Функция · CRA (ЕС) 2024/2847

Security & Support: изпълнение на Cyber Resilience Act чрез QR кода

От 11 септември 2026 г. се прилагат задълженията за докладване на уязвимости, а от 11 декември 2027 г. – целият Cyber Resilience Act. ManualPass показва периода на поддръжка и звеното за контакт за сигурността на машината, приема сигнали и следи сроковете.

app.manualpass.eu/p/demobs400Интерактивен преглед

Период на поддръжка и звено за контакт за сигурността направо на машината:

ManualPassСтраница за сканиране
Muster Maschinenbau GmbH Лентов трион BS-400
Security & Support
Актуализации за сигурност до
12/2032
Поддръжка
Актуализации на фърмуера
Звено за контакт за сигурността
security@muster.example
CVE-2026-12345Фърмуер 2.4 отстранява уязвимост при влизане

Cyber Resilience Act изисква от производителите не само сигурни продукти, но и информация и процеси: клиентите трябва да виждат при покупката колко дълго ще получават актуализации за сигурност, за уязвимостите е нужно звено за контакт, а за активно използваните уязвимости трябва да се докладва в рамките на 24 часа. ManualPass обединява всичко това там, където вече се намират Вашите документи – при QR кода на машината.

На страницата за сканиране: Security & Support

За всяка машина, която отбележите като продукт с цифрови елементи, страницата за сканиране показва отделен раздел:

  • Актуализации за сигурност до: краят на периода на поддръжка с месец и година.
  • Вид поддръжка: например „Актуализации на фърмуера чрез сервизния портал“.
  • Звено за контакт за сигурността: Вашето единно звено за контакт за сигнали за уязвимости.
  • Политика за координирано разкриване на уязвимости: връзка към Вашата политика.
  • Докладване на уязвимост: формуляр, който достига директно до Вас.
  • Указания за сигурност и актуализации: всички публикувани актуализации за сигурност с CVE идентификатор.

Приемане на сигнали и спазване на сроковете

Стъпка Какво прави ManualPass
Получен е сигнал имейл до звеното за контакт за сигурността и собствениците, потвърждение с номер на сигнала до подателя
Проверка статус, засегната машина и версия, вътрешни бележки
Активно използвана срокове от узнаването: ранно предупреждение 24 ч, уведомление 72 ч, окончателен доклад
Напомняне имейл веднага и ежедневно, ако срок изтича в рамките на 48 часа или е просрочен
Коригиране публикуване на актуализацията за сигурност като указание за сигурност, информиране на операторите

Често срещано заблуждение

„Задължението за докладване важи едва от 2027 г.“ Задълженията за докладване съгласно член 14 се прилагат от 11 септември 2026 г. – и за машини, които вече са на пазара. От декември 2027 г. се добавят и останалите изисквания.

Периодите на поддръжка накратко

В клиентската зона поддържате в една таблица за всички типове машини дали имат цифрови елементи, до кога доставяте актуализации за сигурност и какъв вид поддръжка предлагате. Машините с цифрови елементи без период на поддръжка се отбелязват, както и периодите, които изтичат след по-малко от дванадесет месеца.

Съвет от практиката

Информацията за ползвателите съгласно приложение II към CRA – безопасно пускане в действие, актуализации, извеждане от експлоатация – качете като отделен документ. Така тя е с версии и достъпна поне десет години до инструкциите за употреба и ЕС декларацията за съответствие.

Какво ManualPass не прави

ManualPass не изпраща уведомления до ENISA или до CSIRT и не проверява киберсигурността на Вашата машина. Той гарантира, че информацията е на правилното място, сигналите не се губят и сроковете остават видими. Всички стъпки се записват в протокола. Какво точно изисква CRA, обяснява нашето ръководство Cyber Resilience Act за производители на машини.

Често задавани въпроси

Докладва ли ManualPass уязвимости на ENISA?

Не. Уведомленията съгласно член 14 от CRA подавате сами чрез Single Reporting Platform на ENISA. ManualPass изчислява сроковете от момента на узнаването, напомня Ви навреме и записва кога са подадени ранното предупреждение, уведомлението и окончателният доклад.

Къде клиентът вижда периода на поддръжка?

На страницата за сканиране на всяка машина, която сте отбелязали като продукт с цифрови елементи – в раздела „Security & Support“, заедно с вида на поддръжката, звеното за контакт за сигурността и указанията за сигурност. CRA изисква крайната дата да бъде ясно видима при покупката.

Кой може да подава сигнали за уязвимости?

Всеки – клиенти, сервизни партньори и изследователи в областта на сигурността – чрез формуляр, достъпен от страницата за сканиране. Сигналът отива до Вашето звено за контакт за сигурността и до собствениците; подателят получава потвърждение с номер на сигнала. Формулярът е защитен от спам.

Нужен ли ми е ManualPass Service за това?

Не. Security & Support е включен във всички пакети. С ManualPass Service можете допълнително да изпращате указанията за сигурност по имейл до Вашите оператори и да доказвате, че те са се запознали с тях.

Така съответства ли ManualPass на CRA?

ManualPass подпомага процесите по документиране, информиране и докладване. Съществените изисквания за киберсигурност към самата машина – сигурна разработка, актуализации, SBOM, оценяване на съответствието – остават Ваша задача като производител.