# Security & Support: cumplir el Cyber Resilience Act en el código QR

> Security & Support de ManualPass ayuda a los fabricantes de maquinaria con el Cyber Resilience Act, Reglamento (UE) 2024/2847. Para las máquinas con elementos digitales, la página de escaneo muestra el final del periodo de soporte, el tipo de asistencia en materia de seguridad, el contacto de seguridad, la política de divulgación coordinada de vulnerabilidades y todos los boletines de seguridad. Mediante un formulario, terceros comunican vulnerabilidades directamente al fabricante. Si una comunicación se marca como vulnerabilidad aprovechada activamente, ManualPass calcula los plazos de notificación del artículo 14 (24 horas, 72 horas e informe final) y envía recordatorios por correo electrónico. ManualPass no transmite notificaciones a las autoridades; la notificación se realiza a través de la Single Reporting Platform de ENISA. Security & Support está incluido en todos los planes.

Fuente: https://manualpass.eu/es/funciones/security-support/ · Actualizado: 07/10/2026 · ManualPass (https://manualpass.eu)

El Cyber Resilience Act no solo exige a los fabricantes productos seguros, sino también información y procesos: los clientes deben ver en el momento de la compra durante cuánto tiempo habrá actualizaciones de seguridad, las vulnerabilidades necesitan un punto de contacto y las vulnerabilidades aprovechadas activamente deben notificarse en un plazo de 24 horas. ManualPass lo reúne allí donde ya están sus documentos: en el código QR de la máquina.

## En la página de escaneo: Security & Support

Para cada máquina que marque como producto con elementos digitales, la [página de escaneo](https://manualpass.eu/es/funciones/pagina-de-escaneo/) muestra una sección propia:

- **Actualizaciones de seguridad hasta:** final del periodo de soporte con mes y año.
- **Tipo de asistencia:** por ejemplo, «Actualizaciones de firmware a través del portal de servicio».
- **Contacto de seguridad:** su punto único de contacto para comunicar vulnerabilidades.
- **Política de divulgación coordinada de vulnerabilidades:** enlace a su política.
- **Comunicar una vulnerabilidad:** formulario que le llega directamente.
- **Boletines y actualizaciones de seguridad:** todas las [actualizaciones de seguridad](https://manualpass.eu/es/funciones/comunicados-de-seguridad/) publicadas, con identificador CVE.

## Recibir comunicaciones y cumplir los plazos

| Paso | Qué hace ManualPass |
|---|---|
| Llega una comunicación | Correo electrónico al contacto de seguridad y a los propietarios, confirmación con número de comunicación al remitente |
| Análisis | Estado, máquina y versión afectadas, notas internas |
| Aprovechada activamente | Plazos desde el conocimiento: alerta temprana 24 h, notificación 72 h, informe final |
| Recordatorio | Correo electrónico inmediato y diario cuando un plazo vence en 48 horas o ha vencido |
| Corrección | Publicar la actualización de seguridad como boletín de seguridad, informar a los operadores |

!!! achtung "Error frecuente"
    «La obligación de notificación no se aplica hasta 2027.» Las obligaciones de notificación del artículo 14 se aplican desde el 11 de septiembre de 2026, también a las máquinas que ya están en el mercado. A partir de diciembre de 2027 se suman los demás requisitos.

## Los periodos de soporte de un vistazo

En el área de cliente gestiona en una tabla, para todos los tipos de máquina, si tienen elementos digitales, hasta cuándo suministra actualizaciones de seguridad y qué tipo de asistencia ofrece. Las máquinas con elementos digitales sin periodo de soporte se marcan, al igual que los periodos que terminan en menos de doce meses.

!!! tipp "Consejo práctico"
    Suba la información para el usuario conforme al anexo II del CRA (puesta en servicio segura, actualizaciones, puesta fuera de servicio) como documento independiente. Así quedará versionada y disponible durante al menos diez años junto a las instrucciones de uso y la declaración UE de conformidad.

## Lo que ManualPass no hace

ManualPass no transmite notificaciones a ENISA ni a los CSIRT y no comprueba la ciberseguridad de su máquina. Se encarga de que la información esté en el lugar adecuado, de que las comunicaciones no se pierdan y de que los plazos sigan siendo visibles. Todos los pasos constan en el [registro](https://manualpass.eu/es/funciones/registro-de-cambios/). Lo que exige el CRA en detalle lo explica nuestra guía [Cyber Resilience Act para fabricantes de maquinaria](https://manualpass.eu/en/guides/cyber-resilience-act-machinery/).

## Preguntas frecuentes

**¿Notifica ManualPass las vulnerabilidades a ENISA?**
No. Las notificaciones conforme al artículo 14 del CRA las presenta usted mismo a través de la Single Reporting Platform de ENISA. ManualPass calcula los plazos desde el momento en que tiene conocimiento, le avisa a tiempo y deja constancia de cuándo se presentaron la alerta temprana, la notificación y el informe final.

**¿Dónde ve el cliente el periodo de soporte?**
En la página de escaneo de cada máquina que haya marcado como producto con elementos digitales, en la sección «Security & Support», junto con el tipo de asistencia, el contacto de seguridad y los boletines de seguridad. El CRA exige que la fecha de finalización sea claramente reconocible en el momento de la compra.

**¿Quién puede comunicar vulnerabilidades?**
Cualquiera (clientes, socios de servicio e investigadores de seguridad) mediante un formulario enlazado desde la página de escaneo. La comunicación llega a su contacto de seguridad y a sus propietarios; quien la envía recibe una confirmación con un número de comunicación. El formulario está protegido contra el spam.

**¿Necesito ManualPass Service para ello?**
No. Security & Support está incluido en todos los planes. Con ManualPass Service puede, además, enviar los boletines de seguridad por correo electrónico a sus operadores y demostrar que los han leído.

**¿Cumple ManualPass así con el CRA?**
ManualPass da soporte a los procesos de documentación, información y notificación. Los requisitos esenciales de ciberseguridad de la propia máquina (desarrollo seguro, actualizaciones, SBOM, evaluación de la conformidad) siguen siendo responsabilidad suya como fabricante.

---
Nota: información general, no constituye asesoramiento jurídico.
