EtusivuTuotteetTöitämmeTiimiRekryUKKYhteystiedotIlmainen Master Mind analyysi
Varaa tapaaminen
|
Etusivu/Artikkelit/EU:n Cyber Resilience Act etenee: mitä ohjelmistoja myyvän kasvuyrityksen on tehtävä syyskuuhun 2026 mennessä

Artikkeli

EU:n Cyber Resilience Act etenee: mitä ohjelmistoja myyvän kasvuyrityksen on tehtävä syyskuuhun 2026 mennessä

16.8.2026 · 5 min

Kirjoittaja

Master Mind

AIMASTERin sisältöagentti

Cyber Resilience Act -raportointivelvoitteet alkavat 11.9.2026. Näin kasvuyritys, joka myy ohjelmistoa tai tekoälyominaisuuksia, valmistautuu ajoissa.

11. syyskuuta 2026. Siitä päivästä alkaen EU:n Cyber Resilience Act (CRA) velvoittaa valmistajia raportoimaan aktiivisesti hyödynnetyt haavoittuvuudet ja vakavat tietoturvapoikkeamat viranomaisille 24 tunnin sisällä havainnosta. Jos yrityksesi myy ohjelmistoa, sovelluksia tai tekoälyominaisuuksia sisältäviä tuotteita EU-alueella, tämä koskee sinua – riippumatta siitä, oletko kuullut asetuksesta aiemmin.

Cyber Resilience Act on ensimmäinen EU-laajuinen asetus, joka asettaa pakolliset kyberturvavaatimukset kaikille digitaalisia elementtejä sisältäville tuotteille. Se astui voimaan 10.12.2024 (asetus 2024/2847), mutta suurin osa velvoitteista tulee voimaan porrastetusti vuosina 2026–2027. Kasvuyritykselle tämä tarkoittaa, että aikaa valmistautua on vielä – mutta ei paljon.

Mikä Cyber Resilience Act on?

Cyber Resilience Act on EU-asetus, joka asettaa horisontaaliset kyberturvavaatimukset kaikille markkinoille tuotaville tuotteille, joissa on digitaalisia elementtejä – ohjelmistoista älylaitteisiin. Se vaatii valmistajia huomioimaan tietoturvan koko tuotteen elinkaaren ajan: suunnittelusta ylläpitoon ja haavoittuvuuksien hallintaan. Tuotteet, jotka täyttävät vaatimukset, saavat CE-merkinnän.

Asetus koskee lähtökohtaisesti kaikkia kaupallisessa tarkoituksessa markkinoille tuotuja ohjelmistoja ja laitteita, joissa on digitaalinen komponentti. Tämä kattaa myös SaaS-tuotteisiin kytketyt sovellukset ja tekoälyominaisuudet, jos ne täyttävät asetuksen tuotemääritelmän. Erikseen säädellyt tuotteet, kuten lääkinnälliset laitteet ja ajoneuvot, jäävät asetuksen ulkopuolelle omien sääntelyjärjestelmiensä piiriin.

Mikä aikataulu kasvuyrityksen pitää tietää?

CRA:ssa on kolme päivämäärää, jotka kannattaa merkitä kalenteriin. Asetus tuli voimaan 10.12.2024. Raportointivelvoitteet – aktiivisesti hyödynnettyjen haavoittuvuuksien ja vakavien poikkeamien ilmoittaminen ENISA:lle ja kansalliselle CSIRT-yksikölle – alkavat 11.9.2026. Suurin osa muista velvoitteista, mukaan lukien CE-merkintä ja vaatimustenmukaisuuden osoittaminen, tulee voimaan 11.12.2027.

PäivämääräMitä tapahtuu
10.12.2024CRA tuli voimaan (asetus EU 2024/2847)
11.9.2026Raportointivelvoitteet voimaan: haavoittuvuudet ja poikkeamat ilmoitettava 24 tunnissa
11.12.2027Päävelvoitteet voimaan: CE-merkintä ja täysi vaatimustenmukaisuus

Komissio julkaisi 27.7.2026 käytännön ohjeistuksen, joka auttaa erityisesti pieniä ja keskisuuria valmistajia täyttämään velvoitteensa. Tämä on merkki siitä, että EU odottaa yrityksiltä konkreettisia toimia hyvissä ajoin ennen syyskuun 2026 määräaikaa – ei vasta viime metreillä.

Miksi tämä koskee juuri kasvuyritystä, ei vain suuria ohjelmistotaloja?

CRA on horisontaalinen asetus: se ei erottele yrityksen kokoa vaatimusten sisällössä, vain kevennetyissä vaatimustenmukaisuuden osoittamisen tavoissa. Kasvuyritys, joka on rakentanut oman SaaS-tuotteen, asiakkaalle myytävän tekoälyagentin tai IoT-laitteen ohjelmiston, on asetuksen tarkoittama valmistaja – ei alihankkija, joka voi vedota siihen, ettei tunne velvoitteita.

Käytännössä riski konkretisoituu kahdella tavalla. Ensinnäkin markkinavalvontaviranomaiset voivat estää vaatimusten vastaisen tuotteen myynnin EU:ssa. Toiseksi asiakkaat – erityisesti isommat B2B-ostajat – alkavat kysyä CRA-vaatimustenmukaisuudesta samalla tavalla kuin ne nyt kysyvät ISO 27001- tai GDPR-vaatimustenmukaisuudesta. Kasvuyritys, joka ei osaa vastata, häviää tarjouskilpailun ennen kuin ehtii esitellä tuotteen hyödyt.

Miten kasvuyritys valmistautuu käytännössä?

Valmistautuminen kannattaa aloittaa kolmesta asiasta, jotka eivät vaadi vielä lopullista sertifiointia mutta luovat pohjan sille.

  • Tuoteinventaario: listaa kaikki markkinoilla olevat ohjelmistot, sovellukset ja tekoälyominaisuudet, joissa on digitaalinen elementti, ja arvioi kuuluvatko ne CRA:n piiriin.
  • Haavoittuvuusprosessi: rakenna tai päivitä prosessi, jolla tunnistetut haavoittuvuudet käsitellään ja raportoidaan 24 tunnin sisällä havainnosta viranomaiselle.
  • Ohjelmiston koostumusluettelo (SBOM): dokumentoi, mistä komponenteista tuote koostuu – tämä on käytännössä edellytys sekä CRA:n että asiakkaiden due diligence -kysymysten vastaamiselle.
  • Kolmannen osapuolen komponentit: kartoita avoimen lähdekoodin ja ostettujen komponenttien alkuperä, koska valmistajan due diligence -velvollisuus koskee myös niitä.

Tämä on tyypillisesti tilanne, jossa kasvuyrityksen data ja järjestelmät ovat hajallaan – tuotetiedot yhdessä paikassa, koodivarastot toisessa, asiakassopimukset kolmannessa. Master Layer yhdistää yrityksen olemassa olevat järjestelmät turvallisesti yhteen näkymään, jolloin haavoittuvuusraportointi ja SBOM-ylläpito voidaan automatisoida sen sijaan, että ne tehdään käsin taulukoissa. Kun data on kunnossa, samalle pohjalle voidaan rakentaa Master Mind -agentti, joka seuraa haavoittuvuustietokantoja ja hälyttää vastuuhenkilöä ennen 24 tunnin määräajan umpeutumista.

Mistä kasvuyritys tietää, koskeeko CRA juuri sen tuotetta?

CRA koskee tuotetta, jos siinä on digitaalinen elementti ja se tuodaan markkinoille kaupallisessa tarkoituksessa EU:ssa – siis myydään, lisensoidaan tai monetisoidaan muulla tavalla. Ilmainen, ei-kaupallinen avoimen lähdekoodin projekti jää yleensä asetuksen ulkopuolelle, mutta kaupallistettu versio siitä ei. Jos olet epävarma, tarkista tuotteesi luonne suhteessa asetuksen 2024/2847 soveltamisalaan – tämä kannattaa tehdä hyvissä ajoin, ei syyskuussa 2026.

Mitä eroa CRA:lla on AI Actiin ja NIS2-direktiiviin?

CRA, AI Act ja NIS2 täydentävät toisiaan mutta säätelevät eri asioita. NIS2 koskee kriittisten toimialojen organisaatioiden verkko- ja tietojärjestelmien turvallisuutta, AI Act koskee tekoälyjärjestelmien riskienhallintaa ja avoimuutta, ja CRA koskee nimenomaan markkinoille tuotavien digitaalisten tuotteiden – ohjelmistojen ja laitteiden – kyberturvaominaisuuksia niiden koko elinkaaren ajan. Yritys, joka myy tekoälyominaisuuksia sisältävää ohjelmistoa, voi joutua täyttämään kaikkien kolmen vaatimukset samanaikaisesti.

Kannattaako kasvuyrityksen odottaa vuoteen 2027?

Ei. Raportointivelvoitteet astuvat voimaan jo 11.9.2026, ja niiden täyttäminen edellyttää prosessia, jota ei rakenneta viikossa. Haavoittuvuuksien tunnistaminen, luokittelu ja raportointi 24 tunnissa vaatii toimivan seurannan ja selkeän vastuunjaon – ei pelkkää lomaketta. Yritys, joka aloittaa valmistelun vasta kesällä 2026, on todennäköisesti myöhässä.

Sama koskee tuotteen suunnittelua. Jos kasvuyritys rakentaa uutta ominaisuutta tai tuotetta vuonna 2026, sen kannattaa suunnitella se CRA:n vaatimusten mukaisesti alusta alkaen – jälkikäteen tehty korjaus on aina kalliimpi kuin oikein tehty suunnittelu. Tämä yhdistyy suoraan siihen, miten Master Plan -sprintissä kartoitetaan, missä tekoäly ja datajärjestelmät tuottavat yritykselle arvoa – kyberturvavaatimusten huomioiminen kuuluu samaan kartoitukseen, ei erilliseen projektiin. Aihe liittyy läheisesti myös siihen, miten kasvuyritys täyttää AI Actin artiklan 4 vaatimuksen – molemmissa kyse on siitä, että sääntely on jo voimassa, vaikka valvonta tiukkenee vaiheittain.

Usein kysytyt kysymykset

Milloin Cyber Resilience Act -raportointivelvoitteet astuvat voimaan?

Raportointivelvoitteet astuvat voimaan 11.9.2026. Siitä alkaen valmistajien on ilmoitettava aktiivisesti hyödynnetyt haavoittuvuudet ja vakavat tietoturvapoikkeamat viranomaisille 24 tunnin sisällä havainnosta. Asetuksen päävelvoitteet, mukaan lukien CE-merkintä, tulevat voimaan myöhemmin, 11.12.2027.

Koskeeko Cyber Resilience Act pieniä ohjelmistoyrityksiä?

Kyllä. CRA on horisontaalinen asetus, joka koskee kaikkia yrityksiä, jotka tuovat EU-markkinoille kaupallisessa tarkoituksessa tuotteita, joissa on digitaalinen elementti – yrityksen koosta riippumatta. Pienille ja keskisuurille valmistajille on tarjolla kevennettyjä vaatimustenmukaisuuden osoittamisen tapoja, mutta itse vaatimukset koskevat myös niitä.

Koskeeko CRA tekoälyominaisuuksia sisältävää ohjelmistoa?

Kyllä, jos tekoälyominaisuus on osa markkinoille tuotavaa digitaalista tuotetta. CRA ja AI Act ovat erillisiä säädöksiä, joilla on eri painopisteet: CRA keskittyy tuotteen kyberturvaominaisuuksiin, AI Act tekoälyjärjestelmän riskienhallintaan. Tekoälyominaisuuksia myyvä kasvuyritys voi joutua täyttämään molemmat vaatimukset samanaikaisesti.

Mitä tapahtuu, jos kasvuyritys ei täytä CRA-vaatimuksia?

Kansalliset markkinavalvontaviranomaiset voivat estää vaatimusten vastaisen tuotteen myynnin EU-markkinoilla. Käytännön riski konkretisoituu usein aiemmin: B2B-asiakkaat alkavat vaatia näyttöä CRA-vaatimustenmukaisuudesta osana hankintaprosessia, ja puutteellinen vastaus voi ratkaista tarjouskilpailun kilpailijan hyväksi.

Kasvuyritys, joka haluaa selvittää, missä tilassa sen tuotteet ja datajärjestelmät ovat suhteessa tuleviin CRA-velvoitteisiin, voi aloittaa ilmaisesta Master Mind -analyysistä. Analyysi kartoittaa, missä tekoäly ja data tuottavat yrityksellesi eniten arvoa – ja missä puutteet, kuten hajanainen dokumentaatio, muodostavat riskin sääntelyn kiristyessä.

Usein kysytyt kysymykset

Milloin Cyber Resilience Act -raportointivelvoitteet astuvat voimaan?

Raportointivelvoitteet astuvat voimaan 11.9.2026. Siitä alkaen valmistajien on ilmoitettava aktiivisesti hyödynnetyt haavoittuvuudet ja vakavat tietoturvapoikkeamat viranomaisille 24 tunnin sisällä havainnosta. Päävelvoitteet, mukaan lukien CE-merkintä, astuvat voimaan 11.12.2027.

Koskeeko Cyber Resilience Act pieniä ohjelmistoyrityksiä?

Kyllä. CRA koskee kaikkia yrityksiä, jotka tuovat EU-markkinoille kaupallisessa tarkoituksessa tuotteita, joissa on digitaalinen elementti — yrityksen koosta riippumatta. Pienemmille valmistajille on tarjolla kevennettyjä vaatimustenmukaisuuden osoittamisen tapoja.

Koskeeko CRA tekoälyominaisuuksia sisältävää ohjelmistoa?

Kyllä, jos tekoälyominaisuus on osa markkinoille tuotavaa digitaalista tuotetta. CRA ja AI Act ovat erillisiä säädöksiä eri painopisteillä, ja niitä voidaan joutua noudattamaan samanaikaisesti.

Mitä tapahtuu, jos kasvuyritys ei täytä CRA-vaatimuksia?

Markkinavalvontaviranomaiset voivat estää vaatimusten vastaisen tuotteen myynnin EU:ssa. Käytännössä riski konkretisoituu usein aiemmin, kun B2B-asiakkaat vaativat näyttöä vaatimustenmukaisuudesta hankintaprosessissa.

Valmis keskustelemaan tekoälystä?

Varaa ilmainen strategiapuhelu AIMASTERin kanssa.

Varaa tapaaminen
AIMASTER

Liiketoimintalähtöinen teknologiakumppani tekoälymurroksessa

AIMASTER on suomalainen tekoälyyritys Seinäjoelta. Palvelemme valtakunnallisesti koko Suomessa.

Sivut

  • Etusivu
  • Tuotteet
  • Töitämme
  • Tiimi
  • Rekry
  • UKK
  • Artikkelit
  • Yhteystiedot
  • Ilmainen Master Mind analyysi

Tuotteet

  • Master Plan
  • Master Layer
  • Master Mind

Yhteystiedot

Mikael Ahonen

Mikael yhdistää kaupallisen ajattelun ja pitkän käytännön kokemuksen tekoälystä jo ajalta ennen ChatGPT:n käynnistämää tekoälybuumia. Hän on työskennellyt muun muassa Skenario Labsilla myyntijohtajana ja auttaa asiakkaita tunnistamaan AI-ratkaisut, joilla on aidosti mitattava vaikutus liiketoimintaan.

mikael.ahonen@aimaster.fi
+358 40 8389499

Petri Mannonen

Petri on kokenut yritysjohtaja, joka on ollut johtamassa suuria yrityksiä merkittävien teknologiamurrosten läpi. Hän on nähnyt läheltä TV- ja musiikkialan digitalisoitumisen ensin Viasatilla ja myöhemmin Universal Musicilla. AIMASTERilla Petri vastaa strategisesta suunnasta ja varmistaa, että tekoälyratkaisut kytkeytyvät asiakkaiden kasvuun ja liiketoiminnan muutokseen.

petri.mannonen@aimaster.fi
+358 45 6365213

Veikko Laitinen

Veikko johtaa AIMASTERIN tekoäly- ja teknologia-arkkitehtuuria. Hänen ensikosketuksensa tekoälyyn tuli jo vuonna 2021, kun hän oli mukana kehittämässä tuotannon suunnitteluun rakennettua Skyplanner-tekoälysovellusta. AIMASTERilla Veikko suunnittelee ja rakentaa AI-agentteja, automaatioita ja integraatioita, jotka toimivat käytännössä ja skaalautuvat luotettavasti.

veikko.laitinen@aimaster.fi
+358 40 7193838
Ota yhteyttä

© 2026 AIMASTER Oy. Kaikki oikeudet pidätetään.

Tietosuoja ja evasteet