Kyberresilienssisäädös (Cyber Resilience Act) ei vaadi valmistajilta pelkästään turvallisia tuotteita vaan myös tietoja ja prosesseja: asiakkaiden on nähtävä ostaessaan, kuinka kauan tietoturvapäivityksiä toimitetaan, haavoittuvuuksille tarvitaan yhteyspiste, ja aktiivisesti hyödynnetyistä haavoittuvuuksista on ilmoitettava 24 tunnin kuluessa. ManualPass kokoaa tämän sinne, missä asiakirjasi jo ovat – koneen QR-koodin taakse.
Skannaussivulla: Security & Support
Jokaiselle koneelle, jonka merkitset digitaalisia elementtejä sisältäväksi tuotteeksi, skannaussivu näyttää oman osion:
- Tietoturvapäivitykset asti: tukijakson päättyminen kuukauden ja vuoden tarkkuudella.
- Tuen tyyppi: esimerkiksi ”Laiteohjelmistopäivitykset huoltoportaalin kautta”.
- Tietoturvayhteyshenkilö: keskitetty yhteyspisteesi haavoittuvuusilmoituksille.
- Haavoittuvuuksien koordinoitua julkistamista koskevat toimintaperiaatteet: linkki toimintaperiaatteisiisi.
- Ilmoita haavoittuvuudesta: lomake, joka tulee suoraan sinulle.
- Turvallisuusilmoitukset ja päivitykset: kaikki julkaistut tietoturvapäivitykset CVE-tunnisteineen.
Ilmoitusten vastaanotto ja määräajoissa pysyminen
| Vaihe | Mitä ManualPass tekee |
|---|---|
| Ilmoitus saapuu | Sähköposti tietoturvayhteyshenkilölle ja omistajille, vahvistus ilmoitusnumeroineen ilmoittajalle |
| Tarkistus | Tila, asianomainen kone ja versio, sisäiset muistiinpanot |
| Aktiivisesti hyödynnetty | Määräajat tiedon saamisesta: varhaisvaroitus 24 h, ilmoitus 72 h, loppuraportti |
| Muistutus | Sähköposti heti ja päivittäin, kun määräaika päättyy 48 tunnin kuluessa tai on ylittynyt |
| Korjaus | Tietoturvapäivitys julkaistaan turvallisuusilmoituksena, haltijoille tiedotetaan |
Yleinen väärinkäsitys
”Ilmoitusvelvollisuus alkaa vasta 2027.” 14 artiklan mukaiset ilmoitusvelvollisuudet ovat olleet voimassa 11.9.2026 alkaen – myös jo markkinoilla oleville koneille. Joulukuusta 2027 alkaen tulevat voimaan muut vaatimukset.
Tukijaksot yhdellä silmäyksellä
Asiakasalueella ylläpidät kaikkien konetyyppien osalta yhdessä taulukossa, onko niissä digitaalisia elementtejä, mihin asti toimitat tietoturvapäivityksiä ja millaista tukea tarjoat. Digitaalisia elementtejä sisältävät koneet, joilta puuttuu tukijakso, merkitään, samoin tukijaksot, jotka päättyvät alle kahdentoista kuukauden kuluttua.
Käytännön vinkki
Lataa CRA:n liitteen II mukaiset käyttäjälle annettavat tiedot – turvallinen käyttöönotto, päivitykset, käytöstä poistaminen – omana asiakirjanaan. Ne ovat silloin versioituina ja vähintään kymmenen vuoden ajan saatavilla käyttöohjeiden ja EU-vaatimustenmukaisuusvakuutuksen rinnalla.
Mitä ManualPass ei tee
ManualPass ei toimita ilmoituksia ENISAlle tai CSIRT-yksiköille eikä tarkista koneesi kyberturvallisuutta. Se huolehtii siitä, että tiedot ovat oikeassa paikassa, ilmoitukset eivät huku ja määräajat pysyvät näkyvissä. Kaikki vaiheet kirjautuvat lokiin. Mitä CRA yksityiskohtaisesti edellyttää, kerrotaan oppaassamme Kyberresilienssisäädös konevalmistajille.
Usein kysytyt kysymykset
Ilmoittaako ManualPass haavoittuvuudet ENISAlle?
Ei. CRA:n 14 artiklan mukaiset ilmoitukset teet itse ENISAn Single Reporting Platformin kautta. ManualPass laskee määräajat siitä hetkestä, kun sait asiasta tiedon, muistuttaa sinua ajoissa ja kirjaa, milloin varhaisvaroitus, ilmoitus ja loppuraportti on tehty.
Missä asiakas näkee tukijakson?
Jokaisen koneen skannaussivulla, jonka olet merkinnyt digitaalisia elementtejä sisältäväksi tuotteeksi – ”Security & Support” -osiossa yhdessä tuen tyypin, tietoturvayhteyshenkilön ja turvallisuusilmoitusten kanssa. CRA edellyttää, että päättymispäivä on selvästi nähtävissä ostohetkellä.
Kuka voi ilmoittaa haavoittuvuuksista?
Kuka tahansa – asiakkaat, huoltokumppanit ja tietoturvatutkijat – lomakkeella, johon on linkki skannaussivulta. Ilmoitus menee tietoturvayhteyshenkilöllesi ja omistajillesi; ilmoittaja saa vahvistuksen ilmoitusnumeroineen. Lomake on suojattu roskapostilta.
Tarvitsenko tähän ManualPass Servicen?
Et. Security & Support sisältyy kaikkiin paketteihin. ManualPass Servicen avulla voit lisäksi lähettää turvallisuusilmoitukset sähköpostilla haltijoillesi ja osoittaa, että he ovat kuitanneet ne.
Onko ManualPass siis CRA-vaatimusten mukainen?
ManualPass tukee dokumentointi-, tiedotus- ja ilmoitusprosesseja. Itse koneesi olennaiset kyberturvallisuusvaatimukset – turvallinen kehitys, päivitykset, SBOM, vaatimustenmukaisuuden arviointi – ovat edelleen sinun tehtäväsi valmistajana.