Kibernetinio atsparumo aktas (Cyber Resilience Act) iš gamintojų reikalauja ne tik saugių produktų, bet ir informacijos bei procesų: pirkdami klientai turi matyti, kiek laiko bus teikiami saugumo naujiniai, pažeidžiamumams reikia kontaktinio punkto, o apie aktyviai išnaudojamus pažeidžiamumus būtina pranešti per 24 valandas. ManualPass visa tai sutelkia ten, kur jau yra Jūsų dokumentai – prie mašinos QR kodo.
Skenavimo puslapyje: Security & Support
Kiekvienai mašinai, kurią pažymite kaip produktą su skaitmeniniais elementais, skenavimo puslapis rodo atskirą skiltį:
- Saugumo naujiniai iki: palaikymo laikotarpio pabaiga (mėnuo ir metai).
- Palaikymo pobūdis: pavyzdžiui, „Programinės įrangos naujiniai per serviso portalą“.
- Saugumo kontaktas: Jūsų bendras kontaktinis punktas pranešimams apie pažeidžiamumus.
- Koordinuoto pažeidžiamumų atskleidimo politika: nuoroda į Jūsų politiką.
- Pranešti apie pažeidžiamumą: forma, kuri pasiekia tiesiogiai Jus.
- Saugumo rekomendacijos ir naujiniai: visi paskelbti saugumo naujiniai su CVE identifikatoriumi.
Pranešimų priėmimas ir terminų laikymasis
| Žingsnis | Ką daro ManualPass |
|---|---|
| Gaunamas pranešimas | El. laiškas saugumo kontaktui ir savininkui, patvirtinimas su pranešimo numeriu pranešėjui |
| Tikrinimas | Būsena, susijusi mašina ir versija, vidinės pastabos |
| Aktyviai išnaudojamas | Terminai nuo sužinojimo: išankstinis įspėjimas 24 val., pranešimas 72 val., galutinė ataskaita |
| Priminimas | El. laiškas iškart ir kasdien, jei terminas baigiasi per 48 valandas arba yra praleistas |
| Ištaisymas | Paskelbti saugumo naujinį kaip saugumo rekomendaciją, informuoti operatorius |
Dažna klaida
„Pareiga pranešti taikoma tik nuo 2027 m.“ Pareigos pranešti pagal 14 straipsnį taikomos nuo 2026 m. rugsėjo 11 d. – taip pat ir mašinoms, kurios jau yra rinkoje. Nuo 2027 m. gruodžio prisideda kiti reikalavimai.
Palaikymo laikotarpių apžvalga
Klientų srityje vienoje lentelėje visiems mašinų tipams nurodote, ar jie turi skaitmeninių elementų, iki kada teikiate saugumo naujinius ir kokio pobūdžio palaikymą siūlote. Mašinos su skaitmeniniais elementais be palaikymo laikotarpio pažymimos, taip pat ir laikotarpiai, kurie baigiasi greičiau nei po dvylikos mėnesių.
Praktinis patarimas
Informaciją naudotojams pagal CRA II priedą – saugus pradėjimas eksploatuoti, naujiniai, eksploatavimo nutraukimas – įkelkite kaip atskirą dokumentą. Tada ji bus saugoma su versijomis ir prieinama ne mažiau kaip dešimt metų šalia naudojimo instrukcijos ir ES atitikties deklaracijos.
Ko ManualPass nedaro
ManualPass neperduoda pranešimų ENISA ar CSIRT ir netikrina Jūsų mašinos kibernetinio saugumo. Jis užtikrina, kad informacija būtų tinkamoje vietoje, pranešimai nepasimestų, o terminai liktų matomi. Visi žingsniai įrašomi pakeitimų žurnale. Ko tiksliai reikalauja CRA, paaiškina mūsų vadovas Kibernetinio atsparumo aktas mašinų gamintojams.
Dažni klausimai
Ar ManualPass praneša apie pažeidžiamumus ENISA?
Ne. Pranešimus pagal CRA 14 straipsnį teikiate patys per ENISA Single Reporting Platform. ManualPass apskaičiuoja terminus nuo sužinojimo momento, laiku Jums primena ir užfiksuoja, kada pateiktas išankstinis įspėjimas, pranešimas ir galutinė ataskaita.
Kur klientas mato palaikymo laikotarpį?
Kiekvienos mašinos, kurią pažymėjote kaip produktą su skaitmeniniais elementais, skenavimo puslapyje – skiltyje „Security & Support“, kartu su palaikymo pobūdžiu, saugumo kontaktu ir saugumo rekomendacijomis. CRA reikalauja, kad pabaigos data būtų aiškiai matoma perkant.
Kas gali pranešti apie pažeidžiamumus?
Bet kas – klientai, serviso partneriai ir saugumo tyrėjai – per formą, į kurią veda nuoroda iš skenavimo puslapio. Pranešimas siunčiamas Jūsų saugumo kontaktui ir savininkams; pranešėjas gauna patvirtinimą su pranešimo numeriu. Forma apsaugota nuo šlamšto.
Ar tam reikia ManualPass Service?
Ne. Security & Support įtraukta į visus paketus. Su ManualPass Service saugumo rekomendacijas galite papildomai siųsti savo operatoriams el. paštu ir įrodyti, kad jie su jomis susipažino.
Ar dėl to ManualPass atitinka CRA?
ManualPass padeda dokumentavimo, informavimo ir pranešimų procesuose. Esminiai kibernetinio saugumo reikalavimai pačiai Jūsų mašinai – saugus kūrimas, naujiniai, SBOM, atitikties vertinimas – lieka Jūsų, kaip gamintojo, užduotis.