CRA-Compliance-Richtlinie
CTC Union Verpflichtung zur Cybersicherheit
Seit seiner Gründung im Jahr 1993 hat die CTC Union mehr als 30 Jahre in der Telekommunikations- und industriellen Netzwerkbranche verbracht und sich der Bereitstellung sicherer, zuverlässiger und hochwertiger Netzwerkkommunikationsprodukte gewidmet, die in der Bahn-, intelligenten Verkehrs-, Energie-, Überwachungs-, Industrieautomatisierungs- und anderen kritischen Infrastrukturbereichen weit verbreitet sind.
Wir glauben, dass die Cybersicherheit von Produkten ein wesentlicher Bestandteil der Produktqualität ist. Geleitet von einer Sicherheitsphilosophie, die von Anfang an integriert ist, binden wir Sicherheitsanforderungen während des gesamten Produktlebenszyklus ein – Planung, Design, Entwicklung, Verifizierung und Wartung. CTC Union hat einen sicheren Entwicklungslebenszyklus (SDL) gemäß der IEC 62443 Normenreihe etabliert und stärkt weiterhin die Produkt-Sicherheitsgovernance, das Schwachstellenmanagement und die Mechanismen für Sicherheitsupdates, um die allgemeine Sicherheit und Widerstandsfähigkeit unserer Produkte zu verbessern.
Als Reaktion auf die Anforderungen des EU Cyber Resilience Act (CRA) in Bezug auf die Cybersicherheit von Produkten überprüft und optimiert CTC Union kontinuierlich seine Produktentwicklungsprozesse und zugehörigen Managementsysteme und stellt so sicher, dass Produkte sowohl vor der Markteinführung als auch während ihres gesamten Lebenszyklus den geltenden Sicherheitsanforderungen entsprechen. Durch Schwachstellenmanagement, Sicherheitsupdates und Produktwartungsmechanismen helfen wir Kunden, Cybersicherheitsrisiken zu reduzieren und eine sichere, zuverlässige und belastbare Netzwerkinfrastruktur aufzubauen.
Das Cyber-Resilienz-Gesetz (CRA) ist eine horizontale EU-Cybersicherheitsverordnung, die Produkte mit digitalen Elementen (PwDE) abdeckt.Es gilt für Hardware, Software und verwandte Produkte mit digitaler Funktionalität oder Netzwerkverbindung, die auf dem EU-Markt angeboten werden.
Die CRA verlangt von den Herstellern, Verantwortung für die Cybersicherheit von Produkten über den gesamten Produktlebenszyklus zu übernehmen, einschließlich sicherem Design, Schwachstellenmanagement, Sicherheitsupdates, technischer Dokumentation und Anforderungen an die Informationsoffenlegung, um die allgemeine Sicherheit und Widerstandsfähigkeit digitaler Produkte in der EU zu erhöhen.
Produkte, die unter den Geltungsbereich der CRA fallen, müssen eine Konformitätsbewertung gemäß den gesetzlichen Anforderungen durchführen. Erst nach Erfüllung der geltenden Anforderungen darf ein Produkt das CE-Zeichen tragen und auf dem EU-Markt angeboten werden.
Anwendungsbereich
Die CRA gilt für Produkte, die digitale Elemente enthalten und direkt oder indirekt mit anderen Geräten oder Netzwerken verbunden werden können, einschließlich vernetzter Hardware, Software und verwandter digitaler Produkte.
Einige der industriellen Ethernet-Switches, Medienkonverter, PoE-Geräte und Netzwerkmanagement-Software von CTC Union könnten unter den Geltungsbereich der CRA fallen.Die Anwendbarkeit wird produktbezogen anhand der Produktfunktion, des vorgesehenen Verwendungszwecks und des Zielmarktes bewertet.
Nach dem CRA müssen Hersteller eine Cybersecurity-Risikoanalyse durchführen, bevor sie ein Produkt auf den Markt bringen, um sicherzustellen, dass es die wesentlichen Sicherheitsanforderungen erfüllt. Hersteller müssen auch technische Dokumentationen erstellen, eine Konformitätsbewertung durchführen, die CE-Kennzeichnung anbringen und aktiv ausgenutzte Schwachstellen oder bedeutende Cybersecurity-Vorfälle den zuständigen Behörden melden.
| Datum | Meilenstein |
|---|---|
| 10. Dezember 2024 | Die Verordnung tritt offiziell in Kraft |
| 11. September 2026 | Meldung von Schwachstellen und Sicherheitsvorfällen wird verpflichtend |
| 11. Dezember 2027 | Produkte, die unter den Geltungsbereich der CRA fallen, müssen die geltenden Anforderungen erfüllen, bevor sie auf den EU-Markt gebracht werden |
Als Reaktion auf die Produktcybersicherheitsanforderungen der CRA stärkt CTC Union weiterhin seine Prozesse im Produkt-Sicherheitsmanagement, die die folgenden Bereiche abdecken:
Diese standardisierten Prozesse stärken unsere Cybersicherheitsfähigkeiten während der Phasen Design, Entwicklung und Verifizierung des Produkts.
Wir führen kontinuierliche Cybersecurity-Risikoanalysen während der Produktplanung, des Designs, der Produktion und der Wartung durch. Bei der Integration von Drittanbieter- oder Open-Source-Komponenten führen wir notwendige Sicherheitsüberprüfungen durch und pflegen ein Software-Bill-of-Materials (SBOM), um das Schwachstellenmanagement zu unterstützen.
CTC Union unterhält ein engagiertes Product Security Incident Response Team (PSIRT), um extern gemeldete Sicherheitsanfälligkeiten von Produkten zu bearbeiten.Für Details verweisen Sie bitte auf die CTC Union Richtlinie zur Offenlegung von Sicherheitsanfälligkeiten (VDP) .
Die Produktdokumentation umfasst die beabsichtigte Verwendung, den Unterstützungszeitraum und die Kanäle zur Meldung von Sicherheitsanfälligkeiten, um Kunden über den Sicherheitsstatus eines Produkts informiert zu halten.
Die CRA gilt hauptsächlich für vernetzte digitale Produkte, die auf dem EU-Markt verkauft werden. CTC Union bewertet die Anwendbarkeit der CRA und den Fortschritt der Compliance produktweise, je nach Produkttyp und Zielmarkt.
Kunden können den Supportzeitraum eines Produkts, die Richtlinien für Sicherheitsupdates und weitere Informationen über die Produktdokumentation oder durch Kontaktaufnahme mit ihrem CTC Union Vertriebsmitarbeiter erhalten.Wenn Sie eine potenzielle Sicherheitsanfälligkeit eines Produkts entdecken, kontaktieren Sie uns bitte unter PSIRT@ctcu.com.
Diese Richtlinie wird bei Bedarf überprüft und aktualisiert, um auf Entwicklungen in der CRA-Regulierung, die Veröffentlichung verwandter harmonisierter Standards und die Entwicklung der internen Cybersicherheitsmanagementmaßnahmen von CTC Union zu reagieren. Es wird keine individuelle Benachrichtigung über solche Aktualisierungen gegeben.
Dieses Dokument beschreibt den Ansatz von CTC Union zum EU Cyber Resilience Act (CRA).Dies stellt keine Rechtsberatung oder eine Konformitätsgarantie für ein bestimmtes Produkt dar.
Ob ein Produkt in den Anwendungsbereich der CRA fällt und welche Konformitätsanforderungen gelten, wird anhand der Eigenschaften des Produkts, der beabsichtigten Verwendung und der geltenden Vorschriften bewertet.
CTC Union behält sich das Recht vor, diese Richtlinie jederzeit ohne vorherige Ankündigung zu ändern.