Ota yhteyttä!

CRA tuo kyberturvallisuuden osaksi tuotekehitystä

Cyber Resilience Act (CRA) tuo kyberturvallisuusvaatimukset osaksi digitaalisia elementtejä sisältävien tuotteiden ja ohjelmistojen koko elinkaarta. Raportointivelvoitteet alkavat 11.9.2026, ja asetuksen laaja soveltaminen alkaa 11.12.2027.

CRA ei kuitenkaan ratkea pelkällä analyysillä tai raportilla. Vaatimukset pitää viedä osaksi tuotetta ja tuotekehityksen päivittäisiä käytäntöjä.

Me Wirokitilla autamme tekemään tämän käytännössä. Tuomme turvallisen ohjelmistokehityksen käytännöt osaksi tuotekehitystä ja autamme rakentamaan tarvittavat ratkaisut haavoittuvuuksien hallintaan, päivityksiin, komponenttien seurantaan, testaukseen ja dokumentaatioon.

Turvallisuus pitää rakentaa osaksi tuotetta ja sen koko elinkaarta

CRA edellyttää, että tuotteen kyberturvallisuutta hallitaan suunnittelusta kehitykseen, ylläpitoon ja käytöstä poistamiseen asti.

Käytännössä yrityksen pitää pystyä tunnistamaan tuotteeseen liittyvät kyberturvallisuusriskit, ehkäisemään haavoittuvuuksia jo kehitysvaiheessa, ylläpitämään tuotteen turvallisuutta sekä osoittamaan tehdyt toimenpiteet dokumentoidusti.

01

Tietoturva rakennetaan tuotteeseen

CRA korostaa Secure by Design- ja Secure by Default -ajattelua. Tietoturvan pitää näkyä jo tuotteen määrittelyssä, arkkitehtuurissa ja kehityksessä esimerkiksi uhkamallinnuksena, hyökkäyspinnan minimointina ja turvallisen ohjelmistokehityksen käytäntöinä. Lue lisää Secure by Design -ajattelusta.

02

Haavoittuvuudet ja päivitykset pitää hallita

Tuotteen haavoittuvuuksia pitää pystyä vastaanottamaan, arvioimaan, korjaamaan ja viestimään hallitusti. Samalla tuotteen turvallisten päivitysten pitää toimia koko määritellyn tukijakson ajan.

03

Komponentit ja riippuvuudet pitää tuntea

Tuotteissa käytettävät komponentit, kirjastot ja kolmansien osapuolten ohjelmistot pitää tunnistaa ja niiden turvallisuutta seurata.

SBOM-tiedon ja haavoittuvuustiedon hallinta auttaa tunnistamaan nopeasti, vaikuttaako esimerkiksi uusi tunnettu haavoittuvuus omaan tuotteeseen.

04

Turvallisuus pitää pystyä osoittamaan

CRA edellyttää tuotekohtaista riskienhallintaa, teknistä dokumentaatiota ja näyttöä tehdyistä turvallisuustoimista.

Testauksen, päätösten, kontrollien ja muun evidenssin pitää muodostaa kokonaisuus, jolla tuotteen vaatimustenmukaisuus voidaan osoittaa.

Keskustellaan yrityksenne CRA-valmiudesta

    Lähetä

    CRA-vaatimusten vieminen käytännön tuotekehitykseen

    Monessa organisaatiossa varsinainen haaste alkaa siinä vaiheessa, kun vaatimukset ja kehityskohteet on tunnistettu.

    Toimenpidelistalla voi olla haavoittuvuuksien hallintaa, turvallisten päivitysten toteuttamista, komponenttien seurantaa, testausta, dokumentaatiota ja uusia toimintamalleja. Samalla tuotekehityksen pitäisi jatkua normaalisti.

    Wirokitin asiantuntijat työskentelevät osana asiakkaiden tuotekehitystä ja auttavat viemään vaatimukset käytännön ratkaisuiksi. Voimme tulla mukaan siitä kohdasta, jossa juuri nyt olette, nykytilanteen hahmottamisesta tekniseen toteutukseen ja jatkuvaan ylläpitoon asti.

    Näissä asioissa autamme käytännössä:

  • Miten Secure by Design- ja Secure by Default -periaatteet viedään osaksi tuotekehitystä
  • Miten haavoittuvuuksien hallinta, PSIRT/CVD-toiminta ja raportointi järjestetään
  • Miten komponentit, riippuvuudet ja SBOM-tieto pidetään hallinnassa
  • Miten tuotteelle rakennetaan turvallinen ja hallittu päivitysprosessi
  • Miten tietoturvatestaus liitetään osaksi kehitysprosessia
  • Miten tuotekohtainen riskienhallinta ja tekninen dokumentaatio rakennetaan
  • Miten tarvittava evidenssi kerätään vaatimustenmukaisuuden osoittamista varten
  • Raportointivelvollisuus vaatii valmiutta toimia nopeasti

    CRA raportointivelvoitteet alkavat 11.9.2026. Kun raportointikynnyksen täyttävä aktiivisesti hyödynnetty haavoittuvuus tai vakava tietoturvapoikkeama havaitaan, tarvittavien tietojen kokoamisen, päätöksenteon ja raportoinnin pitää käynnistyä nopeasti.

    • 24 h – Early warning: Ensimmäinen ilmoitus tapahtumasta ja sen alustavista vaikutuksista.
    • 72 h – Täydentävä ilmoitus: Tarkempi arvio tapahtuman syystä, vaikutuksista ja käynnissä olevista toimenpiteistä.
    • 14 päivää – Haavoittuvuuden loppuraportti: Kuvaus juurisyystä, vaikutuksesta, korjauksesta ja tehdyistä toimenpiteistä.
    • 1 kuukausi – Poikkeaman loppuraportti: Vakavan tietoturvapoikkeaman loppuraportti täydentävän ilmoituksen jälkeen.

    Raportointiin valmistautuminen tarkoittaa käytännössä sitä, että vastuut, kanavat ja toimintamallit pitää määritellä jo ennen kuin ensimmäinen raportoitava tapaus osuu kohdalle.

    Koskeeko CRA meidän tuotteitamme?

    CRA koskee digitaalisia elementtejä sisältäviä tuotteita ja ohjelmistoja. Sen piiriin voivat kuulua esimerkiksi:

    Verkkoon yhdistettävät tuotteet

    • IoT-laitteet
    • verkkoon/muihin laitteisiin yhdistettävät koneet/laitteet
    • älykkäät tuotteet

    Ohjelmistot

    • sulautetut ohjelmistot
    • firmware
    • sovellukset, joilla on olennainen rooli tuotteen käytössä

    Tuotteen taustajärjestelmät

    • pilvipalvelut
    • back-end-ratkaisut
    • hallinta- ja ylläpitopalvelut

    CRA on uusi velvoite, mutta turvallinen tuotekehitys ei ole meille uusi asia

    Meillä on vuosikymmenten kokemus toiminnan ja turvallisuuden kannalta kriittisten järjestelmien kehittämisestä. Wirokitin asiantuntijoille on tuttua työskennellä ympäristöissä, joissa ohjelmistojen pitää täyttää korkeat luotettavuus-, turvallisuus- ja laatuvaatimukset. CRA tuo tälle tekemiselle uuden lakisääteisen kehyksen.

    Onko ISO 27001 jo käytössä?
    ISO 27001 antaa hyvän pohjan esimerkiksi riskienhallinnalle, vastuiden määrittelylle, toimittajahallinnalle ja dokumentoidun evidenssin hallinnalle. Se ei kuitenkaan yksin kata CRA tuotekohtaisia vaatimuksia. CRA edellyttää lisäksi muun muassa tuotekohtaista riskienhallintaa, turvallisen kehityksen käytäntöjä, haavoittuvuuksien hallintaa, teknistä dokumentaatiota ja vaatimustenmukaisuuden osoittamista.

    “Tiedämme, että jotain pitää tehdä, mutta emme tiedä mistä aloittaa.”
    CRA-valmius voi olla hyvin eri vaiheessa eri yrityksillä. Saatatte vasta selvittää, miten CRA vaikuttaa tuotteisiinne. Kehityskohteet voivat jo olla tiedossa, mutta käytännön tekeminen ei ole lähtenyt liikkeelle. Tai osa vaatimuksista voi olla jo kunnossa, mutta esimerkiksi haavoittuvuuksien hallinta, päivitykset tai dokumentointi kaipaavat vielä kehittämistä.

    Me voimme tulla mukaan siitä kohdasta, jossa juuri nyt olette. Autamme selvittämään olennaisimmat kehityskohteet ja ennen kaikkea viemään tarvittavat toimenpiteet osaksi käytännön tuotekehitystä.

    Bändi, joka auttaa rakentamaan turvalliset tuotteet

    Me voimme tulla mukaan siitä kohdasta, jossa juuri nyt olette. Autamme selvittämään olennaisimmat kehityskohteet ja ennen kaikkea viemään tarvittavat toimenpiteet osaksi käytännön tuotekehitystä.

    “CRA-vaatimuksia ei tarvitse ratkaista yhdellä kertaa, mutta niiden kanssa kannattaa lähteä liikkeelle nyt. Kun työ vaiheistetaan ja viedään osaksi tuotekehityksen arkea, vaatimustenmukaisuudesta rakentuu hallittava kokonaisuus.”
    Mika
    Senior Software Engineer
    CRA-asiantuntijat sinulle tarjoilevat
    Tuukka Rantala
    Asiakkuudet & kumppanuudet
    +358 40 513 3613
    tuukka.rantala@wirokit.com
    Jarkko Tuomala
    Asiakkuudet & Kumppanuudet
    +358 400 951 475
    jarkko.tuomala@wirokit.com
    Jätä meille yhteydenottopyyntö

      Lähetä
      Lue myös palvelustamme: Laadunvarmistus ja testausautomaatio
      Tai vaihtoehtoisesti
      Ruvetaan rokkaamaan!

      Asiantunteva tuotekehityskumppanisi kriittisessä ohjelmistokehityksessä ja laadunvarmistuksessa.

      Kovempaa koodia

      Jätä meille yhteydenottopyyntö

        Lähetä
        info@wirokit.com

        ...and

        Roll

        it!