CRA-Compliance-Richtlinie | Hersteller von Industrie- und Telekommunikationsnetzwerkausrüstung seit 1993

CTC Union Compliance-Richtlinie zum Cyber ​​Resilience Act (CRA). | CTC Union verpflichtet sich, zuverlässige, temperaturbeständige und robuste industrielle Netzwerklösungen zu liefern, die für raue Umgebungen konzipiert sind. Unser umfassendes Produktportfolio umfasst L3/L2 verwaltete Switches, PoE-Lösungen und zertifizierte Ethernet-Switches, die die Anforderungen EN50155, IEC 61850-3 und E-Mark für Eisenbahnen, Energieversorgungsunternehmen, Transport und Netzwerke erfüllen.

CTC Union Compliance-Richtlinie zum Cyber ​​Resilience Act (CRA).

CRA-Compliance-Richtlinie

CTC Union Verpflichtung zur Cybersicherheit

Seit seiner Gründung im Jahr 1993 hat die CTC Union mehr als 30 Jahre in der Telekommunikations- und industriellen Netzwerkbranche verbracht und sich der Bereitstellung sicherer, zuverlässiger und hochwertiger Netzwerkkommunikationsprodukte gewidmet, die in der Bahn-, intelligenten Verkehrs-, Energie-, Überwachungs-, Industrieautomatisierungs- und anderen kritischen Infrastrukturbereichen weit verbreitet sind.
 
Wir glauben, dass die Cybersicherheit von Produkten ein wesentlicher Bestandteil der Produktqualität ist. Geleitet von einer Sicherheitsphilosophie, die von Anfang an integriert ist, binden wir Sicherheitsanforderungen während des gesamten Produktlebenszyklus ein – Planung, Design, Entwicklung, Verifizierung und Wartung. CTC Union hat einen sicheren Entwicklungslebenszyklus (SDL) gemäß der IEC 62443 Normenreihe etabliert und stärkt weiterhin die Produkt-Sicherheitsgovernance, das Schwachstellenmanagement und die Mechanismen für Sicherheitsupdates, um die allgemeine Sicherheit und Widerstandsfähigkeit unserer Produkte zu verbessern.
 
Als Reaktion auf die Anforderungen des EU Cyber ​​Resilience Act (CRA) in Bezug auf die Cybersicherheit von Produkten überprüft und optimiert CTC Union kontinuierlich seine Produktentwicklungsprozesse und zugehörigen Managementsysteme und stellt so sicher, dass Produkte sowohl vor der Markteinführung als auch während ihres gesamten Lebenszyklus den geltenden Sicherheitsanforderungen entsprechen. Durch Schwachstellenmanagement, Sicherheitsupdates und Produktwartungsmechanismen helfen wir Kunden, Cybersicherheitsrisiken zu reduzieren und eine sichere, zuverlässige und belastbare Netzwerkinfrastruktur aufzubauen.


Was ist die CRA?

Das Cyber-Resilienz-Gesetz (CRA) ist eine horizontale EU-Cybersicherheitsverordnung, die Produkte mit digitalen Elementen (PwDE) abdeckt.Es gilt für Hardware, Software und verwandte Produkte mit digitaler Funktionalität oder Netzwerkverbindung, die auf dem EU-Markt angeboten werden.
Die CRA verlangt von den Herstellern, Verantwortung für die Cybersicherheit von Produkten über den gesamten Produktlebenszyklus zu übernehmen, einschließlich sicherem Design, Schwachstellenmanagement, Sicherheitsupdates, technischer Dokumentation und Anforderungen an die Informationsoffenlegung, um die allgemeine Sicherheit und Widerstandsfähigkeit digitaler Produkte in der EU zu erhöhen.

Die Hauptziele der CRA umfassen:
Implementierung von Sicherheitsprinzipien durch Design: Hersteller müssen Cybersecurity-Aspekte während der Produktplanung, -gestaltung, -entwicklung und -wartung berücksichtigen, um das Cybersecurity-Risiko über den gesamten Produktlebenszyklus zu reduzieren.
Verbesserung der Produkttransparenz: Hersteller müssen die erforderlichen Sicherheitsinformationen, technischen Dokumentationen und Produktunterstützungsinformationen bereitstellen, um den Nutzern zu helfen, die Sicherheitsmerkmale und den Unterstützungszeitraum eines Produkts zu verstehen.
Stärkung des Schwachstellenmanagements und der Sicherheitsupdates: Hersteller müssen Mechanismen zum Schwachstellenmanagement einrichten, um Sicherheitsanfälligkeiten während der erwarteten Unterstützungsdauer eines Produkts kontinuierlich zu identifizieren, zu bewerten und zu beheben, sowie notwendige Sicherheitsupdates bereitzustellen.
Die allgemeine Resilienz des digitalen Marktes der EU verbessern: das Risiko von Angriffen auf digitale Produkte reduzieren und die allgemeine Cybersicherheitsfähigkeit durch konsistente Produktsicherheitsanforderungen verbessern.

Produkte, die unter den Geltungsbereich der CRA fallen, müssen eine Konformitätsbewertung gemäß den gesetzlichen Anforderungen durchführen. Erst nach Erfüllung der geltenden Anforderungen darf ein Produkt das CE-Zeichen tragen und auf dem EU-Markt angeboten werden.

Wichtige Punkte der CRA

Anwendungsbereich

Die CRA gilt für Produkte, die digitale Elemente enthalten und direkt oder indirekt mit anderen Geräten oder Netzwerken verbunden werden können, einschließlich vernetzter Hardware, Software und verwandter digitaler Produkte.
Einige der industriellen Ethernet-Switches, Medienkonverter, PoE-Geräte und Netzwerkmanagement-Software von CTC Union könnten unter den Geltungsbereich der CRA fallen.Die Anwendbarkeit wird produktbezogen anhand der Produktfunktion, des vorgesehenen Verwendungszwecks und des Zielmarktes bewertet.

Wesentliche Anforderungen an die Cybersicherheit
Die CRA unterteilt die wesentlichen Anforderungen an die Cybersicherheit in zwei Hauptteile:
Anforderungen in Bezug auf die Eigenschaften von Produkten (Teil I): Hersteller müssen sicherstellen, dass die Produkte basierend auf den Ergebnissen der Risikobewertung den Prinzipien "Sicher durch Design" / "Sicher durch Voreinstellung" entsprechen und geeignete Zugangskontrollmechanismen enthalten.
Anforderungen in Bezug auf den Umgang mit Schwachstellen (Teil II): Hersteller müssen Sicherheitsanfälligkeiten während der "erwarteten Unterstützungsdauer" des Produkts effektiv identifizieren, bewerten und beheben sowie notwendige Sicherheitsupdates bereitstellen.
Pflichten der Hersteller

Nach dem CRA müssen Hersteller eine Cybersecurity-Risikoanalyse durchführen, bevor sie ein Produkt auf den Markt bringen, um sicherzustellen, dass es die wesentlichen Sicherheitsanforderungen erfüllt. Hersteller müssen auch technische Dokumentationen erstellen, eine Konformitätsbewertung durchführen, die CE-Kennzeichnung anbringen und aktiv ausgenutzte Schwachstellen oder bedeutende Cybersecurity-Vorfälle den zuständigen Behörden melden.

Umsetzungszeitplan
Datum Meilenstein
10. Dezember 2024 Die Verordnung tritt offiziell in Kraft
11. September 2026 Meldung von Schwachstellen und Sicherheitsvorfällen wird verpflichtend
11. Dezember 2027 Produkte, die unter den Geltungsbereich der CRA fallen, müssen die geltenden Anforderungen erfüllen, bevor sie auf den EU-Markt gebracht werden
CTC Union's Antwort

Als Reaktion auf die Produktcybersicherheitsanforderungen der CRA stärkt CTC Union weiterhin seine Prozesse im Produkt-Sicherheitsmanagement, die die folgenden Bereiche abdecken:

Einhaltung internationaler Standards
CTC Union hat sein Produktcybersicherheitsmanagement-Rahmenwerk gemäß der IEC 62443-Serie von Standards aufgebaut:
IEC 62443-4-1: Sicherer Entwicklungslebenszyklus
IEC 62443-4-2: Sicherheitsanforderungen für IACS-Komponenten

Diese standardisierten Prozesse stärken unsere Cybersicherheitsfähigkeiten während der Phasen Design, Entwicklung und Verifizierung des Produkts.

Sicherheit durch Design Lebenszyklusmanagement

Wir führen kontinuierliche Cybersecurity-Risikoanalysen während der Produktplanung, des Designs, der Produktion und der Wartung durch. Bei der Integration von Drittanbieter- oder Open-Source-Komponenten führen wir notwendige Sicherheitsüberprüfungen durch und pflegen ein Software-Bill-of-Materials (SBOM), um das Schwachstellenmanagement zu unterstützen.

Produkt-Sicherheitsvorfall-Reaktionsmechanismus

CTC Union unterhält ein engagiertes Product Security Incident Response Team (PSIRT), um extern gemeldete Sicherheitsanfälligkeiten von Produkten zu bearbeiten.Für Details verweisen Sie bitte auf die CTC Union Richtlinie zur Offenlegung von Sicherheitsanfälligkeiten (VDP) .

Transparente Produktinformationen

Die Produktdokumentation umfasst die beabsichtigte Verwendung, den Unterstützungszeitraum und die Kanäle zur Meldung von Sicherheitsanfälligkeiten, um Kunden über den Sicherheitsstatus eines Produkts informiert zu halten.

Häufig gestellte Fragen
Gilt die CRA für alle Produkte von CTC Union?

Die CRA gilt hauptsächlich für vernetzte digitale Produkte, die auf dem EU-Markt verkauft werden. CTC Union bewertet die Anwendbarkeit der CRA und den Fortschritt der Compliance produktweise, je nach Produkttyp und Zielmarkt.

Wie können Kunden die Cybersecurity-Informationen eines Produkts erhalten?

Kunden können den Supportzeitraum eines Produkts, die Richtlinien für Sicherheitsupdates und weitere Informationen über die Produktdokumentation oder durch Kontaktaufnahme mit ihrem CTC Union Vertriebsmitarbeiter erhalten.Wenn Sie eine potenzielle Sicherheitsanfälligkeit eines Produkts entdecken, kontaktieren Sie uns bitte unter PSIRT@ctcu.com.

Wird diese Richtlinie aktualisiert?

Diese Richtlinie wird bei Bedarf überprüft und aktualisiert, um auf Entwicklungen in der CRA-Regulierung, die Veröffentlichung verwandter harmonisierter Standards und die Entwicklung der internen Cybersicherheitsmanagementmaßnahmen von CTC Union zu reagieren. Es wird keine individuelle Benachrichtigung über solche Aktualisierungen gegeben.

Richtlinienerklärung

Dieses Dokument beschreibt den Ansatz von CTC Union zum EU Cyber ​​Resilience Act (CRA).Dies stellt keine Rechtsberatung oder eine Konformitätsgarantie für ein bestimmtes Produkt dar.
Ob ein Produkt in den Anwendungsbereich der CRA fällt und welche Konformitätsanforderungen gelten, wird anhand der Eigenschaften des Produkts, der beabsichtigten Verwendung und der geltenden Vorschriften bewertet.
CTC Union behält sich das Recht vor, diese Richtlinie jederzeit ohne vorherige Ankündigung zu ändern.

CRA-Compliance-Richtlinie | Hersteller von Industrie- und Telekommunikationsnetzwerkausrüstung seit 1993

CTC Union Technologies Co., Ltd., gegründet im Jahr 1993, ist ein ISO9001/14001 zertifizierter Designer und Hersteller. Das Softwareentwicklungssystem von CTC Union folgt den Cybersicherheitsvorschriften IEC62443 für das Design von Industrie- und Telekommunikationsnetzwerkprodukten. Mit eigener Forschung und Entwicklung sowie einer Fabrik entwickelt und produziert CTC Union hochwertige Produkte in Taiwan. CTC Union bietet ein vollständiges Spektrum an Produkten, einschließlich Industrial Ethernet, PoE, EN50155 und E-Mark zertifizierten Switches. Das Ziel von CTC Union ist es, zuverlässige, temperaturbeständige und robuste Designs für mission-critical Systeme bereitzustellen, die in rauen Umgebungen eingesetzt werden. Mit mehr als 30 Jahren Erfahrung im Design von Telekommunikationsprodukten ist CTC Union hochmotiviert, verschiedene Zugangsschalter und FTTP CPE-Produkte zu liefern.

CTC Union ist ein führender taiwanesischer Hersteller, der sich auf Telekommunikationsprodukte wie L2-Ethernet-Switches, Transponder und industrielle Ethernet-Switches, Konverter und Injizierer spezialisiert hat. Das Unternehmen hat eine strenge Kontrolle über das Produktdesign und stellt die Einhaltung von Zertifizierungen wie CE, FCC, UL, IEC 62443-4-1, EN50155, EN45545-2 und IEC61850-3 sicher. CTC Union hat starke globale Partnerschaften mit Sprach- und Datenanbietern, Unternehmen und Nutzern von industriellem Ethernet aufgebaut und bietet direkten Ingenieur- und technischen Support von seinem Hauptsitz in Taipeh, Taiwan.