Uudised

Eesti
Blogi

Küberkerksuse määruse teavituskohustus hakkas tootjatele kohalduma – kellele see kehtib ja kuidas teavituskohustuseks valmistuda?

Euroopa Liidu küberkerksuse määrus ehk CRA (Cyber Resilience Act, määrus (EL) 2024/2847) on jõudnud esimese tähtajani, millel on ettevõtete jaoks vahetu praktiline mõju. Kui seni võis CRA tunduda eeskätt 2027. aasta küsimusena, siis alates 11. septembrist 2026 kehtib tootjatele juba konkreetne teavituskohustus.

CRA eesmärk on muuta küberturvalisus digielementidega toote kogu elutsükli lahutamatuks osaks. See tähendab, et tootja peab küberturvalisusega arvestama juba toote kavandamisel ning tegelema haavatavustega ka pärast toote turule laskmist. Septembris rakendunud teavituskohustus on üks osa sellest laiemast vastutusest.

CRA keskmes ei ole mitte ettevõtte tegevusala, vaid toode. Määrus puudutab laia ringi EL-i turul kättesaadavaks tehtavaid digielementidega riist- ja tarkvaratooteid, näiteks rakendusi, operatsioonisüsteeme, võrku ühendatud seadmeid ning eraldi turule lastavaid tark- ja riistvarakomponente. Samas on määrusel erandeid ning iga digitaalse komponendiga lahendus ei kuulu automaatselt CRA kohaldamisalasse.

Seetõttu tasub tehnoloogiaettevõtetel juba praegu küsida – kas mõni meie toodetest kuulub CRA kohaldamisalasse ning kas meil on olemas protsess juhuks, kui selles avastatakse aktiivselt ärakasutatav nõrkus või toimub tõsine turvaintsident?

Teavitamiskohustus

Alates 11.09.2026 peavad CRA kohaldamisalasse kuuluvate digielemente sisaldavate toodete tootjad teavitama järelevalveasutust kahte liiki juhtumitest:

  • aktiivselt ärakasutatavast nõrkusest tootes;
  • tõsisest intsidendist, millel on mõju digielemente sisaldava toote turvalisusele.

Teavitamise tähtajad on lühikesed. Tootja peab esitama 24 tunni jooksul pärast asjaolust teadlikuks saamist esmase hoiatuse ning 72 tunni jooksul põhjalikuma teate. Lisaks tuleb aktiivselt ärakasutatava nõrkuse puhul esitada lõpparuanne hiljemalt 14 päeva pärast parandus- või leevendusmeetme kättesaadavaks tegemist. Tõsise intsidendi puhul tuleb lõpparuanne esitada ühe kuu jooksul pärast 72 tunni teate esitamist.

See tähendab praktikas, et ettevõttel ei ole võimaliku küberintsidendi korral aega hakata alles siis välja selgitama, kes ettevõttes otsuse teeb, kas juhtum on CRA mõttes teavitamiskohustuslik või kelle ülesanne on teade esitada. Protsess peab olema juba enne välja töötatud ja kirja pandud.

Keda teavitamiskohustus puudutab?

CRA keskne kohustatud isik on tootja. Lihtsustatult öeldes on selleks ettevõte, kes arendab või valmistab digielemente sisaldava toote või laseb selle enda jaoks arendada või valmistada ning turustab seda oma nime või kaubamärgi all.

See tähendab, et CRA ei puuduta ainult klassikalisi riistvaratootjaid. Tooteks võib olla ka tarkvara ning regulatsioon hõlmab muu hulgas lõpptoodete kõrval eraldi turule lastavaid komponente. Näiteks võivad kohaldamisalasse kuuluda rakendused, operatsioonisüsteemid, ruuterid, nutiseadmed, tööstuslikud ühendatud seadmed ning eraldi turustatavad tark- või riistvarakomponendid.

Samas ei ole õige eeldada, et iga tarkvara või ühendatud seade kuulub automaatselt CRA alla. Määruses on erandid ning teatavate toodete puhul kohaldatakse juba sektoripõhiseid EL-i reegleid. Samuti kehtivad erireeglid tasuta ja avatud lähtekoodiga tarkvarale. Seetõttu on kohaldamisala analüüs üks esimesi praktilisi samme, mida ettevõttel tasub teha, et talle kehtivates kohustustes selgust saada.

Üks CRA teavituskohustuse olulisemaid nüansse puudutab juba turul olevaid tooteid. Üldreeglina ei pea enne 11. detsembrit 2027 turule lastud toodet viima tagantjärele kõigi CRA nõuetega vastavusse, välja arvatud juhul, kui toodet pärast seda kuupäeva oluliselt muudetakse. Teavituskohustus on aga sellest reeglist erand. Seega ei saa ettevõte 2026. aasta teavituskohustuse puhul lähtuda üksnes oma uutest toodetest. Üle tuleb vaadata ka olemasolev tooteportfell. See võib olla praktikas üks kõige olulisemaid ettevalmistavaid töid, et määratleda millised juba turul olevad tooted kuuluvad CRA alla ja kuidas jõuab info nende haavatavuste või intsidentide kohta ettevõttes õigel ajal õige inimeseni?

Kuidas ja kellele tuleb teatada?

Teavitamiseks lõi ENISA CRA ühtse teavitusplatvormi ehk Single Reporting Platformi (SRP), mis alustas tööd 11. septembril 2026. Tootja esitab teate ühe korra selle platvormi kaudu.

Teavitus on suunatud järelevalveasutusele ehk selle liikmesriigi CSIRT-ile, kus asub tootja peamine tegevuskoht, ning üldjuhul tehakse teave samal ajal kättesaadavaks ENISA-le. Teate saanud CSIRT edastab teabe vajaduse korral ka teistele asjaomastele liikmesriikidele.

Praktilisest vaatenurgast on seega oluline, et ettevõttes oleks juba enne intsidendi tekkimist selge vähemalt see, kes jälgib haavatavusi, kes hindab nende õiguslikku tähendust, kes teeb otsuse teavitamise kohta ning kellel on juurdepääs teavitusplatvormile.

Lisaks kaasneb ka toote kasutajate teavitamiskohustus, kui nõrkus või intsident avastatakse. Juhul, kui ettevõte ei jõua ise piisavalt kiiresti kasutajaid teavitada, võib seda teha CSIRT ettevõtte eest.

Mida tasub ettevõttel praegu teha?

Esimene samm ei pea olema mahukas CRA vastavusprojekt.

Alustuseks tuleb kaardistada, millised ettevõtte tooted kuuluvad CRA kohaldamisalasse ning milline roll on ettevõttel nende toodete suhtes – kas ollakse tootja, importija, turustaja või tegutsetakse mõnes muus rollis. Juba selles etapis võib olla vaja nii tehnilist kui ka õiguslikku hinnangut, sest määruse kohaldumine sõltub toote omadustest ja ettevõtte rollist selle turule laskmisel või kättesaadavaks tegemisel.

Teiseks tuleb üle vaadata haavatavuste ja turvaintsidentide käsitlemise protsess. CRA seisukohalt on oluline, et info võimalikust aktiivselt ärakasutatavast nõrkusest või raskest turvaintsidendist jõuaks kiiresti nende inimesteni, kes saavad hinnata, kas teavitamiskohustus on tekkinud. Tehnilise sündmuse kõrval tuleb teha ka õiguslik otsus, kas juhtum vastab CRA teavitamiskriteeriumidele, millal hakkab tähtaeg kulgema ja millist teavet tuleb esitada.

Kolmandaks tasub üle vaadata vastutusahel nii ettevõtte sees kui ka lepingupartneritega. Info haavatavuse kohta võib jõuda tootjani arendajalt, komponendi tarnijalt, pilveteenuse pakkujalt, kliendilt või väliselt turvateadlaselt. Kui sisemised protsessid ja lepingud ei taga info kiiret liikumist, võib ka 24 tunni pikkuse teavitamistähtaja järgimine praktikas keeruliseks osutuda.

Soovitame ka hinnata CRA nõudeid koos teiste küber- ja andmekaitsenõuetega. Üks ja sama intsident võib sõltuvalt asjaoludest tuua kaasa kohustusi näiteks CRA, NIS2, DORA või isikuandmete kaitse üldmääruse alusel. Ettevõtte jaoks on seetõttu praktilisem luua üks selge teavitamisjuhend ja eskalatsiooniprotsess, mitte käsitleda iga regulatsiooni eraldi.

Teavituskohustust tasub seejuures vaadata osana ettevalmistusest 2027. aasta täielikuks CRA vastavuseks. Euroopa Komisjon avaldas 27. juulil 2026 praktilise juhendi, mis käsitleb muu hulgas CRA kohaldamisala, olulise muudatuse mõistet, tugiperioode, teavitamist ja küberturvariski hindamist.

Õigusnõustaja saab ettevõtet toetada nii esmase kohaldamisala analüüsi, toodete ja rollide kaardistamise, teavitamiskohustuse hindamise protsessi ning lepingute ja sisemiste protseduuride ülevaatamisega kui ka 2027. aasta täielikuks vastavuseks valmistumisel.

Meie meeskond

Sinu tänasest otsusest sõltub sinu homme.