Ominaisuus · CRA (EU) 2024/2847

Security & Support: kyberresilienssisäädöksen vaatimukset QR-koodilla

Haavoittuvuuksia koskevat ilmoitusvelvollisuudet ovat olleet voimassa 11.9.2026 alkaen, koko kyberresilienssisäädöstä sovelletaan 11.12.2027 alkaen. ManualPass näyttää tukijakson ja tietoturvayhteyshenkilön koneella, vastaanottaa ilmoitukset ja valvoo määräaikoja.

app.manualpass.eu/p/demobs400Interaktiivinen esikatselu

Tukijakso ja tietoturvayhteyshenkilö suoraan koneella:

ManualPassSkannaussivu
Muster Maschinenbau GmbH Vannesaha BS-400
Security & Support
Tietoturvapäivitykset asti
12/2032
Tuki
Laiteohjelmistopäivitykset
Tietoturvayhteyshenkilö
security@muster.example
CVE-2026-12345Laiteohjelmisto 2.4 korjaa kirjautumisaukon

Kyberresilienssisäädös (Cyber Resilience Act) ei vaadi valmistajilta pelkästään turvallisia tuotteita vaan myös tietoja ja prosesseja: asiakkaiden on nähtävä ostaessaan, kuinka kauan tietoturvapäivityksiä toimitetaan, haavoittuvuuksille tarvitaan yhteyspiste, ja aktiivisesti hyödynnetyistä haavoittuvuuksista on ilmoitettava 24 tunnin kuluessa. ManualPass kokoaa tämän sinne, missä asiakirjasi jo ovat – koneen QR-koodin taakse.

Skannaussivulla: Security & Support

Jokaiselle koneelle, jonka merkitset digitaalisia elementtejä sisältäväksi tuotteeksi, skannaussivu näyttää oman osion:

  • Tietoturvapäivitykset asti: tukijakson päättyminen kuukauden ja vuoden tarkkuudella.
  • Tuen tyyppi: esimerkiksi ”Laiteohjelmistopäivitykset huoltoportaalin kautta”.
  • Tietoturvayhteyshenkilö: keskitetty yhteyspisteesi haavoittuvuusilmoituksille.
  • Haavoittuvuuksien koordinoitua julkistamista koskevat toimintaperiaatteet: linkki toimintaperiaatteisiisi.
  • Ilmoita haavoittuvuudesta: lomake, joka tulee suoraan sinulle.
  • Turvallisuusilmoitukset ja päivitykset: kaikki julkaistut tietoturvapäivitykset CVE-tunnisteineen.

Ilmoitusten vastaanotto ja määräajoissa pysyminen

Vaihe Mitä ManualPass tekee
Ilmoitus saapuu Sähköposti tietoturvayhteyshenkilölle ja omistajille, vahvistus ilmoitusnumeroineen ilmoittajalle
Tarkistus Tila, asianomainen kone ja versio, sisäiset muistiinpanot
Aktiivisesti hyödynnetty Määräajat tiedon saamisesta: varhaisvaroitus 24 h, ilmoitus 72 h, loppuraportti
Muistutus Sähköposti heti ja päivittäin, kun määräaika päättyy 48 tunnin kuluessa tai on ylittynyt
Korjaus Tietoturvapäivitys julkaistaan turvallisuusilmoituksena, haltijoille tiedotetaan

Yleinen väärinkäsitys

”Ilmoitusvelvollisuus alkaa vasta 2027.” 14 artiklan mukaiset ilmoitusvelvollisuudet ovat olleet voimassa 11.9.2026 alkaen – myös jo markkinoilla oleville koneille. Joulukuusta 2027 alkaen tulevat voimaan muut vaatimukset.

Tukijaksot yhdellä silmäyksellä

Asiakasalueella ylläpidät kaikkien konetyyppien osalta yhdessä taulukossa, onko niissä digitaalisia elementtejä, mihin asti toimitat tietoturvapäivityksiä ja millaista tukea tarjoat. Digitaalisia elementtejä sisältävät koneet, joilta puuttuu tukijakso, merkitään, samoin tukijaksot, jotka päättyvät alle kahdentoista kuukauden kuluttua.

Käytännön vinkki

Lataa CRA:n liitteen II mukaiset käyttäjälle annettavat tiedot – turvallinen käyttöönotto, päivitykset, käytöstä poistaminen – omana asiakirjanaan. Ne ovat silloin versioituina ja vähintään kymmenen vuoden ajan saatavilla käyttöohjeiden ja EU-vaatimustenmukaisuusvakuutuksen rinnalla.

Mitä ManualPass ei tee

ManualPass ei toimita ilmoituksia ENISAlle tai CSIRT-yksiköille eikä tarkista koneesi kyberturvallisuutta. Se huolehtii siitä, että tiedot ovat oikeassa paikassa, ilmoitukset eivät huku ja määräajat pysyvät näkyvissä. Kaikki vaiheet kirjautuvat lokiin. Mitä CRA yksityiskohtaisesti edellyttää, kerrotaan oppaassamme Kyberresilienssisäädös konevalmistajille.

Usein kysytyt kysymykset

Ilmoittaako ManualPass haavoittuvuudet ENISAlle?

Ei. CRA:n 14 artiklan mukaiset ilmoitukset teet itse ENISAn Single Reporting Platformin kautta. ManualPass laskee määräajat siitä hetkestä, kun sait asiasta tiedon, muistuttaa sinua ajoissa ja kirjaa, milloin varhaisvaroitus, ilmoitus ja loppuraportti on tehty.

Missä asiakas näkee tukijakson?

Jokaisen koneen skannaussivulla, jonka olet merkinnyt digitaalisia elementtejä sisältäväksi tuotteeksi – ”Security & Support” -osiossa yhdessä tuen tyypin, tietoturvayhteyshenkilön ja turvallisuusilmoitusten kanssa. CRA edellyttää, että päättymispäivä on selvästi nähtävissä ostohetkellä.

Kuka voi ilmoittaa haavoittuvuuksista?

Kuka tahansa – asiakkaat, huoltokumppanit ja tietoturvatutkijat – lomakkeella, johon on linkki skannaussivulta. Ilmoitus menee tietoturvayhteyshenkilöllesi ja omistajillesi; ilmoittaja saa vahvistuksen ilmoitusnumeroineen. Lomake on suojattu roskapostilta.

Tarvitsenko tähän ManualPass Servicen?

Et. Security & Support sisältyy kaikkiin paketteihin. ManualPass Servicen avulla voit lisäksi lähettää turvallisuusilmoitukset sähköpostilla haltijoillesi ja osoittaa, että he ovat kuitanneet ne.

Onko ManualPass siis CRA-vaatimusten mukainen?

ManualPass tukee dokumentointi-, tiedotus- ja ilmoitusprosesseja. Itse koneesi olennaiset kyberturvallisuusvaatimukset – turvallinen kehitys, päivitykset, SBOM, vaatimustenmukaisuuden arviointi – ovat edelleen sinun tehtäväsi valmistajana.