# Security & Support: kyberresilienssisäädöksen vaatimukset QR-koodilla

> ManualPassin Security & Support tukee konevalmistajia kyberresilienssisäädöksen (Cyber Resilience Act), asetuksen (EU) 2024/2847, noudattamisessa. Digitaalisia elementtejä sisältävien koneiden skannaussivu näyttää tukijakson päättymisen, tietoturvatuen tyypin, tietoturvayhteyshenkilön, haavoittuvuuksien koordinoitua julkistamista koskevat toimintaperiaatteet ja kaikki turvallisuusilmoitukset. Lomakkeella kolmannet osapuolet ilmoittavat haavoittuvuuksista suoraan valmistajalle. Jos ilmoitus merkitään aktiivisesti hyödynnetyksi, ManualPass laskee 14 artiklan mukaiset määräajat – 24 tuntia, 72 tuntia ja loppuraportti – ja muistuttaa sähköpostilla. ManualPass ei toimita ilmoituksia viranomaisille; ilmoitukset tehdään ENISAn Single Reporting Platformin kautta. Security & Support sisältyy kaikkiin paketteihin.

Lähde: https://manualpass.eu/fi/ominaisuudet/security-support/ · Päivitetty: 07.10.2026 · ManualPass (https://manualpass.eu)

Kyberresilienssisäädös (Cyber Resilience Act) ei vaadi valmistajilta pelkästään turvallisia tuotteita vaan myös tietoja ja prosesseja: asiakkaiden on nähtävä ostaessaan, kuinka kauan tietoturvapäivityksiä toimitetaan, haavoittuvuuksille tarvitaan yhteyspiste, ja aktiivisesti hyödynnetyistä haavoittuvuuksista on ilmoitettava 24 tunnin kuluessa. ManualPass kokoaa tämän sinne, missä asiakirjasi jo ovat – koneen QR-koodin taakse.

## Skannaussivulla: Security & Support

Jokaiselle koneelle, jonka merkitset digitaalisia elementtejä sisältäväksi tuotteeksi, [skannaussivu](https://manualpass.eu/fi/ominaisuudet/skannaussivu/) näyttää oman osion:

- **Tietoturvapäivitykset asti:** tukijakson päättyminen kuukauden ja vuoden tarkkuudella.
- **Tuen tyyppi:** esimerkiksi ”Laiteohjelmistopäivitykset huoltoportaalin kautta”.
- **Tietoturvayhteyshenkilö:** keskitetty yhteyspisteesi haavoittuvuusilmoituksille.
- **Haavoittuvuuksien koordinoitua julkistamista koskevat toimintaperiaatteet:** linkki toimintaperiaatteisiisi.
- **Ilmoita haavoittuvuudesta:** lomake, joka tulee suoraan sinulle.
- **Turvallisuusilmoitukset ja päivitykset:** kaikki julkaistut [tietoturvapäivitykset](https://manualpass.eu/fi/ominaisuudet/turvallisuustiedotteet/) CVE-tunnisteineen.

## Ilmoitusten vastaanotto ja määräajoissa pysyminen

| Vaihe | Mitä ManualPass tekee |
|---|---|
| Ilmoitus saapuu | Sähköposti tietoturvayhteyshenkilölle ja omistajille, vahvistus ilmoitusnumeroineen ilmoittajalle |
| Tarkistus | Tila, asianomainen kone ja versio, sisäiset muistiinpanot |
| Aktiivisesti hyödynnetty | Määräajat tiedon saamisesta: varhaisvaroitus 24 h, ilmoitus 72 h, loppuraportti |
| Muistutus | Sähköposti heti ja päivittäin, kun määräaika päättyy 48 tunnin kuluessa tai on ylittynyt |
| Korjaus | Tietoturvapäivitys julkaistaan turvallisuusilmoituksena, haltijoille tiedotetaan |

!!! achtung "Yleinen väärinkäsitys"
    ”Ilmoitusvelvollisuus alkaa vasta 2027.” 14 artiklan mukaiset ilmoitusvelvollisuudet ovat olleet voimassa 11.9.2026 alkaen – myös jo markkinoilla oleville koneille. Joulukuusta 2027 alkaen tulevat voimaan muut vaatimukset.

## Tukijaksot yhdellä silmäyksellä

Asiakasalueella ylläpidät kaikkien konetyyppien osalta yhdessä taulukossa, onko niissä digitaalisia elementtejä, mihin asti toimitat tietoturvapäivityksiä ja millaista tukea tarjoat. Digitaalisia elementtejä sisältävät koneet, joilta puuttuu tukijakso, merkitään, samoin tukijaksot, jotka päättyvät alle kahdentoista kuukauden kuluttua.

!!! tipp "Käytännön vinkki"
    Lataa CRA:n liitteen II mukaiset käyttäjälle annettavat tiedot – turvallinen käyttöönotto, päivitykset, käytöstä poistaminen – omana asiakirjanaan. Ne ovat silloin versioituina ja vähintään kymmenen vuoden ajan saatavilla käyttöohjeiden ja EU-vaatimustenmukaisuusvakuutuksen rinnalla.

## Mitä ManualPass ei tee

ManualPass ei toimita ilmoituksia ENISAlle tai CSIRT-yksiköille eikä tarkista koneesi kyberturvallisuutta. Se huolehtii siitä, että tiedot ovat oikeassa paikassa, ilmoitukset eivät huku ja määräajat pysyvät näkyvissä. Kaikki vaiheet kirjautuvat [lokiin](https://manualpass.eu/fi/ominaisuudet/muutosloki/). Mitä CRA yksityiskohtaisesti edellyttää, kerrotaan oppaassamme [Kyberresilienssisäädös konevalmistajille](https://manualpass.eu/en/guides/cyber-resilience-act-machinery/).

## Usein kysytyt kysymykset

**Ilmoittaako ManualPass haavoittuvuudet ENISAlle?**
Ei. CRA:n 14 artiklan mukaiset ilmoitukset teet itse ENISAn Single Reporting Platformin kautta. ManualPass laskee määräajat siitä hetkestä, kun sait asiasta tiedon, muistuttaa sinua ajoissa ja kirjaa, milloin varhaisvaroitus, ilmoitus ja loppuraportti on tehty.

**Missä asiakas näkee tukijakson?**
Jokaisen koneen skannaussivulla, jonka olet merkinnyt digitaalisia elementtejä sisältäväksi tuotteeksi – ”Security & Support” -osiossa yhdessä tuen tyypin, tietoturvayhteyshenkilön ja turvallisuusilmoitusten kanssa. CRA edellyttää, että päättymispäivä on selvästi nähtävissä ostohetkellä.

**Kuka voi ilmoittaa haavoittuvuuksista?**
Kuka tahansa – asiakkaat, huoltokumppanit ja tietoturvatutkijat – lomakkeella, johon on linkki skannaussivulta. Ilmoitus menee tietoturvayhteyshenkilöllesi ja omistajillesi; ilmoittaja saa vahvistuksen ilmoitusnumeroineen. Lomake on suojattu roskapostilta.

**Tarvitsenko tähän ManualPass Servicen?**
Et. Security & Support sisältyy kaikkiin paketteihin. ManualPass Servicen avulla voit lisäksi lähettää turvallisuusilmoitukset sähköpostilla haltijoillesi ja osoittaa, että he ovat kuitanneet ne.

**Onko ManualPass siis CRA-vaatimusten mukainen?**
ManualPass tukee dokumentointi-, tiedotus- ja ilmoitusprosesseja. Itse koneesi olennaiset kyberturvallisuusvaatimukset – turvallinen kehitys, päivitykset, SBOM, vaatimustenmukaisuuden arviointi – ovat edelleen sinun tehtäväsi valmistajana.

---
Huomautus: yleistä tietoa, ei oikeudellista neuvontaa.
