<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	
	>
<channel>
	<title>Comments on: New cyber secure regulations related to embedded systems</title>
	<atom:link href="http://www.epanorama.net/blog/2024/05/15/new-cyber-secure-regulations-related-to-embedded-systems/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.epanorama.net/blog/2024/05/15/new-cyber-secure-regulations-related-to-embedded-systems/</link>
	<description>All about electronics and circuit design</description>
	<lastBuildDate>Mon, 07 Sep 2026 15:35:14 +0000</lastBuildDate>
		<sy:updatePeriod>hourly</sy:updatePeriod>
		<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.9.14</generator>
	<item>
		<title>By: Tomi Engdahl</title>
		<link>https://www.epanorama.net/blog/2024/05/15/new-cyber-secure-regulations-related-to-embedded-systems/comment-page-2/#comment-1885463</link>
		<dc:creator><![CDATA[Tomi Engdahl]]></dc:creator>
		<pubDate>Fri, 04 Sep 2026 10:14:47 +0000</pubDate>
		<guid isPermaLink="false">https://www.epanorama.net/newepa/?p=196161#comment-1885463</guid>
		<description><![CDATA[EU uusi kybervelvoite iskee siruvalmistajiin viikon päästä
https://etn.fi/index.php/13-news/19260-eu-uusi-kybervelvoite-iskee-siruvalmistajiin-viikon-paeaestae

EU kyberkestävyyssäädöksen CRA ensimmäiset käytännön velvoitteet tulevat voimaan 11. syyskuuta. Viikon päästä valmistajien on alettava raportoida aktiivisesti hyväksikäytetyistä haavoittuvuuksista ja vakavista tietoturvapoikkeamista. Velvoite koskee myös EU:n ulkopuolisia puolijohdeyrityksiä, jos niiden tuotteita myydään unionin markkinoilla.

CRA tulee kokonaisuudessaan sovellettavaksi vasta joulukuussa 2027, mutta raportointivelvoite alkaa jo nyt. Valmistajan on annettava ensimmäinen varoitus aktiivisesti hyväksikäytetystä haavoittuvuudesta tai vakavasta tietoturvapoikkeamasta 24 tunnin kuluessa siitä, kun se on tullut asiasta tietoiseksi.

Varsinainen ilmoitus on tehtävä 72 tunnin kuluessa. Raportointi tapahtuu ENISAn Single Reporting Platform -järjestelmän kautta. Velvoite pakottaa valmistajat rakentamaan etukäteen prosessit haavoittuvuuksien seurantaan, tapausten eskalointiin ja viranomaisraportointiin.

CRA ei koske vain valmiita kuluttajalaitteita. Sen piiriin kuuluvat myös erikseen EU-markkinoille saatettavat digitaaliset komponentit, joten vaatimukset ulottuvat muun muassa puolijohde- ja ohjainpiirivalmistajiin.

Valmistajan kotipaikalla ei ole ratkaisevaa merkitystä. Jos esimerkiksi taiwanilainen tai yhdysvaltalainen siruyhtiö myy CRA:n piiriin kuuluvia tuotteita EU:n alueella, sen on noudatettava samoja raportointivelvoitteita kuin eurooppalaisen valmistajan.

Tämä tarkoittaa käytännössä huomattavasti enemmän kuin viranomaislomakkeen täyttämistä hyökkäyksen jälkeen. Yrityksen on kyettävä seuraamaan tuotteidensa haavoittuvuuksia jatkuvasti, vastaanottamaan ilmoituksia, arvioimaan niiden vakavuutta ja käynnistämään raportointi hyvin nopeasti.]]></description>
		<content:encoded><![CDATA[<p>EU uusi kybervelvoite iskee siruvalmistajiin viikon päästä<br />
<a href="https://etn.fi/index.php/13-news/19260-eu-uusi-kybervelvoite-iskee-siruvalmistajiin-viikon-paeaestae" rel="nofollow">https://etn.fi/index.php/13-news/19260-eu-uusi-kybervelvoite-iskee-siruvalmistajiin-viikon-paeaestae</a></p>
<p>EU kyberkestävyyssäädöksen CRA ensimmäiset käytännön velvoitteet tulevat voimaan 11. syyskuuta. Viikon päästä valmistajien on alettava raportoida aktiivisesti hyväksikäytetyistä haavoittuvuuksista ja vakavista tietoturvapoikkeamista. Velvoite koskee myös EU:n ulkopuolisia puolijohdeyrityksiä, jos niiden tuotteita myydään unionin markkinoilla.</p>
<p>CRA tulee kokonaisuudessaan sovellettavaksi vasta joulukuussa 2027, mutta raportointivelvoite alkaa jo nyt. Valmistajan on annettava ensimmäinen varoitus aktiivisesti hyväksikäytetystä haavoittuvuudesta tai vakavasta tietoturvapoikkeamasta 24 tunnin kuluessa siitä, kun se on tullut asiasta tietoiseksi.</p>
<p>Varsinainen ilmoitus on tehtävä 72 tunnin kuluessa. Raportointi tapahtuu ENISAn Single Reporting Platform -järjestelmän kautta. Velvoite pakottaa valmistajat rakentamaan etukäteen prosessit haavoittuvuuksien seurantaan, tapausten eskalointiin ja viranomaisraportointiin.</p>
<p>CRA ei koske vain valmiita kuluttajalaitteita. Sen piiriin kuuluvat myös erikseen EU-markkinoille saatettavat digitaaliset komponentit, joten vaatimukset ulottuvat muun muassa puolijohde- ja ohjainpiirivalmistajiin.</p>
<p>Valmistajan kotipaikalla ei ole ratkaisevaa merkitystä. Jos esimerkiksi taiwanilainen tai yhdysvaltalainen siruyhtiö myy CRA:n piiriin kuuluvia tuotteita EU:n alueella, sen on noudatettava samoja raportointivelvoitteita kuin eurooppalaisen valmistajan.</p>
<p>Tämä tarkoittaa käytännössä huomattavasti enemmän kuin viranomaislomakkeen täyttämistä hyökkäyksen jälkeen. Yrityksen on kyettävä seuraamaan tuotteidensa haavoittuvuuksia jatkuvasti, vastaanottamaan ilmoituksia, arvioimaan niiden vakavuutta ja käynnistämään raportointi hyvin nopeasti.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Tomi Engdahl</title>
		<link>https://www.epanorama.net/blog/2024/05/15/new-cyber-secure-regulations-related-to-embedded-systems/comment-page-2/#comment-1885224</link>
		<dc:creator><![CDATA[Tomi Engdahl]]></dc:creator>
		<pubDate>Mon, 31 Aug 2026 13:22:20 +0000</pubDate>
		<guid isPermaLink="false">https://www.epanorama.net/newepa/?p=196161#comment-1885224</guid>
		<description><![CDATA[CRA voi tehdä tuotteesta yhdessä yössä vanhentuneen 
https://etn.fi/index.php/opinion/19240-cra-voi-tehdae-tuotteesta-yhdessae-yoessae-vanhentuneen

EU:n kyberkestävyyssäädös CRA tuo yrityksille lisää työtä, mutta muuttaa samalla perusteellisesti sitä, miten digitaalisten tuotteiden elinkaarta pitää ajatella, kirjoittaa Schneider Electricin asiantuntija Marko Latvasalo.

CRA eli Cyber Resilience Act koskee kaikkia digitaalisia elementtejä sisältäviä tuotteita, jotka voidaan liittää suoraan tai epäsuorasti toiseen laitteeseen tai verkkoon. Säädöksen ulkopuolelle jäävät esimerkiksi perinteiset releet, kontaktorit ja merkkivalot silloin, kun niissä ei ole tällaisia digitaalisia elementtejä.

Velvoitteet koskevat valmistajien lisäksi maahantuojia ja myyjiä. CRA ulottuu myös EU:n ulkopuolella toimiviin yrityksiin silloin, kun niiden tuotteita tuodaan unionin markkinoille.

Säädöksen vaatimuksia sovelletaan täysimääräisesti joulukuusta 2027 lähtien. Jo sitä ennen tulevat kuitenkin voimaan muun muassa haavoittuvuuksien raportointia ja ilmoitettuja laitoksia koskevat vaatimukset.

Siksi valmistautumista ei kannata jättää viime metreille.

CRA muuttaa erityisesti sitä, miten tuotteiden elinkaarta tarkastellaan. Jatkossa ei riitä, että laite toimii teknisesti vuosien tai jopa vuosikymmenten ajan. Sen pitää myös olla kyberturvallinen ja päivitettävissä koko sille määritellyn tukijakson ajan.

Tästä seuraa käytännössä uusi tilanne: muuten täysin toimiva tuote voi muuttua markkinoiden näkökulmasta vanhentuneeksi, jos sen kyberturvallisuutta ei enää pystytä ylläpitämään.

Tämä koskee erityisesti kone- ja laitevalmistajia. Niiden kannattaa jo nyt selvittää, mitä nykyisiin tuotteisiin täytyy muuttaa. Yhdenkin komponentin vaihtaminen voi aiheuttaa kerrannaisvaikutuksia koko koneen rakenteeseen ja suunnitteluun.

Samalla on arvioitava nykyisten tuotteiden elinkaarta uudelleen. Joidenkin tuotteiden kaupallinen elinkaari voi CRA:n vuoksi jäädä aiemmin suunniteltua lyhyemmäksi.

CRA tuo kuitenkin myös selviä etuja. Se yhtenäistää vaatimuksia ja ohjaa valmistajia kehittämään tuotteita, joissa on jo lähtökohtaisesti vähemmän haavoittuvuuksia. Loppukäyttäjälle tämä tarkoittaa parempaa mahdollisuutta tehdä riskienhallintapäätöksiä tuotteen todellisten kyberturvallisuusominaisuuksien perusteella.

Erityisen merkittävä vaatimus liittyy päivitettävyyteen. Kun haavoittuvuuksia havaitaan tuotteen elinkaaren aikana, niihin pitää pystyä reagoimaan.

Myös loppukäyttäjien kannattaa valmistautua muutokseen. Jos uusia järjestelmiä tai koneita ollaan hankkimassa lähivuosina, niiden komponenttien CRA-valmius on syytä ottaa huomioon jo tarjous- ja suunnitteluvaiheessa.

Joulukuun 2027 jälkeen EU:n markkinoille ei enää voi tuoda tuotteita, jotka eivät täytä CRA:n vaatimuksia.

Schneider Electric on päättänyt globaalisti, että jos jokin nykyinen tuote ei joulukuussa 2027 ole CRA-valmis, se poistetaan EU:n valikoimasta. Kyberturvallisuusominaisuuksien kehittämisessä hyödynnämme IEC 62443-4-1 -standardia ja secure-by-design-periaatetta.

CRA ei siis ole vain uusi sertifiointivaatimus. Se muuttaa tuotteen elinkaaren määritelmää.

Jatkossa tuotteen käyttöikä ei pääty välttämättä siihen, että laite rikkoutuu. Se voi päättyä siihen, ettei tuotteen kyberturvallisuutta enää pystytä ylläpitämään.]]></description>
		<content:encoded><![CDATA[<p>CRA voi tehdä tuotteesta yhdessä yössä vanhentuneen<br />
<a href="https://etn.fi/index.php/opinion/19240-cra-voi-tehdae-tuotteesta-yhdessae-yoessae-vanhentuneen" rel="nofollow">https://etn.fi/index.php/opinion/19240-cra-voi-tehdae-tuotteesta-yhdessae-yoessae-vanhentuneen</a></p>
<p>EU:n kyberkestävyyssäädös CRA tuo yrityksille lisää työtä, mutta muuttaa samalla perusteellisesti sitä, miten digitaalisten tuotteiden elinkaarta pitää ajatella, kirjoittaa Schneider Electricin asiantuntija Marko Latvasalo.</p>
<p>CRA eli Cyber Resilience Act koskee kaikkia digitaalisia elementtejä sisältäviä tuotteita, jotka voidaan liittää suoraan tai epäsuorasti toiseen laitteeseen tai verkkoon. Säädöksen ulkopuolelle jäävät esimerkiksi perinteiset releet, kontaktorit ja merkkivalot silloin, kun niissä ei ole tällaisia digitaalisia elementtejä.</p>
<p>Velvoitteet koskevat valmistajien lisäksi maahantuojia ja myyjiä. CRA ulottuu myös EU:n ulkopuolella toimiviin yrityksiin silloin, kun niiden tuotteita tuodaan unionin markkinoille.</p>
<p>Säädöksen vaatimuksia sovelletaan täysimääräisesti joulukuusta 2027 lähtien. Jo sitä ennen tulevat kuitenkin voimaan muun muassa haavoittuvuuksien raportointia ja ilmoitettuja laitoksia koskevat vaatimukset.</p>
<p>Siksi valmistautumista ei kannata jättää viime metreille.</p>
<p>CRA muuttaa erityisesti sitä, miten tuotteiden elinkaarta tarkastellaan. Jatkossa ei riitä, että laite toimii teknisesti vuosien tai jopa vuosikymmenten ajan. Sen pitää myös olla kyberturvallinen ja päivitettävissä koko sille määritellyn tukijakson ajan.</p>
<p>Tästä seuraa käytännössä uusi tilanne: muuten täysin toimiva tuote voi muuttua markkinoiden näkökulmasta vanhentuneeksi, jos sen kyberturvallisuutta ei enää pystytä ylläpitämään.</p>
<p>Tämä koskee erityisesti kone- ja laitevalmistajia. Niiden kannattaa jo nyt selvittää, mitä nykyisiin tuotteisiin täytyy muuttaa. Yhdenkin komponentin vaihtaminen voi aiheuttaa kerrannaisvaikutuksia koko koneen rakenteeseen ja suunnitteluun.</p>
<p>Samalla on arvioitava nykyisten tuotteiden elinkaarta uudelleen. Joidenkin tuotteiden kaupallinen elinkaari voi CRA:n vuoksi jäädä aiemmin suunniteltua lyhyemmäksi.</p>
<p>CRA tuo kuitenkin myös selviä etuja. Se yhtenäistää vaatimuksia ja ohjaa valmistajia kehittämään tuotteita, joissa on jo lähtökohtaisesti vähemmän haavoittuvuuksia. Loppukäyttäjälle tämä tarkoittaa parempaa mahdollisuutta tehdä riskienhallintapäätöksiä tuotteen todellisten kyberturvallisuusominaisuuksien perusteella.</p>
<p>Erityisen merkittävä vaatimus liittyy päivitettävyyteen. Kun haavoittuvuuksia havaitaan tuotteen elinkaaren aikana, niihin pitää pystyä reagoimaan.</p>
<p>Myös loppukäyttäjien kannattaa valmistautua muutokseen. Jos uusia järjestelmiä tai koneita ollaan hankkimassa lähivuosina, niiden komponenttien CRA-valmius on syytä ottaa huomioon jo tarjous- ja suunnitteluvaiheessa.</p>
<p>Joulukuun 2027 jälkeen EU:n markkinoille ei enää voi tuoda tuotteita, jotka eivät täytä CRA:n vaatimuksia.</p>
<p>Schneider Electric on päättänyt globaalisti, että jos jokin nykyinen tuote ei joulukuussa 2027 ole CRA-valmis, se poistetaan EU:n valikoimasta. Kyberturvallisuusominaisuuksien kehittämisessä hyödynnämme IEC 62443-4-1 -standardia ja secure-by-design-periaatetta.</p>
<p>CRA ei siis ole vain uusi sertifiointivaatimus. Se muuttaa tuotteen elinkaaren määritelmää.</p>
<p>Jatkossa tuotteen käyttöikä ei pääty välttämättä siihen, että laite rikkoutuu. Se voi päättyä siihen, ettei tuotteen kyberturvallisuutta enää pystytä ylläpitämään.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Tomi Engdahl</title>
		<link>https://www.epanorama.net/blog/2024/05/15/new-cyber-secure-regulations-related-to-embedded-systems/comment-page-2/#comment-1885031</link>
		<dc:creator><![CDATA[Tomi Engdahl]]></dc:creator>
		<pubDate>Fri, 28 Aug 2026 13:06:44 +0000</pubDate>
		<guid isPermaLink="false">https://www.epanorama.net/newepa/?p=196161#comment-1885031</guid>
		<description><![CDATA[https://www.uusiteknologia.fi/2026/08/27/uusi-kybersaados-tuo-lisavaateita-konevalmistajille/

Suomalaistenkin konevalmistajien kannattaa aloittaa valmistautuminen ensi vuoden lopulla voimaan tulevaan CRA eli Cyber Resilience Act -kyberkestävyyssäädökseen. Uudella EU-säädöksellä  halutaan parantaa digielementtejä sisältävien koneiden ja muiden tuotteiden kyberturvallisuutta ja käytettävyyttä tulevaisuudessa.]]></description>
		<content:encoded><![CDATA[<p><a href="https://www.uusiteknologia.fi/2026/08/27/uusi-kybersaados-tuo-lisavaateita-konevalmistajille/" rel="nofollow">https://www.uusiteknologia.fi/2026/08/27/uusi-kybersaados-tuo-lisavaateita-konevalmistajille/</a></p>
<p>Suomalaistenkin konevalmistajien kannattaa aloittaa valmistautuminen ensi vuoden lopulla voimaan tulevaan CRA eli Cyber Resilience Act -kyberkestävyyssäädökseen. Uudella EU-säädöksellä  halutaan parantaa digielementtejä sisältävien koneiden ja muiden tuotteiden kyberturvallisuutta ja käytettävyyttä tulevaisuudessa.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Tomi Engdahl</title>
		<link>https://www.epanorama.net/blog/2024/05/15/new-cyber-secure-regulations-related-to-embedded-systems/comment-page-2/#comment-1879044</link>
		<dc:creator><![CDATA[Tomi Engdahl]]></dc:creator>
		<pubDate>Mon, 01 Jun 2026 13:35:33 +0000</pubDate>
		<guid isPermaLink="false">https://www.epanorama.net/newepa/?p=196161#comment-1879044</guid>
		<description><![CDATA[Nyt se alkoi: Valmistajat joutuvat vastaamaan tuotteidensa kyberturvallisuudesta
https://etn.fi/index.php/13-news/18993-nyt-se-alkoi-valmistajat-joutuvat-vastaamaan-tuotteidensa-kyberturvallisuudesta

EU:n kyberkestävyyssäädöstä täydentävä kansallinen kyberkestävyyslaki tulee voimaan 1. kesäkuuta. Kyse on merkittävästä muutoksesta elektroniikka- ja ohjelmistoalalle: verkkoon liitettävien tuotteiden valmistajille tulee ensimmäistä kertaa lakisääteinen vastuu tuotteidensa kyberturvallisuudesta.

Laki perustuu EU:n Cyber Resilience Act -säädökseen (CRA), joka asettaa pakolliset kyberturvallisuusvaatimukset ohjelmistoille ja laitteille. Jatkossa valmistajien on suunniteltava tuotteensa turvallisiksi, hallittava niiden haavoittuvuuksia ja huolehdittava tietoturvasta myös tuotteen markkinoille saattamisen jälkeen.

Ensimmäinen konkreettinen määräaika koittaa jo syyskuussa. Valmistajien on 11. syyskuuta 2026 alkaen ilmoitettava Traficomin Kyberturvallisuuskeskukselle tuotteissaan havaituista aktiivisesti hyödynnetyistä haavoittuvuuksista sekä vakavista tietoturvapoikkeamista. Ilmoitus on tehtävä 24 tunnin kuluessa siitä, kun valmistaja on tullut asiasta tietoiseksi.

Kyberkestävyyssäädös koskee käytännössä lähes kaikkia tuotteita, jotka voidaan yhdistää internetiin tai toiseen laitteeseen. Sen piiriin kuuluvat niin ohjelmistot, IoT-laitteet, teollisuusjärjestelmät kuin monet kulutuselektroniikan tuotteetkin. Sääntely ulottuu myös maahantuojiin, jakelijoihin ja tietyissä tapauksissa avoimen lähdekoodin ohjelmistojen ylläpitäjiin.

Traficomin Kyberturvallisuuskeskuksesta tulee Suomessa säädöksen keskeinen valvontaviranomainen.]]></description>
		<content:encoded><![CDATA[<p>Nyt se alkoi: Valmistajat joutuvat vastaamaan tuotteidensa kyberturvallisuudesta<br />
<a href="https://etn.fi/index.php/13-news/18993-nyt-se-alkoi-valmistajat-joutuvat-vastaamaan-tuotteidensa-kyberturvallisuudesta" rel="nofollow">https://etn.fi/index.php/13-news/18993-nyt-se-alkoi-valmistajat-joutuvat-vastaamaan-tuotteidensa-kyberturvallisuudesta</a></p>
<p>EU:n kyberkestävyyssäädöstä täydentävä kansallinen kyberkestävyyslaki tulee voimaan 1. kesäkuuta. Kyse on merkittävästä muutoksesta elektroniikka- ja ohjelmistoalalle: verkkoon liitettävien tuotteiden valmistajille tulee ensimmäistä kertaa lakisääteinen vastuu tuotteidensa kyberturvallisuudesta.</p>
<p>Laki perustuu EU:n Cyber Resilience Act -säädökseen (CRA), joka asettaa pakolliset kyberturvallisuusvaatimukset ohjelmistoille ja laitteille. Jatkossa valmistajien on suunniteltava tuotteensa turvallisiksi, hallittava niiden haavoittuvuuksia ja huolehdittava tietoturvasta myös tuotteen markkinoille saattamisen jälkeen.</p>
<p>Ensimmäinen konkreettinen määräaika koittaa jo syyskuussa. Valmistajien on 11. syyskuuta 2026 alkaen ilmoitettava Traficomin Kyberturvallisuuskeskukselle tuotteissaan havaituista aktiivisesti hyödynnetyistä haavoittuvuuksista sekä vakavista tietoturvapoikkeamista. Ilmoitus on tehtävä 24 tunnin kuluessa siitä, kun valmistaja on tullut asiasta tietoiseksi.</p>
<p>Kyberkestävyyssäädös koskee käytännössä lähes kaikkia tuotteita, jotka voidaan yhdistää internetiin tai toiseen laitteeseen. Sen piiriin kuuluvat niin ohjelmistot, IoT-laitteet, teollisuusjärjestelmät kuin monet kulutuselektroniikan tuotteetkin. Sääntely ulottuu myös maahantuojiin, jakelijoihin ja tietyissä tapauksissa avoimen lähdekoodin ohjelmistojen ylläpitäjiin.</p>
<p>Traficomin Kyberturvallisuuskeskuksesta tulee Suomessa säädöksen keskeinen valvontaviranomainen.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Tomi Engdahl</title>
		<link>https://www.epanorama.net/blog/2024/05/15/new-cyber-secure-regulations-related-to-embedded-systems/comment-page-2/#comment-1877435</link>
		<dc:creator><![CDATA[Tomi Engdahl]]></dc:creator>
		<pubDate>Thu, 07 May 2026 12:26:49 +0000</pubDate>
		<guid isPermaLink="false">https://www.epanorama.net/newepa/?p=196161#comment-1877435</guid>
		<description><![CDATA[Älä tee näitä virheitä CRA:n kanssa
https://etn.fi/index.php/13-news/18887-aelae-tee-naeitae-virheitae-cra-n-kanssa

EU:n kyberturvallisuus ei ole enää yksittäinen ominaisuus vaan koko tuotteen käyttövarmuuden perusta. Tätä linjaa vahvistaa Cyber Resilience Act, jonka tavoitteena on nostaa kaikkien digitaalisten tuotteiden tietoturvan perustaso. Saksalaisen moduulivalmistaja congatecin analyysin mukaan suurin riski ei kuitenkaan ole itse sääntely, vaan se, miten yritykset tulkitsevat sitä väärin.

CRA tuli voimaan jo joulukuussa 2024 ja sitä aletaan soveltaa täysimääräisesti vuoden 2027 lopussa . Aikaa valmistautua on, mutta väärä lähtöoletus voi johtaa siihen, että koko tuoteportfolio joudutaan arvioimaan uudelleen liian myöhään.

Ensimmäinen ja yleisin virhe on ajatus siitä, että CRA koskee vain internetiin kytkettyjä laitteita. Congatecin mukaan tämä on täysin väärä tulkinta. Sääntely ei puhu internetistä, vaan kaikista tuotteista, joilla on jonkinlainen looginen tai fyysinen yhteys toiseen laitteeseen tai verkkoon. Tämä tarkoittaa käytännössä sitä, että myös teollisuuden järjestelmät, joita ei koskaan kytketä julkiseen verkkoon, kuuluvat lain piiriin, jos niissä on esimerkiksi huoltoliitäntä, Ethernet-portti tai yhteys paikalliseen verkkoon. Kysymys ei siis ole siitä, onko laite online, vaan siitä, voiko se olla yhteydessä johonkin.

Toinen virhe liittyy tuotteiden elinkaareen. Moni valmistaja ajattelee, että vanhaa tuotetta voi myydä niin kauan kuin sitä ei muuteta teknisesti. CRA ei kuitenkaan toimi näin. Keskeinen käsite on “markkinoille saattaminen”, joka tapahtuu jokaiselle yksittäiselle laitteelle vain kerran. Jos tietty laite on toimitettu ennen vuoden 2027 määräaikaa, se voi hyötyä siirtymäsäännöksistä. Mutta jos samaa tuotetta valmistetaan ja toimitetaan tämän jälkeen, se kuuluu täysin CRA:n vaatimusten piiriin, vaikka se olisi teknisesti identtinen aiemman version kanssa. Tämä murtaa perinteisen ajattelun tuoteperheistä, koska sääntely kohdistuu yksittäisiin yksiköihin, ei mallinimeen tai tuotesarjaan.]]></description>
		<content:encoded><![CDATA[<p>Älä tee näitä virheitä CRA:n kanssa<br />
<a href="https://etn.fi/index.php/13-news/18887-aelae-tee-naeitae-virheitae-cra-n-kanssa" rel="nofollow">https://etn.fi/index.php/13-news/18887-aelae-tee-naeitae-virheitae-cra-n-kanssa</a></p>
<p>EU:n kyberturvallisuus ei ole enää yksittäinen ominaisuus vaan koko tuotteen käyttövarmuuden perusta. Tätä linjaa vahvistaa Cyber Resilience Act, jonka tavoitteena on nostaa kaikkien digitaalisten tuotteiden tietoturvan perustaso. Saksalaisen moduulivalmistaja congatecin analyysin mukaan suurin riski ei kuitenkaan ole itse sääntely, vaan se, miten yritykset tulkitsevat sitä väärin.</p>
<p>CRA tuli voimaan jo joulukuussa 2024 ja sitä aletaan soveltaa täysimääräisesti vuoden 2027 lopussa . Aikaa valmistautua on, mutta väärä lähtöoletus voi johtaa siihen, että koko tuoteportfolio joudutaan arvioimaan uudelleen liian myöhään.</p>
<p>Ensimmäinen ja yleisin virhe on ajatus siitä, että CRA koskee vain internetiin kytkettyjä laitteita. Congatecin mukaan tämä on täysin väärä tulkinta. Sääntely ei puhu internetistä, vaan kaikista tuotteista, joilla on jonkinlainen looginen tai fyysinen yhteys toiseen laitteeseen tai verkkoon. Tämä tarkoittaa käytännössä sitä, että myös teollisuuden järjestelmät, joita ei koskaan kytketä julkiseen verkkoon, kuuluvat lain piiriin, jos niissä on esimerkiksi huoltoliitäntä, Ethernet-portti tai yhteys paikalliseen verkkoon. Kysymys ei siis ole siitä, onko laite online, vaan siitä, voiko se olla yhteydessä johonkin.</p>
<p>Toinen virhe liittyy tuotteiden elinkaareen. Moni valmistaja ajattelee, että vanhaa tuotetta voi myydä niin kauan kuin sitä ei muuteta teknisesti. CRA ei kuitenkaan toimi näin. Keskeinen käsite on “markkinoille saattaminen”, joka tapahtuu jokaiselle yksittäiselle laitteelle vain kerran. Jos tietty laite on toimitettu ennen vuoden 2027 määräaikaa, se voi hyötyä siirtymäsäännöksistä. Mutta jos samaa tuotetta valmistetaan ja toimitetaan tämän jälkeen, se kuuluu täysin CRA:n vaatimusten piiriin, vaikka se olisi teknisesti identtinen aiemman version kanssa. Tämä murtaa perinteisen ajattelun tuoteperheistä, koska sääntely kohdistuu yksittäisiin yksiköihin, ei mallinimeen tai tuotesarjaan.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Tomi Engdahl</title>
		<link>https://www.epanorama.net/blog/2024/05/15/new-cyber-secure-regulations-related-to-embedded-systems/comment-page-2/#comment-1876983</link>
		<dc:creator><![CDATA[Tomi Engdahl]]></dc:creator>
		<pubDate>Wed, 29 Apr 2026 12:26:52 +0000</pubDate>
		<guid isPermaLink="false">https://www.epanorama.net/newepa/?p=196161#comment-1876983</guid>
		<description><![CDATA[Teollisuuden kyberturva ei ole enää pelkkä ohjelmistokysymys. EU:n Cyber Resilience Act alkaa näkyä konkreettisesti myös laitetasolla, kun valmistajat tuovat markkinoille valmiiksi sertifioituja edge-alustoja.

Advantech ilmoitti, että sen Arm-pohjainen RSB-3810-yksikorttitietokone on saanut IEC 62443-4-2 -kyberturvasertifioinnin. Kyseessä on standardi, joka määrittelee vaatimukset suoraan teollisten järjestelmien komponenteille, kuten laitteille ja niiden ohjelmistoille.

https://etn.fi/index.php/13-news/18849-uusi-tiukempi-kyberturva-tulee-nyt-korteille]]></description>
		<content:encoded><![CDATA[<p>Teollisuuden kyberturva ei ole enää pelkkä ohjelmistokysymys. EU:n Cyber Resilience Act alkaa näkyä konkreettisesti myös laitetasolla, kun valmistajat tuovat markkinoille valmiiksi sertifioituja edge-alustoja.</p>
<p>Advantech ilmoitti, että sen Arm-pohjainen RSB-3810-yksikorttitietokone on saanut IEC 62443-4-2 -kyberturvasertifioinnin. Kyseessä on standardi, joka määrittelee vaatimukset suoraan teollisten järjestelmien komponenteille, kuten laitteille ja niiden ohjelmistoille.</p>
<p><a href="https://etn.fi/index.php/13-news/18849-uusi-tiukempi-kyberturva-tulee-nyt-korteille" rel="nofollow">https://etn.fi/index.php/13-news/18849-uusi-tiukempi-kyberturva-tulee-nyt-korteille</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Tomi Engdahl</title>
		<link>https://www.epanorama.net/blog/2024/05/15/new-cyber-secure-regulations-related-to-embedded-systems/comment-page-2/#comment-1876982</link>
		<dc:creator><![CDATA[Tomi Engdahl]]></dc:creator>
		<pubDate>Wed, 29 Apr 2026 12:26:17 +0000</pubDate>
		<guid isPermaLink="false">https://www.epanorama.net/newepa/?p=196161#comment-1876982</guid>
		<description><![CDATA[https://etn.fi/index.php/13-news/18849-uusi-tiukempi-kyberturva-tulee-nyt-korteille]]></description>
		<content:encoded><![CDATA[<p><a href="https://etn.fi/index.php/13-news/18849-uusi-tiukempi-kyberturva-tulee-nyt-korteille" rel="nofollow">https://etn.fi/index.php/13-news/18849-uusi-tiukempi-kyberturva-tulee-nyt-korteille</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Tomi Engdahl</title>
		<link>https://www.epanorama.net/blog/2024/05/15/new-cyber-secure-regulations-related-to-embedded-systems/comment-page-2/#comment-1876682</link>
		<dc:creator><![CDATA[Tomi Engdahl]]></dc:creator>
		<pubDate>Sun, 26 Apr 2026 05:50:24 +0000</pubDate>
		<guid isPermaLink="false">https://www.epanorama.net/newepa/?p=196161#comment-1876682</guid>
		<description><![CDATA[https://www.businessopas.fi/teollisuus/eun-cra-vaatimuksiin-valmistautuminen-missa-teollisuusvalmistajat-yleensa-kohtaavat-haasteita/]]></description>
		<content:encoded><![CDATA[<p><a href="https://www.businessopas.fi/teollisuus/eun-cra-vaatimuksiin-valmistautuminen-missa-teollisuusvalmistajat-yleensa-kohtaavat-haasteita/" rel="nofollow">https://www.businessopas.fi/teollisuus/eun-cra-vaatimuksiin-valmistautuminen-missa-teollisuusvalmistajat-yleensa-kohtaavat-haasteita/</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Tomi Engdahl</title>
		<link>https://www.epanorama.net/blog/2024/05/15/new-cyber-secure-regulations-related-to-embedded-systems/comment-page-2/#comment-1876352</link>
		<dc:creator><![CDATA[Tomi Engdahl]]></dc:creator>
		<pubDate>Thu, 23 Apr 2026 07:21:42 +0000</pubDate>
		<guid isPermaLink="false">https://www.epanorama.net/newepa/?p=196161#comment-1876352</guid>
		<description><![CDATA[CRA muuttaa sulautetun suunnittelun pelisäännöt – lisätyöstä tulee uusi normaali 
https://etn.fi/index.php/13-news/18821-cra-muuttaa-sulautetun-suunnittelun-pelisaeaennoet-lisaetyoestae-tulee-uusi-normaali

EU:n uusi Cyber Resilience Act (CRA) pakottaa sulautettujen järjestelmien kehittäjät miettimään tuotteitaan uudella tavalla. Kyse ei ole enää pelkästä toiminnallisuudesta tai turvallisuudesta perinteisessä mielessä, vaan koko elinkaaren kattavasta kyberturvasta.

Uudet vaatimukset ulottuvat syvälle suunnitteluprosessiin. Järjestelmien pitää olla alusta lähtien rakennettu “security by design” -periaatteella, riskit on arvioitava systemaattisesti ja haavoittuvuuksia on kyettävä hallitsemaan koko tuotteen eliniän ajan – usein vuosikymmeniä.

Tämä tarkoittaa käytännössä lisää työtä lähes kaikille kehitysvaiheille. Pelkkä ohjelmiston julkaisu ei enää riitä, vaan valmistajan on kyettävä tarjoamaan pitkäaikainen päivitys- ja ylläpitomalli sekä dokumentoimaan tietoturvatapahtumat ja -korjaukset läpinäkyvästi.

Erityisen iso muutos koskee toimitusketjua. Kolmannen osapuolen komponenttien käyttö ei enää ole “black box”, vaan valmistajien on pystyttävä seuraamaan ja dokumentoimaan kaikki riippuvuudet. Software Bill of Materials (SBOM) nousee keskeiseksi työkaluksi, kun komponenttien alkuperä ja riskit pitää pystyä todentamaan.

Teknisellä tasolla tämä näkyy arkkitehtuurivalinnoissa. Eristysmekanismit, kuten hypervisor-pohjainen erottelu kriittisten ja ei-kriittisten toimintojen välillä, sekä secure boot ja kryptografiset päivitykset ovat nousemassa oletusvaatimuksiksi monissa sovelluksissa.

Esimerkiksi SYSGO tarjoaa ratkaisuja, joissa reaaliaikakäyttöjärjestelmä ja sulautettu Linux yhdistetään eristettyyn arkkitehtuuriin, mutta vastaavia lähestymistapoja nähdään nyt laajasti koko toimialalla.

Suurin vaikutus kohdistuu turvallisuuskriittisiin aloihin, kuten teollisuusautomaatioon, ajoneuvoihin, lääketieteeseen ja puolustukseen, joissa järjestelmien käyttöikä on pitkä ja vaatimukset muutenkin tiukkoja. CRA tuo näihin ympäristöihin lisää byrokratiaa, mutta samalla myös yhtenäisemmän viitekehyksen.]]></description>
		<content:encoded><![CDATA[<p>CRA muuttaa sulautetun suunnittelun pelisäännöt – lisätyöstä tulee uusi normaali<br />
<a href="https://etn.fi/index.php/13-news/18821-cra-muuttaa-sulautetun-suunnittelun-pelisaeaennoet-lisaetyoestae-tulee-uusi-normaali" rel="nofollow">https://etn.fi/index.php/13-news/18821-cra-muuttaa-sulautetun-suunnittelun-pelisaeaennoet-lisaetyoestae-tulee-uusi-normaali</a></p>
<p>EU:n uusi Cyber Resilience Act (CRA) pakottaa sulautettujen järjestelmien kehittäjät miettimään tuotteitaan uudella tavalla. Kyse ei ole enää pelkästä toiminnallisuudesta tai turvallisuudesta perinteisessä mielessä, vaan koko elinkaaren kattavasta kyberturvasta.</p>
<p>Uudet vaatimukset ulottuvat syvälle suunnitteluprosessiin. Järjestelmien pitää olla alusta lähtien rakennettu “security by design” -periaatteella, riskit on arvioitava systemaattisesti ja haavoittuvuuksia on kyettävä hallitsemaan koko tuotteen eliniän ajan – usein vuosikymmeniä.</p>
<p>Tämä tarkoittaa käytännössä lisää työtä lähes kaikille kehitysvaiheille. Pelkkä ohjelmiston julkaisu ei enää riitä, vaan valmistajan on kyettävä tarjoamaan pitkäaikainen päivitys- ja ylläpitomalli sekä dokumentoimaan tietoturvatapahtumat ja -korjaukset läpinäkyvästi.</p>
<p>Erityisen iso muutos koskee toimitusketjua. Kolmannen osapuolen komponenttien käyttö ei enää ole “black box”, vaan valmistajien on pystyttävä seuraamaan ja dokumentoimaan kaikki riippuvuudet. Software Bill of Materials (SBOM) nousee keskeiseksi työkaluksi, kun komponenttien alkuperä ja riskit pitää pystyä todentamaan.</p>
<p>Teknisellä tasolla tämä näkyy arkkitehtuurivalinnoissa. Eristysmekanismit, kuten hypervisor-pohjainen erottelu kriittisten ja ei-kriittisten toimintojen välillä, sekä secure boot ja kryptografiset päivitykset ovat nousemassa oletusvaatimuksiksi monissa sovelluksissa.</p>
<p>Esimerkiksi SYSGO tarjoaa ratkaisuja, joissa reaaliaikakäyttöjärjestelmä ja sulautettu Linux yhdistetään eristettyyn arkkitehtuuriin, mutta vastaavia lähestymistapoja nähdään nyt laajasti koko toimialalla.</p>
<p>Suurin vaikutus kohdistuu turvallisuuskriittisiin aloihin, kuten teollisuusautomaatioon, ajoneuvoihin, lääketieteeseen ja puolustukseen, joissa järjestelmien käyttöikä on pitkä ja vaatimukset muutenkin tiukkoja. CRA tuo näihin ympäristöihin lisää byrokratiaa, mutta samalla myös yhtenäisemmän viitekehyksen.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Tomi Engdahl</title>
		<link>https://www.epanorama.net/blog/2024/05/15/new-cyber-secure-regulations-related-to-embedded-systems/comment-page-2/#comment-1875419</link>
		<dc:creator><![CDATA[Tomi Engdahl]]></dc:creator>
		<pubDate>Sat, 11 Apr 2026 07:18:40 +0000</pubDate>
		<guid isPermaLink="false">https://www.epanorama.net/newepa/?p=196161#comment-1875419</guid>
		<description><![CDATA[Where most compliance efforts fall short
Audit readiness depends on hands-on know-how. You need someone who understands your systems in detail. External advice is only as useful as your team’s ability to connect it to what’s running in production.
Evidence matters more than theory. Every compliance requirement needs to tie back to real features or test cases, so that when you really need to trace back to the source of an issue you have tools to do it efficiently.
Flexible controls are critical. Adding new security controls might look good on paper, but if it slows down your operations or causes other frictions in practice, you gain nothing.
Traceability is non-negotiable. Documentation needs to reflect actual processes and changes, not paperwork patched up at the last minute.]]></description>
		<content:encoded><![CDATA[<p>Where most compliance efforts fall short<br />
Audit readiness depends on hands-on know-how. You need someone who understands your systems in detail. External advice is only as useful as your team’s ability to connect it to what’s running in production.<br />
Evidence matters more than theory. Every compliance requirement needs to tie back to real features or test cases, so that when you really need to trace back to the source of an issue you have tools to do it efficiently.<br />
Flexible controls are critical. Adding new security controls might look good on paper, but if it slows down your operations or causes other frictions in practice, you gain nothing.<br />
Traceability is non-negotiable. Documentation needs to reflect actual processes and changes, not paperwork patched up at the last minute.</p>
]]></content:encoded>
	</item>
</channel>
</rss>
