Politique de conformité CRA | Fabricant d'équipements de réseau industriel et de télécommunications depuis 1993

CTC Union Politique de conformité à la loi sur la résilience cybernétique (CRA) | CTC Union s'engage à fournir des solutions de mise en réseau industrielle fiables, résistantes aux températures et robustes, conçues pour des environnements difficiles. Notre portefeuille de produits complet comprend des commutateurs gérés L3/L2, des solutions PoE et des commutateurs Ethernet certifiés répondant aux exigences EN50155, IEC 61850-3 et E-Mark pour les chemins de fer, les services publics d'énergie, le transport et les réseaux.

CTC Union Politique de conformité à la loi sur la résilience cybernétique (CRA)

Politique de conformité CRA

Engagement de CTC Union envers la cybersécurité

Depuis sa création en 1993, CTC Union a passé plus de 30 ans dans l'industrie des télécommunications et du réseautage industriel, dédiée à fournir des produits de communication réseau sécurisés, fiables et de haute qualité largement utilisés dans les environnements ferroviaires, de transport intelligent, d'énergie, de surveillance, d'automatisation industrielle et d'autres infrastructures critiques.
 
Nous croyons que la cybersécurité des produits est une partie essentielle de la qualité des produits. Guidé par une philosophie de sécurité par conception, nous intégrons les exigences de sécurité tout au long du cycle de vie complet du produit : planification, conception, développement, vérification et maintenance. CTC Union a établi un cycle de vie de développement sécurisé (SDL) conformément à la série de normes IEC 62443, et continue de renforcer la gouvernance de la sécurité des produits, la gestion des vulnérabilités et les mécanismes de mise à jour de sécurité pour améliorer la sécurité et la résilience globales de nos produits.
 
En réponse aux exigences de la loi européenne sur la résilience cybernétique (CRA) concernant la cybersécurité des produits, CTC Union examine et optimise en continu ses processus de développement de produits et ses systèmes de gestion associés, garantissant que les produits restent conformes aux exigences de sécurité applicables tant avant le lancement sur le marché que tout au long de leur cycle de vie. Grâce à la gestion des vulnérabilités, aux mises à jour de sécurité et aux mécanismes de maintenance des produits, nous aidons les clients à réduire les risques de cybersécurité et à construire une infrastructure réseau sécurisée, fiable et résiliente.


Qu'est-ce que le CRA?

La loi sur la résilience cybernétique (CRA) est un règlement horizontal de l'UE sur la cybersécurité couvrant les produits avec des éléments numériques (PwDE).Cela s'applique aux matériels, logiciels et produits connexes avec des fonctionnalités numériques ou une connectivité réseau qui sont mis sur le marché de l'UE.
La CRA exige que les fabricants assument la responsabilité de la cybersécurité des produits tout au long de leur cycle de vie, couvrant la conception sécurisée, la gestion des vulnérabilités, les mises à jour de sécurité, la documentation technique et les exigences de divulgation d'informations, afin d'améliorer la sécurité et la résilience globales des produits numériques dans l'UE.

Les objectifs clés de la CRA incluent :
Mettre en œuvre des principes de sécurité par conception : exiger des fabricants qu'ils intègrent des considérations de cybersécurité lors de la planification, de la conception, du développement et de la maintenance des produits afin de réduire le risque de cybersécurité tout au long du cycle de vie du produit.
Améliorer la transparence des produits : exiger des fabricants qu'ils fournissent les informations de sécurité nécessaires, la documentation technique et les informations de support produit pour aider les utilisateurs à comprendre les caractéristiques de sécurité d'un produit et la période de support.
Renforcer la gestion des vulnérabilités et les mises à jour de sécurité : exiger des fabricants qu'ils établissent des mécanismes de gestion des vulnérabilités pour identifier, évaluer et traiter en continu les vulnérabilités de sécurité tout au long de la période de support prévue d'un produit, et qu'ils fournissent les mises à jour de sécurité nécessaires.
Renforcer la résilience globale du marché numérique de l'UE : réduire le risque d'attaques sur les produits numériques et améliorer la capacité globale de cybersécurité grâce à des exigences de sécurité des produits cohérentes.

Les produits relevant du champ d'application du CRA doivent compléter une évaluation de conformité conformément aux exigences réglementaires. Ce n'est qu'après avoir satisfait aux exigences applicables qu'un produit peut porter le marquage CE et être mis sur le marché de l'UE.

Points clés du CRA

Champ d'application

La CRA s'applique aux produits qui contiennent des éléments numériques et peuvent être connectés, directement ou indirectement, à d'autres appareils ou réseaux, y compris le matériel en réseau, les logiciels et les produits numériques associés.
Certains des commutateurs Ethernet industriels, convertisseurs multimédias, dispositifs PoE et logiciels de gestion de réseau de CTC Union peuvent relever du champ d'application de la CRA.L'applicabilité sera évaluée au cas par cas en fonction de la fonction du produit, de l'utilisation prévue et du marché cible.

Exigences essentielles en matière de cybersécurité
La CRA divise les exigences essentielles en matière de cybersécurité en deux parties principales :
Exigences relatives aux propriétés des produits (Partie I) : Les fabricants doivent s'assurer, sur la base des résultats de l'évaluation des risques, que les produits respectent les principes de Sécurisé par Conception / Sécurisé par Défaut et incluent des mécanismes de contrôle d'accès appropriés.
Exigences relatives à la gestion des vulnérabilités (Partie II) : Les fabricants doivent identifier, évaluer et traiter efficacement les vulnérabilités de sécurité tout au long de la "période de support prévue" du produit, et fournir les mises à jour de sécurité nécessaires.
Obligations des fabricants

En vertu de la CRA, les fabricants doivent réaliser une évaluation des risques en matière de cybersécurité avant de mettre un produit sur le marché afin de s'assurer qu'il respecte les exigences essentielles de sécurité. Les fabricants doivent également préparer une documentation technique, subir une évaluation de conformité, apposer le marquage CE et signaler les vulnérabilités activement exploitées ou les incidents de cybersécurité significatifs aux autorités compétentes.

Calendrier de mise en œuvre
Date Jalon
10 décembre 2024 Le règlement entre officiellement en vigueur
11 septembre 2026 Les obligations de déclaration des vulnérabilités et des incidents de sécurité deviennent obligatoires
11 décembre 2027 Les produits relevant du champ d'application du CRA doivent répondre aux exigences applicables avant d'être mis sur le marché de l'UE
Réponse de CTC Union

En réponse aux exigences de cybersécurité des produits de l'ARC, CTC Union continue de renforcer ses processus de gestion de la sécurité des produits, couvrant les domaines suivants :

Conformité aux normes internationales
CTC Union a construit son cadre de gestion de la cybersécurité des produits conformément à la série de normes IEC 62443 :
IEC 62443-4-1 : Cycle de vie de développement sécurisé
IEC 62443-4-2 : Exigences de sécurité pour les composants IACS

Ces processus standardisés renforcent nos capacités de cybersécurité lors des phases de conception, de développement et de vérification des produits.

Gestion du cycle de vie de la sécurité par conception

Nous effectuons des évaluations continues des risques en cybersécurité tout au long de la planification, de la conception, de la production et de la maintenance des produits. Lors de l'intégration de composants tiers ou open source, nous réalisons les examens de sécurité nécessaires et maintenons une liste de matériaux logiciels (SBOM) pour soutenir la gestion des vulnérabilités.

Mécanisme de réponse aux incidents de sécurité des produits

CTC Union maintient une équipe dédiée de réponse aux incidents de sécurité des produits (PSIRT) pour gérer les vulnérabilités de sécurité des produits signalées de l'extérieur.Pour plus de détails, veuillez vous référer à la CTC Union Politique de divulgation des vulnérabilités (VDP) .

Informations transparentes sur les produits

La documentation du produit comprend l'utilisation prévue, la période de support et les canaux de signalement des vulnérabilités pour aider les clients à rester informés de l'état de sécurité d'un produit.

Questions Fréquemment Posées
La CRA s'applique-t-elle à tous les produits de CTC Union ?

La CRA s'applique principalement aux produits numériques connectés vendus sur le marché de l'UE. CTC Union évalue l'applicabilité de la CRA et les progrès de conformité sur une base produit par produit, selon le type de produit et le marché cible.

Comment les clients peuvent-ils obtenir des informations sur la cybersécurité d'un produit ?

Les clients peuvent obtenir la période de support d'un produit, la politique de mise à jour de sécurité et d'autres informations via la documentation du produit ou en contactant leur représentant commercial CTC Union.Si vous découvrez une vulnérabilité potentielle de sécurité produit, veuillez nous contacter à PSIRT@ctcu.com.

Cette politique sera-t-elle mise à jour ?

Cette politique sera examinée et mise à jour si nécessaire en réponse aux évolutions de la réglementation CRA, à la publication de normes harmonisées connexes et à l'évolution des mesures de gestion de la cybersécurité internes de CTC Union. Aucun avis individuel ne sera donné pour de telles mises à jour.

Déclaration de politique

Ce document décrit l'approche de CTC Union concernant la loi européenne sur la résilience cybernétique (CRA).Cela ne constitue pas un avis juridique ni une garantie de conformité pour un produit spécifique.
La question de savoir si un produit relève du champ d'application de la CRA, et quelles exigences de conformité s'appliquent, sera évaluée en fonction des caractéristiques du produit, de son utilisation prévue et des réglementations applicables.
CTC Union se réserve le droit de réviser cette politique à tout moment sans préavis.

Politique de conformité CRA | Fabricant d'équipements de réseau industriel et de télécommunications depuis 1993

CTC Union Technologies Co., Ltd., fondée en 1993, est un concepteur et fabricant certifié ISO9001/14001. Le système de développement logiciel de CTC Union suit les réglementations de cybersécurité IEC62443 pour la conception de produits de mise en réseau industriels et de télécommunications. Avec leur propre R&D interne et leur usine, CTC Union développe et fabrique des produits de haute qualité à Taïwan. CTC Union offre un éventail complet de produits, y compris des commutateurs Ethernet industriel, PoE, certifiés EN50155 et E-Mark. L'objectif de CTC Union est de fournir des conceptions fiables, résistantes à la température et robustes pour des systèmes critiques utilisés dans des environnements difficiles. Avec plus de 30 ans d'expérience dans la conception de produits de télécommunications, CTC Union est fortement motivé à fournir divers commutateurs d'accès et produits CPE FTTP.

CTC Union est un fabricant taïwanais de premier plan spécialisé dans les produits de télécommunication tels que les commutateurs Ethernet L2, les transpondeurs et les commutateurs Ethernet industriels, les convertisseurs et les injecteurs. L'entreprise maintient un contrôle strict sur la conception des produits, garantissant la conformité avec des certifications telles que CE, FCC, UL, IEC 62443-4-1, EN50155, EN45545-2 et IEC61850-3. CTC Union a établi de solides partenariats mondiaux avec des opérateurs de voix et de données, des entreprises et des utilisateurs d'Ethernet industriel, fournissant un support technique et d'ingénierie direct depuis son siège à Taipei, Taïwan.