Funkció · CRA (EU) 2024/2847

Security & Support: a Cyber Resilience Act teljesítése a QR-kódnál

2026. szeptember 11. óta érvényesek a sebezhetőségekre vonatkozó bejelentési kötelezettségek, 2027. december 11-től pedig a teljes Cyber Resilience Act. A ManualPass a gépnél megmutatja a támogatási időszakot és a biztonsági kapcsolattartót, fogadja a bejelentéseket és figyeli a határidőket.

app.manualpass.eu/p/demobs400Interaktív előnézet

Támogatási időszak és biztonsági kapcsolattartó közvetlenül a gépnél:

ManualPassSzkennelési oldal
Muster Maschinenbau GmbH BS-400 szalagfűrész
Security & Support
Biztonsági frissítések eddig
12/2032
Támogatás
Firmware-frissítések
Biztonsági kapcsolattartó
security@muster.example
CVE-2026-12345A 2.4-es firmware bezárja a bejelentkezési rést

A Cyber Resilience Act nemcsak biztonságos termékeket követel meg a gyártóktól, hanem információkat és folyamatokat is: az ügyfeleknek a vásárláskor látniuk kell, meddig kapnak biztonsági frissítéseket, a sebezhetőségekhez kapcsolattartó pont kell, az aktívan kihasznált sebezhetőségeket pedig 24 órán belül be kell jelenteni. A ManualPass mindezt ott fogja össze, ahol a dokumentumai már most is vannak – a gép QR-kódjánál.

A szkennelési oldalon: Security & Support

Minden gépnél, amelyet digitális elemeket tartalmazó termékként jelöl meg, a szkennelési oldal külön területet mutat:

  • Biztonsági frissítések eddig: a támogatási időszak vége hónappal és évvel.
  • A támogatás módja: például „Firmware-frissítések a szervizportálon keresztül”.
  • Biztonsági kapcsolattartó: az Ön egyedüli kapcsolattartó pontja a sebezhetőségi bejelentésekhez.
  • Koordinált sebezhetőség-közzétételi szabályzat: link az Ön szabályzatára.
  • Sebezhetőség bejelentése: űrlap, amely közvetlenül Önhöz érkezik.
  • Biztonsági tudnivalók és frissítések: az összes közzétett biztonsági frissítés CVE-azonosítóval.

Bejelentések fogadása és a határidők betartása

Lépés Mit tesz a ManualPass
Beérkezik a bejelentés e-mail a biztonsági kapcsolattartónak és a tulajdonosoknak, visszaigazolás bejelentési számmal a bejelentőnek
Vizsgálat állapot, érintett gép és verzió, belső megjegyzések
Aktívan kihasznált határidők a tudomásszerzéstől: korai figyelmeztetés 24 óra, bejelentés 72 óra, zárójelentés
Emlékeztető e-mail azonnal és naponta, ha egy határidő 48 órán belül lejár vagy már lejárt
Javítás biztonsági frissítés közzététele biztonsági tudnivalóként, az üzemeltetők tájékoztatása

Gyakori tévedés

„A bejelentési kötelezettség csak 2027-től érvényes.” A 14. cikk szerinti bejelentési kötelezettségek 2026. szeptember 11. óta érvényesek – a már forgalomban lévő gépekre is. 2027 decemberétől a többi követelmény is alkalmazandó.

A támogatási időszakok áttekintése

Az ügyfélterületen egyetlen táblázatban kezeli az összes géptípusra, hogy tartalmaznak-e digitális elemeket, meddig szállít biztonsági frissítéseket, és milyen támogatást kínál. A támogatási időszak nélküli, digitális elemeket tartalmazó gépeket a rendszer megjelöli, ugyanígy a tizenkét hónapon belül lejáró időszakokat is.

Gyakorlati tipp

A CRA II. melléklete szerinti felhasználói információkat – biztonságos üzembe helyezés, frissítések, üzemen kívül helyezés – töltse fel külön dokumentumként. Így verziókezelten és legalább tíz évig elérhetően ott lesznek a használati utasítás és az EU-megfelelőségi nyilatkozat mellett.

Amit a ManualPass nem tesz

A ManualPass nem továbbít bejelentéseket az ENISA-nak vagy a CSIRT-eknek, és nem vizsgálja gépe kiberbiztonságát. Arról gondoskodik, hogy az információk a megfelelő helyen legyenek, a bejelentések ne vesszenek el, és a határidők láthatók maradjanak. Minden lépés szerepel a naplóban. Hogy a CRA részletesen mit követel meg, azt a Cyber Resilience Act gépgyártóknak című útmutatónk ismerteti.

Gyakori kérdések

Bejelenti a ManualPass a sebezhetőségeket az ENISA-nak?

Nem. A CRA 14. cikke szerinti bejelentéseket Ön maga teszi meg az ENISA Single Reporting Platformján. A ManualPass a tudomásszerzés időpontjától számítja a határidőket, időben emlékezteti Önt, és rögzíti, mikor nyújtották be a korai figyelmeztetést, a bejelentést és a zárójelentést.

Hol látja az ügyfél a támogatási időszakot?

Minden olyan gép szkennelési oldalán, amelyet digitális elemeket tartalmazó termékként jelölt meg – a „Security & Support” területen, a támogatás módjával, a biztonsági kapcsolattartóval és a biztonsági tudnivalókkal együtt. A CRA előírja, hogy a záró időpont a vásárláskor egyértelműen felismerhető legyen.

Ki jelenthet sebezhetőséget?

Bárki – ügyfelek, szervizpartnerek és biztonsági kutatók – egy űrlapon, amely a szkennelési oldalról érhető el. A bejelentés az Ön biztonsági kapcsolattartójához és tulajdonosaihoz kerül; a bejelentő visszaigazolást kap bejelentési számmal. Az űrlap spam ellen védett.

Szükségem van ehhez a ManualPass Service-re?

Nem. A Security & Support minden csomagban elérhető. A ManualPass Service-szel a biztonsági tudnivalókat e-mailben is elküldheti üzemeltetőinek, és igazolhatja, hogy tudomásul vették.

Ezzel a ManualPass CRA-megfelelő?

A ManualPass a dokumentációs, tájékoztatási és bejelentési folyamatokat támogatja. A gépére vonatkozó alapvető kiberbiztonsági követelmények – biztonságos fejlesztés, frissítések, SBOM, megfelelőségértékelés – gyártóként továbbra is az Ön feladatai.