# Security & Support: cumprir o Cyber Resilience Act no código QR

> O Security & Support do ManualPass apoia os fabricantes de máquinas no Cyber Resilience Act, Regulamento (UE) 2024/2847. Para máquinas com elementos digitais, a página de digitalização mostra o fim do período de suporte, o tipo de apoio de segurança, o contacto de segurança, a política de divulgação coordenada de vulnerabilidades e todos os boletins de segurança. Através de um formulário, terceiros comunicam vulnerabilidades diretamente ao fabricante. Se uma comunicação for marcada como vulnerabilidade ativamente explorada, o ManualPass calcula os prazos de notificação do artigo 14.º – 24 horas, 72 horas e relatório final – e envia lembretes por e-mail. O ManualPass não transmite notificações às autoridades; a notificação é feita através da Single Reporting Platform da ENISA. O Security & Support está incluído em todos os planos.

Fonte: https://manualpass.eu/pt/funcionalidades/security-support/ · Atualizado em: 07/10/2026 · ManualPass (https://manualpass.eu)

O Cyber Resilience Act não exige aos fabricantes apenas produtos seguros, mas também informações e processos: os clientes têm de ver no momento da compra durante quanto tempo haverá atualizações de segurança, as vulnerabilidades precisam de um ponto de contacto e as vulnerabilidades ativamente exploradas têm de ser notificadas no prazo de 24 horas. O ManualPass reúne tudo isto onde os seus documentos já estão – no código QR da máquina.

## Na página de digitalização: Security & Support

Para cada máquina que marque como produto com elementos digitais, a [página de digitalização](https://manualpass.eu/pt/funcionalidades/pagina-de-digitalizacao/) mostra uma secção própria:

- **Atualizações de segurança até:** fim do período de suporte, com mês e ano.
- **Tipo de apoio:** por exemplo, «Atualizações de firmware através do portal de assistência».
- **Contacto de segurança:** o seu ponto de contacto único para a comunicação de vulnerabilidades.
- **Política de divulgação coordenada de vulnerabilidades:** ligação para a sua política.
- **Comunicar uma vulnerabilidade:** formulário que lhe chega diretamente.
- **Boletins e atualizações de segurança:** todas as [atualizações de segurança](https://manualpass.eu/pt/funcionalidades/comunicacoes-de-seguranca/) publicadas, com identificador CVE.

## Receber comunicações e cumprir prazos

| Passo | O que o ManualPass faz |
|---|---|
| Chega uma comunicação | E-mail ao contacto de segurança e aos titulares, confirmação com número da comunicação a quem comunicou |
| Análise | Estado, máquina e versão afetadas, notas internas |
| Ativamente explorada | Prazos a partir do conhecimento: alerta precoce 24 h, notificação 72 h, relatório final |
| Lembrete | E-mail imediato e diário quando um prazo termina dentro de 48 horas ou foi ultrapassado |
| Correção | Publicar a atualização de segurança como boletim de segurança, informar os operadores |

!!! achtung "Erro frequente"
    «A obrigação de notificação só se aplica a partir de 2027.» As obrigações de notificação do artigo 14.º aplicam-se desde 11 de setembro de 2026 – também a máquinas que já estão no mercado. A partir de dezembro de 2027 acrescem os restantes requisitos.

## Visão geral dos períodos de suporte

Na área de cliente, gere numa tabela, para todos os tipos de máquina, se têm elementos digitais, até quando fornece atualizações de segurança e que tipo de apoio oferece. As máquinas com elementos digitais sem período de suporte são assinaladas, tal como os períodos que terminam em menos de doze meses.

!!! tipp "Dica prática"
    Carregue as informações destinadas aos utilizadores nos termos do anexo II do CRA – colocação em serviço segura, atualizações, retirada de serviço – como documento próprio. Ficam assim com controlo de versões e disponíveis durante, pelo menos, dez anos, ao lado das instruções de utilização e da declaração UE de conformidade.

## O que o ManualPass não faz

O ManualPass não transmite notificações à ENISA nem aos CSIRT e não verifica a cibersegurança da sua máquina. Garante que as informações estão no sítio certo, que as comunicações não se perdem e que os prazos se mantêm visíveis. Todos os passos ficam no [registo](https://manualpass.eu/pt/funcionalidades/registo-de-alteracoes/). O que o CRA exige em pormenor é explicado no nosso guia [Cyber Resilience Act para fabricantes de máquinas](https://manualpass.eu/en/guides/cyber-resilience-act-machinery/).

## Perguntas frequentes

**O ManualPass notifica vulnerabilidades à ENISA?**
Não. As notificações nos termos do artigo 14.º do CRA são feitas por si, através da Single Reporting Platform da ENISA. O ManualPass calcula os prazos a partir do momento em que tem conhecimento, lembra-o atempadamente e regista quando foram apresentados o alerta precoce, a notificação e o relatório final.

**Onde vê o cliente o período de suporte?**
Na página de digitalização de cada máquina que tenha marcado como produto com elementos digitais – na secção «Security & Support», juntamente com o tipo de apoio, o contacto de segurança e os boletins de segurança. O CRA exige que a data de fim seja claramente visível no momento da compra.

**Quem pode comunicar vulnerabilidades?**
Qualquer pessoa – clientes, parceiros de assistência e investigadores de segurança – através de um formulário com ligação a partir da página de digitalização. A comunicação chega ao seu contacto de segurança e aos seus titulares; quem comunica recebe uma confirmação com o número da comunicação. O formulário está protegido contra spam.

**Preciso do ManualPass Service para isso?**
Não. O Security & Support está incluído em todos os planos. Com o ManualPass Service pode ainda enviar boletins de segurança por e-mail aos seus operadores e comprovar que tomaram conhecimento.

**Fico assim em conformidade com o CRA?**
O ManualPass apoia os processos de documentação, informação e notificação. Os requisitos essenciais de cibersegurança da própria máquina – desenvolvimento seguro, atualizações, SBOM, avaliação da conformidade – continuam a ser da sua responsabilidade enquanto fabricante.

---
Nota: informação geral, não constitui aconselhamento jurídico.
