
Política de Conformidade CRA
Compromisso da CTC Union com a Cibersegurança
Desde a sua fundação em 1993, CTC Union passou mais de 30 anos na indústria de telecomunicações e redes industriais, dedicada a fornecer produtos de comunicação em rede seguros, confiáveis e de alta qualidade, amplamente utilizados em ferrovias, transporte inteligente, energia, vigilância, automação industrial e outros ambientes de infraestrutura crítica.
Acreditamos que a cibersegurança do produto é uma parte essencial da qualidade do produto. Guiados por uma filosofia de Segurança por Design, incorporamos requisitos de segurança em todo o ciclo de vida do produto — planejamento, design, desenvolvimento, verificação e manutenção. CTC Union estabeleceu um Ciclo de Vida de Desenvolvimento Seguro (SDL) de acordo com a série de normas IEC 62443, e continua a fortalecer a governança de segurança dos produtos, a gestão de vulnerabilidades e os mecanismos de atualização de segurança para melhorar a segurança e a resiliência geral de nossos produtos.
Em resposta aos requisitos do Ato de Ciberresiliência da UE (CRA) em relação à cibersegurança de produtos, CTC Union revisa e otimiza continuamente seus processos de desenvolvimento de produtos e sistemas de gestão relacionados, garantindo que os produtos permaneçam em conformidade com os requisitos de segurança aplicáveis tanto antes do lançamento no mercado quanto ao longo de seu ciclo de vida. Através da gestão de vulnerabilidades, atualizações de segurança e mecanismos de manutenção de produtos, ajudamos os clientes a reduzir o risco cibernético e a construir uma infraestrutura de rede segura, confiável e resiliente.
A Lei de Resiliência Cibernética (CRA) é uma regulamentação horizontal da UE sobre cibersegurança que abrange Produtos com Elementos Digitais (PwDE).Aplica-se a hardware, software e produtos relacionados com funcionalidade digital ou conectividade de rede que são colocados no mercado da UE.
O CRA exige que os fabricantes assumam a responsabilidade pela cibersegurança do produto ao longo de todo o ciclo de vida do produto, abrangendo design seguro, gestão de vulnerabilidades, atualizações de segurança, documentação técnica e requisitos de divulgação de informações, a fim de aumentar a segurança e resiliência geral dos produtos digitais na UE.
Os produtos dentro do escopo da CRA devem completar uma Avaliação de Conformidade de acordo com os requisitos regulatórios. Somente após atender aos requisitos aplicáveis, um produto pode ostentar a marca CE e ser colocado no mercado da UE.
Âmbito de Aplicação
A CRA se aplica a produtos que contêm elementos digitais e podem ser conectados, direta ou indiretamente, a outros dispositivos ou redes, incluindo hardware em rede, software e produtos digitais relacionados.
Alguns dos switches Ethernet industriais, conversores de mídia, dispositivos PoE e software de gerenciamento de rede da CTC Union podem estar dentro do escopo da CRA.A aplicabilidade será avaliada caso a caso, de acordo com a função do produto, uso pretendido e mercado-alvo.
De acordo com a CRA, os fabricantes devem completar uma avaliação de risco de cibersegurança antes de colocar um produto no mercado para garantir que ele atenda aos requisitos essenciais de segurança. Os fabricantes também devem preparar documentação técnica, passar por avaliação de conformidade, afixar a marca CE e relatar vulnerabilidades ativamente exploradas ou incidentes significativos de cibersegurança às autoridades competentes.
| Data | Marco |
|---|---|
| 10 de dezembro de 2024 | O regulamento entra oficialmente em vigor |
| 11 de setembro de 2026 | As obrigações de relato de vulnerabilidades e incidentes de segurança tornam-se obrigatórias |
| 11 de dezembro de 2027 | Os produtos dentro do escopo da CRA devem atender aos requisitos aplicáveis antes de serem colocados no mercado da UE |
Em resposta aos requisitos de cibersegurança de produtos da CRA, CTC Union continua a fortalecer seus processos de gestão de segurança de produtos, cobrindo as seguintes áreas:
Esses processos padronizados fortalecem nossas capacidades de cibersegurança durante as etapas de design, desenvolvimento e verificação do produto.
Conduzimos avaliações contínuas de risco de segurança cibernética durante todo o planejamento, design, produção e manutenção de produtos. Ao integrar componentes de terceiros ou de código aberto, realizamos as análises de segurança necessárias e mantemos uma lista de materiais de software (SBOM) para apoiar o gerenciamento de vulnerabilidades.
CTC Union mantém uma equipe dedicada de Resposta a Incidentes de Segurança de Produto (PSIRT) para lidar com vulnerabilidades de segurança de produto relatadas externamente.Para mais detalhes, consulte a CTC Union Política de Divulgação de Vulnerabilidades (VDP) .
A documentação do produto inclui uso pretendido, período de suporte e canais de reporte de vulnerabilidades para ajudar os clientes a se manterem informados sobre o status de segurança de um produto.
O CRA se aplica principalmente a produtos digitais conectados vendidos no mercado da UE. A CTC Union avalia a aplicabilidade do CRA e o progresso de conformidade caso a caso, de acordo com o tipo de produto e o mercado-alvo.
Os clientes podem obter o período de suporte de um produto, a política de atualização de segurança e outras informações por meio da documentação do produto ou entrando em contato com seu representante de vendas da CTC Union.Se você descobrir uma potencial vulnerabilidade de segurança do produto, entre em contato conosco em PSIRT@ctcu.com.
Esta política será revisada e atualizada conforme necessário em resposta a desenvolvimentos na regulamentação do CRA, à publicação de normas harmonizadas relacionadas e à evolução das medidas internas de gestão de cibersegurança da CTC Union. Nenhum aviso individual será dado para tais atualizações.
Este documento descreve a abordagem da CTC Union em relação à Lei de Resiliência Cibernética da UE (CRA).Isso não constitui aconselhamento jurídico ou uma garantia de conformidade para qualquer produto específico.
Se um produto se enquadra no escopo da CRA e quais requisitos de conformidade se aplicam, será avaliado com base nas características do produto, uso pretendido e regulamentos aplicáveis.
CTC Union reserva-se o direito de revisar esta política a qualquer momento sem aviso prévio.