CRAコンプライアンスポリシー1993年からの産業および通信ネットワーク機器メーカー

CTC Union サイバー耐性法(CRA)コンプライアンスポリシー | CTC Unionは、過酷な環境に対応した信頼性が高く、温度耐性があり、頑丈な産業用ネットワーキングソリューションの提供に取り組んでいます。私たちの包括的な製品ポートフォリオには、L3/L2マネージドスイッチ、PoEソリューション、および鉄道、電力ユーティリティ、輸送、ネットワークのEN50155、IEC 61850-3、E-Mark要件を満たす認定イーサネットスイッチが含まれています。

CTC Union サイバー耐性法(CRA)コンプライアンスポリシー

CRAコンプライアンスポリシー

CTC Unionのサイバーセキュリティへのコミットメント

1993年の設立以来、CTC Unionは、鉄道、インテリジェント交通、電力、監視、産業オートメーション、その他の重要なインフラ環境で広く使用される、安全で信頼性が高く、高品質なネットワーク通信製品を提供することに専念し、30年以上にわたって通信および産業ネットワーキング業界で活動してきました。
 
私たちは、製品のサイバーセキュリティが製品の品質の重要な部分であると信じています。 セキュア・バイ・デザインの哲学に基づき、計画、設計、開発、検証、保守の全製品ライフサイクルにわたってセキュリティ要件を組み込んでいます。 CTC Unionは、IEC 62443シリーズの標準に従って安全な開発ライフサイクル(SDL)を確立し、製品のセキュリティガバナンス、脆弱性管理、セキュリティ更新メカニズムを強化し続け、製品の全体的なセキュリティとレジリエンスを向上させています。
 
EUサイバー耐性法(CRA)の製品サイバーセキュリティに関する要件に応じて、CTC Unionは製品開発プロセスと関連管理システムを継続的に見直し、最適化し、市場投入前およびライフサイクル全体を通じて適用されるセキュリティ要件を満たすことを保証します。脆弱性管理、セキュリティ更新、および製品メンテナンスメカニズムを通じて、私たちは顧客がサイバーセキュリティリスクを軽減し、安全で信頼性が高く、回復力のあるネットワークインフラを構築するのを支


CRAとは何ですか?

サイバー回復力法(CRA)は、デジタル要素を持つ製品(PwDE)を対象としたEUの横断的なサイバーセキュリティ規制です。これは、EU市場に出回るデジタル機能またはネットワーク接続を持つハードウェア、ソフトウェア、および関連製品に適用されます。
CRAは、製造業者に対して、EUにおけるデジタル製品の全体的なセキュリティとレジリエンスを向上させるために、セキュアな設計、脆弱性管理、セキュリティ更新、技術文書、および情報開示要件を含む製品ライフサイクル全体にわたる製品サイバーセキュリティの責任を負うことを要求しています。

CRAの主要な目的には次のものが含まれます:
設計段階からのセキュリティ原則の実施:製品の計画、設計、開発、保守の際にサイバーセキュリティの考慮を組み込むことを製造業者に要求し、製品ライフサイクル全体でサイバーセキュリティリスクを低減します。
製品の透明性の向上:製造業者に対して、ユーザーが製品のセキュリティ機能とサポート期間を理解するのに役立つ必要なセキュリティ情報、技術文書、および製品サポート情報を提供することを要求します。
脆弱性管理とセキュリティ更新の強化:製造業者に対し、製品の期待されるサポート期間中にセキュリティ脆弱性を継続的に特定、評価、対処するための脆弱性管理メカニズムを確立し、必要なセキュリティ更新を提供することを求め
EUデジタル市場の全体的なレジリエンスを強化する:デジタル製品が攻撃されるリスクを減少させ、一貫した製品セキュリティ要件を通じて全体的なサイバーセキュリティ能力を向上させる。

CRAの適用範囲内の製品は、規制要件に従って適合性評価を完了しなければなりません。適用される要件を満たした後にのみ、製品はCEマーキングを付けてEU市場に出すことができます。

CRAの重要なポイント

適用範囲

CRAは、デジタル要素を含み、他のデバイスやネットワークに直接または間接的に接続できる製品、ネットワーク対応ハードウェア、ソフトウェア、および関連するデジタル製品に適用されます。
CTC Unionの産業用イーサネットスイッチ、メディアコンバータ、PoEデバイス、およびネットワーク管理ソフトウェアの一部は、CRAの範囲に含まれる可能性があります。適用性は、製品の機能、意図された使用、およびターゲット市場に基づいて、製品ごとに評価されます。

重要なサイバーセキュリティ要件
CRAは重要なサイバーセキュリティ要件を2つの主要な部分に分けています:
製品の特性に関する要件(パートI):製造業者は、リスク評価の結果に基づいて、製品が「設計時から安全」および「デフォルトで安全」の原則に準拠し、適切なアクセス制御メカニズムを含むことを保証しなければなりません。
脆弱性処理に関する要件(パートII):製造業者は、製品の「期待されるサポート期間」全体にわたってセキュリティ脆弱性を効果的に特定、評価、対処し、必要なセキュリティ更新を提供しなければなりません。
製造業者の義務

CRAの下では、製造業者は製品を市場に出す前にサイバーセキュリティリスク評価を完了し、製品が基本的なセキュリティ要件を満たしていることを確認する必要があります。製造業者はまた、技術文書を準備し、適合性評価を受け、CEマーキングを貼付し、積極的に悪用されている脆弱性や重大なサイバーセキュリティインシデントを適切な当局に

実施タイムライン
日付 マイルストーン
2024年12月10日 規制が正式に施行される
2026年9月11日 脆弱性およびセキュリティインシデントの報告義務が義務化される
2027年12月11日 CRAの適用範囲内の製品は、EU市場に出される前に適用される要件を満たさなければならない
CTC Unionの対応

CRAの製品サイバーセキュリティ要件に応じて、CTC Unionは以下の分野をカバーする製品セキュリティ管理プロセスを強化し続けています:

国際基準の遵守
CTC Unionは、IEC 62443シリーズの基準に従って製品サイバーセキュリティ管理フレームワークを構築しました:
IEC 62443-4-1:セキュアな開発ライフサイクル
IEC 62443-4-2:IACSコンポーネントのセキュリティ要件

これらの標準化されたプロセスは、製品の設計、開発、検証段階におけるサイバーセキュリティ能力を強化します。

セキュリティ・バイ・デザインライフサイクル管理

私たちは、製品の計画、設計、製造、保守の各段階で継続的なサイバーセキュリティリスク評価を実施しています。サードパーティまたはオープンソースのコンポーネントを統合する際には、必要なセキュリティレビューを行い、脆弱性管理をサポートするためにソフトウェア部品表(SBOM)を維

製品セキュリティインシデント対応メカニズム

CTC Unionは、外部から報告された製品のセキュリティ脆弱性に対応するために、専任の製品セキュリティインシデント対応チーム(PSIRT)を維持しています。詳細については、 CTC Union 脆弱性開示ポリシー (VDP) を参照してください。

透明な製品情報

製品の文書には、意図された使用法、サポート期間、および脆弱性報告チャネルが含まれており、顧客が製品のセキュリティ状況を把握できるようにしています。

よくある質問
CRAはCTC Unionのすべての製品に適用されますか?

CRAは主にEU市場で販売されるネットワーク接続されたデジタル製品に適用されます。CTC Unionは、製品の種類とターゲット市場に応じて、製品ごとにCRAの適用性とコンプライアンスの進捗を評価します。

顧客はどのようにして製品のサイバーセキュリティ情報を取得できますか?

顧客は、製品のサポート期間、セキュリティ更新ポリシー、およびその他の情報を製品のドキュメントを通じて、または自社のCTC Union営業担当者に連絡することで取得できます。製品のセキュリティ脆弱性の可能性を発見した場合は、PSIRT@ctcu.comまでご連絡ください。

このポリシーは更新されますか?

このポリシーは、CRA規制の進展、関連する調和基準の公表、およびCTC Unionの内部サイバーセキュリティ管理措置の進化に応じて、必要に応じて見直され、更新されます。このような更新については、個別の通知は行われません。

ポリシー声明

この文書はCTC UnionのEUサイバー回復力法(CRA)へのアプローチを説明しています。これは特定の製品に対する法的助言やコンプライアンス保証を構成するものではありません。
製品がCRAの範囲内に該当するかどうか、またどの適合要件が適用されるかは、製品の特性、意図された使用、および適用される規制に基づいて評価されます。
CTC Unionは、事前の通知なしにこのポリシーをいつでも改訂する権利を留保します。

CRAコンプライアンスポリシー1993年からの産業および通信ネットワーク機器メーカー

CTC Union Technologies Co., Ltd.は、1993年に設立され、ISO9001/14001認証を受けた設計者および製造業者です。 CTC Unionのソフトウェア開発システムは、産業およびテレコムネットワーキング製品の設計に関するサイバーセキュリティIEC62443規則に従っています。 自社の研究開発と工場を持つCTC Unionは、台湾で高品質な製品を開発・製造しています。 CTC Unionは、産業用イーサネット、PoE、EN50155およびE-Mark認証スイッチを含む幅広い製品を提供しています。 CTC Unionの目標は、過酷な環境で使用されるミッションクリティカルシステムのために、信頼性が高く、温度耐性があり、頑丈なデザインを提供することです。 30年以上のテレコム製品の設計経験を持つCTC Unionは、さまざまなアクセススイッチとFTTP CPE製品を提供することに強い意欲を持っています。

CTC Unionは、L2イーサネットスイッチ、トランスポンダー、産業用イーサネットスイッチ、コンバーター、インジェクターなどの通信製品を専門とする台湾の主要なメーカーです。 当社は製品デザインに対して厳格な管理を維持し、CE、FCC、UL、IEC 62443-4-1、EN50155、EN45545-2、IEC61850-3などの認証に準拠しています。 CTC Unionは、台湾の台北に本社を置き、音声およびデータキャリア、企業、産業用イーサネットユーザーとの強力なグローバルパートナーシップを確立し、直接的なエンジニアリングおよび技術サポートを提供しています。