Tietoturvaongelmista on varoitettava käyttäjiä: laitevalmistajien uusi velvoite alkoi

Tietoturvaongelmista on varoitettava käyttäjiä: laitevalmistajien uusi velvoite alkoi
Kuvituskuva – Unsplash (Jakub Żerdzicki).

Espoo, 11.9.2026. Verkkoon kytkettyjen tuotteiden valmistajien uusi ilmoitusvelvollisuus alkoi 11.9.2026. Uudistuksen tarkoituksena on nopeuttaa tiedonkulkua, kun esimerkiksi kodin verkkolaitteen haavoittuvuutta on jo käytetty hyökkäyksessä tai tuotteeseen liittyy vakava tietoturvapoikkeama.

Kyberturvallisuuskeskus käsittelee muutosta 11.9.2026 julkaisemassaan viikkokatsauksessa. EU:n kyberkestävyyssäädöksen ilmoitusvelvollisuus koskee sen soveltamisalaan kuuluvia EU-markkinoilla olevia tuotteita, jotka voidaan liittää verkkoon tai toisiin laitteisiin.

Espoolaisessa kotitaloudessa muutos voi tulla vastaan esimerkiksi reitittimen valmistajan turvallisuustiedotteena. Ilmoitus ei kuitenkaan yksin korjaa laitetta: käyttäjän on huolehdittava siitä, että tarvittavat päivitykset ja muut suojaustoimet toteutuvat.

Mistä käyttäjälle on kerrottava?

Valmistajan on tiedotettava viipymättä vaikutuksen kohteena oleville käyttäjille aktiivisesti hyödynnetyistä haavoittuvuuksista ja vakavista tietoturvapoikkeamista. Tarvittaessa tiedotteessa pitää kertoa myös toimista, joilla käyttäjä voi pienentää riskiä.

Kyse ei siis ole jokaisesta ohjelmistovirheestä. Ilmoitusvelvollisuus kohdistuu säädöksessä määriteltyihin vakaviin tilanteisiin, kuten haavoittuvuuden todettuun hyväksikäyttöön.

Valmistaja voi ottaa käyttäjään suoraan yhteyttä tai julkaista tiedon verkkosivuillaan. Viranomaisille tehtävä ensivaroitus on annettava 24 tunnin kuluessa tiedon saamisesta, ja tarkempi ilmoitus 72 tunnin kuluessa. Ilmoitusvelvollisuus koskee myös tuotteita, joiden valmistus on lopetettu.

Mitä kotireitittimestä kannattaa tarkistaa?

Kyberturvallisuuskeskus muistuttaa samassa katsauksessa, että vanhentuneet ohjelmistot, oletussalasanat ja internetiin avoimet hallintasivut altistavat verkkolaitteita väärinkäytölle.

Kodin verkkolaitteiden tarkistuslista

  • Tarkista valmistajan ohjeista, miten laitteen ohjelmisto päivitetään, ja asenna saatavilla olevat tietoturvapäivitykset viivyttelemättä.
  • Vaihda laitteen hallinnan oletussalasana, mikäli se on edelleen käytössä.
  • Varmista valmistajan ohjeiden avulla, ettei laitteen hallintasivu ole tarpeettomasti avoinna internetiin.

Kun valmistaja julkaisee turvallisuustiedotteen, tarkista, koskeeko se omaa laitemallia ja ohjelmistoversiota. Näin tiedotteesta saa käytännön ohjeen sen sijaan, että se jäisi vain yleiseksi varoitukseksi.

Milloin muut vaatimukset alkavat?

Ilmoitusvelvollisuus ja tuotteiden muut vaatimukset tulevat sovellettaviksi eri aikoina. Kyberkestävyyssäädöksen olennaisia kyberturvallisuusvaatimuksia sekä niiden täyttymisen arviointia koskevien sääntöjen soveltaminen alkaa 11.12.2027.

Nämä vaatimukset koskevat tuotteita, jotka saatetaan EU-markkinoille 11.12.2027 alkaen. Syyskuun 2026 muutos ei siis tarkoita, että kaikki jo käytössä olevat verkkolaitteet olisivat uuden säädöksen vaatimusten mukaisia.

Nopeampi tiedottaminen antaa käyttäjälle paremman mahdollisuuden toimia ajoissa. Sen rinnalla tarvitaan edelleen huolellista käyttöönottoa ja laitteiden päivittämistä koko käyttöajan.

Lähteet