Functie · CRA (EU) 2024/2847

Security & Support: voldoen aan de Cyber Resilience Act via de QR-code

Sinds 11 september 2026 gelden meldplichten voor kwetsbaarheden, vanaf 11 december 2027 de volledige Cyber Resilience Act. ManualPass toont ondersteuningsperiode en beveiligingscontact bij de machine, neemt meldingen in ontvangst en bewaakt de termijnen.

app.manualpass.eu/p/demobs400Interactieve preview

Ondersteuningsperiode en beveiligingscontact direct bij de machine:

ManualPassScanpagina
Muster Maschinenbau GmbH Lintzaag BS-400
Security & Support
Beveiligingsupdates tot
12/2032
Ondersteuning
Firmware-updates
Beveiligingscontact
security@muster.example
CVE-2026-12345Firmware 2.4 dicht inloglek

De Cyber Resilience Act vraagt van fabrikanten niet alleen veilige producten, maar ook informatie en processen: klanten moeten bij aankoop zien hoe lang er beveiligingsupdates komen, kwetsbaarheden hebben een aanspreekpunt nodig, en actief misbruikte kwetsbaarheden moeten binnen 24 uur worden gemeld. ManualPass bundelt dat daar waar uw documenten al staan – achter de QR-code van de machine.

Op de scanpagina: Security & Support

Voor elke machine die u als product met digitale elementen markeert, toont de scanpagina een eigen onderdeel:

  • Beveiligingsupdates tot: einde van de ondersteuningsperiode met maand en jaar.
  • Soort ondersteuning: bijvoorbeeld “Firmware-updates via het serviceportaal”.
  • Beveiligingscontact: uw centrale contactpunt voor meldingen van kwetsbaarheden.
  • Beleid voor gecoördineerde bekendmaking van kwetsbaarheden: link naar uw beleid.
  • Kwetsbaarheid melden: formulier dat rechtstreeks bij u aankomt.
  • Beveiligingsadviezen en updates: alle gepubliceerde security-updates met CVE-nummer.

Meldingen ontvangen en termijnen halen

Stap Wat ManualPass doet
Melding komt binnen E-mail aan beveiligingscontact en eigenaren, bevestiging met meldnummer aan de melder
Beoordeling Status, betrokken machine en versie, interne notities
Actief misbruikt Termijnen vanaf kennisname: vroegtijdige waarschuwing 24 u, kennisgeving 72 u, eindverslag
Herinnering E-mail direct en dagelijks als een termijn binnen 48 uur verloopt of verstreken is
Correctie Security-update als beveiligingsadvies publiceren, exploitanten informeren

Veelvoorkomend misverstand

“De meldplicht geldt pas vanaf 2027.” De meldplichten van art. 14 gelden sinds 11 september 2026 – ook voor machines die al op de markt zijn. Vanaf december 2027 komen de overige eisen erbij.

Ondersteuningsperioden in één overzicht

In het klantenportaal beheert u voor alle machinetypen in één tabel of ze digitale elementen hebben, tot wanneer u beveiligingsupdates levert en welke soort ondersteuning u biedt. Machines met digitale elementen zonder ondersteuningsperiode worden gemarkeerd, net als perioden die binnen twaalf maanden aflopen.

Tip uit de praktijk

Upload de gebruikersinformatie volgens bijlage II van de CRA – veilige ingebruikname, updates, buitengebruikstelling – als apart document. Die staat dan met versiebeheer en ten minste tien jaar beschikbaar naast de gebruiksaanwijzing en de EU-conformiteitsverklaring.

Wat ManualPass niet doet

ManualPass dient geen meldingen in bij ENISA of CSIRT’s en controleert de cyberbeveiliging van uw machine niet. Het zorgt ervoor dat informatie op de juiste plek staat, meldingen niet verloren gaan en termijnen zichtbaar blijven. Alle stappen staan in het logboek. Wat de CRA precies vereist, leest u in onze gids Cyber Resilience Act voor machinebouwers.

Veelgestelde vragen

Meldt ManualPass kwetsbaarheden aan ENISA?

Nee. Kennisgevingen op grond van art. 14 CRA dient u zelf in via het Single Reporting Platform van ENISA. ManualPass berekent de termijnen vanaf het moment van kennisname, herinnert u tijdig en legt vast wanneer vroegtijdige waarschuwing, kennisgeving en eindverslag zijn ingediend.

Waar ziet de klant de ondersteuningsperiode?

Op de scanpagina van elke machine die u als product met digitale elementen hebt gemarkeerd – in het onderdeel “Security & Support”, samen met de soort ondersteuning, het beveiligingscontact en de beveiligingsadviezen. De CRA vereist dat de einddatum bij aankoop duidelijk zichtbaar is.

Wie kan kwetsbaarheden melden?

Iedereen – klanten, servicepartners en beveiligingsonderzoekers – via een formulier dat vanaf de scanpagina gelinkt is. De melding gaat naar uw beveiligingscontact en uw eigenaren; de melder ontvangt een bevestiging met meldnummer. Het formulier is beschermd tegen spam.

Heb ik daarvoor ManualPass Service nodig?

Nee. Security & Support zit in alle pakketten. Met ManualPass Service kunt u beveiligingsadviezen bovendien per e-mail naar uw exploitanten sturen en hun kennisname aantonen.

Is ManualPass daarmee CRA-conform?

ManualPass ondersteunt de documentatie-, informatie- en meldprocessen. De essentiële cyberbeveiligingseisen aan uw machine zelf – veilige ontwikkeling, updates, SBOM, conformiteitsbeoordeling – blijven uw taak als fabrikant.