EU:n data-asetuksen suunnitteluvelvoitetta sovelletaan 12.9.2026 alkaen. Konevalmistajan on huomioitava datan saatavuus jo tuotteen ja liitännäispalvelun suunnittelussa. Ohjelmistossa tämä tarkoittaa konkreettisia kysymyksiä: kuka pääsee dataan, miten pääsy rajataan ja miten se lopetetaan?
Kuvitellaan konevalmistaja, joka myy 400 laitetta 60 asiakkaalle. Laitteet lähettävät datansa valmistajan pilvialustaan, ja valmistaja käyttää dataa huollon ennakointiin ja tuotekehitykseen. Alusta toimii hyvin. Sitten yksi asiakas pyytää, että riippumattomalle huoltoyhtiölle annetaan pääsy hänen 12 laitteensa datavirtaan.
Voidaanko datavirrasta irrottaa ne 12 laitetta ilman että tietokantaa kopioidaan käsityönä? Sisältääkö virta valmistajan omia säätöparametreja, joita ei ole tarkoitus luovuttaa kenellekään? Entä miten pääsy perutaan, kun huoltosopimus päättyy?
Jos jokainen datanluovutus vaatii kehittäjän käsityötä, asiakas odottaa ja oman henkilöstön aikaa kuluu yksittäisten pyyntöjen hoitamiseen. Hallittu pääsy dataan voi nopeuttaa esimerkiksi huoltokumppanien liittämistä palveluun ja vähentää asiakaskohtaista työtä. Tämä voi tukea myös valmistajan omien digitaalisten palvelujen kehitystä, koska kerran rakennettua tapaa rajata ja jakaa dataa voidaan hyödyntää useiden asiakkaiden kanssa.
Kysymyksiin ei voi vastata pelkillä sopimuksilla, vaan käyttöoikeudet ja rajaukset on toteutettava järjestelmässä.
Pääsynhallinta siirtyy sähköpostista koodiin
Jatkossa käyttäjän datapyyntöjä ei välttämättä enää käsitellä manuaalisesti esimerkiksi sähköpostitse. Kun käyttäjä hakee dataa itse, järjestelmän on tunnistettava hänet ja tarkistettava, mihin laitteisiin ja tietoihin hänellä on oikeus.
Käytännössä ainakin seuraavat asiat on tarkistettava:
Datamalli on luokiteltava. Tunnistetaan luovutettava data, sen tulkitsemiseen tarvittava metadata sekä suojausta vaativat tiedot.
Asiakaskohtainen eristys on kriittistä. Kun asiakkaat alkavat hakea dataansa itse, ilman valmistajan henkilöstön apua, eristyksen toimivuus joutuu todelliseen testiin.
Valtuutus tarvitsee elinkaaren. Kolmannen osapuolen pääsyn salliminen ei ole kertaluontoinen asia, vaan pääsy pitää voida rajata, sitoa määräaikaan ja perua.
Hyökkäyspinta on arvioitava. Laitteeseen toteutettu pääsy voi avata väylän asiakkaan tuotantoverkkoon, kun taas pilven kautta toteutettu voi luoda keskitetylle alustalle uuden julkisen pinnan.
Lokitus on rakennettava valmiiksi. Kuka pyysi, mitä hän sai ja milloin?
Yhtäläisyydet kyberkestävyyssäädökseen
Jos tuote kuuluu myös kyberkestävyyssäädöksen (CRA) piiriin, molempien sääntelyiden vaatimuksia kannattaa tarkastella yhdessä. Esimerkiksi pääsynhallinnan ratkaisut voivat palvella molempia ja vähentää päällekkäistä suunnittelutyötä. Katso myös Varaudu kyberkestävyyslain ilmoitusvelvollisuuteen.
Aloita yhdestä asiakaspyynnöstä
Miten järjestelmänne toimisi, jos asiakas haluaisi jakaa valittujen laitteidensa datan 3. osapuolelle kuten huoltokumppanille? Miten pääsyn myöntö, rajaus ja lopetus hoidetaan mahdollisimman automaattisesti — entä missä vaiheissa tarvitaan käsityötä?
Codeo auttaa toteuttamaan datan jakamisen turvallisesti. Ota yhteyttä, niin käydään läpi yksi tuotteenne käyttötapaus ja tunnistetaan yhdessä, mitä nykytilanteessanne kannattaa selvittää tai kehittää ensin. Voit ottaa yhteyttä myös, jos käytätte muiden valmistajien laitteita ja haluatte hyödyntää niiden dataa omissa järjestelmissänne tai palveluissanne.
| Lyhyesti: data-asetuksen suunnitteluvelvoite Mikä. Verkkoon liitetyt tuotteet ja liitännäispalvelut on suunniteltava niin, että asetuksen piiriin kuuluva data on käyttäjän saatavilla helposti, turvallisesti, maksutta ja koneluettavasti (3 artiklan 1 kohta). Milloin. Koskee 12.9.2026 alkaen EU-markkinoille saatettavia tuotteita ja liitännäispalveluja. Ratkaisevaa on yksittäisen tuotteen markkinoille saattaminen, myös vanhoissa tuotemalleissa. Kenelle. Ensisijaisesti suunnittelusta ja valmistuksesta vastaaville toimijoille. Mikro- ja pienyrityksille on ehdollisia poikkeuksia. Toteutus. Esimerkiksi käyttöliittymä, sovellus tai rajapinta. Tapauksen mukaan dataan on päästävä suoraan; osa voidaan luovuttaa pyynnöstä. Valvonta. Suomessa pääasiallinen valvontaviranomainen on Traficom, joka on käsitellyt aihetta mm. uutiskirjeessään. |
