# Security & Support: den Cyber Resilience Act am QR-Code erfüllen

> Security & Support in ManualPass unterstützt Maschinenbauer beim Cyber Resilience Act, Verordnung (EU) 2024/2847. Für Maschinen mit digitalen Elementen zeigt die Scan-Seite das Ende des Supportzeitraums, die Art der Sicherheitsunterstützung, den Sicherheitskontakt, die Richtlinie zur koordinierten Offenlegung und alle Sicherheitshinweise. Über ein Formular melden Dritte Schwachstellen direkt an den Hersteller. Wird eine Meldung als aktiv ausgenutzt markiert, berechnet ManualPass die Meldefristen nach Art. 14 – 24 Stunden, 72 Stunden und Abschlussbericht – und erinnert per E-Mail. ManualPass übermittelt keine Meldungen an Behörden; gemeldet wird über die Single Reporting Platform von ENISA. Security & Support ist in allen Paketen enthalten.

Quelle: https://manualpass.eu/funktionen/security-support/ · Stand: 07.10.2026 · ManualPass (https://manualpass.eu)

Der Cyber Resilience Act verlangt von Herstellern nicht nur sichere Produkte, sondern auch Informationen und Prozesse: Kunden müssen beim Kauf sehen, wie lange es Sicherheitsupdates gibt, Schwachstellen brauchen eine Anlaufstelle, und aktiv ausgenutzte Schwachstellen müssen innerhalb von 24 Stunden gemeldet werden. ManualPass bündelt das dort, wo Ihre Dokumente schon liegen – am QR-Code der Maschine.

## Auf der Scan-Seite: Security & Support

Für jede Maschine, die Sie als Produkt mit digitalen Elementen markieren, zeigt die [Scan-Seite](https://manualpass.eu/funktionen/scan-seite/) einen eigenen Bereich:

- **Sicherheitsupdates bis:** Ende des Supportzeitraums mit Monat und Jahr.
- **Art der Unterstützung:** zum Beispiel „Firmware-Updates über das Serviceportal“.
- **Sicherheitskontakt:** Ihre zentrale Anlaufstelle für Schwachstellenmeldungen.
- **Richtlinie zur koordinierten Offenlegung:** Link auf Ihre Richtlinie.
- **Schwachstelle melden:** Formular, das direkt bei Ihnen ankommt.
- **Sicherheitshinweise und Updates:** alle veröffentlichten [Security-Updates](https://manualpass.eu/funktionen/sicherheitsmitteilungen/) mit CVE-Kennung.

## Meldungen annehmen und Fristen einhalten

| Schritt | Was ManualPass tut |
|---|---|
| Meldung geht ein | E-Mail an Sicherheitskontakt und Inhaber, Bestätigung mit Meldenummer an den Melder |
| Prüfung | Status, betroffene Maschine und Version, interne Notizen |
| Aktiv ausgenutzt | Fristen ab Kenntnis: Frühwarnung 24 h, Meldung 72 h, Abschlussbericht |
| Erinnerung | E-Mail sofort und täglich, wenn eine Frist in 48 Stunden abläuft oder überfällig ist |
| Korrektur | Security-Update als Sicherheitshinweis veröffentlichen, Betreiber informieren |

!!! achtung "Häufiger Irrtum"
    „Die Meldepflicht gilt erst ab 2027.“ Die Meldepflichten nach Art. 14 gelten seit dem 11. September 2026 – auch für Maschinen, die schon im Markt sind. Ab Dezember 2027 kommen die übrigen Anforderungen hinzu.

## Supportzeiträume im Überblick

Im Kundenbereich pflegen Sie für alle Maschinentypen in einer Tabelle, ob sie digitale Elemente haben, bis wann Sie Sicherheitsupdates liefern und welche Art der Unterstützung Sie anbieten. Maschinen mit digitalen Elementen ohne Supportzeitraum werden markiert, ebenso Zeiträume, die in weniger als zwölf Monaten enden.

!!! tipp "Praxis-Tipp"
    Die Nutzerinformationen nach Anhang II des CRA – sichere Inbetriebnahme, Updates, Außerbetriebnahme – laden Sie als eigenes Dokument hoch. Sie liegen dann versioniert und mindestens zehn Jahre verfügbar neben Betriebsanleitung und EU-Konformitätserklärung.

## Was ManualPass nicht tut

ManualPass übermittelt keine Meldungen an ENISA oder CSIRTs und prüft nicht die Cybersicherheit Ihrer Maschine. Es sorgt dafür, dass Informationen am richtigen Ort sind, Meldungen nicht untergehen und Fristen sichtbar bleiben. Alle Schritte stehen im [Protokoll](https://manualpass.eu/funktionen/protokoll-und-nachweis/). Was der CRA im Einzelnen verlangt, erklärt unser Ratgeber [Cyber Resilience Act für Maschinenbauer](https://manualpass.eu/ratgeber/cyber-resilience-act-maschinen/).

## Häufige Fragen

**Meldet ManualPass Schwachstellen an ENISA?**
Nein. Meldungen nach Art. 14 CRA geben Sie selbst über die Single Reporting Platform von ENISA ab. ManualPass berechnet die Fristen ab dem Zeitpunkt der Kenntnis, erinnert Sie rechtzeitig und hält fest, wann Frühwarnung, Meldung und Abschlussbericht abgegeben wurden.

**Wo sieht der Kunde den Supportzeitraum?**
Auf der Scan-Seite jeder Maschine, die Sie als Produkt mit digitalen Elementen markiert haben – im Bereich „Security & Support“, zusammen mit der Art der Unterstützung, dem Sicherheitskontakt und den Sicherheitshinweisen. Der CRA verlangt, dass das Enddatum beim Kauf klar erkennbar ist.

**Wer kann Schwachstellen melden?**
Jeder – Kunden, Servicepartner und Sicherheitsforscher – über ein Formular, das von der Scan-Seite verlinkt ist. Die Meldung geht an Ihren Sicherheitskontakt und Ihre Inhaber; der Meldende erhält eine Bestätigung mit Meldenummer. Das Formular ist gegen Spam geschützt.

**Brauche ich dafür ManualPass Service?**
Nein. Security & Support ist in allen Paketen enthalten. Mit ManualPass Service können Sie Sicherheitshinweise zusätzlich per E-Mail an Ihre Betreiber schicken und deren Kenntnisnahme nachweisen.

**Ist ManualPass damit CRA-konform?**
ManualPass unterstützt die Dokumentations-, Informations- und Meldeprozesse. Die grundlegenden Cybersicherheitsanforderungen an Ihre Maschine selbst – sichere Entwicklung, Updates, SBOM, Konformitätsbewertung – bleiben Ihre Aufgabe als Hersteller.

---
Hinweis: Allgemeine Information, keine Rechtsberatung.
