Política de Conformidade CRA | Fabricante de Equipamentos de Rede Industrial e Telecomunicações Desde 1993

CTC Union Política de Conformidade da Lei de Resiliência Cibernética (CRA) | CTC Union está comprometida em fornecer soluções de rede industrial confiáveis, resistentes a temperaturas e robustas, projetadas para ambientes adversos. Nosso portfólio abrangente de produtos inclui switches gerenciados L3/L2, soluções PoE e switches Ethernet certificados que atendem aos requisitos EN50155, IEC 61850-3 e E-Mark para ferrovias, utilidades de energia, transporte e redes.

CTC Union Política de Conformidade da Lei de Resiliência Cibernética (CRA)

Política de Conformidade CRA

Compromisso da CTC Union com a Cibersegurança

Desde a sua fundação em 1993, CTC Union passou mais de 30 anos na indústria de telecomunicações e redes industriais, dedicada a fornecer produtos de comunicação em rede seguros, confiáveis e de alta qualidade, amplamente utilizados em ferrovias, transporte inteligente, energia, vigilância, automação industrial e outros ambientes de infraestrutura crítica.
 
Acreditamos que a cibersegurança do produto é uma parte essencial da qualidade do produto. Guiados por uma filosofia de Segurança por Design, incorporamos requisitos de segurança em todo o ciclo de vida do produto — planejamento, design, desenvolvimento, verificação e manutenção. CTC Union estabeleceu um Ciclo de Vida de Desenvolvimento Seguro (SDL) de acordo com a série de normas IEC 62443, e continua a fortalecer a governança de segurança dos produtos, a gestão de vulnerabilidades e os mecanismos de atualização de segurança para melhorar a segurança e a resiliência geral de nossos produtos.
 
Em resposta aos requisitos do Ato de Ciberresiliência da UE (CRA) em relação à cibersegurança de produtos, CTC Union revisa e otimiza continuamente seus processos de desenvolvimento de produtos e sistemas de gestão relacionados, garantindo que os produtos permaneçam em conformidade com os requisitos de segurança aplicáveis tanto antes do lançamento no mercado quanto ao longo de seu ciclo de vida. Através da gestão de vulnerabilidades, atualizações de segurança e mecanismos de manutenção de produtos, ajudamos os clientes a reduzir o risco cibernético e a construir uma infraestrutura de rede segura, confiável e resiliente.


O que é o CRA?

A Lei de Resiliência Cibernética (CRA) é uma regulamentação horizontal da UE sobre cibersegurança que abrange Produtos com Elementos Digitais (PwDE).Aplica-se a hardware, software e produtos relacionados com funcionalidade digital ou conectividade de rede que são colocados no mercado da UE.
O CRA exige que os fabricantes assumam a responsabilidade pela cibersegurança do produto ao longo de todo o ciclo de vida do produto, abrangendo design seguro, gestão de vulnerabilidades, atualizações de segurança, documentação técnica e requisitos de divulgação de informações, a fim de aumentar a segurança e resiliência geral dos produtos digitais na UE.

Os principais objetivos da CRA incluem:
Implementar princípios de Segurança por Design: exigir que os fabricantes incorporem considerações de cibersegurança durante o planejamento, design, desenvolvimento e manutenção do produto para reduzir o risco de cibersegurança ao longo do ciclo de vida do produto.
Melhorar a transparência do produto: exigir que os fabricantes forneçam as informações de segurança necessárias, documentação técnica e informações de suporte ao produto para ajudar os usuários a entender as características de segurança de um produto e o período de suporte.
Fortalecendo a gestão de vulnerabilidades e atualizações de segurança: exigindo que os fabricantes estabeleçam mecanismos de gestão de vulnerabilidades para identificar, avaliar e abordar continuamente as vulnerabilidades de segurança ao longo do período de suporte esperado de um produto, e para fornecer as atualizações de segurança necessárias.
Aumentando a resiliência geral do mercado digital da UE: reduzindo o risco de produtos digitais serem atacados e melhorando a capacidade geral de cibersegurança por meio de requisitos de segurança de produtos consistentes.

Os produtos dentro do escopo da CRA devem completar uma Avaliação de Conformidade de acordo com os requisitos regulatórios. Somente após atender aos requisitos aplicáveis, um produto pode ostentar a marca CE e ser colocado no mercado da UE.

Pontos-chave da CRA

Âmbito de Aplicação

A CRA se aplica a produtos que contêm elementos digitais e podem ser conectados, direta ou indiretamente, a outros dispositivos ou redes, incluindo hardware em rede, software e produtos digitais relacionados.
Alguns dos switches Ethernet industriais, conversores de mídia, dispositivos PoE e software de gerenciamento de rede da CTC Union podem estar dentro do escopo da CRA.A aplicabilidade será avaliada caso a caso, de acordo com a função do produto, uso pretendido e mercado-alvo.

Requisitos Essenciais de Cibersegurança
A CRA divide os requisitos essenciais de cibersegurança em duas partes principais:
Requisitos relacionados às propriedades dos produtos (Parte I): Os fabricantes devem garantir, com base nos resultados da avaliação de risco, que os produtos estejam em conformidade com os princípios de Seguro por Design / Seguro por Padrão e incluam mecanismos de controle de acesso apropriados.
Requisitos relacionados ao tratamento de vulnerabilidades (Parte II): Os fabricantes devem identificar, avaliar e abordar efetivamente as vulnerabilidades de segurança durante o "período de suporte esperado" do produto e fornecer as atualizações de segurança necessárias.
Obrigações do Fabricante

De acordo com a CRA, os fabricantes devem completar uma avaliação de risco de cibersegurança antes de colocar um produto no mercado para garantir que ele atenda aos requisitos essenciais de segurança. Os fabricantes também devem preparar documentação técnica, passar por avaliação de conformidade, afixar a marca CE e relatar vulnerabilidades ativamente exploradas ou incidentes significativos de cibersegurança às autoridades competentes.

Cronograma de Implementação
DataMarco
10 de dezembro de 2024O regulamento entra oficialmente em vigor
11 de setembro de 2026As obrigações de relato de vulnerabilidades e incidentes de segurança tornam-se obrigatórias
11 de dezembro de 2027Os produtos dentro do escopo da CRA devem atender aos requisitos aplicáveis antes de serem colocados no mercado da UE
Resposta da CTC Union

Em resposta aos requisitos de cibersegurança de produtos da CRA, CTC Union continua a fortalecer seus processos de gestão de segurança de produtos, cobrindo as seguintes áreas:

Adesão a Normas Internacionais
CTC Union construiu sua estrutura de gestão de cibersegurança de produtos de acordo com a série de normas IEC 62443:
IEC 62443-4-1: Ciclo de Vida de Desenvolvimento Seguro
IEC 62443-4-2: Requisitos de Segurança para Componentes IACS

Esses processos padronizados fortalecem nossas capacidades de cibersegurança durante as etapas de design, desenvolvimento e verificação do produto.

Gestão do Ciclo de Vida Segurança por Design

Conduzimos avaliações contínuas de risco de segurança cibernética durante todo o planejamento, design, produção e manutenção de produtos. Ao integrar componentes de terceiros ou de código aberto, realizamos as análises de segurança necessárias e mantemos uma lista de materiais de software (SBOM) para apoiar o gerenciamento de vulnerabilidades.

Mecanismo de Resposta a Incidentes de Segurança de Produto

CTC Union mantém uma equipe dedicada de Resposta a Incidentes de Segurança de Produto (PSIRT) para lidar com vulnerabilidades de segurança de produto relatadas externamente.Para mais detalhes, consulte a CTC Union Política de Divulgação de Vulnerabilidades (VDP) .

Informações Transparentes sobre o Produto

A documentação do produto inclui uso pretendido, período de suporte e canais de reporte de vulnerabilidades para ajudar os clientes a se manterem informados sobre o status de segurança de um produto.

Perguntas Frequentes
O CRA se aplica a todos os produtos da CTC Union?

O CRA se aplica principalmente a produtos digitais conectados vendidos no mercado da UE. A CTC Union avalia a aplicabilidade do CRA e o progresso de conformidade caso a caso, de acordo com o tipo de produto e o mercado-alvo.

Como os clientes podem obter informações sobre a cibersegurança de um produto?

Os clientes podem obter o período de suporte de um produto, a política de atualização de segurança e outras informações por meio da documentação do produto ou entrando em contato com seu representante de vendas da CTC Union.Se você descobrir uma potencial vulnerabilidade de segurança do produto, entre em contato conosco em PSIRT@ctcu.com.

Esta política será atualizada?

Esta política será revisada e atualizada conforme necessário em resposta a desenvolvimentos na regulamentação do CRA, à publicação de normas harmonizadas relacionadas e à evolução das medidas internas de gestão de cibersegurança da CTC Union. Nenhum aviso individual será dado para tais atualizações.

Declaração de Política

Este documento descreve a abordagem da CTC Union em relação à Lei de Resiliência Cibernética da UE (CRA).Isso não constitui aconselhamento jurídico ou uma garantia de conformidade para qualquer produto específico.
Se um produto se enquadra no escopo da CRA e quais requisitos de conformidade se aplicam, será avaliado com base nas características do produto, uso pretendido e regulamentos aplicáveis.
CTC Union reserva-se o direito de revisar esta política a qualquer momento sem aviso prévio.

Política de Conformidade CRA | Fabricante de Equipamentos de Rede Industrial e Telecomunicações Desde 1993

CTC Union Technologies Co., Ltd., fundada em 1993, é uma empresa certificada ISO9001/14001 de design e fabricação. O sistema de desenvolvimento de software da CTC Union segue as regulamentações de cibersegurança IEC62443 para o design de produtos de rede Industrial e Telecom. Com sua própria P&D interna e fábrica, CTC Union desenvolve e fabrica produtos de alta qualidade em Taiwan. CTC Union oferece um espectro completo de produtos, incluindo switches Ethernet Industrial, PoE, EN50155 e certificados E-Mark. O objetivo da CTC Union é fornecer designs confiáveis, resistentes a temperaturas e robustos para sistemas críticos de missão utilizados em ambientes adversos. Com mais de 30 anos de experiência no design de produtos de Telecom, CTC Union está altamente motivada a fornecer vários switches de acesso e produtos CPE FTTP.

CTC Union é um fabricante taiwanês líder especializado em produtos de telecomunicações, como switches Ethernet L2, transponders e switches Ethernet industriais, conversores e injetores. A empresa mantém um controle rigoroso sobre o design do produto, garantindo a conformidade com certificações como CE, FCC, UL, IEC 62443-4-1, EN50155, EN45545-2 e IEC61850-3. CTC Union estabeleceu parcerias globais fortes com operadoras de voz e dados, empresas e usuários de Ethernet industrial, fornecendo suporte técnico e de engenharia direto de sua sede em Taipei, Taiwan.