CRA:n seuraava määräpäivä on
perjantaina 11.9.2026 – onko yrityksesi
valmis?

EU:n kyberkestävyyssäädös (Cyber Resilience Act, CRA) tuo digitaalisille tuotteille
uudenlaisia kyberturvallisuusvaatimuksia. Vaikka sääntelyn kattavat tuotevaatimukset
tulevat sovellettaviksi vasta joulukuussa 2027, ensimmäinen merkittävä määräpäivä on jo
käsillä.

Perjantaista 11.9.2026 alkaen valmistajien on ilmoitettava aktiivisesti hyödynnetyistä

haavoittuvuuksista ja vakavista tuotteen tietoturvaan vaikuttavista poikkeamista.

Onko yrityksesi valmiina?

Mitä CRA tarkoittaa yrityksellesi?

CRA:n tavoitteena on varmistaa, että EU-markkinoille tuotavat digitaaliset tuotteet ovat
turvallisia koko elinkaarensa ajan. Sääntely voi koskea esimerkiksi ohjelmistoja,
älylaitteita, IoT-tuotteita ja teollisia digitaalisia ratkaisuja. Myös tuotteen toiminnan kannalta
olennainen pilvipalvelu voi kuulua sen piiriin.

Yrityksen näkökulmasta kyse ei ole vain teknisestä tietoturvasta. CRA edellyttää, että
tuotteisiin liittyvät vastuut, riskit, haavoittuvuudet, päivitykset ja dokumentaatio ovat
hallinnassa. Valmistajan on pystyttävä osoittamaan, miten tuotteen turvallisuudesta
huolehditaan myös sen markkinoille saattamisen jälkeen.

Varaa maksuton CRA-kartoitus

Miksi 11.9.2026 on tärkeä päivämäärä?

Syyskuussa alkavat ilmoitusvelvollisuudet tarkoittavat, että yrityksellä on oltava valmius
tunnistaa ilmoitettavat tilanteet, arvioida niiden vaikutukset ja tehdä tarvittavat
viranomaisilmoitukset määräajassa.

Ilmoitusmenettelyssä ensimmäinen määräaika voi olla vain 24 tuntia. Siksi toimintatapaa
ei kannata alkaa rakentaa vasta silloin, kun vakava haavoittuvuus tulee vastaan.

Toimitusjohtajan kannattaa varmistaa ainakin kolme asiaa: tiedämmekö, mitkä tuotteemme
kuuluvat CRA:n piiriin, onko haavoittuvuuksien ja poikkeamien käsittelylle nimetty vastuut
ja osaammeko toimia sekä tehdä tarvittavat ilmoitukset määräajassa?

CRA-valmistautuminen kannattaa nähdä kokonaisuutena

Syyskuun määräpäivä on vasta ensimmäinen askel. Joulukuussa 2027 sovellettaviksi
tulevat kattavammat vaatimukset liittyvät muun muassa tuotteiden turvalliseen

suunnitteluun, riskienhallintaan, tekniseen dokumentaatioon, haavoittuvuuksien hallintaan
ja tietoturvapäivityksiin.

Valmistautumista ei kuitenkaan tarvitse rakentaa irrallisena projektina. Monet CRA:n
edellyttämät toimintatavat tukevat myös yrityksen muuta kyberturvallisuuden ja digitaalisen
vaatimustenmukaisuuden hallintaa.

Easy CRA -palvelulla vaatimukset haltuun

D-Fencen Easy CRA -palvelun avulla yritys vastaa vaatimuksiin helposti ja vaivattomasti.
Palvelu kokoaa tuotteiden CRA-vaatimukset, teknisen dokumentaation, haavoittuvuuksien
ja tietoturvapoikkeamien hallinnan, tietoturvapäivitykset sekä tuotetuen yhteen selkeään
kokonaisuuteen.

Näet, mitä tuotteiltasi vaaditaan, mitä on jo tehty ja mitä pitää vielä tehdä. Samalla
yritykselle muodostuu dokumentoitu kokonaisuus, jonka avulla vaatimusten toteutumista
voidaan seurata ja osoittaa asiakkaille, kumppaneille sekä tarvittaessa viranomaisille.

CRA on lakisääteinen velvoite, mutta hyvin hoidettu kyberturvallisuus on myös
kilpailuetu. Kun yritys pystyy osoittamaan tuotteidensa turvallisuuden ja elinkaaren
aikaisen ylläpidon, se vahvistaa asiakkaiden ja kumppaneiden luottamusta.

Perjantai 11.9.2026 on hyvä hetki kysyä: onko yrityksemme valmis toimimaan, jos
tuotteestamme löytyy vakava haavoittuvuus?

Tutustu Easy CRA -palveluun ja selvitä, miten voimme auttaa yritystäsi valmistautumaan
CRA:n velvoitteisiin.

Varaa maksuton CRA-kartoitus