Política de Cumplimiento de CRA | Fabricante de Equipos de Redes Industriales y de Telecomunicaciones Desde 1993

CTC Union Política de Cumplimiento de la Ley de Resiliencia Cibernética (CRA) | CTC Union se compromete a ofrecer soluciones de redes industriales confiables, resistentes a la temperatura y robustas, diseñadas para entornos difíciles. Nuestro completo portafolio de productos incluye switches gestionados L3/L2, soluciones PoE y switches Ethernet certificados que cumplen con los requisitos EN50155, IEC 61850-3 y E-Mark para ferrocarriles, servicios públicos de energía, transporte y redes.

CTC Union Política de Cumplimiento de la Ley de Resiliencia Cibernética (CRA)

Política de Cumplimiento de CRA

Compromiso de CTC Union con la Ciberseguridad

Desde su fundación en 1993, CTC Union ha pasado más de 30 años en la industria de las telecomunicaciones y redes industriales, dedicada a ofrecer productos de comunicación de red seguros, confiables y de alta calidad, ampliamente utilizados en ferrocarriles, transporte inteligente, energía, vigilancia, automatización industrial y otros entornos de infraestructura crítica.
 
Creemos que la ciberseguridad del producto es una parte esencial de la calidad del producto. Guiados por una filosofía de Seguridad por Diseño, incorporamos los requisitos de seguridad a lo largo de todo el ciclo de vida del producto: planificación, diseño, desarrollo, verificación y mantenimiento. CTC Union ha establecido un Ciclo de Vida de Desarrollo Seguro (SDL) de acuerdo con la serie de normas IEC 62443, y continúa fortaleciendo la gobernanza de la seguridad del producto, la gestión de vulnerabilidades y los mecanismos de actualización de seguridad para mejorar la seguridad y la resiliencia general de nuestros productos.
 
En respuesta a los requisitos de la Ley de Ciberresiliencia de la UE (CRA) en relación con la ciberseguridad de los productos, CTC Union revisa y optimiza continuamente sus procesos de desarrollo de productos y sistemas de gestión relacionados, asegurando que los productos cumplan con los requisitos de seguridad aplicables tanto antes del lanzamiento al mercado como a lo largo de su ciclo de vida. A través de la gestión de vulnerabilidades, actualizaciones de seguridad y mecanismos de mantenimiento de productos, ayudamos a los clientes a reducir el riesgo de ciberseguridad y a construir infraestructuras de red seguras, confiables y resilientes.


¿Qué es el CRA?

La Ley de Resiliencia Cibernética (CRA) es una regulación horizontal de ciberseguridad de la UE que abarca Productos con Elementos Digitales (PwDE).Se aplica a hardware, software y productos relacionados con funcionalidad digital o conectividad en red que se comercializan en el mercado de la UE.
El CRA requiere que los fabricantes asuman la responsabilidad de la ciberseguridad del producto a lo largo de todo su ciclo de vida, abarcando el diseño seguro, la gestión de vulnerabilidades, las actualizaciones de seguridad, la documentación técnica y los requisitos de divulgación de información, con el fin de aumentar la seguridad y la resiliencia general de los productos digitales en la UE.

Los objetivos clave de la CRA incluyen:
Implementar principios de Seguridad por Diseño: exigir a los fabricantes que incorporen consideraciones de ciberseguridad durante la planificación, diseño, desarrollo y mantenimiento del producto para reducir el riesgo de ciberseguridad a lo largo del ciclo de vida del producto.
Mejorar la transparencia del producto: exigir a los fabricantes que proporcionen la información de seguridad necesaria, documentación técnica e información de soporte del producto para ayudar a los usuarios a entender las características de seguridad de un producto y el período de soporte.
Fortalecimiento de la gestión de vulnerabilidades y actualizaciones de seguridad: exigir a los fabricantes que establezcan mecanismos de gestión de vulnerabilidades para identificar, evaluar y abordar continuamente las vulnerabilidades de seguridad durante el período de soporte esperado de un producto, y proporcionar las actualizaciones de seguridad necesarias.
Mejorar la resiliencia general del mercado digital de la UE: reducir el riesgo de que los productos digitales sean atacados y mejorar la capacidad general de ciberseguridad a través de requisitos de seguridad de productos consistentes.

Los productos dentro del alcance de la CRA deben completar una Evaluación de Conformidad de acuerdo con los requisitos regulatorios. Solo después de cumplir con los requisitos aplicables, un producto puede llevar la marca CE y ser comercializado en el mercado de la UE.

Puntos Clave de la CRA

Ámbito de Aplicación

La CRA se aplica a productos que contienen elementos digitales y pueden estar conectados, directa o indirectamente, a otros dispositivos o redes, incluidos hardware en red, software y productos digitales relacionados.
Algunos de los conmutadores Ethernet industriales, convertidores de medios, dispositivos PoE y software de gestión de red de CTC Union pueden estar dentro del alcance de la CRA.La aplicabilidad se evaluará caso por caso según la función del producto, el uso previsto y el mercado objetivo.

Requisitos esenciales de ciberseguridad
La CRA divide los requisitos esenciales de ciberseguridad en dos partes principales:
Requisitos relacionados con las propiedades de los productos (Parte I): Los fabricantes deben asegurarse, basándose en los resultados de la evaluación de riesgos, de que los productos cumplan con los principios de Seguro por Diseño / Seguro por Defecto e incluyan mecanismos de control de acceso apropiados.
Requisitos relacionados con el manejo de vulnerabilidades (Parte II): Los fabricantes deben identificar, evaluar y abordar de manera efectiva las vulnerabilidades de seguridad a lo largo del "período de soporte esperado" del producto, y proporcionar las actualizaciones de seguridad necesarias.
Obligaciones del fabricante

Bajo la CRA, los fabricantes deben completar una evaluación de riesgos de ciberseguridad antes de colocar un producto en el mercado para garantizar que cumpla con los requisitos de seguridad esenciales. Los fabricantes también deben preparar documentación técnica, someterse a una evaluación de conformidad, colocar la marca CE y reportar vulnerabilidades explotadas activamente o incidentes significativos de ciberseguridad a las autoridades competentes.

Cronograma de implementación
Fecha Hito
10 de diciembre de 2024 La regulación entra en vigor oficialmente
11 de septiembre de 2026 Las obligaciones de informar sobre vulnerabilidades e incidentes de seguridad se vuelven obligatorias
11 de diciembre de 2027 Los productos dentro del alcance de la CRA deben cumplir con los requisitos aplicables antes de ser comercializados en el mercado de la UE
Respuesta de CTC Union

En respuesta a los requisitos de ciberseguridad de productos de la CRA, CTC Union continúa fortaleciendo sus procesos de gestión de seguridad de productos, cubriendo las siguientes áreas:

Adherencia a Normas Internacionales
CTC Union ha construido su marco de gestión de ciberseguridad de productos de acuerdo con la serie de normas IEC 62443:
IEC 62443-4-1: Ciclo de Vida de Desarrollo Seguro
IEC 62443-4-2: Requisitos de Seguridad para Componentes de IACS

Estos procesos estandarizados fortalecen nuestras capacidades de ciberseguridad durante las etapas de diseño, desarrollo y verificación del producto.

Gestión del Ciclo de Vida de Seguridad por Diseño

Realizamos evaluaciones continuas de riesgos de ciberseguridad durante la planificación, el diseño, la producción y el mantenimiento del producto. Al integrar componentes de terceros o de código abierto, realizamos las revisiones de seguridad necesarias y mantenemos una Lista de materiales de software (SBOM) para respaldar la gestión de vulnerabilidades.

Mecanismo de Respuesta a Incidentes de Seguridad de Productos

CTC Union mantiene un equipo dedicado de respuesta a incidentes de seguridad de productos (PSIRT) para manejar las vulnerabilidades de seguridad de productos reportadas externamente.Para más detalles, por favor consulte la Política de Divulgación de Vulnerabilidades (VDP) CTC Union .

Información Transparente del Producto

La documentación del producto incluye el uso previsto, el período de soporte y los canales de reporte de vulnerabilidades para ayudar a los clientes a mantenerse informados sobre el estado de seguridad de un producto.

Preguntas Frecuentes
¿Se aplica la CRA a todos los productos de CTC Union?

La CRA se aplica principalmente a productos digitales en red vendidos en el mercado de la UE. CTC Union evalúa la aplicabilidad de la CRA y el progreso de cumplimiento caso por caso, según el tipo de producto y el mercado objetivo.

¿Cómo pueden los clientes obtener la información de ciberseguridad de un producto?

Los clientes pueden obtener el período de soporte de un producto, la política de actualizaciones de seguridad y otra información a través de la documentación del producto o contactando a su representante de ventas de CTC Union.Si descubre una posible vulnerabilidad de seguridad del producto, comuníquese con nosotros en PSIRT@ctcu.com.

¿Se actualizará esta política?

Esta política será revisada y actualizada según sea necesario en respuesta a los desarrollos en la regulación de la CRA, la publicación de normas armonizadas relacionadas y la evolución de las medidas internas de gestión de ciberseguridad de CTC Union. No se dará aviso individual para tales actualizaciones.

Declaración de Política

Este documento describe el enfoque de CTC Union hacia la Ley de Ciberresiliencia de la UE (CRA).No constituye asesoramiento legal ni una garantía de cumplimiento para ningún producto específico.
Si un producto se encuentra dentro del alcance de la CRA, y qué requisitos de conformidad se aplican, se evaluará en función de las características del producto, el uso previsto y las regulaciones aplicables.
CTC Union se reserva el derecho de revisar esta política en cualquier momento sin previo aviso.

Política de Cumplimiento de CRA | Fabricante de Equipos de Redes Industriales y de Telecomunicaciones Desde 1993

CTC Union Technologies Co., Ltd., fundada en 1993, es una diseñadora y fabricante certificada ISO9001/14001. El sistema de desarrollo de software de CTC Union sigue las regulaciones de ciberseguridad IEC62443 para el diseño de productos de redes industriales y de telecomunicaciones. Con su propio I+D y fábrica, CTC Union desarrolla y fabrica productos de alta calidad en Taiwán. CTC Union ofrece una gama completa de productos, incluidos switches de Ethernet industrial, PoE, certificados EN50155 y E-Mark. El objetivo de CTC Union es proporcionar diseños confiables, resistentes a la temperatura y robustos para sistemas críticos de misión utilizados en entornos difíciles. Con más de 30 años de experiencia en el diseño de productos de telecomunicaciones, CTC Union está altamente motivado para ofrecer varios conmutadores de acceso y productos CPE FTTP.

CTC Union es un fabricante taiwanés líder especializado en productos de telecomunicaciones como conmutadores Ethernet L2, transpondedores y conmutadores Ethernet industriales, convertidores e inyectores. La empresa mantiene un control estricto sobre el diseño del producto, asegurando el cumplimiento de certificaciones como CE, FCC, UL, IEC 62443-4-1, EN50155, EN45545-2 y IEC61850-3. CTC Union ha establecido sólidas asociaciones globales con operadores de voz y datos, empresas y usuarios de Ethernet industrial, proporcionando soporte técnico y de ingeniería directo desde su sede en Taipéi, Taiwán.