A Cyber Resilience Act nemcsak biztonságos termékeket követel meg a gyártóktól, hanem információkat és folyamatokat is: az ügyfeleknek a vásárláskor látniuk kell, meddig kapnak biztonsági frissítéseket, a sebezhetőségekhez kapcsolattartó pont kell, az aktívan kihasznált sebezhetőségeket pedig 24 órán belül be kell jelenteni. A ManualPass mindezt ott fogja össze, ahol a dokumentumai már most is vannak – a gép QR-kódjánál.
A szkennelési oldalon: Security & Support
Minden gépnél, amelyet digitális elemeket tartalmazó termékként jelöl meg, a szkennelési oldal külön területet mutat:
- Biztonsági frissítések eddig: a támogatási időszak vége hónappal és évvel.
- A támogatás módja: például „Firmware-frissítések a szervizportálon keresztül”.
- Biztonsági kapcsolattartó: az Ön egyedüli kapcsolattartó pontja a sebezhetőségi bejelentésekhez.
- Koordinált sebezhetőség-közzétételi szabályzat: link az Ön szabályzatára.
- Sebezhetőség bejelentése: űrlap, amely közvetlenül Önhöz érkezik.
- Biztonsági tudnivalók és frissítések: az összes közzétett biztonsági frissítés CVE-azonosítóval.
Bejelentések fogadása és a határidők betartása
| Lépés | Mit tesz a ManualPass |
|---|---|
| Beérkezik a bejelentés | e-mail a biztonsági kapcsolattartónak és a tulajdonosoknak, visszaigazolás bejelentési számmal a bejelentőnek |
| Vizsgálat | állapot, érintett gép és verzió, belső megjegyzések |
| Aktívan kihasznált | határidők a tudomásszerzéstől: korai figyelmeztetés 24 óra, bejelentés 72 óra, zárójelentés |
| Emlékeztető | e-mail azonnal és naponta, ha egy határidő 48 órán belül lejár vagy már lejárt |
| Javítás | biztonsági frissítés közzététele biztonsági tudnivalóként, az üzemeltetők tájékoztatása |
Gyakori tévedés
„A bejelentési kötelezettség csak 2027-től érvényes.” A 14. cikk szerinti bejelentési kötelezettségek 2026. szeptember 11. óta érvényesek – a már forgalomban lévő gépekre is. 2027 decemberétől a többi követelmény is alkalmazandó.
A támogatási időszakok áttekintése
Az ügyfélterületen egyetlen táblázatban kezeli az összes géptípusra, hogy tartalmaznak-e digitális elemeket, meddig szállít biztonsági frissítéseket, és milyen támogatást kínál. A támogatási időszak nélküli, digitális elemeket tartalmazó gépeket a rendszer megjelöli, ugyanígy a tizenkét hónapon belül lejáró időszakokat is.
Gyakorlati tipp
A CRA II. melléklete szerinti felhasználói információkat – biztonságos üzembe helyezés, frissítések, üzemen kívül helyezés – töltse fel külön dokumentumként. Így verziókezelten és legalább tíz évig elérhetően ott lesznek a használati utasítás és az EU-megfelelőségi nyilatkozat mellett.
Amit a ManualPass nem tesz
A ManualPass nem továbbít bejelentéseket az ENISA-nak vagy a CSIRT-eknek, és nem vizsgálja gépe kiberbiztonságát. Arról gondoskodik, hogy az információk a megfelelő helyen legyenek, a bejelentések ne vesszenek el, és a határidők láthatók maradjanak. Minden lépés szerepel a naplóban. Hogy a CRA részletesen mit követel meg, azt a Cyber Resilience Act gépgyártóknak című útmutatónk ismerteti.
Gyakori kérdések
Bejelenti a ManualPass a sebezhetőségeket az ENISA-nak?
Nem. A CRA 14. cikke szerinti bejelentéseket Ön maga teszi meg az ENISA Single Reporting Platformján. A ManualPass a tudomásszerzés időpontjától számítja a határidőket, időben emlékezteti Önt, és rögzíti, mikor nyújtották be a korai figyelmeztetést, a bejelentést és a zárójelentést.
Hol látja az ügyfél a támogatási időszakot?
Minden olyan gép szkennelési oldalán, amelyet digitális elemeket tartalmazó termékként jelölt meg – a „Security & Support” területen, a támogatás módjával, a biztonsági kapcsolattartóval és a biztonsági tudnivalókkal együtt. A CRA előírja, hogy a záró időpont a vásárláskor egyértelműen felismerhető legyen.
Ki jelenthet sebezhetőséget?
Bárki – ügyfelek, szervizpartnerek és biztonsági kutatók – egy űrlapon, amely a szkennelési oldalról érhető el. A bejelentés az Ön biztonsági kapcsolattartójához és tulajdonosaihoz kerül; a bejelentő visszaigazolást kap bejelentési számmal. Az űrlap spam ellen védett.
Szükségem van ehhez a ManualPass Service-re?
Nem. A Security & Support minden csomagban elérhető. A ManualPass Service-szel a biztonsági tudnivalókat e-mailben is elküldheti üzemeltetőinek, és igazolhatja, hogy tudomásul vették.
Ezzel a ManualPass CRA-megfelelő?
A ManualPass a dokumentációs, tájékoztatási és bejelentési folyamatokat támogatja. A gépére vonatkozó alapvető kiberbiztonsági követelmények – biztonságos fejlesztés, frissítések, SBOM, megfelelőségértékelés – gyártóként továbbra is az Ön feladatai.