Palvelemme hankintayksiköitä julkisten hankintojen menettely- ja hankintalain soveltamiskysymyksissä.
Suosittelemme käyttämään ensisijaisesti palvelusähköpostiamme.
Laki eräiden tuotteiden kyberkestävyydestä ja kyberturvallisuussertifioinnista (439/2026), eli kyberkestävyyslaki, tuli voimaan kesäkuun alussa 2026. Laki täydentää EU:n kyberkestävyysasetusta (Cyber Resilience Act, CRA) ja määrittelee sen kansallisen toimeenpanon Suomessa. Kansallisen lain voimaantulosta huolimatta suurin osa asetuksen velvoitteista tulee sovellettavaksi vasta 11.12.2027. Myös julkisissa hankinnoissa huomioitavat tuotteita koskevat vaatimukset tulevat voimaan tuolloin.
Kyberkestävyysasetuksessa säädetään tuotteiden ja ohjelmistojen kyberturvallisuuden vähimmäisvaatimuksista EU:ssa. Asetusta sovelletaan tuotteisiin, jotka sisältävät digitaalisia elementtejä, ja jotka ovat yhteydessä laitteeseen tai verkkoon joko suoraan tai välillisesti. Käytännössä sääntely koskee laajasti markkinoille saatettavia ohjelmistoja ja verkkoon kytkettäviä laitteita. Soveltamisalaan liittyy kuitenkin poikkeuksia, jotka luetellaan asetuksen 2 artiklassa.
Valmistajien on suunniteltava ja tehtävä tuotteensa kyberturvallisiksi sekä ilmoitettava tuotteissa havaituista haavoittuvuuksista ja vakavista tietoturvapoikkeamista. Julkisten hankintojen näkökulmasta tämä tarkoittaa, että samoja asioita on vaadittava hankinnan kohteilta. Hankinnoissa tämä voi näkyä esimerkiksi hankinnan kohteelle asetettavina vaatimuksina koskien tuotteiden tietoturvaominaisuuksia, tietoturvapäivityksiä, tietojen suojaamista sekä kyberturvallisuuspoikkeamien ehkäisemistä ja niiden vaikutusten hallintaa.
Velvollisuudesta huomioida kyberkestävyysasetuksen asettamat vaatimukset hankittaville tuotteille säädetään kansallisen lain 6 §:ssä sekä kyberkestävyysasetuksen 5 artiklassa. Kansallisen lain 6 §:n mukainen velvollisuus huomioida kyberkestävyysasetuksen vaatimukset koskevat hankintalain soveltamisalaan kuuluvia hankintoja eli sekä kansallisia hankintoja että EU-hankintoja.
Kyberkestävyysasetuksen 5 artiklan 2 kohdan mukaan hankintaprosesseissa on otettava huomioon asetuksen liitteessä I vahvistettujen olennaisten kyberturvallisuusvaatimusten noudattaminen, mukaan lukien valmistajien kyky käsitellä haavoittuvuuksia tehokkaasti.
Kyberkestävyysasetuksen liite I jakautuu kahteen osaan, joista ensimmäinen sisältää digitaalisia elementtejä sisältävien tuotteiden ominaisuuksiin liittyvät olennaiset kyberturvallisuusvaatimukset ja toinen valmistajien velvollisuudet haavoittuvuuksien hallinnassa.
Ensimmäisen osan vaatimukset koskevat muun muassa tuotteiden turvallista suunnittelua, kehittämistä ja käyttöönottoa, henkilötietojen ja muiden tietojen suojaamista sekä luvattoman käytön estämistä. Tuotteissa on oltava muun muassa mahdollisuus puuttua haavoittuvuuksiin tietoturvapäivityksillä. Tuotteiden on myös kyettävä ylläpitämään toimintakykynsä kyberturvallisuuspoikkeamien aikana ja rajoittamaan niistä aiheutuvia vaikutuksia.
Toisessa osassa säädetään valmistajien velvollisuuksista tunnistaa, dokumentoida, testata ja korjata tuotteissaan havaittuja haavoittuvuuksia sekä huolehtia tietoturvapäivitysten saatavuudesta, jakelusta ja haavoittuvuuksia koskevasta tiedottamisesta tuotteen elinkaaren aikana.
Palvelemme hankintayksiköitä julkisten hankintojen menettely- ja hankintalain soveltamiskysymyksissä.
Suosittelemme käyttämään ensisijaisesti palvelusähköpostiamme.