
Политика соблюдения CRA
Обязательства CTC Union в области кибербезопасности
С момента своего основания в 1993 году, CTC Union провела более 30 лет в области телекоммуникаций и промышленной сети, стремясь предоставить безопасные, надежные и высококачественные продукты для сетевой связи, широко используемые в железнодорожном транспорте, интеллектуальном транспорте, энергетике, наблюдении, промышленной автоматизации и других критически важных инфраструктурных средах.
Мы считаем, что кибербезопасность продукта является важной частью качества продукта. Руководствуясь философией "Безопасность по умолчанию", мы внедряем требования безопасности на протяжении всего жизненного цикла продукта — планирования, проектирования, разработки, проверки и обслуживания. CTC Union установила безопасный жизненный цикл разработки (SDL) в соответствии с серией стандартов IEC 62443 и продолжает укреплять управление безопасностью продуктов, управление уязвимостями и механизмы обновления безопасности для повышения общей безопасности и устойчивости наших продуктов.
В ответ на требования Закона ЕС о киберустойчивости (CRA) в отношении кибербезопасности продуктов, CTC Union постоянно пересматривает и оптимизирует свои процессы разработки продуктов и связанные с ними системы управления, обеспечивая соответствие продуктов применимым требованиям безопасности как до выхода на рынок, так и на протяжении всего их жизненного цикла. С помощью управления уязвимостями, обновлений безопасности и механизмов обслуживания продуктов мы помогаем клиентам снизить риски кибербезопасности и создать безопасную, надежную и устойчивую сетевую инфраструктуру.
Закон о киберустойчивости (CRA) является горизонтальным регламентом ЕС по кибербезопасности, охватывающим продукты с цифровыми элементами (PwDE).Это относится к аппаратному обеспечению, программному обеспечению и связанным продуктам с цифровой функциональностью или сетевым подключением, которые размещены на рынке ЕС.
CRA требует от производителей взять на себя ответственность за кибербезопасность продуктов на протяжении всего жизненного цикла продукта, включая безопасный дизайн, управление уязвимостями, обновления безопасности, техническую документацию и требования к раскрытию информации, чтобы повысить общую безопасность и устойчивость цифровых продуктов в ЕС.
Продукты, подпадающие под действие CRA, должны пройти оценку соответствия в соответствии с нормативными требованиями. Только после выполнения применимых требований продукт может носить знак CE и быть размещен на рынке ЕС.
Область применения
CRA применяется к продуктам, которые содержат цифровые элементы и могут быть подключены, прямо или косвенно, к другим устройствам или сетям, включая сетевое оборудование, программное обеспечение и сопутствующие цифровые продукты.
Некоторые из промышленных Ethernet-коммутаторов, медиапреобразователей, PoE-устройств и программного обеспечения для управления сетью компании CTC Union могут подпадать под действие CRA.Применимость будет оцениваться на основе каждого продукта в зависимости от функции продукта, предполагаемого использования и целевого рынка.
В соответствии с CRA производители должны провести оценку рисков кибербезопасности перед выходом продукта на рынок, чтобы гарантировать его соответствие основным требованиям безопасности. Производители также должны подготовить техническую документацию, пройти оценку соответствия, нанести знак CE и сообщать о активно эксплуатируемых уязвимостях или значительных инцидентах в области кибербезопасности компетентным органам.
| Дата | Этап |
|---|---|
| 10 декабря 2024 года | Регламент официально вступает в силу |
| 11 сентября 2026 года | Обязанности по отчетности о уязвимостях и инцидентах безопасности становятся обязательными |
| 11 декабря 2027 года | Продукты, подпадающие под действие CRA, должны соответствовать применимым требованиям перед выходом на рынок ЕС |
В ответ на требования CRA по кибербезопасности продуктов, CTC Union продолжает укреплять свои процессы управления безопасностью продуктов, охватывающие следующие области:
Эти стандартизированные процессы укрепляют наши возможности в области кибербезопасности на этапах проектирования, разработки и проверки продукта.
Мы проводим постоянные оценки рисков кибербезопасности на всех этапах планирования, проектирования, производства и обслуживания продукта. При интеграции сторонних или открытых компонентов мы проводим необходимые проверки безопасности и поддерживаем реестр программного обеспечения (SBOM) для управления уязвимостями.
CTC Union имеет специализированную команду реагирования на инциденты безопасности продуктов (PSIRT) для обработки внешне сообщаемых уязвимостей безопасности продуктов.Для получения подробной информации, пожалуйста, обратитесь к Политике раскрытия уязвимостей (VDP) CTC Union .
Документация по продукту включает в себя предполагаемое использование, срок поддержки и каналы отчетности о уязвимостях, чтобы помочь клиентам оставаться в курсе статуса безопасности продукта.
CRA в первую очередь применяется к сетевым цифровым продуктам, продаваемым на рынке ЕС. CTC Union оценивает применимость CRA и прогресс соблюдения на основе каждого продукта, в зависимости от типа продукта и целевого рынка.
Клиенты могут получить информацию о сроке поддержки продукта, политике обновлений безопасности и другой информации через документацию продукта или обратившись к своему торговому представителю CTC Union.Если вы обнаружите потенциальную уязвимость безопасности продукта, пожалуйста, свяжитесь с нами по адресу PSIRT@ctcu.com.
Данная политика будет пересматриваться и обновляться по мере необходимости в ответ на изменения в регулировании CRA, публикацию связанных гармонизированных стандартов и развитие внутренних мер управления кибербезопасностью CTC Union. Индивидуальное уведомление о таких обновлениях не будет предоставлено.
Этот документ описывает подход CTC Union к Закону ЕС о киберустойчивости (CRA).Это не является юридической консультацией или гарантией соответствия для какого-либо конкретного продукта.
Будет оцениваться, подпадает ли продукт под действие CRA и какие требования к соответствию применяются, на основе характеристик продукта, его предполагаемого использования и применимых норм.
CTC Union оставляет за собой право в любое время изменять эту политику без предварительного уведомления.