Akt o kybernetickej odolnosti (Cyber Resilience Act) nevyžaduje od výrobcov len bezpečné produkty, ale aj informácie a procesy: zákazníci musia pri kúpe vidieť, ako dlho budú dostávať bezpečnostné aktualizácie, zraniteľnosti potrebujú kontaktné miesto a aktívne zneužívané zraniteľnosti treba oznámiť do 24 hodín. ManualPass to sústreďuje tam, kde už sú vaše dokumenty – pri QR kóde stroja.
Na stránke na skenovanie: Security & Support
Pre každý stroj, ktorý označíte ako produkt s digitálnymi prvkami, zobrazí stránka na skenovanie samostatnú sekciu:
- Bezpečnostné aktualizácie do: koniec obdobia podpory s mesiacom a rokom.
- Druh podpory: napríklad „aktualizácie firmvéru cez servisný portál“.
- Bezpečnostný kontakt: vaše jednotné kontaktné miesto pre hlásenia zraniteľností.
- Politika koordinovaného zverejňovania zraniteľností: odkaz na vašu politiku.
- Nahlásiť zraniteľnosť: formulár, ktorý príde priamo k vám.
- Bezpečnostné informácie a aktualizácie: všetky zverejnené bezpečnostné aktualizácie s identifikátorom CVE.
Prijímať hlásenia a dodržať lehoty
| Krok | Čo robí ManualPass |
|---|---|
| Príde hlásenie | E-mail bezpečnostnému kontaktu a vlastníkom, potvrdenie s číslom hlásenia oznamovateľovi |
| Posúdenie | Stav, dotknutý stroj a verzia, interné poznámky |
| Aktívne zneužívaná | Lehoty od zistenia: včasné varovanie 24 h, oznámenie 72 h, záverečná správa |
| Pripomienka | E-mail ihneď a denne, keď lehota uplynie do 48 hodín alebo je prekročená |
| Náprava | Zverejniť bezpečnostnú aktualizáciu ako bezpečnostnú informáciu, informovať prevádzkovateľov |
Častý omyl
„Oznamovacia povinnosť platí až od roku 2027.“ Oznamovacie povinnosti podľa čl. 14 platia od 11. septembra 2026 – aj pre stroje, ktoré už sú na trhu. Od decembra 2027 pribudnú ostatné požiadavky.
Prehľad období podpory
V zákazníckej sekcii spravujete pre všetky typy strojov v jednej tabuľke, či majú digitálne prvky, dokedy dodávate bezpečnostné aktualizácie a aký druh podpory ponúkate. Stroje s digitálnymi prvkami bez obdobia podpory sú označené, rovnako ako obdobia podpory, ktoré končia o menej ako dvanásť mesiacov.
Tip z praxe
Informácie pre používateľa podľa prílohy II CRA – bezpečné uvedenie do prevádzky, aktualizácie, vyradenie z prevádzky – nahrajte ako samostatný dokument. Budú potom verzované a dostupné najmenej desať rokov vedľa návodu na použitie a EÚ vyhlásenia o zhode.
Čo ManualPass nerobí
ManualPass neodovzdáva oznámenia agentúre ENISA ani tímom CSIRT a nekontroluje kybernetickú bezpečnosť vášho stroja. Stará sa o to, aby informácie boli na správnom mieste, hlásenia nezapadli a lehoty zostali viditeľné. Všetky kroky sú v protokole. Čo presne CRA vyžaduje, vysvetľuje náš sprievodca Akt o kybernetickej odolnosti pre výrobcov strojov.
Časté otázky
Hlási ManualPass zraniteľnosti agentúre ENISA?
Nie. Oznámenia podľa čl. 14 CRA podávate sami cez Single Reporting Platform agentúry ENISA. ManualPass počíta lehoty od okamihu, keď ste sa o zraniteľnosti dozvedeli, včas vám ich pripomenie a zaznamená, kedy bolo podané včasné varovanie, oznámenie a záverečná správa.
Kde zákazník vidí obdobie podpory?
Na stránke na skenovanie každého stroja, ktorý ste označili ako produkt s digitálnymi prvkami – v sekcii „Security & Support“, spolu s druhom podpory, bezpečnostným kontaktom a bezpečnostnými informáciami. CRA vyžaduje, aby bol dátum konca pri kúpe jasne zrejmý.
Kto môže hlásiť zraniteľnosti?
Ktokoľvek – zákazníci, servisní partneri aj bezpečnostní výskumníci – cez formulár, na ktorý vedie odkaz zo stránky na skenovanie. Hlásenie ide vášmu bezpečnostnému kontaktu a vlastníkom konta; oznamovateľ dostane potvrdenie s číslom hlásenia. Formulár je chránený proti spamu.
Potrebujem na to ManualPass Service?
Nie. Security & Support je obsiahnuté vo všetkých balíkoch. S ManualPass Service môžete bezpečnostné informácie navyše posielať e-mailom svojim prevádzkovateľom a preukázať, že ich vzali na vedomie.
Je tým ManualPass v súlade s CRA?
ManualPass podporuje procesy dokumentácie, informovania a oznamovania. Základné požiadavky na kybernetickú bezpečnosť samotného stroja – bezpečný vývoj, aktualizácie, SBOM, posudzovanie zhody – zostávajú vašou úlohou ako výrobcu.