Vaatimustenmukaisuus15 minuutin luku

    Venäjän alkuperää oleva ohjelmisto EU:n CCTV-projekteissa (2026): vaatimustenmukaisuus, pakotteet ja hankinta-arvio

    Tosittava, hankintakeskeinen tarkistus CCTV-suunnittelijoille, integraattoreille ja EU:n sopimusviranomaisille, jotka esittävät samaa toistuvaa kysymystä 2026: kuinka alkuperä-, pakotteet ja tietojen paikannussäännöt pätevät, kun CCTV-suunnitteluohjelmisto on kyseessä? Tämä artikkeli tiivistää julkisesti saatavilla olevat kehykset. Se ei ole oikeudellista neuvontaa — jokainen konkreettinen hankintapäätös on vahvistettava pätevän hankintaoikeuden asianajajan kanssa.

    Tärkeää: tämä on tosiseikkojen tarkistus, ei oikeudellinen neuvonta

    Pakotteet, vientikontrolli ja hankintasäännöt muuttuvat usein ja niitä tulkitaan eri tavalla EU:n jäsenvaltioissa. Mitään tässä artikkelissa ei pidä käsitellä oikeudellisena neuvontana mistään erityisestä liiketoimesta. Sitovia ratkaisuja varten ota yhteyttä päteviin hankintaasianajajiin asiaankuuluvassa lainkäyttöalueella. Viittaukset julkisesti saatavilla oleviin standardeihin, säädöksiin ja oikeuskäytäntöihin ovat tarkkoja parhaaksi tietämykseksemme toukokuuta 2026 jälkeen.

    Miksi tämä kysymys on tärkeä 2026 EU:n hankinnoissa

    Vuodesta 2022 lähtien EU on hyväksynyt useita peräkkäisiä pakotteiden paketteja Venäjää vastaan sekä rinnakkaisia kehityskulkuja jäsenvaltioiden julkisissa hankinnoissa. Kumulatiivinen vaikutus ohjelmiston hankintoihin on ollut merkittävä: sopimusviraston, jotka eivät aiemmin kysyneet ohjelmiston alkuperästä, sisällyttävät nyt säännöllisesti alkuperän tietovaatimukset vaatimukseltenhoidon vaiheessa, ja tarjoukset, jotka eivät voi osoittaa ei-pakotettua alkuperää, suodatetaan yleisesti pois ennen kaupallista tarkistusta.

    CCTV-suunnitteluohjelmisto kuuluu erityiseen riskikategoriaan, koska se tuottaa artefaktit — lattiasuunnitelmat, kameran sijainti, verkkotopologia, BOM — ovat herkkiä sekä turvallisuuden että toiminnallisesta näkökulmasta. Vaikka pakotteiden väline ei nimenomaisesti kata tiettyä CCTV-suunnittelun työkalua, sopimusviraston soveltaa ennaltaehkäisevää kantaa, erityisesti puolustuksen, julkisen hallinnon, kriittisen infrastruktuurin ja suurten terveydenhuollon tai kuljetushankkeiden projekteissa.

    Tämä artikkeli on selittävä teksti, jonka toivoimme olevan olemassa, kun integraattorien asiakkaat alkoivat ensimmäisen kerran kysyä ohjelmiston alkuperästä tarjouspyynnön vastauksissa. Se on kuvaavaa, ei määräävää — sen tarkoituksena on esitellä kehykset selkeällä kielellä, jotta CCTV-suunnittelija voi kysyä hankinnan neuvonantajiltaan oikeat kysymykset sen sijaan, että korvaa sen keskustelun.

    Nykyinen EU:n pakotteiden kehys — korkean tason yhteenveto

    EU:n rajoittavat toimet Venäjää vastaan toteutetaan neuvostosaäntöjen kautta, jotka julkaistaan EU:n virallisessa lehdessä ja päivitetään peräkkäisten muutospakettien kautta. Kehys toimii kolmella laajalla pilarilla, jotka ovat oleellisia ohjelmiston hankinnoissa.

    Kolme ohjelmistoon liittyvää pilaria

    • Vientikontrolli. Rajoitukset määriteltyjen tavaroiden, palveluiden, teknologian ja ohjelmiston toimittamiselle Venäjälle, joissa on sektorikohtainen keskittyminen kaksiselitteisiin, puolustukseen ja tietyille teollisuuskategorioille.
    • Taloudelliset pakotteet. Varojen jäädytys ja kielto varojen tai taloudellisten resurssien saattamisesta käytettävissä luetelluille henkilöille ja yhteisöille. "Omistajuus ja hallinta" -testi on tosiasiahakuinen ja pätee vaikka toimittajaa itseään ei olisi lueteltu, mutta sen omistaa tai sitä johtaa listattu yhteisö.
    • Julkisen hankinnan suodattimet. Neuvostosäännön (EU) 833/2014 (muutettuna) säännökset, jotka kieltävät julkisten sopimusten myöntämisen tietyille venäläisille henkilöille ja yhteisöille, joissa jäsenvaltioiden hankintalaki on siirretty ja täydennetty eri tavalla.

    EU:n kehyksen lisäksi jäsenvaltiot, kuten Saksa, Ranska, Puola, Pohjoismaat ja Baltian valtiot, ovat ottaneet käyttöön omansa julkiset hankinnat kieltä tiukemmilla kriteereillä. Tuloksena on, että samaa toimittajaa voidaan hyväksyä yhdessä EU:n lainkäyttöalueella ja suodattaa pois toisessa, vaikka mikään väline ei nimenomaisesti nimeä heitä. Hankintatiimit soveltavat siis yleensä tiukinta jäsenvaltioiden kieltä sisäisenä vertailukohtanaan.

    Yhdysvaltojen puoli: NDAA §889 ja ICTS-johtajien asetukset

    Yhdysvaltojen puolella kahta välinettä lainataan säännöllisesti jopa EU:n hankinnan virkailijat epävirallisina vertailukohtina. NDAA §889 (John S. McCain kansallisen puolustuksen valtuuttamislaki tilivuodelle 2019) kieltää liittovaltionvirastoja ja liittovaltion urakoitsijoita ostamasta tai käyttämästä peitettyjä telekommunikaatio- ja videovalvontavälineistöä tietyiltä nimetyiltä kiinalaisilta valmistajilta. Tietoliikenne- ja viestintäpalvelut (ICTS) johtajat asetukset, pääasiassa toimeenpanoasetusten 13873 ja seuraajat, antavat Yhdysvaltojen kauppaministeriölle laajan valtuuden tarkastella ulkomaita koskevien vastapuolten liiketoimia.

    Kumpikaan väline ei päde oikeudellisilta periaatteiltaan tyypilliseen EU:n hankintaan. Niitä käytetään kuitenkin usein hankinnan mallipohjaina. 2026 EU:n sopimusvirasto CCTV-tarjouspyynnön luomisessa vaatii yleensä toimittajaa ilmoittamaan, että heidän ohjelmistonsa, isäntäsivustonsa ja henkilöstönsä eivät olisi suljettujen pois §889-vastaavia sääntöjä noudattaen, vaikka §889 itse olisi merkitön sopimukselle. Toimittajat, jotka eivät voi tehdä tätä ilmoitusta, ovat kilpailussa huonommassa asemassa riippumatta heidän tarjouksensa taustalla olevasta laillisuudesta.

    Suora hankintavaikutus CCTV-suunnitteluohjelmistoihin

    Alla olevat kategoriat ovat neljä, joissa näemme ohjelmiston alkuperää eniten nousevat frekvenssit 2026 EU:n CCTV-projekteissa.

    Julkisen sektorin tarjouspyynnöt

    Hallituksen, puolustuksen, terveydenhuollon ja koulutuksen tarjouspyynnöt sisältävät yhä useammin nimenomaiset "ohjelmiston alkuperä" -tietovaatimukset. Laukaisin on yleensä yksi edellä käsitellyistä hankinnan suodattimen säännöksistä, jota sovelletaan kansallisen siirron kautta. Vaikka oikeudellinen kynnys olisi kiistanalainen, käytännön todellisuus on, että tarjoukset, jotka eivät voi osoittaa hyväksyttävää alkuperää, suodatetaan vaatimukseltenhoidon vaiheessa. CCTV-suunnittelijoiden, jotka vastaamaan julkisen sektorin tarjouspyyntöihin 2026, on odotettava tekevän vahvistavia alkuperä-ilmoituksia kaikista suunnitteluprosessissa käytetyistä ohjelmistotyökaluista, ei vain valvontavälineistöstään.

    Kriittisen infrastruktuurin sopimukset

    Energia-, kuljetus-, pankki- ja vesihuollon hankinta on säännelty NIS2 (direktiivin (EU) 2022/2555) ja overlapping sektorikohtaisen säännösten perusteella. Vaikka NIS2 itsessään on riskiperusteinen eikä alkuperäperusteinen, tuloksena olevat riskiarvioit yleisesti tunnistavat toimitusketjun alkuperän oleellisena tekijänä, ja perushallinnon operaattorit ovat sisällyttäneet sen hankintarunkoihinsa. Ohjelmiston alkuperän todistuksen palkki kriittisen infrastruktuurin projekteissa on merkittävästi korkeampi kuin yleisten kaupallisten hankintojen osalta.

    Yksityisen sektorin vaatimustenmukaisuuden auditoinnit

    Suuret yritykset omilla ESG-, toimitusketju- tai kyber-riskialan kehyksillä auditoivat säännöllisesti toimittajiaan ja alamme toimittajia. Vaikka mitään erityistä tarjouspyyntöä ei olisi, integraattori, joka käyttää ohjelmistoa, jonka alkuperää ei voida osoittaa, voi löytää itsensä poistetuksi ensisijaisten toimittajien luettelosta vuosittaisen katsauksen aikana. Tämä dynamiikka kiihtyi huomattavasti 2024 ja 2025 yli ja jatkuu 2026:lle.

    Rajat ylittävät integraattoripalvelujen sitoutumukset

    Integraattoreiden, joilla on toimintaa sekä EU:n että EU:n ulkopuolisissa lainkäyttöalueilla, kohtaa lisäkompleksisuutta, koska hankinnan standardit eroavat. Työkalu, joka on hyväksyttävä yksityisen kaupallisen hankkeen osalta yhdessä lainkäyttöalueella, ei välttämättä läpäise hankinnan suodatinta julkisessa projektissa eri lainkäyttöalueella. Monet integraattorit ovat yksinkertaistaneet tätä standardoimalla EU-alkuperäiseen työkaluun kaikissa hankkeissa, yksinkertaistaen vastauksen kaikkiin tuleviin tarjouspyyntöihin riippumatta siitä, mihin se päätyy.

    Kuinka ostajat varmistavat ohjelmiston alkuperän

    Alkuperätarkistusta tekevällä hankinnan virkailijalla on melko vakiotoimintosarja. Mikään näistä tarkistuksista yksittäin ei todista alkuperää — ne kokoonpanivat trianguloidun kuvan julkisista tiedoista.

    • WHOIS-rekisteri toimittajalle verkkotunnuksella — rekisteröija maa, rekisteröity organisaatio, nimipalvelin ASN.
    • Toimittajan tietojen julkistaminen oikeushenkilön nimen, rekisteröintimaan ja verotuotunnuksen osalta — vaatii yleensä vaatimukseltenhoidon vaiheessa.
    • Isäntäpalveluntarjoajan tarkistus — pilven alue, jossa SaaS-infrastruktuuri fyysisesti sijaitsee, osoitettu vakuutuksella tai kolmannen osapuolen isäntäsopimuksella.
    • Julkisen yrityksen ilmoitukset — hyödyllisessä omistajuuden rekisterit, emoyhtiön rakenne ja kaikki pakotteiden luettelon risteytys.
    • Toimitusketjun vakuutus — kirjallinen ilmoitus toimittajalta, joka kuvaa, missä ohjelmisto on kehitetty, isännöity ja tuettu, sekä nimeää kaikki ali-prosessoijat.

    Korkeamman riskin hankinnalla (puolustus, kriittinen infrastruktuuri) arviointi voi ulottua lähdekoodi-alkuperään, kolmannen osapuolen turvallisuuden testaukseen ja itsenäiseen oikeudelliseen lausuntoon. Korkeamman tason arvioinnin rajatuotanto on merkittävä ja sopimusviraston tilaa sen vain, kun sopimuksen arvo tai herkkyys perusteltaa.

    GDPR kolmannen maan siirron näkökulma

    GDPR:n artikkelit 44-49 sääntelevät henkilötietojen siirtoja EU:n ulkopuolisiin maihin. Oletussääntö on, että tällainen siirto on kielletty, elleivät soveltuvia suojaksi: eurooppalainen komission riittävyys, hyväksytty siirtomekanismi, kuten vakiosopimukset asianmukaisilla täydennyksillä, tai vapautus erityisille tilanteille.

    Euroopan tuomioistuin Schrems II -tapauksessa (asia C-311/18, 2020) teki selväksi, että vakiosopimuksia on täydennettävä siirron vaikutusarviolla, joka ottaa huomioon kohdemaan lait ja ovatko ne olennaisesti vastaavan suojan tarjoavat. Venäjä ei ole eurooppalaisella komission riittävyysluettelolla, ja vallitseva tulkinta on, että "olennaisesti vastaavan" suojan saavuttaminen siirroille Venäjälle on vaikeaa ottaen huomioon oikeudellisen maiseman. Käytännön seuraus on, että kaikella CCTV-suunnittelun työkalulla, joka siirtää henkilötietoja Venäjän palvelimille tai Venäjän lainkäyttövallan alaisille yhteisöille, on merkittävä siirron vaikutusarvion taakka, jota EU:n isäntäsivustoilla olevilla työkaluilla yksinkertaisesti ei ole.

    CCTV-projekteissa tämä on tärkeää, koska suunnittelun työkalut koskettavat henkilötietoja useammin kuin ihmiset ymmärrät — projektimetadata, loppuasiakkaan sivustojen tiedot, tilillä olevia sähköpostiosoitteita, tuen lippujen sisältöä. Ostaja, joka ottaa GDPR:n vakavasti, haluaa vakuutusta siitä, että mitään näistä tiedoista ei lähde EU/EEA:sta tavalla, joka laukaisee luvun V tutkinnon.

    Miksi CCTVplanner on olemassa — EU-isäntäsivustolla, EU-kehitellyllä

    CCTVplanneria käyttää DEFENSAR, joka on rekisteröity Puolassa, ja frontend on isännöity Puolassa ja backend on EU-alue pilvipalvelun infrastruktuurissa. Tämä on otsikon merkitys "100% Engineered and Hosted in EU" — oikeushenkilö, tekniikka ja isännöinti ovat kaikki Euroopan unionin sisällä. Ydintilit ja projektitiedot tallennetaan EU-palvelimille; pieni joukko ali-prosessoijia (maksut, analytiikka, sähköposti — esim. Stripe, Google, Resend) kuuluu GDPR-siirtosuojauksen piiriin: SCC:t ja EU–USA-tietosuojasopimus, kuten yksityisyydensuojalauseessa nimetään.

    Hankintatiimeille tämä kääntyy lyhyeksi, deklaratiiviseksi vastaukseksi edellä kuvattuihin alkuperätietovaatimuksiin. Missään ei ole Venäjän lainkäyttövallan yhteisöä, ohjelmistoa tai ali-prosessoijaa toimitusketjussa. Mikäli ali-prosessori toimii EU:n ulkopuolelta (maksut, analytiikka, sähköposti), siirto kuuluu GDPR luvun V suojauksessa — SCC:t ja EU–USA-tietosuojasopimus — nimetään yksityisyydensuojalauseessa. Ei §889-vastaavaa pois sulkevaa tekijää toimitusketjussa. Integraattorit kaikkialta maailmasta luottivat EU-oletuksella olevan arkkitehtuuriin on yksittäinen ominaisuus, joka tulee useimmiten esille hankinnan keskusteluissa 2026.

    EU-asenne yhdessä kappaleessa

    • Toimintayksikkö DEFENSAR rekisteröity ja veroasuin Puolassa.
    • Frontend isännöidään Puolassa; backend EU-alue pilvipalvelun (eu-west) on.
    • Ydintilit ja projektitiedot EU-palvelimilla; ali-prosessoijat (esim. Stripe, Google, Resend) kuuluvat GDPR-siirtosuojauksen piiriin — SCC:t ja EU–USA-tietosuojasopimus.
    • GDPR-yhteensopiva oletuksena — ei erillistä siirron vaikutusarviota vaadita EU:n ostajille.

    CCTV-suunnittelun työkalun vaihtaminen

    Käytännön kysymys, jonka kuulemme integraattoreilta 2026, on: "Olemme tyytyväisiä nykyiseen CCTV-suunnittelun työkaluumme, mutta hankintatiimi on merkinnyt ohjelmiston alkuperä-tietovaatimukset riskiksi. Mitä siirtymä näyttää?" Vastaus on enimmäkseen mekaaninen — vie lattian suunnitelma DXF:ään, tuo se CCTVplanneriin, sijoita kamerajärjestelmä 65 000+ mallin luettelosta, täsmää DORI-kynnys, reitititä kaapeli uudelleen, vie monisivuinen PDF-toimitettava. Olemme kirjoittaneet vaiheittain pelattava opas alla linkitettyyn siirtämisoppaaseen. Mikään näistä vaiheista ei ole erityisen vaikea. Vaikeinta osaa on yleensä päätös tehdä vaihto, ei itse vaihto.

    Hankintalähtöisille vaihdoille erityisesti neuvomme olemme dokumento siirtymä kirjallisesti — laukaisin tapahtuma, arvioidut vaihtoehdot, valittu korvike ja päivämäärä olemassa olevan työkalun poistamista työnkulusta. Hankinnan neuvonantajat ja ESG-auditoijat molemmat palkitsevat dokumentoituja päätöksiä, ja kirjoitettu siirtymäloki on tavallinen tuotanto due-diligence-paketeissa.

    Sulkeminen vastuunotto

    Tämä artikkeli on tosittava tarkistus, joka perustuu julkisesti saatavilla oleviin standardeihin, säädöksiin ja oikeuskäytäntöihin toukokuusta 2026. Se ei ole oikeudellista neuvontaa ja se ei korvaa neuvontoa päteviltä hankinta-asianajajilta omassaan lainkäyttöalueella. Pakotteet, vientikontrolli ja hankintasäännöt kehittyvät usein ja tulkitaan eri tavalla EU:n jäsenvaltioissa. Jokainen konkreettinen hankintapäätös on vahvistettava neuvonantajan kanssa, joka tuntee erityisen sopimusviraston, alan ja lainkäyttövallan.

    Mitään tämän artikkelissa ei ole tarkoituksena moitteeksi mihinkään maahan, yritykseen tai toimittajien kategoriaan. Tarkoituksena on kuvailla hankintakehysta siten kuin ostajat kokevat sen 2026:ssa, jotta integraattorit voivat valmistaa tarjouspyynnön vastauksia ja suunnittelun työnkulkuja, jotka selviytyvät vaatimukseltenhoidon vaiheesta.

    Usein kysytyt kysymykset

    Is software of Russian origin banned from EU public procurement in 2026?

    There is no single blanket EU rule that says "all software of Russian origin is banned". Instead, several layered EU instruments — sanctions regulations, public-procurement rules, sectoral export controls and member-state interpretations — combine to make Russian-origin software difficult or impossible to procure in many specific contexts (defence, public administration, critical infrastructure, financial services). Whether your specific procurement is permitted depends on the contracting authority, the sector and the country. Always consult your in-house counsel or external procurement advisor for a binding determination.

    Does the EU sanctions framework apply to design software, not just hardware?

    Sanctions instruments commonly cover "goods, services, technology and software" — software is treated as a category of its own, separate from physical hardware. Whether a particular CCTV design tool falls inside or outside a specific sanctions instrument is a fact-specific legal question. Public-sector tenders increasingly include explicit "software origin" disclosure requirements, and a vendor unable to evidence non-Russian origin is usually filtered out at the qualification stage regardless of the underlying sanctions analysis.

    How does GDPR interact with Russian-hosted software?

    GDPR Articles 44 to 49 govern personal-data transfers to third countries. Russia is not on the European Commission's list of countries with an adequacy decision, and standard contractual clauses to Russian processors face additional scrutiny under the Schrems II reasoning of the European Court of Justice. In practice this means that any CCTV design tool that transmits personal data — project metadata, account information, customer-site details — to servers in Russia or to entities under Russian jurisdiction faces a meaningful GDPR transfer-impact assessment burden that EU-hosted tools do not.

    What is NDAA §889 and does it apply outside the United States?

    NDAA §889 is a US federal procurement rule that prohibits federal agencies and federal contractors from buying or using telecommunications and video-surveillance equipment from certain named Chinese companies. It is a US instrument with US scope, but it is increasingly cited as a procurement template by EU and UK contracting authorities updating their own rules. Procurement officers in 2026 routinely ask vendors whether their products would qualify under §889 even when §889 itself does not legally apply to the contract.

    What practical due-diligence does a procurement team perform on software origin?

    Standard checks include WHOIS lookups on the vendor domain, verification of the legal entity name and registration country, review of hosting providers (where the SaaS infrastructure physically runs), inspection of public corporate filings, and a request for a written supply-chain attestation from the vendor. For higher-risk procurements (defence, critical infrastructure) the assessment can extend to source-code provenance, third-party penetration testing, and an independent legal opinion. None of this is a substitute for advice from procurement counsel, which is why the recurring recommendation in this article is to consult one.

    © 2026 CCTVplanner. Kaikki oikeudet pidätetään.