CRAコンプライアンスポリシー
CTC Unionのサイバーセキュリティへのコミットメント
1993年の設立以来、CTC Unionは、鉄道、インテリジェント交通、電力、監視、産業オートメーション、その他の重要なインフラ環境で広く使用される、安全で信頼性が高く、高品質なネットワーク通信製品を提供することに専念し、30年以上にわたって通信および産業ネットワーキング業界で活動してきました。
私たちは、製品のサイバーセキュリティが製品の品質の重要な部分であると信じています。 セキュア・バイ・デザインの哲学に基づき、計画、設計、開発、検証、保守の全製品ライフサイクルにわたってセキュリティ要件を組み込んでいます。 CTC Unionは、IEC 62443シリーズの標準に従って安全な開発ライフサイクル(SDL)を確立し、製品のセキュリティガバナンス、脆弱性管理、セキュリティ更新メカニズムを強化し続け、製品の全体的なセキュリティとレジリエンスを向上させています。
EUサイバー耐性法(CRA)の製品サイバーセキュリティに関する要件に応じて、CTC Unionは製品開発プロセスと関連管理システムを継続的に見直し、最適化し、市場投入前およびライフサイクル全体を通じて適用されるセキュリティ要件を満たすことを保証します。脆弱性管理、セキュリティ更新、および製品メンテナンスメカニズムを通じて、私たちは顧客がサイバーセキュリティリスクを軽減し、安全で信頼性が高く、回復力のあるネットワークインフラを構築するのを支
サイバー回復力法(CRA)は、デジタル要素を持つ製品(PwDE)を対象としたEUの横断的なサイバーセキュリティ規制です。これは、EU市場に出回るデジタル機能またはネットワーク接続を持つハードウェア、ソフトウェア、および関連製品に適用されます。
CRAは、製造業者に対して、EUにおけるデジタル製品の全体的なセキュリティとレジリエンスを向上させるために、セキュアな設計、脆弱性管理、セキュリティ更新、技術文書、および情報開示要件を含む製品ライフサイクル全体にわたる製品サイバーセキュリティの責任を負うことを要求しています。
CRAの適用範囲内の製品は、規制要件に従って適合性評価を完了しなければなりません。適用される要件を満たした後にのみ、製品はCEマーキングを付けてEU市場に出すことができます。
適用範囲
CRAは、デジタル要素を含み、他のデバイスやネットワークに直接または間接的に接続できる製品、ネットワーク対応ハードウェア、ソフトウェア、および関連するデジタル製品に適用されます。
CTC Unionの産業用イーサネットスイッチ、メディアコンバータ、PoEデバイス、およびネットワーク管理ソフトウェアの一部は、CRAの範囲に含まれる可能性があります。適用性は、製品の機能、意図された使用、およびターゲット市場に基づいて、製品ごとに評価されます。
CRAの下では、製造業者は製品を市場に出す前にサイバーセキュリティリスク評価を完了し、製品が基本的なセキュリティ要件を満たしていることを確認する必要があります。製造業者はまた、技術文書を準備し、適合性評価を受け、CEマーキングを貼付し、積極的に悪用されている脆弱性や重大なサイバーセキュリティインシデントを適切な当局に
| 日付 | マイルストーン |
|---|---|
| 2024年12月10日 | 規制が正式に施行される |
| 2026年9月11日 | 脆弱性およびセキュリティインシデントの報告義務が義務化される |
| 2027年12月11日 | CRAの適用範囲内の製品は、EU市場に出される前に適用される要件を満たさなければならない |
CRAの製品サイバーセキュリティ要件に応じて、CTC Unionは以下の分野をカバーする製品セキュリティ管理プロセスを強化し続けています:
これらの標準化されたプロセスは、製品の設計、開発、検証段階におけるサイバーセキュリティ能力を強化します。
私たちは、製品の計画、設計、製造、保守の各段階で継続的なサイバーセキュリティリスク評価を実施しています。サードパーティまたはオープンソースのコンポーネントを統合する際には、必要なセキュリティレビューを行い、脆弱性管理をサポートするためにソフトウェア部品表(SBOM)を維
CTC Unionは、外部から報告された製品のセキュリティ脆弱性に対応するために、専任の製品セキュリティインシデント対応チーム(PSIRT)を維持しています。詳細については、 CTC Union 脆弱性開示ポリシー (VDP) を参照してください。
製品の文書には、意図された使用法、サポート期間、および脆弱性報告チャネルが含まれており、顧客が製品のセキュリティ状況を把握できるようにしています。
CRAは主にEU市場で販売されるネットワーク接続されたデジタル製品に適用されます。CTC Unionは、製品の種類とターゲット市場に応じて、製品ごとにCRAの適用性とコンプライアンスの進捗を評価します。
顧客は、製品のサポート期間、セキュリティ更新ポリシー、およびその他の情報を製品のドキュメントを通じて、または自社のCTC Union営業担当者に連絡することで取得できます。製品のセキュリティ脆弱性の可能性を発見した場合は、PSIRT@ctcu.comまでご連絡ください。
このポリシーは、CRA規制の進展、関連する調和基準の公表、およびCTC Unionの内部サイバーセキュリティ管理措置の進化に応じて、必要に応じて見直され、更新されます。このような更新については、個別の通知は行われません。
この文書はCTC UnionのEUサイバー回復力法(CRA)へのアプローチを説明しています。これは特定の製品に対する法的助言やコンプライアンス保証を構成するものではありません。
製品がCRAの範囲内に該当するかどうか、またどの適合要件が適用されるかは、製品の特性、意図された使用、および適用される規制に基づいて評価されます。
CTC Unionは、事前の通知なしにこのポリシーをいつでも改訂する権利を留保します。