Uutinen · 31.5.2026 klo 06.12
Älylaitteiden ja ohjelmistojen kyberturvasääntely etenee kesäkuussa
Suomessa tulee voimaan EU:n kyberkestävyysasetusta täydentävä laki, joka keskittää uusia valvontatehtäviä Traficomille. Asetuksen tuotekohtaisia velvoitteita sovelletaan vaiheittain vuosina 2026–2027.
EU:n kyberkestävyysasetusta täydentävä kansallinen lainsäädäntö tulee Suomessa voimaan 1. kesäkuuta 2026, kertoo valtioneuvosto. Laki täydentää asetusta muun muassa tuotekohtaisten velvoitteiden valvonnan, vaatimustenmukaisuuden arviointilaitosten ilmoittamisen ja hallinnollisten seuraamusten osalta.
Tämä ei tarkoita, että kaikki asetuksen tuotekohtaiset velvoitteet alkaisivat heti kesäkuun alussa. Tuotteita koskevat kyberturvallisuusvaatimukset perustuvat EU:n kyberkestävyysasetukseen, jonka soveltaminen alkaa vaiheittain vuosina 2026–2027. Asetusta sovelletaan pääosin 11. joulukuuta 2027 alkaen.
Valtioneuvoston yleisistunnon 28. toukokuuta 2026 päätösluettelossa asia on kirjattu liikenne- ja viestintäministeriön kohdalle eduskunnan vastauksena hallituksen esitykseen HE 179/2025 vp. Eduskunnan vastauksen tunniste on EV 55/2026 vp.
Liikenne- ja viestintävirasto Traficomille keskitetään kyberkestävyysasetuksen markkinavalvontaviranomaisen tehtävät sekä ilmoittavan viranomaisen tehtävät. Suomeen sijoittautuneet vaatimustenmukaisuuden arviointilaitokset voivat hakea ilmoitetuksi laitokseksi Traficomilta 11. kesäkuuta 2026 alkaen. Traficom jatkaa myös Suomen kansallisena kyberturvallisuussertifioinnin viranomaisena.
Kaikki valvontatehtävät eivät keskity Traficomille. Suuririskisten tekoälyjärjestelmien markkinavalvonnasta vastaavat kyberkestävyysasetuksen osalta tekoälyasetuksen valvontaa hoitavat toimivaltaiset viranomaiset. Valtioneuvoston tiedotteessa näiksi mainitaan toimialasta riippuen Tukes, Traficom, Lupa- ja valvontavirasto, Fimea, Energiavirasto, tietosuojavaltuutettu ja Finanssivalvonta.
Sähköisen viestinnän palveluista annettuun lakiin lisätään verkkotunnusten rekisteröintitietojen keräämistä ja luovuttamista koskeva uusi luku. Uudet keruu- ja luovutusvelvoitteet ulotetaan myös muihin kuin .fi- ja .ax-verkkotunnuksiin, jos verkkotunnusvälittäjä tai ylimmän tason verkkotunnusrekisterin ylläpitäjä sijaitsee Suomessa.
Verkkotunnusten rekisteröintitietoja koskevat uudet velvoitteet täydentävät NIS2-direktiivin kansallista täytäntöönpanoa. Valtioneuvoston mukaan niitä sovelletaan kolmen kuukauden siirtymäajan jälkeen.
EU:n kyberkestävyysasetuksen IV lukua ilmoitetuista laitoksista sovelletaan 11. kesäkuuta 2026 alkaen. Asetuksen 14 artiklan raportointivelvoitteita sovelletaan 11. syyskuuta 2026 alkaen. Asetusta sovelletaan pääosin 11. joulukuuta 2027 alkaen.
Kyberkestävyysasetus koskee EU:n sisämarkkinoilla tuotteita ja ohjelmistoja, jotka voidaan kytkeä internetiin tai toisiin laitteisiin. Valtioneuvoston tiedotteessa esimerkkeinä mainitaan valvontakamerat, jääkaapit, älykellot, televisiot, tietokoneet, puhelimet, lelut, sovellukset ja pelit.
Asetus tuo velvoitteita valmistajille sekä myös maahantuojille, jakelijoille ja avoimen lähdekoodin ohjelmistovastaaville.
Taustat
Mihin jutun tiedot nojaavat
Alla näkyvät lähteet, joihin jutun keskeiset tiedot on sidottu.
-
Provisions supplementing the Cyber Resilience Act to enter into force: Improving cybersecurity of smart devices and software
Valtioneuvosto / Liikenne- ja viestintäministeriö
Provisions supplementing the Cyber Resilience Act to enter into force: Improving cybersecurity of smart devices and software
-
Valtioneuvoston yleisistunto 28.5.2026
Valtioneuvosto
Valtioneuvoston yleisistunto 28.5.2026
-
Tasavallan presidentin esittelyt
Valtioneuvosto
Tasavallan presidentin esittelyt
-
Tasavallan presidentin esittely 29.5.2026
Valtioneuvosto
Tasavallan presidentin esittely 29.5.2026
-
HE 179/2025 vp – Hallituksen esitys eduskunnalle kyberkestävyysasetuksen toimeenpanoa koskevaksi lainsäädännöksi
Finlex
HE 179/2025 vp – Hallituksen esitys eduskunnalle kyberkestävyysasetuksen toimeenpanoa koskevaksi lainsäädännöksi
-
Regulation (EU) 2024/2847 of the European Parliament and of the Council
EUR-Lex
Regulation (EU) 2024/2847 of the European Parliament and of the Council