Política de Cumplimiento de CRA
Compromiso de CTC Union con la Ciberseguridad
Desde su fundación en 1993, CTC Union ha pasado más de 30 años en la industria de las telecomunicaciones y redes industriales, dedicada a ofrecer productos de comunicación de red seguros, confiables y de alta calidad, ampliamente utilizados en ferrocarriles, transporte inteligente, energía, vigilancia, automatización industrial y otros entornos de infraestructura crítica.
Creemos que la ciberseguridad del producto es una parte esencial de la calidad del producto. Guiados por una filosofía de Seguridad por Diseño, incorporamos los requisitos de seguridad a lo largo de todo el ciclo de vida del producto: planificación, diseño, desarrollo, verificación y mantenimiento. CTC Union ha establecido un Ciclo de Vida de Desarrollo Seguro (SDL) de acuerdo con la serie de normas IEC 62443, y continúa fortaleciendo la gobernanza de la seguridad del producto, la gestión de vulnerabilidades y los mecanismos de actualización de seguridad para mejorar la seguridad y la resiliencia general de nuestros productos.
En respuesta a los requisitos de la Ley de Ciberresiliencia de la UE (CRA) en relación con la ciberseguridad de los productos, CTC Union revisa y optimiza continuamente sus procesos de desarrollo de productos y sistemas de gestión relacionados, asegurando que los productos cumplan con los requisitos de seguridad aplicables tanto antes del lanzamiento al mercado como a lo largo de su ciclo de vida. A través de la gestión de vulnerabilidades, actualizaciones de seguridad y mecanismos de mantenimiento de productos, ayudamos a los clientes a reducir el riesgo de ciberseguridad y a construir infraestructuras de red seguras, confiables y resilientes.
La Ley de Resiliencia Cibernética (CRA) es una regulación horizontal de ciberseguridad de la UE que abarca Productos con Elementos Digitales (PwDE).Se aplica a hardware, software y productos relacionados con funcionalidad digital o conectividad en red que se comercializan en el mercado de la UE.
El CRA requiere que los fabricantes asuman la responsabilidad de la ciberseguridad del producto a lo largo de todo su ciclo de vida, abarcando el diseño seguro, la gestión de vulnerabilidades, las actualizaciones de seguridad, la documentación técnica y los requisitos de divulgación de información, con el fin de aumentar la seguridad y la resiliencia general de los productos digitales en la UE.
Los productos dentro del alcance de la CRA deben completar una Evaluación de Conformidad de acuerdo con los requisitos regulatorios. Solo después de cumplir con los requisitos aplicables, un producto puede llevar la marca CE y ser comercializado en el mercado de la UE.
Ámbito de Aplicación
La CRA se aplica a productos que contienen elementos digitales y pueden estar conectados, directa o indirectamente, a otros dispositivos o redes, incluidos hardware en red, software y productos digitales relacionados.
Algunos de los conmutadores Ethernet industriales, convertidores de medios, dispositivos PoE y software de gestión de red de CTC Union pueden estar dentro del alcance de la CRA.La aplicabilidad se evaluará caso por caso según la función del producto, el uso previsto y el mercado objetivo.
Bajo la CRA, los fabricantes deben completar una evaluación de riesgos de ciberseguridad antes de colocar un producto en el mercado para garantizar que cumpla con los requisitos de seguridad esenciales. Los fabricantes también deben preparar documentación técnica, someterse a una evaluación de conformidad, colocar la marca CE y reportar vulnerabilidades explotadas activamente o incidentes significativos de ciberseguridad a las autoridades competentes.
| Fecha | Hito |
|---|---|
| 10 de diciembre de 2024 | La regulación entra en vigor oficialmente |
| 11 de septiembre de 2026 | Las obligaciones de informar sobre vulnerabilidades e incidentes de seguridad se vuelven obligatorias |
| 11 de diciembre de 2027 | Los productos dentro del alcance de la CRA deben cumplir con los requisitos aplicables antes de ser comercializados en el mercado de la UE |
En respuesta a los requisitos de ciberseguridad de productos de la CRA, CTC Union continúa fortaleciendo sus procesos de gestión de seguridad de productos, cubriendo las siguientes áreas:
Estos procesos estandarizados fortalecen nuestras capacidades de ciberseguridad durante las etapas de diseño, desarrollo y verificación del producto.
Realizamos evaluaciones continuas de riesgos de ciberseguridad durante la planificación, el diseño, la producción y el mantenimiento del producto. Al integrar componentes de terceros o de código abierto, realizamos las revisiones de seguridad necesarias y mantenemos una Lista de materiales de software (SBOM) para respaldar la gestión de vulnerabilidades.
CTC Union mantiene un equipo dedicado de respuesta a incidentes de seguridad de productos (PSIRT) para manejar las vulnerabilidades de seguridad de productos reportadas externamente.Para más detalles, por favor consulte la Política de Divulgación de Vulnerabilidades (VDP) CTC Union .
La documentación del producto incluye el uso previsto, el período de soporte y los canales de reporte de vulnerabilidades para ayudar a los clientes a mantenerse informados sobre el estado de seguridad de un producto.
La CRA se aplica principalmente a productos digitales en red vendidos en el mercado de la UE. CTC Union evalúa la aplicabilidad de la CRA y el progreso de cumplimiento caso por caso, según el tipo de producto y el mercado objetivo.
Los clientes pueden obtener el período de soporte de un producto, la política de actualizaciones de seguridad y otra información a través de la documentación del producto o contactando a su representante de ventas de CTC Union.Si descubre una posible vulnerabilidad de seguridad del producto, comuníquese con nosotros en PSIRT@ctcu.com.
Esta política será revisada y actualizada según sea necesario en respuesta a los desarrollos en la regulación de la CRA, la publicación de normas armonizadas relacionadas y la evolución de las medidas internas de gestión de ciberseguridad de CTC Union. No se dará aviso individual para tales actualizaciones.
Este documento describe el enfoque de CTC Union hacia la Ley de Ciberresiliencia de la UE (CRA).No constituye asesoramiento legal ni una garantía de cumplimiento para ningún producto específico.
Si un producto se encuentra dentro del alcance de la CRA, y qué requisitos de conformidad se aplican, se evaluará en función de las características del producto, el uso previsto y las regulaciones aplicables.
CTC Union se reserva el derecho de revisar esta política en cualquier momento sin previo aviso.