKyllä. Kaikki seitsemän Word\/PDF-asiakirjaa ovat sekä ruotsiksi että englanniksi.\u003c\/p\u003e\n\n\n\u003ch3\u003eSisältyykö Excel?\u003c\/h3\u003e\n\n\u003cp\u003eKyllä. Paketti sisältää erillisen XLSX-työkirjan tuoterekisteriä, riskejä, SBOM:ia, haavoittuvuuksia, raportointimääräaikoja ja näyttöaineistoa varten.\u003c\/p\u003e\n\n\n\u003ch3\u003eOnko tämä sertifiointi?\u003c\/h3\u003e\n\n\u003cp\u003eEi. Paketti on ammattimainen dokumentaatio- ja työapuväline. Se ei korvaa ilmoitettua laitosta, tuotetestauksia, ulkoisia kyberturvallisuustestauksia tai yksilöllistä juridista arviointia silloin, kun sellainen vaaditaan.\u003c\/p\u003e\n\n\n\u003ch2\u003eFormaatti ja toimitus\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\u003cstrong\u003e7 ruotsinkielistä asiakirjamallia + 7 englanninkielistä asiakirjamallia.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003e14 DOCX + 14 PDF + 1 XLSX = yhteensä 29 tiedostoa.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003e28 A4-sivua per Word\/PDF-formaattisarja.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eExcel-työkirja, jossa 8 vaatimustenmukaisuusvälilehteä.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eDigitaalinen tuote – ei lähetetä fyysistä tuotetta.\u003c\/strong\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"kallor\"\u003eOikeudellinen perusta ja viralliset lähteet\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eAsetus (EU) 2024\/2847 – Cyber Resilience Act.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003ca href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/cra-summary\"\u003eEuroopan komissio – Cyber Resilience Act summary\u003c\/a\u003e.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003ca href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/cra-reporting\"\u003eEuroopan komissio – CRA reporting obligations\u003c\/a\u003e.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003ca href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/factpages\/cyber-resilience-act-implementation\"\u003eEuroopan komissio – CRA implementation\u003c\/a\u003e.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003ca href=\"https:\/\/eur-lex.europa.eu\/eli\/reg\/2024\/2847\/oj\"\u003eEUR-Lex – Asetus (EU) 2024\/2847\u003c\/a\u003e.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003cdiv style=\"background:#f3f5f7;border:1px solid #d5dde3;padding:16px;border-radius:8px;margin-top:20px;\"\u003e\n\n\u003cstrong\u003eTärkeää:\u003c\/strong\u003e CRA on tekninen ja oikeudellinen tuotesääntelykehys. Tuoteluokitus, vaatimustenmukaisuuden arviointi, sovellettavat standardit ja raportointivelvollisuus on varmistettava varsinaisen tuotteen, toimijaroolin ja jakelumallin perusteella. Mallipaketti on jäsennelty työ- ja dokumentaatiotuki – ei tae täydellisestä vaatimustenmukaisuudesta jokaisessa yksittäisessä tilanteessa.\n\n\u003c\/div\u003e\n\n\n\u003c\/div\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55614949949782,"sku":"CRA-COMPLIANCE-2026-2027","price":79.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/cra-compliance-mallpaket-2026-2027.png?v=1791238292","url":"https:\/\/mallbutiken.se\/fi\/products\/cyber-resilience-act-cra-compliance-2026-2027-svenska-english-riskbedomning-sbom-incidentrapportering-word-pdf-excel","provider":"Mallbutiken","version":"1.0","type":"link"}