De Cyber Resilience Act vraagt van fabrikanten niet alleen veilige producten, maar ook informatie en processen: klanten moeten bij aankoop zien hoe lang er beveiligingsupdates komen, kwetsbaarheden hebben een aanspreekpunt nodig, en actief misbruikte kwetsbaarheden moeten binnen 24 uur worden gemeld. ManualPass bundelt dat daar waar uw documenten al staan – achter de QR-code van de machine.
Op de scanpagina: Security & Support
Voor elke machine die u als product met digitale elementen markeert, toont de scanpagina een eigen onderdeel:
- Beveiligingsupdates tot: einde van de ondersteuningsperiode met maand en jaar.
- Soort ondersteuning: bijvoorbeeld “Firmware-updates via het serviceportaal”.
- Beveiligingscontact: uw centrale contactpunt voor meldingen van kwetsbaarheden.
- Beleid voor gecoördineerde bekendmaking van kwetsbaarheden: link naar uw beleid.
- Kwetsbaarheid melden: formulier dat rechtstreeks bij u aankomt.
- Beveiligingsadviezen en updates: alle gepubliceerde security-updates met CVE-nummer.
Meldingen ontvangen en termijnen halen
| Stap | Wat ManualPass doet |
|---|---|
| Melding komt binnen | E-mail aan beveiligingscontact en eigenaren, bevestiging met meldnummer aan de melder |
| Beoordeling | Status, betrokken machine en versie, interne notities |
| Actief misbruikt | Termijnen vanaf kennisname: vroegtijdige waarschuwing 24 u, kennisgeving 72 u, eindverslag |
| Herinnering | E-mail direct en dagelijks als een termijn binnen 48 uur verloopt of verstreken is |
| Correctie | Security-update als beveiligingsadvies publiceren, exploitanten informeren |
Veelvoorkomend misverstand
“De meldplicht geldt pas vanaf 2027.” De meldplichten van art. 14 gelden sinds 11 september 2026 – ook voor machines die al op de markt zijn. Vanaf december 2027 komen de overige eisen erbij.
Ondersteuningsperioden in één overzicht
In het klantenportaal beheert u voor alle machinetypen in één tabel of ze digitale elementen hebben, tot wanneer u beveiligingsupdates levert en welke soort ondersteuning u biedt. Machines met digitale elementen zonder ondersteuningsperiode worden gemarkeerd, net als perioden die binnen twaalf maanden aflopen.
Tip uit de praktijk
Upload de gebruikersinformatie volgens bijlage II van de CRA – veilige ingebruikname, updates, buitengebruikstelling – als apart document. Die staat dan met versiebeheer en ten minste tien jaar beschikbaar naast de gebruiksaanwijzing en de EU-conformiteitsverklaring.
Wat ManualPass niet doet
ManualPass dient geen meldingen in bij ENISA of CSIRT’s en controleert de cyberbeveiliging van uw machine niet. Het zorgt ervoor dat informatie op de juiste plek staat, meldingen niet verloren gaan en termijnen zichtbaar blijven. Alle stappen staan in het logboek. Wat de CRA precies vereist, leest u in onze gids Cyber Resilience Act voor machinebouwers.
Veelgestelde vragen
Meldt ManualPass kwetsbaarheden aan ENISA?
Nee. Kennisgevingen op grond van art. 14 CRA dient u zelf in via het Single Reporting Platform van ENISA. ManualPass berekent de termijnen vanaf het moment van kennisname, herinnert u tijdig en legt vast wanneer vroegtijdige waarschuwing, kennisgeving en eindverslag zijn ingediend.
Waar ziet de klant de ondersteuningsperiode?
Op de scanpagina van elke machine die u als product met digitale elementen hebt gemarkeerd – in het onderdeel “Security & Support”, samen met de soort ondersteuning, het beveiligingscontact en de beveiligingsadviezen. De CRA vereist dat de einddatum bij aankoop duidelijk zichtbaar is.
Wie kan kwetsbaarheden melden?
Iedereen – klanten, servicepartners en beveiligingsonderzoekers – via een formulier dat vanaf de scanpagina gelinkt is. De melding gaat naar uw beveiligingscontact en uw eigenaren; de melder ontvangt een bevestiging met meldnummer. Het formulier is beschermd tegen spam.
Heb ik daarvoor ManualPass Service nodig?
Nee. Security & Support zit in alle pakketten. Met ManualPass Service kunt u beveiligingsadviezen bovendien per e-mail naar uw exploitanten sturen en hun kennisname aantonen.
Is ManualPass daarmee CRA-conform?
ManualPass ondersteunt de documentatie-, informatie- en meldprocessen. De essentiële cyberbeveiligingseisen aan uw machine zelf – veilige ontwikkeling, updates, SBOM, conformiteitsbeoordeling – blijven uw taak als fabrikant.