Cyber Resilience Act (CRA) tuo kyberturvallisuusvaatimukset osaksi digitaalisia elementtejä sisältävien tuotteiden ja ohjelmistojen koko elinkaarta. Raportointivelvoitteet alkavat 11.9.2026, ja asetuksen laaja soveltaminen alkaa 11.12.2027.
CRA ei kuitenkaan ratkea pelkällä analyysillä tai raportilla. Vaatimukset pitää viedä osaksi tuotetta ja tuotekehityksen päivittäisiä käytäntöjä.
Me Wirokitilla autamme tekemään tämän käytännössä. Tuomme turvallisen ohjelmistokehityksen käytännöt osaksi tuotekehitystä ja autamme rakentamaan tarvittavat ratkaisut haavoittuvuuksien hallintaan, päivityksiin, komponenttien seurantaan, testaukseen ja dokumentaatioon.




CRA edellyttää, että tuotteen kyberturvallisuutta hallitaan suunnittelusta kehitykseen, ylläpitoon ja käytöstä poistamiseen asti.
Käytännössä yrityksen pitää pystyä tunnistamaan tuotteeseen liittyvät kyberturvallisuusriskit, ehkäisemään haavoittuvuuksia jo kehitysvaiheessa, ylläpitämään tuotteen turvallisuutta sekä osoittamaan tehdyt toimenpiteet dokumentoidusti.
CRA korostaa Secure by Design- ja Secure by Default -ajattelua. Tietoturvan pitää näkyä jo tuotteen määrittelyssä, arkkitehtuurissa ja kehityksessä esimerkiksi uhkamallinnuksena, hyökkäyspinnan minimointina ja turvallisen ohjelmistokehityksen käytäntöinä. Lue lisää Secure by Design -ajattelusta.
Tuotteen haavoittuvuuksia pitää pystyä vastaanottamaan, arvioimaan, korjaamaan ja viestimään hallitusti. Samalla tuotteen turvallisten päivitysten pitää toimia koko määritellyn tukijakson ajan.
Tuotteissa käytettävät komponentit, kirjastot ja kolmansien osapuolten ohjelmistot pitää tunnistaa ja niiden turvallisuutta seurata.
SBOM-tiedon ja haavoittuvuustiedon hallinta auttaa tunnistamaan nopeasti, vaikuttaako esimerkiksi uusi tunnettu haavoittuvuus omaan tuotteeseen.
CRA edellyttää tuotekohtaista riskienhallintaa, teknistä dokumentaatiota ja näyttöä tehdyistä turvallisuustoimista.
Testauksen, päätösten, kontrollien ja muun evidenssin pitää muodostaa kokonaisuus, jolla tuotteen vaatimustenmukaisuus voidaan osoittaa.







Monessa organisaatiossa varsinainen haaste alkaa siinä vaiheessa, kun vaatimukset ja kehityskohteet on tunnistettu.
Toimenpidelistalla voi olla haavoittuvuuksien hallintaa, turvallisten päivitysten toteuttamista, komponenttien seurantaa, testausta, dokumentaatiota ja uusia toimintamalleja. Samalla tuotekehityksen pitäisi jatkua normaalisti.
Wirokitin asiantuntijat työskentelevät osana asiakkaiden tuotekehitystä ja auttavat viemään vaatimukset käytännön ratkaisuiksi. Voimme tulla mukaan siitä kohdasta, jossa juuri nyt olette, nykytilanteen hahmottamisesta tekniseen toteutukseen ja jatkuvaan ylläpitoon asti.
Näissä asioissa autamme käytännössä:

CRA raportointivelvoitteet alkavat 11.9.2026. Kun raportointikynnyksen täyttävä aktiivisesti hyödynnetty haavoittuvuus tai vakava tietoturvapoikkeama havaitaan, tarvittavien tietojen kokoamisen, päätöksenteon ja raportoinnin pitää käynnistyä nopeasti.
Raportointiin valmistautuminen tarkoittaa käytännössä sitä, että vastuut, kanavat ja toimintamallit pitää määritellä jo ennen kuin ensimmäinen raportoitava tapaus osuu kohdalle.
Koskeeko CRA meidän tuotteitamme?
Meillä on vuosikymmenten kokemus toiminnan ja turvallisuuden kannalta kriittisten järjestelmien kehittämisestä. Wirokitin asiantuntijoille on tuttua työskennellä ympäristöissä, joissa ohjelmistojen pitää täyttää korkeat luotettavuus-, turvallisuus- ja laatuvaatimukset. CRA tuo tälle tekemiselle uuden lakisääteisen kehyksen.
Onko ISO 27001 jo käytössä?
ISO 27001 antaa hyvän pohjan esimerkiksi riskienhallinnalle, vastuiden määrittelylle, toimittajahallinnalle ja dokumentoidun evidenssin hallinnalle. Se ei kuitenkaan yksin kata CRA tuotekohtaisia vaatimuksia. CRA edellyttää lisäksi muun muassa tuotekohtaista riskienhallintaa, turvallisen kehityksen käytäntöjä, haavoittuvuuksien hallintaa, teknistä dokumentaatiota ja vaatimustenmukaisuuden osoittamista.
“Tiedämme, että jotain pitää tehdä, mutta emme tiedä mistä aloittaa.”
CRA-valmius voi olla hyvin eri vaiheessa eri yrityksillä. Saatatte vasta selvittää, miten CRA vaikuttaa tuotteisiinne. Kehityskohteet voivat jo olla tiedossa, mutta käytännön tekeminen ei ole lähtenyt liikkeelle. Tai osa vaatimuksista voi olla jo kunnossa, mutta esimerkiksi haavoittuvuuksien hallinta, päivitykset tai dokumentointi kaipaavat vielä kehittämistä.
Me voimme tulla mukaan siitä kohdasta, jossa juuri nyt olette. Autamme selvittämään olennaisimmat kehityskohteet ja ennen kaikkea viemään tarvittavat toimenpiteet osaksi käytännön tuotekehitystä.

Me voimme tulla mukaan siitä kohdasta, jossa juuri nyt olette. Autamme selvittämään olennaisimmat kehityskohteet ja ennen kaikkea viemään tarvittavat toimenpiteet osaksi käytännön tuotekehitystä.




