Funksjon · CRA (EU) 2024/2847

Security & Support: oppfyll Cyber Resilience Act via QR-koden

Siden 11. september 2026 har det gjeldt meldeplikter for sårbarheter, fra 11. desember 2027 gjelder hele Cyber Resilience Act. ManualPass viser støtteperiode og sikkerhetskontakt ved maskinen, tar imot rapporter og overvåker fristene.

app.manualpass.eu/p/demobs400Interaktiv forhåndsvisning

Støtteperiode og sikkerhetskontakt direkte ved maskinen:

ManualPassSkanneside
Muster Maschinenbau GmbH Båndsag BS-400
Security & Support
Sikkerhetsoppdateringer til
12/2032
Støtte
Fastvareoppdateringer
Sikkerhetskontakt
security@muster.example
CVE-2026-12345Fastvare 2.4 tetter innloggingshull

Cyber Resilience Act krever av produsenter ikke bare sikre produkter, men også informasjon og prosesser: Kundene må ved kjøpet kunne se hvor lenge det kommer sikkerhetsoppdateringer, sårbarheter trenger et kontaktpunkt, og aktivt utnyttede sårbarheter må meldes innen 24 timer. ManualPass samler dette der dokumentene dine allerede ligger – bak maskinens QR-kode.

På skannesiden: Security & Support

For hver maskin du markerer som produkt med digitale elementer, viser skannesiden et eget område:

  • Sikkerhetsoppdateringer til: slutten på støtteperioden med måned og år.
  • Type støtte: for eksempel «Fastvareoppdateringer via serviceportalen».
  • Sikkerhetskontakt: ditt sentrale kontaktpunkt for rapporter om sårbarheter.
  • Retningslinjer for koordinert offentliggjøring av sårbarheter: lenke til retningslinjene dine.
  • Rapporter en sårbarhet: skjema som kommer direkte til deg.
  • Sikkerhetsbulletiner og oppdateringer: alle publiserte sikkerhetsoppdateringer med CVE-ID.

Ta imot rapporter og overhold frister

Trinn Hva ManualPass gjør
Rapport kommer inn E-post til sikkerhetskontakt og eiere, bekreftelse med rapportnummer til den som rapporterer
Vurdering Status, berørt maskin og versjon, interne notater
Aktivt utnyttet Frister fra kjennskap: tidlig varsel 24 t, melding 72 t, sluttrapport
Påminnelse E-post straks og daglig når en frist utløper innen 48 timer eller er overskredet
Utbedring Publiser sikkerhetsoppdatering som sikkerhetsbulletin, informer maskineiere

Vanlig misforståelse

«Meldeplikten gjelder først fra 2027.» Meldepliktene etter artikkel 14 har gjeldt siden 11. september 2026 – også for maskiner som allerede er på markedet. Fra desember 2027 kommer de øvrige kravene i tillegg.

Støtteperioder i oversikt

I kundeområdet vedlikeholder du for alle maskintyper i én tabell om de har digitale elementer, hvor lenge du leverer sikkerhetsoppdateringer, og hvilken type støtte du tilbyr. Maskiner med digitale elementer uten støtteperiode markeres, i likhet med perioder som utløper om mindre enn tolv måneder.

Praktisk tips

Brukerinformasjonen etter vedlegg II til CRA – sikker idriftsettelse, oppdateringer, avvikling – laster du opp som et eget dokument. Den ligger da versjonert og tilgjengelig i minst ti år ved siden av bruksanvisningen og EU-samsvarserklæringen.

Hva ManualPass ikke gjør

ManualPass sender ikke meldinger til ENISA eller CSIRT-er og kontrollerer ikke cybersikkerheten i maskinen din. Det sørger for at informasjonen er på rett sted, at rapporter ikke forsvinner, og at frister forblir synlige. Alle trinn står i loggen. Hva CRA krever i detalj, forklarer veiledningen vår Cyber Resilience Act for maskinprodusenter.

Vanlige spørsmål

Melder ManualPass sårbarheter til ENISA?

Nei. Meldinger etter artikkel 14 i CRA sender du selv via ENISAs Single Reporting Platform. ManualPass beregner fristene fra tidspunktet da du fikk kjennskap til sårbarheten, minner deg på dem i god tid og registrerer når tidlig varsel, melding og sluttrapport er levert.

Hvor ser kunden støtteperioden?

På skannesiden for hver maskin du har markert som produkt med digitale elementer – i området «Security & Support», sammen med typen støtte, sikkerhetskontakten og sikkerhetsbulletinene. CRA krever at sluttdatoen går tydelig frem ved kjøpet.

Hvem kan rapportere sårbarheter?

Alle – kunder, servicepartnere og sikkerhetsforskere – via et skjema som er lenket fra skannesiden. Rapporten går til sikkerhetskontakten og eierne dine; den som rapporterer, får en bekreftelse med rapportnummer. Skjemaet er beskyttet mot søppelpost.

Trenger jeg ManualPass Service til dette?

Nei. Security & Support inngår i alle pakker. Med ManualPass Service kan du i tillegg sende sikkerhetsbulletiner på e-post til maskineierne dine og dokumentere at de har lest dem.

Er ManualPass dermed CRA-kompatibelt?

ManualPass støtter dokumentasjons-, informasjons- og meldeprosessene. De grunnleggende cybersikkerhetskravene til selve maskinen – sikker utvikling, oppdateringer, SBOM, samsvarsvurdering – er fortsatt din oppgave som produsent.