Le Cyber Resilience Act n’exige pas seulement des fabricants des produits sûrs, mais aussi des informations et des processus : les clients doivent voir au moment de l’achat pendant combien de temps des mises à jour de sécurité seront fournies, les vulnérabilités ont besoin d’un point de contact, et les vulnérabilités activement exploitées doivent être notifiées dans les 24 heures. ManualPass regroupe tout cela là où se trouvent déjà vos documents – au code QR de la machine.
Sur la page de scan : Security & Support
Pour chaque machine que vous marquez comme produit comportant des éléments numériques, la page de scan affiche une rubrique dédiée :
- Mises à jour de sécurité jusqu’au : fin de la période de support, avec le mois et l’année.
- Type d’assistance : par exemple « Mises à jour du firmware via le portail de service ».
- Contact sécurité : votre point de contact unique pour le signalement des vulnérabilités.
- Politique de divulgation coordonnée des vulnérabilités : lien vers votre politique.
- Signaler une vulnérabilité : formulaire qui vous parvient directement.
- Bulletins et mises à jour de sécurité : toutes les mises à jour de sécurité publiées, avec identifiant CVE.
Recevoir les signalements et respecter les délais
| Étape | Ce que fait ManualPass |
|---|---|
| Réception d’un signalement | E-mail au contact sécurité et aux Propriétaires, confirmation avec numéro de signalement à son auteur |
| Examen | Statut, machine et version concernées, notes internes |
| Activement exploitée | Délais à compter de la prise de connaissance : alerte précoce 24 h, notification 72 h, rapport final |
| Rappel | E-mail immédiat puis quotidien lorsqu’un délai expire dans les 48 heures ou est dépassé |
| Correction | Publier la mise à jour de sécurité comme bulletin de sécurité, informer les exploitants |
Idée reçue
« L’obligation de notification ne s’applique qu’à partir de 2027. » Les obligations de notification de l’article 14 s’appliquent depuis le 11 septembre 2026 – y compris pour les machines déjà sur le marché. Les autres exigences s’y ajoutent à partir de décembre 2027.
Vue d’ensemble des périodes de support
Dans l’espace client, vous gérez dans un tableau, pour tous les types de machines, s’ils comportent des éléments numériques, jusqu’à quand vous fournissez des mises à jour de sécurité et quel type d’assistance vous proposez. Les machines comportant des éléments numériques sans période de support sont signalées, de même que les périodes qui se terminent dans moins de douze mois.
Conseil pratique
Téléversez les informations destinées aux utilisateurs selon l’annexe II du CRA – mise en service sécurisée, mises à jour, mise hors service – comme document distinct. Elles sont alors versionnées et disponibles pendant au moins dix ans, à côté de la notice d’instructions et de la déclaration UE de conformité.
Ce qu’ManualPass ne fait pas
ManualPass ne transmet aucune notification à l’ENISA ni aux CSIRT et ne vérifie pas la cybersécurité de votre machine. Il veille à ce que les informations soient au bon endroit, que les signalements ne se perdent pas et que les délais restent visibles. Toutes les étapes figurent dans le journal. Notre guide Cyber Resilience Act pour les constructeurs de machines explique en détail ce qu’exige le CRA.
Questions fréquentes
ManualPass notifie-t-il les vulnérabilités à l’ENISA ?
Non. Vous effectuez vous-même les notifications au titre de l’article 14 du CRA via la Single Reporting Platform de l’ENISA. ManualPass calcule les délais à partir du moment où vous avez connaissance de la vulnérabilité, vous le rappelle à temps et consigne quand l’alerte précoce, la notification et le rapport final ont été soumis.
Où le client voit-il la période de support ?
Sur la page de scan de chaque machine que vous avez marquée comme produit comportant des éléments numériques – dans la rubrique « Security & Support », avec le type d’assistance, le contact sécurité et les bulletins de sécurité. Le CRA exige que la date de fin soit clairement indiquée au moment de l’achat.
Qui peut signaler des vulnérabilités ?
Tout le monde – clients, partenaires de service et chercheurs en sécurité – via un formulaire accessible depuis la page de scan. Le signalement est transmis à votre contact sécurité et à vos Propriétaires ; son auteur reçoit une confirmation avec un numéro de signalement. Le formulaire est protégé contre le spam.
Ai-je besoin d’ManualPass Service pour cela ?
Non. Security & Support est inclus dans toutes les offres. Avec ManualPass Service, vous pouvez en outre envoyer les bulletins de sécurité par e-mail à vos exploitants et prouver qu’ils en ont pris connaissance.
ManualPass me rend-il ainsi conforme au CRA ?
ManualPass soutient les processus de documentation, d’information et de notification. Les exigences essentielles de cybersécurité applicables à votre machine elle-même – développement sécurisé, mises à jour, SBOM, évaluation de la conformité – restent de votre responsabilité en tant que fabricant.