Skip to main content
Shaping Europe’s digital future

Kyberresilienssisäädös – Tiivistelmä säädöstekstistä

Seuraavassa tekstissä esitetään yhteenveto asetuksen (EU) 2024/2847 tärkeimmistä säännöksistä, jotta voidaan tukea asetuksen yleistä ymmärtämistä helposti saatavilla olevalla tavalla.

Komission yksiköt ovat laatineet tämän yhteenvedon, eikä sen ole tarkoitus kattaa järjestelmällisesti asetuksen koko soveltamisalaa. Tämä yhteenveto ei edusta Euroopan komission virallista kantaa. Luonnollisten henkilöiden tai oikeushenkilöiden, joihin voidaan soveltaa kyberresilienssisäädöstä, olisi viitattava Euroopan unionin virallisessa lehdessä julkaistuun asetuksen tekstiin.

Mikä on kyberresilienssisäädös?

Asetus (EU) 2024/2847, joka tunnetaan kyberresilienssisäädöksenä, on Euroopan unionin (EU) horisontaalinen sääntelykehys, jota sovelletaan unionin markkinoilla saataville asetettuihin laitteisto- ja ohjelmistotuotteisiin, jäljempänä ’digitaalisia elementtejä sisältävät tuotteet’. Tällaisia tuotteita ovat sekä lopputuotteet että erikseen markkinoille saatetut komponentit.

Sen tavoitteena on luoda edellytykset turvallisten laitteistojen ja ohjelmistojen kehittämiselle unionissa, jotta voidaan vahvistaa EU:n lähestymistapaa kyberturvallisuuteen ja parantaa sisämarkkinoiden toimintaa. Se myös antaa käyttäjille mahdollisuuden ottaa kyberturvallisuus huomioon ostaessaan ja käyttäessään tällaisia tuotteita varmistamalla, että heidän saatavilleen asetetaan riittävät tiedot.

Luottoluokituslaitos tuli voimaan 10. joulukuuta 2024. Sitä sovelletaan täysimääräisesti 11. joulukuuta 2027 alkaen, ja joitakin säännöksiä aletaan soveltaa aikaisemmin: Vaatimustenmukaisuuden arviointilaitosten ilmoittamista koskevaa IV lukua sovelletaan 11 päivästä kesäkuuta 2026, kun taas 14 artiklassa säädettyjä raportointivelvoitteita sovelletaan 11 päivästä syyskuuta 2026. 

Tällä verkkosivulla esitetään tiivistetysti luottoluokituslaitoksen keskeiset säännökset tekstin yleisen tulkinnan tueksi. Lisätietoja näistä käsitteistä on myös tämän yhteenvedon yhteydessä julkaistuissa usein kysytyissä kysymyksissä.

sanasto

Ohjelmisto- tai laitteistotuote ja sen etätiedonkäsittelyratkaisut, mukaan lukien erikseen markkinoille saatettavat ohjelmisto- tai laitteistokomponentit.

Tietojen käsittely sellaisella etäisyydellä, jota varten valmistaja on suunnitellut ja kehittänyt ohjelmiston, tai valmistajan vastuulla ja jonka puuttuminen estäisi digitaalisia elementtejä sisältävää tuotetta suorittamasta jotakin toimintoaan.

Valmistaja, valtuutettu edustaja, maahantuoja, jakelija tai muu luonnollinen henkilö tai oikeushenkilö, johon sovelletaan digitaalisia elementtejä sisältävien tuotteiden valmistukseen tai digitaalisia elementtejä sisältävien tuotteiden asettamiseen saataville markkinoilla liittyviä velvoitteita tämän asetuksen mukaisesti.

Luonnollinen henkilö tai oikeushenkilö, joka kehittää tai valmistaa digitaalisia elementtejä sisältäviä tuotteita tai suunnittelee, kehittää tai valmistaa digitaalisia elementtejä sisältäviä tuotteita ja markkinoi niitä omalla nimellään tai tavaramerkillään joko maksua vastaan, rahaksi muuttamista varten tai maksutta.

Muu oikeushenkilö kuin valmistaja, jonka tarkoituksena tai tavoitteena on järjestelmällisesti tukea pysyvästi sellaisten tiettyjen digitaalisia elementtejä sisältävien tuotteiden kehittämistä, jotka katsotaan vapaiksi ja avoimen lähdekoodin ohjelmistoiksi ja jotka on tarkoitettu kaupalliseen toimintaan, ja jolla varmistetaan kyseisten tuotteiden elinkelpoisuus.

Unioniin sijoittautunut luonnollinen henkilö tai oikeushenkilö, jolla on valmistajan antama kirjallinen toimeksianto hoitaa valmistajan puolesta tietyt tehtävät.

Unioniin sijoittautunut luonnollinen henkilö tai oikeushenkilö, joka saattaa markkinoille digitaalisia elementtejä sisältävän tuotteen, jolla on unionin ulkopuolelle sijoittautuneen luonnollisen henkilön tai oikeushenkilön nimi tai tavaramerkki.

Toimitusketjuun kuuluva luonnollinen henkilö tai oikeushenkilö, joka ei ole valmistaja tai maahantuoja ja joka asettaa digitaalisia elementtejä sisältävän tuotteen saataville unionin markkinoilla vaikuttamatta sen ominaisuuksiin.

Digitaalisia elementtejä sisältävän tuotteen asettaminen ensimmäistä kertaa saataville unionin markkinoilla.

Digitaalisia elementtejä sisältävän tuotteen toimittaminen unionin markkinoille liiketoiminnan yhteydessä jakelua tai käyttöä varten joko maksua vastaan tai maksutta.

Prosessi sen todentamiseksi, täyttyvätkö liitteessä I vahvistetut olennaiset kyberturvallisuusvaatimukset.

43 artiklan ja muun asiaankuuluvan unionin yhdenmukaistamislainsäädännön mukaisesti nimetty vaatimustenmukaisuuden arviointilaitos.

Eurooppalaisen standardointiorganisaation hyväksymä standardi, joka on hyväksytty komission esittämän unionin yhdenmukaistamislainsäädännön soveltamista koskevan pyynnön perusteella.

I luku

I luvussa vahvistetaan asetuksen soveltamisala, määritellään keskeiset termit ja käsitteet ja selitetään luottoluokituslaitoksen ja muun unionin lainsäädännön vuorovaikutusta.

Luottoluokituslaitos vahvistaa säännöt, joita talouden toimijoiden on noudatettava, jos ne haluavat asettaa unionin markkinoilla saataville digitaalisia elementtejä sisältäviä tuotteita. Siinä vahvistetaan erityisesti olennaiset kyberturvallisuusvaatimukset, joita valmistajien on noudatettava digitaalisia elementtejä sisältävien tuotteidensa suunnittelun, kehittämisen ja tuotannon aikana sekä sinä aikana, kun kyseisten tuotteiden odotetaan olevan käytössä. Digitaalisia elementtejä sisältävät tuotteet kuuluvat luottoluokituslaitoksen soveltamisalaan, kun ne asetetaan saataville markkinoilla ja niiden suunniteltuun tarkoitukseen tai kohtuudella ennakoitavissa olevaan käyttöön sisältyy suora tai välillinen looginen tai fyysinen tietoyhteys laitteeseen tai verkkoon.

Luottoluokituslaitosta ei sovelleta digitaalisia elementtejä sisältäviin tuotteisiin, joita ei aseteta saataville markkinoilla eli joita ei toimiteta kaupallisen toiminnan yhteydessä. Johdanto-osan 18 kappaleessa selvennetään, milloin vapaita ja avoimen lähdekoodin ohjelmistoja asetetaan saataville markkinoilla.

Lisäksi tietyt digitaalisia elementtejä sisältävät tuotteet jätetään luottoluokituslaitoksen soveltamisalan ulkopuolelle erityisesti silloin, kun ne kuuluvat muun unionin lainsäädännön soveltamisalaan.

II luku

Valmistajan velvollisuudet

Luottoluokituslaitoksen tärkeimmät velvoitteet koskevat valmistajia eli luonnollisia henkilöitä tai oikeushenkilöitä, jotka saattavat digitaalisia elementtejä sisältävän tuotteen markkinoille omalla nimellään tai tavaramerkillään. Tällaisista velvoitteista säädetään 13 artiklassa, jota täydennetään useilla liitteillä (erityisesti olennaisia kyberturvallisuusvaatimuksia koskevalla liitteellä I).

Suunnitellessaan, kehittäessään ja tuottaessaan digitaalisia elementtejä sisältävää tuotetta valmistajan on varmistettava, että tuote täyttää olennaiset kyberturvallisuusvaatimukset. Tätä varten valmistajan on suoritettava kyberturvallisuusriskien arviointi, joka antaa tietoa olennaisten vaatimusten täytäntöönpanosta ja joka on otettava huomioon tuotteen suunnittelu-, kehitys-, tuotanto-, toimitus- ja ylläpitovaiheissa.

Jos valmistaja integroi kolmannen osapuolen komponentteja, sen on noudatettava asianmukaista huolellisuutta, jotta kyseiset komponentit eivät vaaranna digitaalisia elementtejä sisältävän tuotteensa kyberturvallisuutta.

Kyberturvallisuusriskien arviointi sekä keinot, joilla valmistaja päättää panna olennaiset vaatimukset (esim. standardit tai muut tekniset toimenpiteet) täytäntöön, on sisällytettävä teknisiin asiakirjoihin. Valmistajan on pidettävä asiakirjat markkinavalvontaviranomaisten saatavilla, koska ne voivat pyytää niitä osana täytäntöönpanotoimiaan.

Ennen digitaalisia elementtejä sisältävän tuotteen saattamista markkinoille valmistajan on suoritettava valittu vaatimustenmukaisuuden arviointimenettely (ks. III luku, jossa on lisätietoja vaatimustenmukaisuuden arvioinnista) ja, jos se onnistuu, laadittava EU-vaatimustenmukaisuusvakuutus ja kiinnitettävä CE-merkintä tuotteeseensa.

Digitaalisia elementtejä sisältävän tuotteen mukana olisi toimitettava myös seuraavat tiedot:

  • tyyppi-, erä- tai sarjanumero tai muu merkintä, jonka avulla se voidaan tunnistaa;
  • sen nimi, rekisteröity toiminimi tai rekisteröity tavaramerkki;
  • postiosoite, sähköpostiosoite tai muut digitaaliset yhteystiedot;
  • tarvittaessa verkkosivusto, jolta valmistajaan saa yhteyden;
  • käyttäjälle annettavat tiedot ja ohjeet liitteen II mukaisesti, mukaan lukien tukikauden päättymispäivä.

Valmistajan on määritettävä digitaalisia elementtejä sisältävälle tuotteelleen tukiaika, jonka aikana valmistaja varmistaa, että kyseisen tuotteen haavoittuvuudet käsitellään tehokkaasti haavoittuvuuksien käsittelyä koskevien vaatimusten mukaisesti (ks. liite I). Tukijakson päättymispäivä (kuukausi ja vuosi mukaan lukien) on ilmoitettava selkeästi ja ymmärrettävästi ostohetkellä.

Raportointivelvoitteet

Kun tuote on saatettu markkinoille, valmistajan on ilmoitettava aktiivisesti hyödynnetyistä haavoittuvuuksista ja tuotteen turvallisuuteen vaikuttavista vakavista vaaratilanteista, joista se saa tiedon.

Valmistajan on toimitettava ilmoitukset sen jäsenvaltion CSIRT-yksikölle (Computer Security Incident Response Team), jossa sen päätoimipaikka sijaitsee, ja ENISAlle seuraavien määräaikojen kuluessa:

  • 24 tuntia ennakkovaroitusilmoitusta varten;
  • 72 tuntia pääilmoituksen osalta;
  • loppuraportti viimeistään 14 päivän kuluttua siitä, kun aktiivisesti hyödynnetyistä haavoittuvuuksista on käytettävissä korjaava tai lieventävä toimenpide;
  • loppuraportti kuukauden kuluessa siitä, kun vakavat vaaratilanteet on toimitettu 72 tunnin kuluessa.

Valmistaja toimittaa ilmoitukset Euroopan unionin kyberturvallisuusviraston ENISAn perustaman ja ylläpitämän luottoluokituslaitosten yhteisen raportointialustan kautta. Ilmoituksen alun perin vastaanottanut CSIRT-yksikkö levittää ilmoitusta edelleen niiden muiden jäsenvaltioiden CSIRT-yksiköille, joiden alueella digitaalisia elementtejä sisältävä tuote on asetettu saataville.

Raportointivelvoitteita sovelletaan kaikkiin digitaalisia elementtejä sisältäviin tuotteisiin, jotka on asetettu saataville unionin markkinoilla, mukaan lukien tuotteet, jotka on jo saatettu markkinoille ennen 11 päivää joulukuuta 2027.

Luonnolliset henkilöt tai oikeushenkilöt voivat myös vapaaehtoisesti ilmoittaa haavoittuvuuksista, kyberuhkista, poikkeamista ja läheltä piti -tilanteista luottoluokituslaitosten yhteisen raportointialustan kautta.

Valtuutettu edustaja

Valmistaja voi nimittää kirjallisella toimeksiannolla valtuutetun edustajan suorittamaan joitakin valmistajan tehtäviä. Tällaisia voivat olla esimerkiksi markkinavalvontaviranomaisten kanssa tehtävään yhteistyöhön liittyvät tehtävät.

Maahantuoja

Maahantuoja on unioniin sijoittautunut luonnollinen henkilö tai oikeushenkilö, joka saattaa markkinoille unionin ulkopuolella valmistetun digitaalisia elementtejä sisältävän tuotteen. Maahantuojan on varmistettava, että tuote on luottoluokituslaitoksen vaatimusten mukainen, varmistamalla muun muassa, että valmistaja on noudattanut tuotteeseen liittyviä olennaisia kyberturvallisuusvaatimuksia ja että sillä on käytössä prosessit haavoittuvuuksien käsittelyä koskevien velvoitteiden noudattamiseksi. asianmukaiset vaatimustenmukaisuuden arviointimenettelyt on suoritettu; tekniset asiakirjat on laadittu; ja että tuotteessa on CE-merkintä.

Maahantuojalla on myös erityisiä velvoitteita, kun se katsoo tai sillä on syytä uskoa, että digitaalisia elementtejä sisältävä tuote ei ole luottoluokituslaitoksen vaatimusten mukainen, ja kun se saa tietoonsa haavoittuvuuden (esim. ei saata kyseistä tuotetta markkinoille ennen kuin se on saatettu uudelleen vaatimusten mukaiseksi; ilmoittaa valmistajalle tällaisista haavoittuvuuksista). Sen on myös tehtävä yhteistyötä markkinavalvontaviranomaisten kanssa sen markkinoille saattaman digitaalisia elementtejä sisältävän tuotteen aiheuttamien kyberturvallisuusriskien poistamiseksi.

Jakelija

Jakelija on toimitusketjuun kuuluva luonnollinen henkilö tai oikeushenkilö, joka ei ole valmistaja tai maahantuoja ja joka asettaa digitaalisia elementtejä sisältävän tuotteen saataville markkinoilla vaikuttamatta sen ominaisuuksiin. Jakelijan on varmistettava, että digitaalisia elementtejä sisältävissä tuotteissa on CE-merkintä ja että valmistajat ja maahantuojat ovat noudattaneet tiettyjä velvoitteita, kuten lisänneet yhteystietonsa tuotteeseen, liittäneet tiedot ja ohjeet käyttäjille ja ilmoittaneet tukiajan.

Jakelijalla on myös erityisiä velvoitteita, kun se katsoo tai sillä on syytä uskoa, että digitaalisia elementtejä sisältävä tuote ei ole luottoluokituslaitoksen vaatimusten mukainen, ja kun se saa tietoonsa haavoittuvuuden (esim. ei aseta tuotetta saataville ennen kuin se on saatettu uudelleen vaatimusten mukaiseksi; ilmoittaa valmistajalle tällaisista haavoittuvuuksista). Sen on myös tehtävä yhteistyötä markkinavalvontaviranomaisten kanssa sen markkinoilla saataville asettaman digitaalisia elementtejä sisältävän tuotteen aiheuttamien kyberturvallisuusriskien poistamiseksi.

Avoimen lähdekoodin ohjelmistovastaavat

Kun otetaan huomioon monien sellaisten digitaalisia elementtejä sisältävien tuotteiden merkitys kyberturvallisuudelle, jotka katsotaan vapaiksi ja avoimen lähdekoodin ohjelmistoiksi ja jotka julkaistaan mutta joita ei aseteta saataville markkinoilla luottoluokituslaitoksessa tarkoitetulla tavalla, 24 artiklassa otetaan käyttöön avoimen lähdekoodin ohjelmistojen hoitajia koskevia velvoitteita. Nämä ovat oikeushenkilöitä, jotka tukevat järjestelmällisesti ja pysyvästi tiettyjen kaupalliseen toimintaan tarkoitettujen vapaiden ja avoimen lähdekoodin ohjelmistojen kehittämistä ja varmistavat näiden ohjelmistotuotteiden elinkelpoisuuden.

Avoimen lähdekoodin ohjelmistojen ylläpitäjillä on oltava kyberturvallisuuspolitiikka, jolla edistetään turvallisen tuotteen kehittämistä ja haavoittuvuuksien tehokasta käsittelyä; tehdä yhteistyötä markkinavalvontaviranomaisten kanssa ja toteuttaa asianmukaisia korjaavia toimia; raportoida aktiivisesti hyödynnetyistä haavoittuvuuksista siltä osin kuin ne osallistuvat digitaalisia elementtejä sisältävien tuotteiden kehittämiseen ja vakavista poikkeamista siltä osin kuin ne vaikuttavat verkko- ja tietojärjestelmiin, joita avoimen lähdekoodin ohjelmistovastaavat tarjoavat tällaisten tuotteiden kehittämistä varten.

Avoimen lähdekoodin ohjelmistotoimittajille ei määrätä seuraamuksia luottoluokituslaitoksen rikkomuksista.

III luku

III luvussa vahvistetaan lisäsäännöksiä siitä, miten digitaalisia elementtejä sisältäviin tuotteisiin voidaan soveltaa oikeudellista vaatimustenmukaisuusolettamaa, jos käytetään yhdenmukaistettuja eurooppalaisia standardeja; miltä EU-vaatimustenmukaisuusvakuutus (ja sen yksinkertaistettu versio) näyttää CE-merkinnän kiinnittäminen laadittavien teknisten asiakirjojen sisältö; ja sovellettavista vaatimustenmukaisuuden arviointimenettelyistä.

Kuten edellä on mainittu, valmistajan on suoritettava vaatimustenmukaisuuden arviointimenettely sen tarkastamiseksi, että sen tuote on olennaisten vaatimusten mukainen, ennen kuin se voi allekirjoittaa EU-vaatimustenmukaisuusvakuutuksen, kiinnittää CE-merkinnän ja saattaa tuotteen markkinoille.

Valmistaja voi yleensä valita itsearviointimenettelyn (moduuliin A perustuva ns. sisäisen valvonnan menettely), ilmoitetun laitoksen kautta toteutettavan kolmannen osapuolen vaatimustenmukaisuuden arviointimenettelyn tai, jos se on saatavilla ja sovellettavissa, eurooppalaisen kyberturvallisuuden sertifiointijärjestelmän. Tällaisia järjestelmiä voidaan käyttää luottoluokituslaitoksen vaatimustenmukaisuuden osoittamiseen vain, jos Euroopan komissio on määrittänyt tämän mahdollisuuden. Jos digitaalisia elementtejä sisältävällä tuotteella on kuitenkin tärkeän tai kriittisen tuoteluokan ydintoiminto, valmistaja ei välttämättä saa käyttää itsearviointimenettelyä. Digitaalisia elementtejä sisältävien tärkeiden ja kriittisten tuotteiden tuoteluokat luetellaan liitteissä III ja IV, ja niiden tekniset kuvaukset sisältyvät luottoluokituslaitoksen mukaisesti hyväksyttyyn erilliseen säädökseen.

Jos tuote on luokan I digitaalisia elementtejä sisältävä tärkeä tuote, valmistaja voi käyttää itsearviointimenettelyä vain, jos se on soveltanut yhdenmukaistettuja standardeja, yhteisiä eritelmiä (jos saatavilla) tai eurooppalaista kyberturvallisuuden sertifiointijärjestelmää (jos saatavilla ja sovellettavissa); muussa tapauksessa sille on tehtävä kolmannen osapuolen arviointi ilmoitetun laitoksen välityksellä.

Luokan II tärkeiden tuotteiden ja kriittisten tuotteiden valmistajien on läpäistävä kolmannen osapuolen arviointi tai, jos sellainen on saatavilla ja sovellettavissa, käytettävä eurooppalaista kyberturvallisuuden sertifiointijärjestelmää.

Luokkien I ja II digitaalisia elementtejä sisältävien tärkeiden tuotteiden valmistajat, jotka ovat vapaita ja avoimen lähdekoodin ohjelmistoja, voivat poikkeuksellisesti käyttää itsearviointia edellyttäen, että ne asettavat tekniset asiakirjat yleisön saataville.

IV luku

Vaatimustenmukaisuuden arviointilaitokset ovat elimiä, jotka suorittavat vaatimustenmukaisuuden arviointitoimia. Voidakseen suorittaa vaatimustenmukaisuuden arviointimenettelyt luottoluokituslaitoksen mukaisesti jäsenvaltion on ilmoitettava komissiolle ja muille jäsenvaltioille laitokset, joilla on lupa suorittaa vaatimustenmukaisuuden arviointeja. Ilmoitus lähetetään uuden lähestymistavan mukaisen ilmoitettujen ja nimettyjen organisaatioiden tietojärjestelmän kautta.

Vaatimustenmukaisuuden arviointilaitoksen, joka haluaa tulla ilmoitetuksi, on täytettävä eri näkökohtiin liittyvät vaatimukset, esimerkiksi sen on oltava perustettu kansallisen lainsäädännön mukaisesti ja sillä on oltava oikeushenkilöllisyys. niiden on oltava riippumattomia arvioimistaan tuotteista ja puolueettomia; henkilöstö, jolla on tarvittava tekninen pätevyys.

Jäsenvaltioiden on nimettävä viimeistään 11 päivänä kesäkuuta 2026 ilmoittamisesta vastaavat viranomaiset, jotka vastaavat vaatimustenmukaisuuden arviointilaitosten arviointiin, nimeämiseen ja ilmoittamiseen tarvittavien menettelyjen perustamisesta ja suorittamisesta. Jäsenvaltiot voivat valita akkreditoinnin tällaisten elinten pätevyyden arvioimiseksi. Ilmoittamisesta vastaavien viranomaisten on ilmoitettava ainoastaan ne vaatimustenmukaisuuden arviointilaitokset, jotka ovat täyttäneet sovellettavat vaatimukset.

Kun ilmoitus on toimitettu 43 artiklan mukaisesti, vaatimustenmukaisuuden arviointilaitosta pidetään ilmoitettuna laitoksena. Sen on varmistettava, että vaatimustenmukaisuuden arvioinnit suoritetaan oikeasuhteisesti välttäen talouden toimijoille aiheutuvaa tarpeetonta taakkaa. Niiden on tehtäviään hoitaessaan otettava asianmukaisesti huomioon yritysten koko, erityisesti mikroyritysten sekä pienten ja keskisuurten yritysten osalta, myös maksujen osalta.

V luku

Kunkin jäsenvaltion on nimettävä yksi tai useampi markkinavalvontaviranomainen, joka vastaa luottoluokituslaitoksen tehokkaan täytäntöönpanon varmistamisesta.

Markkinavalvontaan liittyvistä menettelyistä säädetään sekä V luvussa että markkinavalvonnasta ja tuotteiden vaatimustenmukaisuudesta annetussa asetuksessa (EU) 2019/1020, jota sovelletaan luottoluokituslaitoksen soveltamisalaan kuuluviin digitaalisia elementtejä sisältäviin tuotteisiin.

Markkinavalvontaviranomaiset voivat antaa talouden toimijoille, myös valmistajille, ohjeita ja neuvoja luottoluokituslaitoksen täytäntöönpanosta komission ja tarvittaessa CSIRT-yksiköiden ja ENISAn tuella.

Ne voivat käyttää useita menettelyjä sekä kansallisella että Euroopan tasolla arvioidakseen digitaalisia elementtejä sisältäviä tuotteita, jotka aiheuttavat merkittävän kyberturvallisuusriskin, ja varmistaakseen, että asianomaiset talouden toimijat toteuttavat korjaavia tai rajoittavia toimia. Markkinavalvontaviranomaisten on tiedotettava komissiolle ja muille jäsenvaltioille toimenpiteistä, joita ne pyytävät talouden toimijoita toteuttamaan. Eri jäsenvaltioiden markkinavalvontaviranomaiset tekevät yhteistyötä keskenään ja voivat toteuttaa yhteisiä toimia ja samanaikaisia koordinoituja valvontatoimia (kuten tehotarkastuksia) tiettyjen digitaalisia elementtejä sisältävien tuotteiden osalta.

Perustetaan myös eri markkinavalvontaviranomaisten edustajista koostuva hallinnollisen yhteistyön ryhmä luottoluokituslaitoksen yhdenmukaista soveltamista varten.

VI luku

VI luvussa siirretään komissiolle valta antaa lisäsäädöksiä (delegoituja säädöksiä ja täytäntöönpanosäädöksiä) luottoluokituslaitoksen täydentämiseksi tai vahvistaa yhdenmukaiset edellytykset sen soveltamiselle (esim. täsmentämällä tiettyjä käsitteitä). Lue lisää täytäntöönpanosäädöksistä ja delegoiduista säädöksistä.

Komissio on jo antanut kaksi lisäsäädöstä:

  • Komission delegoitu asetus (EU) 2025/1535, annettu 29 päivänä heinäkuuta 2025, Euroopan parlamentin ja neuvoston asetuksen (EU) 2024/2847 täydentämisestä tiettyjen Euroopan parlamentin ja neuvoston asetuksen (EU) N:o 168/2013 soveltamisalaan kuuluvien digitaalisia elementtejä sisältävien tuotteiden jättämiseksi kyseisen asetuksen soveltamisalan ulkopuolelle
  • Komission täytäntöönpanoasetus (EU) 2025/2392, annettu 28 päivänä marraskuuta 2025, digitaalisia elementtejä sisältävien tärkeiden ja kriittisten tuotteiden luokkien teknisestä kuvauksesta Euroopan parlamentin ja neuvoston asetuksen (EU) 2024/2847 mukaisesti

VII luku

VII luvussa vahvistetaan luottamuksellisuutta koskevat säännöt, joita kaikkien luottoluokituslaitoksen soveltamiseen osallistuvien osapuolten on noudatettava, sekä rikkomisiin sovellettavat seuraamukset, jotka vahvistetaan kansallisella tasolla.

Erityisesti valmistajille, jotka katsotaan mikroyrityksiksi tai pieniksi yrityksiksi, ei saa määrätä sakkoja, jos ne eivät noudata haavoittuvuuksien ja vakavien poikkeamien ilmoittamiselle asetettua 24 tunnin määräaikaa. ja avoimen lähdekoodin ohjelmistovastaavat luottoluokituslaitoksen rikkomuksista.

VIII luku

Luottoluokituslaitos tuli voimaan 10. joulukuuta 2024. Sen keskeisiä säännöksiä aletaan soveltaa 11. joulukuuta 2027. Vaatimustenmukaisuuden arviointilaitosten ilmoittamista koskevaa IV lukua sovelletaan 11 päivästä kesäkuuta 2026, kun taas 14 artiklassa säädettyjä raportointivelvoitteita sovelletaan 11 päivästä syyskuuta 2026.

Kyberturvallisuusvaatimuksia koskevat EU-tyyppitarkastustodistukset ja hyväksyntäpäätökset ovat voimassa 11 päivään kesäkuuta 2028, paitsi jos niiden voimassaolo päättyy ennen kyseistä päivämäärää.

Digitaalisia elementtejä sisältäviin tuotteisiin, jotka on saatettu markkinoille ennen 11 päivää joulukuuta 2027, sovelletaan luottoluokituslaitosta vain, jos niihin tehdään kyseisestä päivästä alkaen merkittävä muutos. Raportointivelvoitteita sovelletaan kaikkiin digitaalisia elementtejä sisältäviin tuotteisiin, jotka on asetettu saataville unionin markkinoilla, mukaan lukien tuotteet, jotka on jo saatettu markkinoille ennen 11 päivää joulukuuta 2027.

Liite I

Liitteessä I luetellaan keskeiset kyberturvallisuusvaatimukset, ja se on jaettu kahteen jaksoon.

Osa I koskee digitaalisia elementtejä sisältävien tuotteiden ominaisuuksia: saattaessaan digitaalisia elementtejä sisältävää tuotetta markkinoille valmistajien on varmistettava, että se on suunniteltu, kehitetty ja tuotettu tällaisten vaatimusten mukaisesti.

Osa II koskee haavoittuvuuksien käsittelyä koskevia vaatimuksia: valmistajien on digitaalisia elementtejä sisältävää tuotetta markkinoille saattaessaan ja tukijakson ajan varmistettava, että kyseisen tuotteen ja sen komponenttien haavoittuvuudet käsitellään tehokkaasti ja tällaisten vaatimusten mukaisesti.

Lue koko liite I

Liite II

Valmistajien on varmistettava, että digitaalisia elementtejä sisältävien tuotteiden mukana on käyttäjälle annettavat tiedot ja ohjeet, jotka on annettava käyttäjien ja markkinavalvontaviranomaisten helposti ymmärtämällä kielellä. Niiden on oltava selkeitä, ymmärrettäviä, ymmärrettäviä ja helposti luettavia. Niiden on mahdollistettava digitaalisia elementtejä sisältävien tuotteiden turvallinen asennus, käyttö ja käyttö.

Lue koko liite II

Liitteet III ja IV

Kun digitaalisia elementtejä sisältävällä tuotteella on liitteissä III ja IV vahvistetun tuoteluokan ydintoiminto, sitä pidetään digitaalisia elementtejä sisältävänä tärkeänä tai kriittisenä tuotteena ja siihen sovelletaan vastaavia vaatimustenmukaisuuden arviointimenettelyjä.

Lue liitteestä III, mitkä tuotteet ovat tärkeitä

Lue liitteestä IV, mitkä tuotteet ovat kriittisiä

Lue tällaisten tuotteiden tekniset kuvaukset

Liitteet V ja VI

Jos sovellettavien vaatimustenmukaisuuden arviointimenettelyjen avulla on osoitettu, että digitaalisia elementtejä sisältävä tuote on olennaisten kyberturvallisuusvaatimusten mukainen, valmistajien on laadittava EU-vaatimustenmukaisuusvakuutus. Liitteissä V ja VI esitetään tällaisen ilmoituksen mallirakenne, mukaan lukien yksinkertaistettu versio.

Ks. EU-vaatimustenmukaisuusvakuutus liitteestä V.

Ks. yksinkertaistettu EU-vaatimustenmukaisuusvakuutus liitteestä VI.

Liite VII

Valmistajien on ennen digitaalisia elementtejä sisältävän tuotteen saattamista markkinoille laadittava tekniset asiakirjat ja pidettävä ne sen jälkeen markkinavalvontaviranomaisten saatavilla. Liite VI sisältää vähimmäistiedot, jotka teknisten asiakirjojen on sisällettävä.

Lue liite VII

Liite VIII

Ennen digitaalisia elementtejä sisältävän tuotteen saattamista markkinoille valmistajien on suoritettava tai teetettävä valitut 32 artiklassa tarkoitetut vaatimustenmukaisuuden arviointimenettelyt.

Liitteessä VIII täsmennetään eri menettelyt, joita valmistaja voi käyttää 32 artiklan mukaisesti. Nämä ovat seuraavat:

  • sisäisen valvonnan menettely (perustuu moduuliin A);
  • EU-tyyppitarkastusmenettely (perustuu moduuliin B) ja sen jälkeen sisäiseen tuotannonvalvontaan perustuva EU-tyypinmukaisuus (perustuu moduuliin C);
  • liitteessä VIII esitetty täydelliseen laadunvarmistukseen perustuva vaatimustenmukaisuuden arviointi (perustuu moduuliin H).

Lue liite VIII

Usein kysytyissä kysymyksissä annetaan myös yksinkertaistettu selitys vaatimustenmukaisuuden arviointimoduuleista.

Aiheeseen liittyvää

Aiheesta laajemmin

Kyberresilienssisäädöksellä pyritään varmistamaan, että kaikki digitaaliset tuotteet ovat turvassa kyberuhkilta. Tämä sääntökirja edellyttää, että laitteet ja ohjelmistot suunnitellaan, päivitetään ja ylläpidetään käyttäjien suojelemiseksi yhä digitaalisemmassa maailmassa.