Politique de conformité CRA
Engagement de CTC Union envers la cybersécurité
Depuis sa création en 1993, CTC Union a passé plus de 30 ans dans l'industrie des télécommunications et du réseautage industriel, dédiée à fournir des produits de communication réseau sécurisés, fiables et de haute qualité largement utilisés dans les environnements ferroviaires, de transport intelligent, d'énergie, de surveillance, d'automatisation industrielle et d'autres infrastructures critiques.
Nous croyons que la cybersécurité des produits est une partie essentielle de la qualité des produits. Guidé par une philosophie de sécurité par conception, nous intégrons les exigences de sécurité tout au long du cycle de vie complet du produit : planification, conception, développement, vérification et maintenance. CTC Union a établi un cycle de vie de développement sécurisé (SDL) conformément à la série de normes IEC 62443, et continue de renforcer la gouvernance de la sécurité des produits, la gestion des vulnérabilités et les mécanismes de mise à jour de sécurité pour améliorer la sécurité et la résilience globales de nos produits.
En réponse aux exigences de la loi européenne sur la résilience cybernétique (CRA) concernant la cybersécurité des produits, CTC Union examine et optimise en continu ses processus de développement de produits et ses systèmes de gestion associés, garantissant que les produits restent conformes aux exigences de sécurité applicables tant avant le lancement sur le marché que tout au long de leur cycle de vie. Grâce à la gestion des vulnérabilités, aux mises à jour de sécurité et aux mécanismes de maintenance des produits, nous aidons les clients à réduire les risques de cybersécurité et à construire une infrastructure réseau sécurisée, fiable et résiliente.
La loi sur la résilience cybernétique (CRA) est un règlement horizontal de l'UE sur la cybersécurité couvrant les produits avec des éléments numériques (PwDE).Cela s'applique aux matériels, logiciels et produits connexes avec des fonctionnalités numériques ou une connectivité réseau qui sont mis sur le marché de l'UE.
La CRA exige que les fabricants assument la responsabilité de la cybersécurité des produits tout au long de leur cycle de vie, couvrant la conception sécurisée, la gestion des vulnérabilités, les mises à jour de sécurité, la documentation technique et les exigences de divulgation d'informations, afin d'améliorer la sécurité et la résilience globales des produits numériques dans l'UE.
Les produits relevant du champ d'application du CRA doivent compléter une évaluation de conformité conformément aux exigences réglementaires. Ce n'est qu'après avoir satisfait aux exigences applicables qu'un produit peut porter le marquage CE et être mis sur le marché de l'UE.
Champ d'application
La CRA s'applique aux produits qui contiennent des éléments numériques et peuvent être connectés, directement ou indirectement, à d'autres appareils ou réseaux, y compris le matériel en réseau, les logiciels et les produits numériques associés.
Certains des commutateurs Ethernet industriels, convertisseurs multimédias, dispositifs PoE et logiciels de gestion de réseau de CTC Union peuvent relever du champ d'application de la CRA.L'applicabilité sera évaluée au cas par cas en fonction de la fonction du produit, de l'utilisation prévue et du marché cible.
En vertu de la CRA, les fabricants doivent réaliser une évaluation des risques en matière de cybersécurité avant de mettre un produit sur le marché afin de s'assurer qu'il respecte les exigences essentielles de sécurité. Les fabricants doivent également préparer une documentation technique, subir une évaluation de conformité, apposer le marquage CE et signaler les vulnérabilités activement exploitées ou les incidents de cybersécurité significatifs aux autorités compétentes.
| Date | Jalon |
|---|---|
| 10 décembre 2024 | Le règlement entre officiellement en vigueur |
| 11 septembre 2026 | Les obligations de déclaration des vulnérabilités et des incidents de sécurité deviennent obligatoires |
| 11 décembre 2027 | Les produits relevant du champ d'application du CRA doivent répondre aux exigences applicables avant d'être mis sur le marché de l'UE |
En réponse aux exigences de cybersécurité des produits de l'ARC, CTC Union continue de renforcer ses processus de gestion de la sécurité des produits, couvrant les domaines suivants :
Ces processus standardisés renforcent nos capacités de cybersécurité lors des phases de conception, de développement et de vérification des produits.
Nous effectuons des évaluations continues des risques en cybersécurité tout au long de la planification, de la conception, de la production et de la maintenance des produits. Lors de l'intégration de composants tiers ou open source, nous réalisons les examens de sécurité nécessaires et maintenons une liste de matériaux logiciels (SBOM) pour soutenir la gestion des vulnérabilités.
CTC Union maintient une équipe dédiée de réponse aux incidents de sécurité des produits (PSIRT) pour gérer les vulnérabilités de sécurité des produits signalées de l'extérieur.Pour plus de détails, veuillez vous référer à la CTC Union Politique de divulgation des vulnérabilités (VDP) .
La documentation du produit comprend l'utilisation prévue, la période de support et les canaux de signalement des vulnérabilités pour aider les clients à rester informés de l'état de sécurité d'un produit.
La CRA s'applique principalement aux produits numériques connectés vendus sur le marché de l'UE. CTC Union évalue l'applicabilité de la CRA et les progrès de conformité sur une base produit par produit, selon le type de produit et le marché cible.
Les clients peuvent obtenir la période de support d'un produit, la politique de mise à jour de sécurité et d'autres informations via la documentation du produit ou en contactant leur représentant commercial CTC Union.Si vous découvrez une vulnérabilité potentielle de sécurité produit, veuillez nous contacter à PSIRT@ctcu.com.
Cette politique sera examinée et mise à jour si nécessaire en réponse aux évolutions de la réglementation CRA, à la publication de normes harmonisées connexes et à l'évolution des mesures de gestion de la cybersécurité internes de CTC Union. Aucun avis individuel ne sera donné pour de telles mises à jour.
Ce document décrit l'approche de CTC Union concernant la loi européenne sur la résilience cybernétique (CRA).Cela ne constitue pas un avis juridique ni une garantie de conformité pour un produit spécifique.
La question de savoir si un produit relève du champ d'application de la CRA, et quelles exigences de conformité s'appliquent, sera évaluée en fonction des caractéristiques du produit, de son utilisation prévue et des réglementations applicables.
CTC Union se réserve le droit de réviser cette politique à tout moment sans préavis.