Funcionalidade · CRA (UE) 2024/2847

Security & Support: cumprir o Cyber Resilience Act no código QR

Desde 11 de setembro de 2026 aplicam-se as obrigações de notificação de vulnerabilidades e, a partir de 11 de dezembro de 2027, todo o Cyber Resilience Act. O ManualPass mostra o período de suporte e o contacto de segurança na máquina, recebe comunicações e acompanha os prazos.

app.manualpass.eu/p/demobs400Pré-visualização interativa

Período de suporte e contacto de segurança diretamente na máquina:

ManualPassPágina de digitalização
Muster Maschinenbau GmbH Serra de fita BS-400
Security & Support
Atualizações de segurança até
12/2032
Apoio
Atualizações de firmware
Contacto de segurança
security@muster.example
CVE-2026-12345O firmware 2.4 corrige uma falha de início de sessão

O Cyber Resilience Act não exige aos fabricantes apenas produtos seguros, mas também informações e processos: os clientes têm de ver no momento da compra durante quanto tempo haverá atualizações de segurança, as vulnerabilidades precisam de um ponto de contacto e as vulnerabilidades ativamente exploradas têm de ser notificadas no prazo de 24 horas. O ManualPass reúne tudo isto onde os seus documentos já estão – no código QR da máquina.

Na página de digitalização: Security & Support

Para cada máquina que marque como produto com elementos digitais, a página de digitalização mostra uma secção própria:

  • Atualizações de segurança até: fim do período de suporte, com mês e ano.
  • Tipo de apoio: por exemplo, «Atualizações de firmware através do portal de assistência».
  • Contacto de segurança: o seu ponto de contacto único para a comunicação de vulnerabilidades.
  • Política de divulgação coordenada de vulnerabilidades: ligação para a sua política.
  • Comunicar uma vulnerabilidade: formulário que lhe chega diretamente.
  • Boletins e atualizações de segurança: todas as atualizações de segurança publicadas, com identificador CVE.

Receber comunicações e cumprir prazos

Passo O que o ManualPass faz
Chega uma comunicação E-mail ao contacto de segurança e aos titulares, confirmação com número da comunicação a quem comunicou
Análise Estado, máquina e versão afetadas, notas internas
Ativamente explorada Prazos a partir do conhecimento: alerta precoce 24 h, notificação 72 h, relatório final
Lembrete E-mail imediato e diário quando um prazo termina dentro de 48 horas ou foi ultrapassado
Correção Publicar a atualização de segurança como boletim de segurança, informar os operadores

Erro frequente

«A obrigação de notificação só se aplica a partir de 2027.» As obrigações de notificação do artigo 14.º aplicam-se desde 11 de setembro de 2026 – também a máquinas que já estão no mercado. A partir de dezembro de 2027 acrescem os restantes requisitos.

Visão geral dos períodos de suporte

Na área de cliente, gere numa tabela, para todos os tipos de máquina, se têm elementos digitais, até quando fornece atualizações de segurança e que tipo de apoio oferece. As máquinas com elementos digitais sem período de suporte são assinaladas, tal como os períodos que terminam em menos de doze meses.

Dica prática

Carregue as informações destinadas aos utilizadores nos termos do anexo II do CRA – colocação em serviço segura, atualizações, retirada de serviço – como documento próprio. Ficam assim com controlo de versões e disponíveis durante, pelo menos, dez anos, ao lado das instruções de utilização e da declaração UE de conformidade.

O que o ManualPass não faz

O ManualPass não transmite notificações à ENISA nem aos CSIRT e não verifica a cibersegurança da sua máquina. Garante que as informações estão no sítio certo, que as comunicações não se perdem e que os prazos se mantêm visíveis. Todos os passos ficam no registo. O que o CRA exige em pormenor é explicado no nosso guia Cyber Resilience Act para fabricantes de máquinas.

Perguntas frequentes

O ManualPass notifica vulnerabilidades à ENISA?

Não. As notificações nos termos do artigo 14.º do CRA são feitas por si, através da Single Reporting Platform da ENISA. O ManualPass calcula os prazos a partir do momento em que tem conhecimento, lembra-o atempadamente e regista quando foram apresentados o alerta precoce, a notificação e o relatório final.

Onde vê o cliente o período de suporte?

Na página de digitalização de cada máquina que tenha marcado como produto com elementos digitais – na secção «Security & Support», juntamente com o tipo de apoio, o contacto de segurança e os boletins de segurança. O CRA exige que a data de fim seja claramente visível no momento da compra.

Quem pode comunicar vulnerabilidades?

Qualquer pessoa – clientes, parceiros de assistência e investigadores de segurança – através de um formulário com ligação a partir da página de digitalização. A comunicação chega ao seu contacto de segurança e aos seus titulares; quem comunica recebe uma confirmação com o número da comunicação. O formulário está protegido contra spam.

Preciso do ManualPass Service para isso?

Não. O Security & Support está incluído em todos os planos. Com o ManualPass Service pode ainda enviar boletins de segurança por e-mail aos seus operadores e comprovar que tomaram conhecimento.

Fico assim em conformidade com o CRA?

O ManualPass apoia os processos de documentação, informação e notificação. Os requisitos essenciais de cibersegurança da própria máquina – desenvolvimento seguro, atualizações, SBOM, avaliação da conformidade – continuam a ser da sua responsabilidade enquanto fabricante.