Uusi kybersäädös tuo lisävaateita konevalmistajille

Suomalaistenkin konevalmistajien kannattaa aloittaa valmistautuminen ensi vuoden lopulla voimaan tulevaan CRA eli Cyber Resilience Act -kyberkestävyyssäädökseen. Uudella EU-säädöksellä  halutaan parantaa digielementtejä sisältävien koneiden ja muiden tuotteiden kyberturvallisuutta ja käytettävyyttä tulevaisuudessa. 

Schneider Electricin asiantuntijan Marko Latvasalon mukaan varautuminen CRA:n vaatimuksiin kannattaa aloittaa jo nyt. CRA velvoittaa kaikkia yrityksiä, jotka valmistavat, maahantuovat tai myyvät digitaalisia elementtejä sisältäviä tuotteita EU:n markkinoilla. Se velvoittaa myös EU:n ulkopuolella toimivia yrityksiä, kun ne tuovat tuotteitaan EU:n alueelle.

’’CRA koskee kaikkia digitaalisen elementin sisältäviä laitteita tai ohjelmistoja, jotka ovat suoraan tai epäsuorasti liitettävissä toiseen laitteeseen tai verkkoon. Sen ulkopuolelle jäävät vain releet, kontaktorit ja merkkivalot, jos niissä ei ole edellä mainittuja elementtejä, sanoo Schneider Electricin tuoteryhmäpäällikkö Marko Latvasalo.

Uusi säädös astuu lopullisesti voimaan joulukuussa 2027, mutta jo sitä ennen tulevat voimaan ilmoitettuja laitoksia koskevat säädökset ja haavoittuvuuksien raportointia koskevat vaatimukset. Ilmoitettu laitos tarkoittaa jonkin EU:n jäsenvaltion nimeämää organisaatiota, joka arvioi tiettyjen tuotteiden vaatimustenmukaisuuden ennen kuin ne saatetaan markkinoille.

Tuleva CRA asettaa tuotteille yhteiset standardit ja vaatimukset koko niiden elinkaaren ajaksi. Se kannustaa valmistajia jatkossa kehittämään digitaalisia tuotteita, joissa on vähemmän haavoittuvuuksia. Parantunut tietoturva on vain yksi säädöksen tuomista eduista.

’’Laitteiden loppukäyttäjä voi säädöksen ansiosta helpommin tehdä faktoihin perustuvia riskienhallintapäätöksiä. Lisäksi säädökseen kuuluva vaatimus laitteiden ja ohjelmistojen päivitettävyydestä on vastuullisuuden näkökulmasta merkittävä parannusää, Schneider Electricin Latvasalo kertoo.

Säädös vaikuttaa eniten kone- ja laitevalmistajiin, joiden kannattaa hyvissä ajoin tarkistaa, mitä tuotteissa pitää modifioida. Kerrannaisvaikutusten vuoksi yhden komponentin vaihtaminen voi vaikuttaa koko koneen rakenteeseen.

Lisäksi valmistajien tulee tarkistaa nykyisten tuotteiden elinkaari, sillä joidenkin tuotteiden elinkaari voi säädöksen vuoksi lyhentyä. Myös loppukäyttäjien on hyvä havahtua CRA:n voimaantuloon jo nyt ja ottaa selvää käytössään olevista tuotteista ja niiden elinkaaresta. Esimerkiksi Schneider Electricillä on tehty jo maailmanlaajuinen päätös, että jos jokin nykyisistä tuotteista ei joulukuussa 2027 ole CRA-valmis, tuote poistetaan valikoimista EU:ssa.

Ajankohtaisinta tietoa tulevan CRA-säädöksen kattavista tuotteista ja niiden CRA-valmiudesta voi kysyä valmistajilta tai maahantuojilta.  Lisäksi Euroopan unionin verkko- ja tietoturvavirasto Enisa pitää yllä tietokantaa, johon valmistajat voivat ilmoittaa CRA-valmiit laitteet ja järjestelmät. Kyberturvaominaisuuksien kehittämisessä hyödynnetään IEC 62443-4-1 -standardia.

Lisää: Euroopan unioin Enisa-virasto (LINKKI) ja Traficomin CRA-tietoa (LINKKI).

Kuvituskuva: Schneider Electric