Älylaitteiden uudet kyberturvallisuusvaatimukset Suomessa
Älylaitteiden uudet kyberturvallisuusvaatimukset Suomessa
Älytelevisiot, valvontakamerat, kodin reitittimet, älykellot, sovellukset ja muut verkkoon kytkeytyvät tuotteet ovat muuttuneet tavalliseksi osaksi arkea. Samalla niiden tietoturvasta on tullut yhteiskunnallinen kysymys. Jos laitteen ohjelmistossa on vakava haavoittuvuus, hyökkääjä voi pahimmillaan päästä käsiksi käyttäjän tietoihin, kodin verkkoon tai muihin samaan järjestelmään liitettyihin palveluihin. Suomessa valmistajien vastuu kasvaa nyt uuden EU kyberkestävyyssäädöksen ja sitä täydentävän kansallisen lainsäädännön myötä.
Suomen uusi kyberkestävyyslaki tuli voimaan 1. kesäkuuta 2026. Se täydentää EU Cyber Resilience Act -asetusta eli CRA ja määrittelee muun muassa valvontaan, ilmoituksiin ja seuraamuksiin liittyviä käytäntöjä Suomessa. Varsinaiset tuotekohtaiset vaatimukset tulevat kokonaisuudessaan sovellettaviksi joulukuussa 2027, mutta osa velvoitteista alkaa jo aiemmin. Syyskuusta 2026 lähtien valmistajilla on esimerkiksi velvollisuus ilmoittaa aktiivisesti hyväksikäytetyistä haavoittuvuuksista ja vakavista tietoturvapoikkeamista. Suomessa keskeinen viranomainen on Traficomin Kyberturvallisuuskeskus.
Tietoturva pitää huomioida jo tuotteen suunnittelussa
Uuden sääntelyn tärkein muutos on ajattelutavassa. Tietoturvaa ei enää pitäisi käsitellä ominaisuutena, joka lisätään tuotteeseen vasta sen valmistumisen jälkeen. Valmistajan on arvioitava kyberturvallisuusriskejä jo suunnittelu- ja kehitysvaiheessa ja huomioitava ne myös tuotannossa, toimituksessa ja ylläpidossa.
Tämä voi tarkoittaa esimerkiksi sitä, että laitteen oletusasetusten on oltava turvallisia, tarpeettomia yhteyksiä ei pidä jättää avoimiksi ja tunnetut hyväksikäytettävät haavoittuvuudet on korjattava ennen tuotteen saattamista markkinoille. Valmistajan on myös pystyttävä käsittelemään myöhemmin löytyviä puutteita ja toimittamaan turvallisuuspäivityksiä tuotteen tukijakson aikana. CRA edellyttää lisäksi, että valmistaja dokumentoi tuotteen ohjelmistokomponentteja ja haavoittuvuuksia järjestelmällisesti.
Muutos on merkittävä erityisesti halvoissa kuluttajalaitteissa. Aiemmin markkinoille on voinut tulla verkkoon liitettäviä tuotteita, joiden ohjelmistoa päivitetään vain lyhyen aikaa tai ei lainkaan. Laite saattaa silti olla käyttäjän kodissa vuosia. Uudessa mallissa valmistajan on ajateltava turvallisuutta koko sille ajalle, jonka tuotteen voidaan kohtuudella odottaa olevan käytössä.
Haavoittuvuuksista ilmoittamisesta tulee velvollisuus
Syyskuun 11. päivästä 2026 lähtien valmistajien on ilmoitettava aktiivisesti hyväksikäytetyistä haavoittuvuuksista sekä vakavista tuotteiden turvallisuuteen vaikuttavista poikkeamista. Ensimmäinen varoitus on annettava nopeasti sen jälkeen, kun valmistaja on saanut asiasta tiedon. Sen jälkeen toimitetaan tarkempia tietoja tapahtumasta, vaikutuksista ja korjaavista toimista.
Tämä muuttaa myös yritysten sisäisiä prosesseja. Pelkkä sähköpostiosoite tietoturvailmoituksille ei enää riitä, jos kukaan ei seuraa ilmoituksia järjestelmällisesti. Valmistajan täytyy pystyä vastaanottamaan tieto haavoittuvuudesta, arvioimaan sen vakavuus, tutkimaan ongelmaa, kehittämään korjaus ja ilmoittamaan tilanteesta viranomaiselle määräajassa.
Sama koskee tuotteita, joita kehitetään useiden alihankkijoiden kanssa. Älylaite voi sisältää valmistajan oman ohjelmiston lisäksi käyttöjärjestelmän, avoimen lähdekoodin kirjastoja, verkkokomponentteja ja kolmansien osapuolten pilvipalveluja. Yhden komponentin haavoittuvuus voi vaikuttaa koko tuotteeseen. Siksi toimitusketjun hallinta muuttuu yhä tärkeämmäksi osaksi tuoteturvallisuutta.
Sääntely ei koske vain fyysisiä laitteita
Kyberkestävyysvaatimuksista puhuttaessa mieleen tulevat helposti älykodit ja IoT-laitteet, mutta sääntelyn kohde on laajempi. CRA koskee digitaalisia elementtejä sisältäviä tuotteita, joihin kuuluu sekä laitteistoja että ohjelmistoja silloin, kun ne ovat yhteydessä verkkoon tai muihin laitteisiin.
Tämän vuoksi vaatimukset voivat koskea esimerkiksi sovelluksia, käyttöjärjestelmiä, etäohjausohjelmistoja, verkkolaitteita ja erilaisia teollisia digitaalisia tuotteita. Kaikkia tuotteita ei kuitenkaan käsitellä samalla tavalla. Tietyille tärkeiksi tai kriittisiksi luokitelluille tuoteryhmille voidaan soveltaa tiukempia vaatimustenmukaisuuden arviointimenettelyjä.
Valmistajan lisäksi velvollisuuksia on myös muilla markkinoilla toimivilla yrityksillä. Maahantuojan tai jakelijan ei pitäisi voida suhtautua tuotteeseen täysin passiivisesti, jos sen vaatimustenmukaisuudessa havaitaan puutteita. Tämä on erityisen tärkeää tilanteessa, jossa suuri osa kuluttajaelektroniikasta valmistetaan EU ulkopuolella mutta myydään suomalaisille käyttäjille eurooppalaisten jakelukanavien kautta.
Päivityksistä tulee osa tuotteen elinkaarta
Yksi käytännössä tärkeimmistä muutoksista liittyy ohjelmistopäivityksiin. Verkkoyhteydellä varustettu tuote voi olla turvallinen myyntihetkellä mutta muuttua haavoittuvaksi myöhemmin, kun uusia hyökkäysmenetelmiä löydetään. Tästä syystä valmistajan vastuu ei pääty siihen, että laite on toimitettu asiakkaalle.
Valmistajien on pystyttävä korjaamaan havaittuja haavoittuvuuksia ilman tarpeetonta viivytystä ja tarjoamaan tarvittavia turvallisuuspäivityksiä. Käyttäjälle pitäisi myös antaa riittävät ohjeet tuotteen turvalliseen asentamiseen, käyttöön ja ylläpitoon. Uusi sääntely tekee samalla tuotteen tukiajasta entistä näkyvämmän kysymyksen: kuluttajalle on merkitystä sillä, saako laite päivityksiä vielä kolmen, viiden vai useamman vuoden kuluttua.
Tämä voi vaikuttaa myös kilpailuun. Jos kaksi älykameraa tai reititintä näyttää teknisesti lähes samalta, mutta toinen valmistaja lupaa pidemmän turvallisuustuen ja selkeämmän päivityspolitiikan, kyberturvallisuudesta voi tulla konkreettinen ostopäätökseen vaikuttava ominaisuus.
Mitä muutos tarkoittaa suomalaisille käyttäjille
Kuluttajalle uusi sääntely ei poista kaikkia riskejä. Turvallinenkin laite voi muuttua vaaralliseksi, jos käyttäjä jättää päivitykset asentamatta, käyttää heikkoja salasanoja tai pitää tarpeettomia verkkopalveluja jatkuvasti päällä. Lainsäädäntö siirtää kuitenkin suuremman osan vastuusta sinne, missä siihen voidaan vaikuttaa tehokkaimmin: tuotteen suunnitteluun ja valmistukseen.
Aiemmin kuluttajan oli usein vaikea tietää, onko edullinen älylaite suunniteltu turvallisesti tai kuinka pitkään sen ohjelmistoa ylläpidetään. Uusien vaatimusten tavoitteena on tehdä tietoturvasta normaali osa tuotteen laatua samalla tavalla kuin sähkö- tai tuoteturvallisuudesta.
Yrityksille muutos merkitsee enemmän dokumentointia, riskien arviointia ja jatkuvaa ylläpitoa. Erityisesti pienille valmistajille tämä voi vaatia uusia prosesseja ja osaamista. Euroopan komissio onkin julkaissut vuonna 2026 lisäohjeita, joiden tarkoituksena on selventää muun muassa tuotteiden soveltamisalaa, tukijaksoja ja raportointivelvoitteita.
Kyberkestävyyslainsäädännön varsinainen merkitys näkyy kuitenkin vasta pidemmällä aikavälillä. Kun uudet vaatimukset tulevat täysimääräisesti voimaan joulukuussa 2027, verkkoon liitettävän tuotteen valmistaminen EU markkinoille tarkoittaa aiempaa selvempää vastuuta myös sen digitaalisesta turvallisuudesta. Suomessa tämä näkyy sekä valmistajien työssä että Traficomin valvonnassa. Älylaitteen ei enää pitäisi olla turvallinen vain silloin, kun se otetaan pakkauksesta, vaan myös sen jälkeen, kun se on ollut käyttäjän kotona tai työpaikalla vuosia.