01Mikä tämä on
Art. 26 edellyttää, että komissio julkaisee ohjeistuksen, joka auttaa talouden toimijoita soveltamaan CRA:ta, kiinnittäen erityistä huomiota vaatimustenmukaisuuden helpottamiseen pienille ja keskisuurille yrityksille. 27. heinäkuuta 2026 komissio hyväksyi kyseisen ohjeistuksen sisällön (asiakirjaviite C(2026) 5252). Se käsittää noin 80 sivua ja käy läpi kysymykset, joita valmistajat kysyvät useimmin.
Ohjeistus on ei sitova eikä muuta lakia: CRA:n auktoritatiivinen tulkinta voi tulla vain Euroopan unionin tuomioistuimelta. Markkinavalvontaviranomaiset ja ilmoitetut laitokset kuitenkin tukeutuvat siihen johdonmukaisen, yhdenmukaistetun tulkinnan saamiseksi, joten se on asetuksen luonnollinen rinnakkaisasiakirja.
Komissio on hyväksynyt ohjeistuksen draft. Se hyväksytään virallisesti, ja vasta silloin sitä sovelletaan, kun kaikki EU-kieliversiot ovat saatavilla. Sanamuodon voi odottaa olevan lopullinen, mutta virallista hyväksymispäivää ei ole vielä vahvistettu.
Julkaistu komission CRA:n täytäntöönpanosivusto ↗ (asiakirja C(2026) 5252, ohjeistus asetuksen (EU) 2024/2847 soveltamisesta).
02Mikä lasketaan tuotteeksi
Suurin osa ohjeistuksesta käsittelee soveltamisala, yleisimmin kysytty osa-alue. Digitaalisia elementtejä sisältävä tuote on ohjelmisto- tai laitteistotuote (mukaan lukien sen etäkäsittely), jonka käyttöön sisältyy suora tai välillinen tietoyhteys. Art. 3(1)
- Ratkaisevaa on, missä ohjelmisto toimii; käyttäjän laitteella suoritettava ohjelmisto (ladattu sovellus, selainlaajennus, paikallisesti asennettu asiakasohjelma) on digitaalisia elementtejä sisältävä tuote. Pelkästään selaimen kautta etäkäytettävä ohjelmisto ei ole sitä jo tällä perusteella.
- Verkkosovellukset ja verkkosivustot; verkkosovellus, jota käytetään vain selaimen kautta, ja verkkosivusto, joka pelkästään esittää tietoa, eivät yleensä ole digitaalisia elementtejä sisältäviä tuotteita. Ne kuuluvat soveltamisalaan vain, jos ne täyttävät tuotteen toimintoa tukevan etäkäsittelyn määritelmän.
- Lähdekoodi; CRA:n ohjelmiston määritelmä kattaa sekä konekoodin että lähdekoodin, mutta pelkkä avoimen lähdekoodin jakaminen julkisessa tietovarastossa ei yleensä ole "markkinoille saattamista". Art. 3(4)
Jos et ole varma, mihin tuotteesi sijoittuu, Pikatarkistus ja the yleistajuinen selitys käy läpi soveltamisalan käytännössä.
03Avoimen lähdekoodin ohjelmisto
Ohjeistuksessa esitetään yksityiskohtaisesti räätälöity, kevyempi järjestelmä avoimelle lähdekoodille. Muun kuin kaupallisen toiminnan yhteydessä kehitetty ei-kaupallinen avoimen lähdekoodin ohjelmisto jää suurelta osin soveltamisalan ulkopuolelle; ratkaisevaa on kaupallinen toiminta ja siitä, saatetaanko ohjelmisto markkinoille.
- Milloin FOSS on "saatettu markkinoille"; ohjeistuksessa käydään läpi hinnan veloittaminen, liitännäispalveluiden rahallistaminen tai henkilötietojen vaatiminen, maksullinen tuki, lahjoitukset, rahoitusjärjestelyt ja voittoa tavoittelemattomat rakenteet sekä avoimen lähdekoodin ohjelmiston integrointi muiden valmistajien toimesta.
- Avoimen lähdekoodin ohjelmistojen ylläpitäjät; määritelty, oikeasuhtainen joukko velvoitteita, joiden tavoitteena on tukea ohjelmiston tietoturvaa ja jatkuvaa elinkelpoisuutta.
- Tärkeä FOSS; tärkeät tuotteet (luokka I tai II), jotka saatetaan markkinoille avoimen lähdekoodin ohjelmistona, voivat noudattaa kevyempiä oletusluokan vaatimustenmukaisuusmenettelyjä. Art. 32(5)
04Olennaiset muutokset
Onko muutos olennainen muutos ratkaisee, tarvitaanko uutta vaatimustenmukaisuuden arviointia. Johdanto-osan 39 kappale muotoilee asian näin: tuote on olennaisesti muutettu, kun muutos muuttaa sen kyberturvallisuusriskin tasoa tavalla, jota valmistaja ei ollut jo ottanut huomioon riskinarvioinnissaan. Art. 3(30)
- Tietoturvapäivitykset eivät yleensä ole olennaisia muutoksia; niiden tarkoituksena on vähentää riskiä, joten tietoturvakorjaus, joka ei muuta tuotteen käyttötarkoitusta tai tuo mukanaan uusia riskejä, ei yksinään lasketa sellaiseksi.
- Kyse on riskistä, ei koosta; ratkaisevaa on muutoksen vaikutus kyberturvallisuuden riskiprofiiliin (uudet uhkavektorit, uudet hyökkäysskenaariot tai muuttunut todennäköisyys tai vaikutus), ei muutoksen laajuus.
- Seuraus; olennaisesti muutettua tuotetta pidetään uutena markkinoille saatettuna tuotteena. Jos muutoksen tekee joku muu kuin alkuperäinen valmistaja, hän ottaa vastatakseen valmistajan velvoitteista muutetun osan osalta. Art. 21 · 22
The CE-merkinnän opas kattaa vaatimustenmukaisuuden arvioinnin, jonka uusi markkinoille saattaminen laukaisee.
05Tukikausi
Tukikausi on ajanjakso, jonka aikana haavoittuvuudet on käsiteltävä. Sen tulisi heijastaa, kuinka pitkään tuote on kohtuudella odotetaan olevan käytössä. Art. 13(8)
- Viisi vuotta on oletus, ei vähimmäismäärä; kausi voi olla lyhyempi, jos tuotteen odotetaan olevan käytössä alle viisi vuotta, ja tuotteille, joiden kohtuudella odotetaan olevan käytössä pidempään, tulisi olla pidempi tukikausi.
- Kerro käyttäjille; ilmoita päättymispäivä (vähintään kuukausi ja vuosi) ostohetkellä ja ilmoita käyttäjille sen päättymisestä, kun se on teknisesti mahdollista. Art. 13(19)
- Joustavuutta ohjelmistoille; valmistajat voivat tietyin edellytyksin korjata haavoittuvuuksia vain uusimmassa versiossa, jos käyttäjät voivat päivittää siihen maksutta ja ilman lisäkustannuksia. Art. 13(10)
- Olennaisen muutoksen jälkeen; arvioi kausi uudelleen samoin perustein; se ei nollaudu tai pitene automaattisesti.
Suunnittele omasi tukikauden ja käytöstä poistamisen (EOL) suunnittelutyökalu.
06Tärkeät ja kriittiset tuotteet
Luokittelu ratkaisee vaatimustenmukaisuuden arviointireitin. Tuote on tärkeä if its ydintoiminnallisuus vastaa liitteen III luokkaa (luokka I tai II), ja kriittinen jos se vastaa liitettä IV; kaikki muu on oletustuote, joka voi tehdä itsearvioinnin. Art. 7 · 8 · 32
- Ydintoiminnallisuus on ratkaiseva testi; tuotteen pääominaisuudet, joita ilman se ei täyttäisi käyttötarkoitustaan. Liitännäistoiminnot eivät muuta luokkaa, eikä tärkeän tai kriittisen osan pelkkä sisällyttäminen tee koko tuotteesta tärkeää tai kriittistä: älypuhelin, johon on sisällytetty käyttöjärjestelmä, ei ole itse "käyttöjärjestelmä".
- Yksi ydintoiminnallisuus; vaatimustenmukaisuuden arviointireitin valitsemiseksi tuotteella katsotaan olevan yksi ydintoiminnallisuus, joka yksilöidään sen teknisissä asiakirjoissa.
- Luokkamääritelmät; tärkeiden ja kriittisten luokkien tekniset kuvaukset esitetään komission täytäntöönpanoasetuksessa (EU) 2025/2392.
Vertaa tuotettasi luokkiin tuoteluokan hakutyökalu.
07Etäkäsittely
Etäkäsittelyratkaisut ovat osa digitaalisia elementtejä sisältävää tuotetta vain, jos ne ovat tarpeen tuotteen toimintojen suorittamiseksi. Art. 3(2) Ohjeistus tarjoaa käytännön testin: tapahtuuko käsittely "etänä"; estäisikö sen puuttuminen tuotetta suorittamasta jotakin toiminnoistaan; ja onko ohjelmiston suunnitellut ja kehittänyt valmistaja tai onko se tehty valmistajan vastuulla.
Se havainnollistaa testiä konkreettisten käyttötapausten avulla (mobiilipankkisovellus, älytermostaatti, e-kirjan lukulaite, teollisuusrobotti ja matkapuhelinverkko), jotka osoittavat, missä raja tuotteen ja pelkän palvelun välillä kulkee.
08Raportointi ja haavoittuvuudet
Ohjeistus selventää myös jatkuvia velvoitteita: Article 14 reporting aktiivisesti hyväksikäytetyistä haavoittuvuuksista ja vakavista poikkeamista, sekä liitteen I vulnerability-handling vaatimukset: raportointi ylävirtaan ja tietoturvakorjausten jakaminen, tunnettujen hyväksikäytettävissä olevien haavoittuvuuksien korjaaminen sekä tehokkaiden, säännöllisten tietoturvatestien ja -katselmusten suorittaminen. Art. 14 · Annex I
Raportointivelvoitteet tulevat sovellettaviksi 11. syyskuuta 2026 alkaen. Katso erillinen poikkeama- ja haavoittuvuusilmoittamisopas 24 tunnin / 72 tunnin / 14 päivän määräajoista ja ENISAn yhtenäisestä raportointialustasta.
09Muut viralliset lähteet
Ohjeistus täydentää kahta muuta virallista viitekohtaa, jotka kannattaa lukea yhdessä sen kanssa.
Usein kysyttyjä kysymyksiä sisältävä asiakirja, joka julkaistiin ensimmäisen kerran 3. joulukuuta 2025 ja jota päivitetään uusien kysymysten ilmetessä: Kyberkestävyyssäädöksen täytäntöönpano: usein kysytyt kysymykset ↗
Yhdenmukaistetut standardit. Olennaiset vaatimukset, jotka sisältyvät kohtaan liite I on kirjoitettu lopputulosten muodossa; kun asiaankuuluva yhdenmukaistettu standardi julkaistaan Euroopan unionin virallisessa lehdessä, sen noudattaminen tuo vaatimustenmukaisuusolettaman. Komission standardointipyyntö M/606 hyväksyttiin CEN:n, CENELECin ja ETSIn toimesta vuonna 2025, ja se kattaa noin 41 standardia. Kaksi keskeistä horisontaalista standardia (turvallinen kehitys ja haavoittuvuuksien hallinta) odotetaan valmistuvan 30. elokuuta 2026 mennessä, vertikaaliset tuotestandardit 30. lokakuuta 2026 mennessä ja loput horisontaaliset standardit 30. lokakuuta 2027 mennessä, noin vuosi ennen täyttä soveltamista.
