Janne Yli-Korhonen
10. syyskuuta, 2026 19:31
Uutisoimme aiemmin kesäkuussa, kuinka Suomessa astui voimaan uusi kansallinen kyberkestävyyslaki täydentämään Euroopan unionin kyberkestävyyssäädöstä (CRA). Nyt sääntely ottaa seuraavan askeleen, kun digitaalisten tuotteiden ja laitteiden valmistajia koskeva uusi ilmoitusvelvoite alkaa perjantaina 11. syyskuuta.
Uuden säädöksen myötä valmistajien on ilmoitettava tuotteissaan havaituista, aktiivisesti hyödynnetyistä haavoittuvuuksista sekä vakavista tietoturvapoikkeamista Liikenne- ja viestintävirasto Traficomin Kyberturvallisuuskeskukselle sekä EU:n kyberturvallisuusvirasto ENISAlle.
Viranomaisten lisäksi valmistajilla on velvollisuus tiedottaa ongelmista viipymättä suoraan tuotteiden käyttäjille, joko henkilökohtaisesti tai omilla verkkosivuillaan.
Kun valmistaja saa luotettavaa näyttöä siitä, että sen tuotteen haavoittuvuutta hyödynnetään aktiivisesti, ensivaroitusilmoitus on tehtävä viranomaisille 24 tunnin kuluessa.
Varsinainen haavoittuvuus- ja poikkeamailmoitus on toimitettava 72 tunnin sisällä.
Ilmoitukset tehdään keskitetyn Single Reporting Platform (SRP) -raportointialustan kautta, ja tarvittaessa myös Kyberturvallisuuskeskus voi julkaista tiedon turvattomasta tuotteesta.
"Ilmoitukset ovat merkittäviä kyberturvallisuuden tilannekuvan muodostamisessa. Nopea tiedonsaanti myös antaa käyttäjille mahdollisuuden reagoida tuotteen tietoturvaongelmaan ennen kuin siitä aiheutuu laajempaa haittaa", sanoo yksikönpäällikkö Tomi Kinnari Kyberturvallisuuskeskuksesta.
"Valmistajalla ei ole vastaavaa velvollisuutta ilmoittaa tuotteen haavoittuvuuksista käyttäjälle, jos tuote on hankittu EU:n ulkopuolelta. Käyttäjä ei tällöin välttämättä saa tietoa tuotteen tietoturvapuutteista. Verkkokauppatilauksissa on syytä olla huolellinen, kun puhutaan digitaalisista laitteista ja kyberturvallisuudesta", sanoo yksikönpäällikkö Olli Lehtilä Kyberturvallisuuskeskuksesta.