Funkce · CRA (EU) 2024/2847

Security & Support: akt o kybernetické odolnosti u QR kódu

Od 11. 9. 2026 platí oznamovací povinnosti pro zranitelnosti, od 11. 12. 2027 celý akt o kybernetické odolnosti. ManualPass ukazuje dobu podpory a bezpečnostní kontakt přímo u stroje, přijímá hlášení a hlídá lhůty.

app.manualpass.eu/p/demobs400Interaktivní náhled

Doba podpory a bezpečnostní kontakt přímo u stroje:

ManualPassSkenovací stránka
Muster Maschinenbau GmbH Pásová pila BS-400
Security & Support
Bezpečnostní aktualizace do
12/2032
Podpora
Aktualizace firmwaru
Bezpečnostní kontakt
security@muster.example
CVE-2026-12345Firmware 2.4 opravuje chybu přihlášení

Akt o kybernetické odolnosti (Cyber Resilience Act) nevyžaduje od výrobců jen bezpečné produkty, ale také informace a procesy: zákazníci musí při nákupu vidět, jak dlouho budou dostávat bezpečnostní aktualizace, zranitelnosti potřebují kontaktní místo a aktivně zneužívané zranitelnosti je nutné oznámit do 24 hodin. ManualPass to soustředí tam, kde už jsou vaše dokumenty – u QR kódu stroje.

Na skenovací stránce: Security & Support

Pro každý stroj, který označíte jako produkt s digitálními prvky, zobrazí skenovací stránka samostatnou sekci:

  • Bezpečnostní aktualizace do: konec doby podpory s měsícem a rokem.
  • Druh podpory: například „aktualizace firmwaru přes servisní portál“.
  • Bezpečnostní kontakt: vaše jednotné kontaktní místo pro hlášení zranitelností.
  • Politika koordinovaného zveřejňování zranitelností: odkaz na vaši politiku.
  • Nahlásit zranitelnost: formulář, který dorazí přímo k vám.
  • Bezpečnostní informace a aktualizace: všechny zveřejněné bezpečnostní aktualizace s identifikátorem CVE.

Přijímat hlášení a dodržet lhůty

Krok Co dělá ManualPass
Přijde hlášení E-mail bezpečnostnímu kontaktu a vlastníkům, potvrzení s číslem hlášení oznamovateli
Posouzení Stav, dotčený stroj a verze, interní poznámky
Aktivně zneužívaná Lhůty od zjištění: včasné varování 24 h, oznámení 72 h, závěrečná zpráva
Připomínka E-mail ihned a denně, když lhůta vyprší do 48 hodin nebo je překročena
Náprava Zveřejnit bezpečnostní aktualizaci jako bezpečnostní informaci, informovat provozovatele

Častý omyl

„Oznamovací povinnost platí až od roku 2027.“ Oznamovací povinnosti podle čl. 14 platí od 11. září 2026 – i pro stroje, které už jsou na trhu. Od prosince 2027 přibudou ostatní požadavky.

Přehled dob podpory

V zákaznické sekci spravujete pro všechny typy strojů v jedné tabulce, zda mají digitální prvky, do kdy dodáváte bezpečnostní aktualizace a jaký druh podpory nabízíte. Stroje s digitálními prvky bez doby podpory jsou označeny, stejně jako doby podpory, které končí za méně než dvanáct měsíců.

Tip z praxe

Informace pro uživatele podle přílohy II CRA – bezpečné uvedení do provozu, aktualizace, vyřazení z provozu – nahrajte jako samostatný dokument. Budou pak verzované a dostupné nejméně deset let vedle návodu k použití a EU prohlášení o shodě.

Co ManualPass nedělá

ManualPass nepředává oznámení agentuře ENISA ani týmům CSIRT a nekontroluje kybernetickou bezpečnost vašeho stroje. Stará se o to, aby informace byly na správném místě, hlášení nezapadla a lhůty zůstaly viditelné. Všechny kroky jsou v protokolu. Co přesně CRA vyžaduje, vysvětluje náš průvodce Akt o kybernetické odolnosti pro výrobce strojů.

Časté dotazy

Hlásí ManualPass zranitelnosti agentuře ENISA?

Ne. Oznámení podle čl. 14 CRA podáváte sami přes Single Reporting Platform agentury ENISA. ManualPass počítá lhůty od okamžiku, kdy jste se o zranitelnosti dozvěděli, včas vám je připomene a zaznamená, kdy bylo podáno včasné varování, oznámení a závěrečná zpráva.

Kde zákazník vidí dobu podpory?

Na skenovací stránce každého stroje, který jste označili jako produkt s digitálními prvky – v sekci „Security & Support“, spolu s druhem podpory, bezpečnostním kontaktem a bezpečnostními informacemi. CRA vyžaduje, aby datum konce bylo při nákupu jasně patrné.

Kdo může hlásit zranitelnosti?

Kdokoli – zákazníci, servisní partneři i bezpečnostní výzkumníci – přes formulář, na který vede odkaz ze skenovací stránky. Hlášení jde vašemu bezpečnostnímu kontaktu a vlastníkům účtu; oznamovatel obdrží potvrzení s číslem hlášení. Formulář je chráněn proti spamu.

Potřebuji k tomu ManualPass Service?

Ne. Security & Support je obsaženo ve všech balíčcích. S ManualPass Service můžete bezpečnostní informace navíc posílat e-mailem svým provozovatelům a doložit, že je vzali na vědomí.

Je tím ManualPass v souladu s CRA?

ManualPass podporuje procesy dokumentace, informování a oznamování. Základní požadavky na kybernetickou bezpečnost samotného stroje – bezpečný vývoj, aktualizace, SBOM, posuzování shody – zůstávají vaším úkolem jako výrobce.