EU:n kyberkestävyyssäädös eli Cyber Resilience Act (CRA) asettaa laajasti pakollisia kyberturvallisuusvaatimuksia EU-markkinoilla tarjottaville digitaalisia elementtejä sisältäville tuotteille. Sääntelyn tavoitteena on parantaa ohjelmistojen ja laitteiden kyberturvallisuutta koko niiden elinkaaren ajan. Suurinta osaa kyberkestävyyssäädöksen velvoitteista aletaan soveltaa 11.12.2027, mutta osa ilmoitusvelvollisuuksista tulee sovellettavaksi jo 11.9.2026.
Tässä artikkelissa käymme läpi, mistä kyberkestävyyssäädöksessä on kyse, millaisia tuotteita ja toimijoita se koskee sekä mitä keskeisiä velvoitteita sääntely tuo yrityksille.
Mistä on kyse ja millaisiin yrityksiin säädös soveltuu?
Kyberkestävyyssäädös on EU-asetus, jolla asetetaan kyberturvallisuutta koskevia vaatimuksia digitaalisia elementtejä sisältäville tuotteille. Sääntelyn perusajatuksena on, että markkinoille saatettavien tuotteiden on oltava kyberturvallisia jo silloin, kun ne saatetaan markkinoille, ja niiden turvallisuudesta on huolehdittava myös tämän jälkeen koko tuotteen elinkaaren ajan.
Säädöksen soveltamisala on laaja. Se koskee EU-markkinoilla tarjottavia ohjelmistoja ja laitteita, joissa on digitaalisia elementtejä. Tuotteen käyttötarkoitukseen tai kohtuudella ennakoitavissa olevaan käyttöön on lisäksi kuuluttava suora tai epäsuora looginen tai fyysinen datayhteys laitteeseen tai verkkoon.
Kyberkestävyyssäädöksen soveltuminen ei riipu ensisijaisesti yrityksen toimialasta tai koosta, vaan siitä, millaisia tuotteita yritys tarjoaa EU-markkinoilla ja missä roolissa se toimii tuotteen toimitusketjussa. Laajimmat velvoitteet kohdistuvat valmistajiin, mutta säädös asettaa velvoitteita myös muille toimijoille. Säädöksen soveltuminen kannattaa tarkistaa esimerkiksi seuraavissa tilanteissa.
Ohjelmistoyhtiöt: mobiilisovellukset, tietokoneohjelmistot, käyttöjärjestelmät ja erikseen tarjottavat ohjelmistokomponentit voivat kuulua säädöksen piiriin. Sääntely ei rajoitu kuluttajatuotteisiin, vaan myös yritysasiakkaille tarjottavat ohjelmistot voivat kuulua sen soveltamisalaan.
SaaS-palveluyritykset: pelkkä selainpohjainen SaaS-palvelu ei lähtökohtaisesti ole säädöksen tarkoittama digitaalisia elementtejä sisältävä tuote. Tilanne voi kuitenkin olla toinen, jos palveluun liittyy asiakkaan laitteella toimiva ohjelmisto, kuten mobiili- tai työpöytäsovellus. Tällöin myös ohjelmiston toiminnan kannalta välttämätön, valmistajan toimesta tai vastuulla kehitetty taustaratkaisu voi kuulua samaan sääntelyn alaiseen tuotekokonaisuuteen.
Verkkoon kytkettäviä laitteita tarjoavat yritykset: esimerkiksi IoT-laitteet, älylaitteet, kamerat, reitittimet ja muut digitaalisia elementtejä sisältävät fyysiset tuotteet voivat kuulua sääntelyn piiriin.
Maahantuojat ja jakelijat: myös EU:n ulkopuolisen toimijan digitaalisia tuotteita EU-markkinoille tuoville yrityksille sekä digitaalisia tuotteita EU:ssa jakeleville yrityksille asetetaan säädöksessä omia tarkistus- ja reagointivelvollisuuksia.
Ohjelmistokehitystä ostavat yritykset: Säädös voi soveltua myös yrityksiin, joiden pääasiallista liiketoimintaa ei ole ohjelmistojen tai digitaalisten laitteiden kehittäminen. Nykyisin monen yrityksen palveluun tai tuotteeseen liittyy esimerkiksi asiakkaalle tarjottava mobiilisovellus, joka voi kuulua säädöksen soveltamisalaan. Yrityksen ei tarvitse itse koodata ohjelmistoa tai valmistaa laitetta ollakseen säädöksessä tarkoitettu valmistaja. Jos yritys teettää tuotteen suunnittelun, kehittämisen tai valmistamisen kolmannella osapuolella ja tarjoaa valmiin tuotteen omalla nimellään tai tavaramerkillään, valmistajan velvoitteet voivat tulla sovellettaviksi.
Avoimen lähdekoodin ohjelmistovastaavat: Säädöksessä tunnistetaan erikseen toimijat, jotka eivät ole tuotteen valmistajia, mutta tukevat järjestelmällisesti ja pitkäjänteisesti kaupalliseen toimintaan tarkoitettujen avoimen lähdekoodin ohjelmistojen kehittämistä ja varmistavat niiden toimintakelpoisuuden. Avoimen lähdekoodin ohjelmistovastaaviin sovelletaan valmistajia kevyempiä, niiden erityiseen asemaan mukautettuja velvoitteita.
Mitä valmistajalta edellytetään?
Valmistajan on huolehdittava siitä, että tuote täyttää kyberkestävyyssäädöksessä asetetut olennaiset kyberturvallisuusvaatimukset. Käytännössä valmistajan on arvioitava tuotteeseen liittyviä kyberturvallisuusriskejä ja otettava nämä riskit huomioon tuotteen suunnittelussa, kehittämisessä, tuotannossa ja ylläpidossa. Tuote on muun muassa suunniteltava siten, että sen tietoturvariskejä voidaan hallita asianmukaisesti.
Valmistajan on myös hallittava tuotteessa ilmenneitä haavoittuvuuksia. Tämä tarkoittaa esimerkiksi havaittujen haavoittuvuuksien käsittelyä, korjaavien päivitysten tarjoamista ja tuotteen turvallisuuden ylläpitämistä sääntelyssä edellytetyn tukijakson ajan.
Lisäksi valmistajan on laadittava tuotetta koskeva tekninen dokumentaatio ja suoritettava soveltuva vaatimustenmukaisuuden arviointi ennen tuotteen markkinoille saattamista.
Mitä vaatimustenmukaisuuden arviointi tarkoittaa?
Kyberkestävyyssäädös toimii tältä osin vastaavantyyppisellä logiikalla kuin EU:n muu tuotesääntely. Valmistajan on pystyttävä osoittamaan, että tuote täyttää sitä koskevat vaatimukset. Arviointimenettely riippuu tuotteen ominaisuuksista ja siitä, mihin tuoteluokkaan se kuuluu.
Useimpien tuotteiden osalta valmistaja voi arvioida vaatimustenmukaisuuden itse. Kyberturvallisuuden kannalta tärkeisiin ja kriittisiin tuotteisiin sovelletaan kuitenkin tiukempia arviointimenettelyjä. Tuoteluokasta ja käytettävistä standardeista tai sertifiointijärjestelmistä riippuen vaatimustenmukaisuuden arviointiin voidaan tällöin edellyttää myös ilmoitetun laitoksen osallistumista.
Kun tuotteen vaatimustenmukaisuus on osoitettu, valmistaja laatii EU-vaatimustenmukaisuusvakuutuksen ja kiinnittää tuotteeseen CE-merkinnän. Ohjelmistotuotteiden osalta CE-merkintä esitetään EU-vaatimustenmukaisuusvakuutuksessa tai ohjelmiston verkkosivustolla helposti ja suoraan saatavilla.
Milloin haavoittuvuuksista ja tietoturvapoikkeamista on ilmoitettava?
Yksi säädöksen keskeisistä uusista velvollisuuksista liittyy aktiivisesti hyödynnettyihin haavoittuvuuksiin ja vakaviin tietoturvapoikkeamiin. Valmistajalla on velvollisuus ilmoittaa tällaisista sääntelyn piiriin kuuluviin tuotteisiin liittyvistä haavoittuvuuksista tai poikkeamista viranomaisille keskitetyn raportointialustan kautta. Ensimmäinen ilmoitus on tehtävä jo 24 tunnin kuluessa siitä, kun valmistaja tulee tietoiseksi tapahtumasta. Asetuksessa on kuvattu määräajat myös tämän jälkeen annettavien tarkempien tietojen toimittamiselle.
Valmistajan on ilmoitettava aktiivisesti hyödynnetyistä haavoittuvuuksista ja vakavista tietoturvapoikkeamista myös tuotteen käyttäjille. Käyttäjille on annettava tieto myös mahdollisista toimenpiteistä, joilla käyttäjät voivat lieventää haavoittuvuuden tai poikkeaman vaikutuksia.
Ilmoitusvelvollisuudet tulevat sovellettaviksi jo 11.9.2026, eli huomattavasti muuta sääntelyä aikaisemmin. Käytännössä tämä tarkoittaa, että haavoittuvuuksien tunnistamiseen, sisäiseen eskalointiin ja viranomaisraportointiin liittyvien toimintamallien pitäisi olla kunnossa jo ennen kuin säädöksen muut velvoitteet tulevat täysimääräisesti sovellettaviksi.
Kuinka pitkään tuotteen kyberturvallisuudesta on huolehdittava?
Kyberkestävyyssäädös korostaa tuotteen koko elinkaaren aikaista turvallisuutta. Valmistajan on määritettävä tuotteelle tukiaika, jonka aikana se muun muassa käsittelee tuotteen haavoittuvuudet tehokkaasti ja tarjoaa tarvittavia tietoturvapäivityksiä. Tukiajan pituutta määriteltäessä on otettava huomioon muun muassa käyttäjien kohtuulliset odotukset, tuotteen luonne ja käyttötarkoitus sekä tuotteen odotettu käyttöaika. Tukiajan on lähtökohtaisesti oltava vähintään viisi vuotta, mutta jos tuotetta odotetaan käytettävän lyhyemmän ajan, tukiajan on vastattava odotettua käyttöaikaa.
Haavoittuvuuksiin on puututtava ja ne on korjattava viipymättä, esimerkiksi tarjoamalla tietoturvapäivityksiä. Tunnistettujen tietoturvaongelmien korjaamiseksi tarjottavat päivitykset on myös jaettava käyttäjille viipymättä ja lähtökohtaisesti maksutta, ellei räätälöidyn tuotteen osalta ole yrityskäyttäjän kanssa toisin sovittu. Tukiaikana julkaistu tietoturvapäivitys on pidettävä saatavilla vähintään kymmenen vuoden ajan sen julkaisemisesta tai jäljellä olevan tukiajan sen mukaan, kumpi ajanjaksoista on pidempi.
Mitä yrityksen kannattaa tehdä nyt?
Ensimmäinen kysymys on luonteva: kuuluuko jokin yrityksen tarjoamista tuotteista kyberkestävyyssäädöksen soveltamisalaan? Jos vastaus on kyllä, seuraavaksi kannattaa selvittää yrityksen rooli toimitusketjussa ja tunnistaa, mitä velvollisuuksia juuri kyseiseen rooliin liittyy.
Tämän jälkeen voidaan arvioida, miten nykyiset tuotekehitys-, haavoittuvuuksienhallinta-, dokumentointi- ja raportointiprosessit suhteutuvat uuden sääntelyn vaatimuksiin. Ensimmäisenä kannattaa luoda prosessi ilmoitusvelvollisuuksien noudattamiseksi, jotta valmius on olemassa jo ensimmäisten velvoitteiden tullessa sovellettaviksi.
Kyberkestävyyssäädöksessä on lopulta kyse melko perustavanlaatuisesta muutoksesta siinä, miten digitaalisten tuotteiden kyberturvallisuutta EU:ssa tarkastellaan. Tietoturva on jatkossa entistä useammin osa tuotteen lakisääteistä vaatimustenmukaisuutta, eikä vain hyvä käytäntö tai asiakkaan kanssa neuvoteltava vastuukysymys.

Katri Aarnio
Counsel
+358 50 306 2031
Mikäli haluat artikkelit suoraan sähköpostiisi, tilaa Folksin uutiskirje täältä.
Tekoäly on monessa organisaatiossa arkipäivää. Osassa yrityksistä implementoidaan jo johdonmukaisesti tekoälystrategiaa, ja osa on matkalla vasta alkuvaiheessa. Todellisuus on kuitenkin se, että monissa organisaatioissa tekoälyä hyödynnetään laajasti eri toiminnoissa joko yrityksen valitsemilla työkaluilla tai henkilöstön itse käyttöönottamilla versioilla.
Moni yritys on tilanteessa, jossa yhtenäistä ohjeistusta tekoälyn käyttämisestä ei ole ehditty rakentamaan. Toisinaan ohjeistusta on olemassa, mutta se on laadittu ennen kuin EU:n tekoälyasetuksen vaatimukset ovat tulleet ajankohtaisiksi. Viimeistään nyt on oikea hetki varmistaa, että yrityksen omat tekoälykäytännöt ja osaaminen ovat ajan tasalla. Tämä on kriittistä myös sen varmistamiseksi, että henkilöstöllä on tekoälyasetuksen edellyttämä riittävä tekoälylukutaito.
Mihin tekoälyohjeistusta tarvitaan?
Tekoälyohjeistus ei ole pelkkä muodollisuus, vaan käytännön väline, jolla yritys varmistaa tekoälyn vastuullisen ja turvallisen hyödyntämisen. Se on samalla keino vastata uusiin sääntelyvaatimuksiin ja luoda edellytykset tehokkaalle innovoinnille.
Tekoälylukutaidon varmistaminen: Ensinnäkin ohjeistus tukee tekoälyasetuksen edellyttämää riittävää tekoälylukutaitoa. Helmikuusta 2025 alkaen jokaisella tekoälyä hyödyntävällä organisaatiolla on ollut velvollisuus parhaansa mukaan huolehtia siitä, että henkilöstöllä on riittävä ymmärrys tekoälyn riskeistä, mahdollisuuksista ja sen mahdollisesti aiheuttamista vahingoista. Hyvin laadittu tekoälyohjeistus on keskeinen osa tätä organisatorista ja koulutuksellista velvoitetta. Euroopan komissio on myös vihjannut, että tekoälyasetuksen rikkomistilanteissa sanktioita ja muita seuraamuksia voidaan todennäköisemmin määrätä, jos tekoälylukutaitovelvoitetta on laiminlyöty.
Kannustava vaikutus: Selkeät pelisäännöt rohkaisevat henkilöstöä käyttämään tekoälyä. Kun työntekijöillä on varmuus siitä, mikä on sallittua ja mikä ei, tekoälyn käyttö muuttuu varovaisesta kokeilusta suunnitelmalliseksi toiminnan kehittämiseksi. Ohjeistus luo turvaa, joka kannustaa kokeilemaan ja löytämään uusia tapoja tehostaa työtä ilman pelkoa siitä, että tekoälyn käyttö voisi vahingossa johtaa sopimus- tai sääntelyvelvoitteiden rikkomiseen tai muiden riskien realisoitumiseen. Näin ohjeistus toimii paitsi riskienhallinnan myös innovoinnin välineenä.
Piilokäytön hallinta: Tekoälyohjeistus auttaa tunnistamaan ja hallitsemaan piilokäyttöä ja varjo-AI:ta. Monessa organisaatiossa tekoälytyökalut ovat tulleet käyttöön työntekijöiden omatoimisesti valitsemien sovellusten kautta. Kun käyttöä ei tunnisteta, sen riskejä ei voida myöskään hallita. Ohjeistus tekee tekoälyn käytön näkyväksi ja mahdollistaa henkilöstön ohjeistamisen myös sellaisten työkalujen osalta, joita työntekijät ottavat omatoimisesti käyttöön ilman erillistä hyväksyntää. Sen sijaan tekoälyn yksiselitteinen kieltäminen ei välttämättä vähennä riskejä – vaan päinvastoin – sillä tällöin henkilöstöä ei voida luontevasti ohjeistaa tarkemmista toimintamalleista.
Liikesalaisuuksien ja henkilötietojen suojaaminen: Yksi tekoälyohjeistuksen tärkeimmistä tehtävistä on luoda selkeät rajat sille, miten liikesalaisuuksia ja henkilötietoja saa hyödyntää tekoälyn yhteydessä. Kun työntekijä syöttää tekoälytyökaluun asiakasdataa, sisäisiä suunnitelmia tai henkilötietoja, voi seurauksena olla tietojen leviäminen organisaation kontrollin ulkopuolelle. Ohjeistus määrittää käytännön säännöt sille, mitä tietoa saa käyttää, millä ehdoilla ja missä ympäristöissä. Näin se suojaa sekä yrityksen että sen sidosryhmien intressejä.
Tekoälysäädöksen vaatimusten toteuttaminen: Tekoälyohjeistus auttaa jalkauttamaan tekoälysääntelyn edellyttämät toimintamallit ja rajoitukset organisaatioon. Tekoälyasetus asettaa erityisesti suuririskisten käyttötapausten osalta velvoitteita esimerkiksi datan hallinnasta, lokitietojen säilyttämisestä sekä käytön seurannasta ja valvonnasta. Pelkkä tieto velvoitteista ei riitä, vaan ne on vietävä käytäntöön siten, että ne näkyvät päivittäisissä prosesseissa ja päätöksenteossa. Ohjeistus toimii tässä sillanrakentajana juridiikan ja käytännön työn välillä.
Luottamuksen rakentaminen sidosryhmiin: Tekoälyohjeistus on myös viesti ulospäin. Kun yritys pystyy osoittamaan, että tekoälyä käytetään harkitusti ja vastuullisesti, se rakentaa luottamusta asiakkaisiin, yhteistyökumppaneihin ja viranomaisiin. Luottamus puolestaan vahvistaa yrityksen mainetta ja erottaa sen positiivisesti kilpailijoista. Tekoälyohjeistus on siten yhtä aikaa riskienhallintatyökalu, koulutusväline ja strateginen viesti vastuullisesta toiminnasta.
Tekoälyohjeistus on investointi kestävään tulevaisuuteen
Tekoälyn hyödyntäminen tuo mukanaan uudenlaisia riskejä, mutta myös valtavasti mahdollisuuksia. Selkeä tekoälyohjeistus auttaa tekemään tekoälystä aidosti liiketoiminnan vahvuuden, sillä se mahdollistaa uudenlaisen innovoinnin varmistaen samalla, että riskit hallitaan asianmukaisesti.
Olipa tekoäly olennainen osa yrityksen arkea tai vasta kokeilun tasolla, nyt on oikea aika varmistaa, että ohjeistus ja koulutus ovat ajan tasalla.

Katri Aarnio
Counsel
050 306 2031
Mikäli haluat artikkelit suoraan sähköpostiisi, tilaa Folksin uutiskirje täältä.
Tässä artikkelissa tarkastelemme EU:n kyberturvallisuussääntelyä, erityisesti kyberturvallisuusdirektiiviä eli niin kutsuttua NIS 2 -direktiiviä (NIS 2 Directive) sekä kyberturvallisuusasetusta (Cybersecurity Act, CSA).
EU:n kyberturvallisuussääntely
Kyberturvallisuus on noussut EU:ssa viime vuosina keskeiseksi puheenaiheeksi, kun teknologian nopea kehitys on tuonut mukanaan uusia haasteita. Kasvaneiden kyberturvallisuusuhkien vuoksi EU:ssa on katsottu tarpeelliseksi luoda unionin yhteinen kyberturvallisuuden sääntelykehys, jolla vahvistetaan tiettyjen toimialojen toimijoiden tietoverkkojen ja -järjestelmien turvallisuusvalmiuksia sekä luodaan toimijoille raportointivelvollisuus.
Kyberturvallisuusasetus (CSA)
Voimaantulo ja soveltaminen | 27.06.2019 |
Kyberturvallisuusasetuksella luotiin Eurooppalainen kyberturvallisuuden sertifiointikehys (The European Cybersecurity Certification Framework), joka koskee ICT-tuotteita, palveluja ja prosesseja. Kyseessä on EU:n laajuinen yhtenäinen sertifiointijärjestelmä, joka koostuu teknisistä vaatimuksista, standardeista ja menettelyistä. Yhtenäisen järjestelmän avulla yritykset voivat osoittaa, että niiden tuotteet, palvelut ja prosessit täyttävät tietyt kyberturvallisuusvaatimukset. Sertifiointi on vapaaehtoista.
Sertifiointikehyksen ohella asetuksella vahvistettiin vuonna 2004 perustetun EU:n kyberturvallisuusviraston (The EU Agency for Cybersecurity, ENISA) asemaa. ENISA toimii NIS 2 -direktiivillä perustettavan Euroopan kyberkriisien yhteysorganisaatioiden verkoston (The European Cyber Crises Liaison Organisation Network, EU-CyCLONe) kattoelimenä. Verkostossa Suomea edustaa Liikenne- ja viestintäviraston Kyberturvallisuuskeskus.
Kyberturvallisuusdirektiivi eli NIS 2 -direktiivi
Voimaantulo | 16.01.2023 |
Soveltaminen | 18.10.2024 |
NIS 2 -direktiivi on EU:n tietoverkkojen ja -palveluiden kyberturvallisuudesta annettu direktiivi. Sitä edelsi samaa aihepiiriä koskenut NIS -direktiivi vuodelta 2016. NIS 2 -direktiivillä sääntelyä uudistettiin muun muassa laajentamalla sen soveltamisalaa ja sillä asetettavia velvoitteita. NIS 2 -direktiivin tavoitteena on varmistaa, että tietyt yhteiskunnan toiminnan kannalta kriittiset toimialat ovat riittävän suojattuja kyberuhkilta.
Direktiivin soveltamisalaan kuuluvat toimijat jaetaan keskeisiin ja tärkeisiin toimijoihin niiden koon sekä niiden edustaman toimialan perusteella. Yleisluontoisesti voidaan todeta direktiiviä sovellettavan suuriin ja keskisuuriin yrityksiin, jotka toimivat kriittisen infrastruktuurin aloilla tai eräillä muilla, digitaalisia järjestelmiä hyödyntävillä toimialoilla.
Direktiivi asettaa soveltamisalaan kuuluville yrityksille runsaasti kyberuhkien tunnistamiseen ja niiden torjumiseen liittyviä velvoitteita. Vaadittuihin riskienhallintatoimenpiteisiin lukeutuvat muun muassa:
Riskinhallinta- ja kyberturvallisuuspolitiikkojen laatiminen
Prosessien laatiminen poikkeamien käsittelemiseksi
Toiminnan jatkuvuuden sekä toimitusketjujen turvallisuuden hallinta
Henkilöstön kouluttaminen
Lisäksi yritysten tulee ilmoittaa merkittävistä tietoturvapoikkeamista kansalliselle NIS-viranomaiselle sekä tietyissä tilanteissa palvelujensa vastaanottajille. Viranomaiselle ilmoittaminen tapahtuu todennäköisesti Kyberturvallisuuskeskuksen sivuston kautta. Perusmuotoinen ilmoitusmenettely on kolmivaiheinen:
1. | Ennakkovaroitus | 24h poikkeamasta |
2. | Poikkeamailmoitus | 72h poikkeamasta |
3. | Lopullinen raportti | 1kk poikkeamailmoituksesta |
Ilmoitusvelvollisen yrityksen tulee raportoida merkittävästä tietoturvapoikkeamasta 24h poikkeaman havaitsemisesta ja tehdä varsinainen poikkeamailmoitus 72h poikkeaman havaitsemisesta. Ennen lopullista raporttia viranomainen voi tarvittaessa pyytää yritykseltä väliraportin. Jos puolestaan poikkeamaa edelleen työstetään kuukauden kuluttua, voi yritys antaa lopullisen raportin sijaan edistymisraportin, ja kuukauden kuluessa poikkeaman käsittelyn valmistumisesta lopullisen raportin.
Sääntelyn noudattamisen merkitystä korostavat suhteellisen suuret sanktiot, joita yritykselle voidaan määrätä mikäli velvoitteita ei noudateta. Sanktioiden suuruuteen vaikuttaa se, luokitellaanko yritys keskeiseksi vai tärkeäksi toimijaksi. Kansallisessa lainsäädännössä keskeisten toimijoiden hallinnollisten sakkojen enimmäismäärän on oltava vähintään 10 milj. euroa tai 2 % yrityksen vuotuisesta kokonaisliikevaihdosta sen mukaan, kumpi näistä on suurempi. Tärkeäksi toimijaksi luokiteltavien toimijoiden osalta vastaavat lukemat ovat 7 milj. euroa tai 1,4 % kokonaisliikevaihdosta. Jäsenvaltiot voivat myös halutessaan säätää valtuudesta määrätä uhkasakkoja.
Sääntelyn seuraavat askeleet
NIS 2 -direktiiviin perustuva kansallinen lainsäädäntöhanke on parhaillaan vireillä. Kansallisen sääntelyn sisältö täsmentyy, kun hallituksen esitys annetaan arviolta vuoden 2024 alussa. Toistaiseksi tiedossa ovat ainoastaan direktiivin asettamat vähimmäisvelvoitteet. Esimerkiksi sanktioiden suuruus ja mahdollisten uhkasakkojen säätäminen täsmentyvät myöhemmin. Seuraamme säädöshankkeen etenemistä.
EU:n kyberturvallisuuden sääntelykehykseen kuuluvat myös kyberkestävyysasetus (Cyber Resilience Act) sekä komission keväällä julkaisema ehdotus kybersolidaarisuusasetukseksi (Cyber Solidarity Act). Palaamme näihin tulevissa postauksissamme.

Lisätietoja aiheesta antaa:
Anna Paimela
Osakas
+358 40 1648626
Mikäli haluat artikkelit suoraan sähköpostiisi, tilaa Folksin uutiskirje täältä.
