Il Cyber Resilience Act non chiede ai fabbricanti soltanto prodotti sicuri, ma anche informazioni e processi: al momento dell’acquisto i clienti devono vedere per quanto tempo saranno forniti aggiornamenti di sicurezza, le vulnerabilità hanno bisogno di un punto di contatto e le vulnerabilità attivamente sfruttate devono essere notificate entro 24 ore. ManualPass riunisce tutto questo dove si trovano già i Suoi documenti – al codice QR della macchina.
Sulla pagina di scansione: Security & Support
Per ogni macchina che contrassegna come prodotto con elementi digitali, la pagina di scansione mostra una sezione dedicata:
- Aggiornamenti di sicurezza fino a: fine del periodo di assistenza con mese e anno.
- Tipo di supporto: ad esempio «Aggiornamenti firmware tramite il portale di assistenza».
- Contatto di sicurezza: il Suo punto di contatto unico per le segnalazioni di vulnerabilità.
- Politica di divulgazione coordinata delle vulnerabilità: link alla Sua politica.
- Segnalare una vulnerabilità: modulo che arriva direttamente a Lei.
- Bollettini e aggiornamenti di sicurezza: tutti gli aggiornamenti di sicurezza pubblicati, con identificativo CVE.
Ricevere le segnalazioni e rispettare le scadenze
| Fase | Che cosa fa ManualPass |
|---|---|
| Arriva una segnalazione | E-mail al contatto di sicurezza e ai Titolari, conferma con numero di segnalazione a chi ha segnalato |
| Verifica | Stato, macchina e versione interessate, note interne |
| Attivamente sfruttata | Scadenze dalla presa di conoscenza: preallarme 24 h, notifica 72 h, relazione finale |
| Promemoria | E-mail immediata e giornaliera se una scadenza termina entro 48 ore o è superata |
| Correzione | Pubblicare l’aggiornamento di sicurezza come bollettino di sicurezza, informare i gestori |
Errore frequente
«L’obbligo di notifica vale solo dal 2027.» Gli obblighi di notifica dell’articolo 14 si applicano dall’11 settembre 2026 – anche per le macchine già sul mercato. Da dicembre 2027 si aggiungono gli altri requisiti.
I periodi di assistenza in sintesi
Nell’area clienti gestisce in una tabella, per tutti i tipi di macchina, se hanno elementi digitali, fino a quando fornisce aggiornamenti di sicurezza e quale tipo di supporto offre. Le macchine con elementi digitali senza periodo di assistenza vengono segnalate, così come i periodi che terminano entro meno di dodici mesi.
Consiglio pratico
Carichi le informazioni per gli utilizzatori ai sensi dell’allegato II del CRA – messa in servizio sicura, aggiornamenti, messa fuori servizio – come documento a sé. Saranno così versionate e disponibili per almeno dieci anni accanto alle istruzioni per l’uso e alla dichiarazione di conformità UE.
Che cosa ManualPass non fa
ManualPass non trasmette notifiche all’ENISA o ai CSIRT e non verifica la cibersicurezza della Sua macchina. Si occupa che le informazioni siano nel posto giusto, che le segnalazioni non vadano perse e che le scadenze restino visibili. Tutti i passaggi sono riportati nel registro. Che cosa richieda nel dettaglio il CRA lo spiega la nostra guida Cyber Resilience Act per i costruttori di macchine.
Domande frequenti
ManualPass notifica le vulnerabilità all’ENISA?
No. Le notifiche ai sensi dell’articolo 14 del CRA le presenta Lei stesso tramite la Single Reporting Platform dell’ENISA. ManualPass calcola le scadenze dal momento in cui ne viene a conoscenza, Le ricorda per tempo le scadenze e registra quando sono stati presentati preallarme, notifica e relazione finale.
Dove vede il cliente il periodo di assistenza?
Sulla pagina di scansione di ogni macchina che ha contrassegnato come prodotto con elementi digitali – nella sezione «Security & Support», insieme al tipo di supporto, al contatto di sicurezza e ai bollettini di sicurezza. Il CRA richiede che la data di fine sia chiaramente riconoscibile al momento dell’acquisto.
Chi può segnalare vulnerabilità?
Chiunque – clienti, partner di assistenza e ricercatori di sicurezza – tramite un modulo collegato alla pagina di scansione. La segnalazione arriva al Suo contatto di sicurezza e ai Suoi Titolari; chi segnala riceve una conferma con il numero di segnalazione. Il modulo è protetto dallo spam.
Serve ManualPass Service?
No. Security & Support è incluso in tutti i piani. Con ManualPass Service può inoltre inviare i bollettini di sicurezza via e-mail ai Suoi gestori e dimostrarne la presa visione.
Con ManualPass sono conforme al CRA?
ManualPass supporta i processi di documentazione, informazione e notifica. I requisiti essenziali di cibersicurezza della macchina stessa – sviluppo sicuro, aggiornamenti, SBOM, valutazione della conformità – restano un Suo compito in qualità di fabbricante.