Cyber Resilience Act krever av produsenter ikke bare sikre produkter, men også informasjon og prosesser: Kundene må ved kjøpet kunne se hvor lenge det kommer sikkerhetsoppdateringer, sårbarheter trenger et kontaktpunkt, og aktivt utnyttede sårbarheter må meldes innen 24 timer. ManualPass samler dette der dokumentene dine allerede ligger – bak maskinens QR-kode.
På skannesiden: Security & Support
For hver maskin du markerer som produkt med digitale elementer, viser skannesiden et eget område:
- Sikkerhetsoppdateringer til: slutten på støtteperioden med måned og år.
- Type støtte: for eksempel «Fastvareoppdateringer via serviceportalen».
- Sikkerhetskontakt: ditt sentrale kontaktpunkt for rapporter om sårbarheter.
- Retningslinjer for koordinert offentliggjøring av sårbarheter: lenke til retningslinjene dine.
- Rapporter en sårbarhet: skjema som kommer direkte til deg.
- Sikkerhetsbulletiner og oppdateringer: alle publiserte sikkerhetsoppdateringer med CVE-ID.
Ta imot rapporter og overhold frister
| Trinn | Hva ManualPass gjør |
|---|---|
| Rapport kommer inn | E-post til sikkerhetskontakt og eiere, bekreftelse med rapportnummer til den som rapporterer |
| Vurdering | Status, berørt maskin og versjon, interne notater |
| Aktivt utnyttet | Frister fra kjennskap: tidlig varsel 24 t, melding 72 t, sluttrapport |
| Påminnelse | E-post straks og daglig når en frist utløper innen 48 timer eller er overskredet |
| Utbedring | Publiser sikkerhetsoppdatering som sikkerhetsbulletin, informer maskineiere |
Vanlig misforståelse
«Meldeplikten gjelder først fra 2027.» Meldepliktene etter artikkel 14 har gjeldt siden 11. september 2026 – også for maskiner som allerede er på markedet. Fra desember 2027 kommer de øvrige kravene i tillegg.
Støtteperioder i oversikt
I kundeområdet vedlikeholder du for alle maskintyper i én tabell om de har digitale elementer, hvor lenge du leverer sikkerhetsoppdateringer, og hvilken type støtte du tilbyr. Maskiner med digitale elementer uten støtteperiode markeres, i likhet med perioder som utløper om mindre enn tolv måneder.
Praktisk tips
Brukerinformasjonen etter vedlegg II til CRA – sikker idriftsettelse, oppdateringer, avvikling – laster du opp som et eget dokument. Den ligger da versjonert og tilgjengelig i minst ti år ved siden av bruksanvisningen og EU-samsvarserklæringen.
Hva ManualPass ikke gjør
ManualPass sender ikke meldinger til ENISA eller CSIRT-er og kontrollerer ikke cybersikkerheten i maskinen din. Det sørger for at informasjonen er på rett sted, at rapporter ikke forsvinner, og at frister forblir synlige. Alle trinn står i loggen. Hva CRA krever i detalj, forklarer veiledningen vår Cyber Resilience Act for maskinprodusenter.
Vanlige spørsmål
Melder ManualPass sårbarheter til ENISA?
Nei. Meldinger etter artikkel 14 i CRA sender du selv via ENISAs Single Reporting Platform. ManualPass beregner fristene fra tidspunktet da du fikk kjennskap til sårbarheten, minner deg på dem i god tid og registrerer når tidlig varsel, melding og sluttrapport er levert.
Hvor ser kunden støtteperioden?
På skannesiden for hver maskin du har markert som produkt med digitale elementer – i området «Security & Support», sammen med typen støtte, sikkerhetskontakten og sikkerhetsbulletinene. CRA krever at sluttdatoen går tydelig frem ved kjøpet.
Hvem kan rapportere sårbarheter?
Alle – kunder, servicepartnere og sikkerhetsforskere – via et skjema som er lenket fra skannesiden. Rapporten går til sikkerhetskontakten og eierne dine; den som rapporterer, får en bekreftelse med rapportnummer. Skjemaet er beskyttet mot søppelpost.
Trenger jeg ManualPass Service til dette?
Nei. Security & Support inngår i alle pakker. Med ManualPass Service kan du i tillegg sende sikkerhetsbulletiner på e-post til maskineierne dine og dokumentere at de har lest dem.
Er ManualPass dermed CRA-kompatibelt?
ManualPass støtter dokumentasjons-, informasjons- og meldeprosessene. De grunnleggende cybersikkerhetskravene til selve maskinen – sikker utvikling, oppdateringer, SBOM, samsvarsvurdering – er fortsatt din oppgave som produsent.