Политика соблюдения CRA | Производитель промышленного и телекоммуникационного сетевого оборудования с 1993 года

CTC Union Политика соблюдения Закона о киберустойчивости (CRA) | CTC Union стремится предоставлять надежные, устойчивые к температурным колебаниям и прочные решения для промышленной сети, разработанные для суровых условий. Наш обширный портфель продуктов включает управляемые коммутаторы L3/L2, решения PoE и сертифицированные Ethernet-коммутаторы, соответствующие требованиям EN50155, IEC 61850-3 и E-Mark для железнодорожного, энергетического, транспортного секторов и сетей.

CTC Union Политика соблюдения Закона о киберустойчивости (CRA)

Политика соблюдения CRA

Обязательства CTC Union в области кибербезопасности

С момента своего основания в 1993 году, CTC Union провела более 30 лет в области телекоммуникаций и промышленной сети, стремясь предоставить безопасные, надежные и высококачественные продукты для сетевой связи, широко используемые в железнодорожном транспорте, интеллектуальном транспорте, энергетике, наблюдении, промышленной автоматизации и других критически важных инфраструктурных средах.
 
Мы считаем, что кибербезопасность продукта является важной частью качества продукта. Руководствуясь философией "Безопасность по умолчанию", мы внедряем требования безопасности на протяжении всего жизненного цикла продукта — планирования, проектирования, разработки, проверки и обслуживания. CTC Union установила безопасный жизненный цикл разработки (SDL) в соответствии с серией стандартов IEC 62443 и продолжает укреплять управление безопасностью продуктов, управление уязвимостями и механизмы обновления безопасности для повышения общей безопасности и устойчивости наших продуктов.
 
В ответ на требования Закона ЕС о киберустойчивости (CRA) в отношении кибербезопасности продуктов, CTC Union постоянно пересматривает и оптимизирует свои процессы разработки продуктов и связанные с ними системы управления, обеспечивая соответствие продуктов применимым требованиям безопасности как до выхода на рынок, так и на протяжении всего их жизненного цикла. С помощью управления уязвимостями, обновлений безопасности и механизмов обслуживания продуктов мы помогаем клиентам снизить риски кибербезопасности и создать безопасную, надежную и устойчивую сетевую инфраструктуру.


Что такое CRA?

Закон о киберустойчивости (CRA) является горизонтальным регламентом ЕС по кибербезопасности, охватывающим продукты с цифровыми элементами (PwDE).Это относится к аппаратному обеспечению, программному обеспечению и связанным продуктам с цифровой функциональностью или сетевым подключением, которые размещены на рынке ЕС.
CRA требует от производителей взять на себя ответственность за кибербезопасность продуктов на протяжении всего жизненного цикла продукта, включая безопасный дизайн, управление уязвимостями, обновления безопасности, техническую документацию и требования к раскрытию информации, чтобы повысить общую безопасность и устойчивость цифровых продуктов в ЕС.

Ключевые цели CRA включают:
Реализация принципов безопасности по дизайну: требование к производителям учитывать аспекты кибербезопасности на этапах планирования, проектирования, разработки и обслуживания продукта для снижения рисков кибербезопасности на протяжении всего жизненного цикла продукта.
Улучшение прозрачности продукта: требование к производителям предоставлять необходимую информацию о безопасности, техническую документацию и информацию о поддержке продукта, чтобы помочь пользователям понять функции безопасности продукта и период поддержки.
Укрепление управления уязвимостями и обновления безопасности: требование к производителям установить механизмы управления уязвимостями для постоянного выявления, оценки и устранения уязвимостей безопасности на протяжении ожидаемого срока поддержки продукта, а также предоставлять необходимые обновления безопасности.
Укрепление общей устойчивости цифрового рынка ЕС: снижение риска атак на цифровые продукты и улучшение общей кибербезопасности за счет единых требований к безопасности продуктов.

Продукты, подпадающие под действие CRA, должны пройти оценку соответствия в соответствии с нормативными требованиями. Только после выполнения применимых требований продукт может носить знак CE и быть размещен на рынке ЕС.

Ключевые моменты CRA

Область применения

CRA применяется к продуктам, которые содержат цифровые элементы и могут быть подключены, прямо или косвенно, к другим устройствам или сетям, включая сетевое оборудование, программное обеспечение и сопутствующие цифровые продукты.
Некоторые из промышленных Ethernet-коммутаторов, медиапреобразователей, PoE-устройств и программного обеспечения для управления сетью компании CTC Union могут подпадать под действие CRA.Применимость будет оцениваться на основе каждого продукта в зависимости от функции продукта, предполагаемого использования и целевого рынка.

Основные требования к кибербезопасности
CRA делит основные требования к кибербезопасности на две основные части:
Требования, касающиеся свойств продуктов (Часть I): Производители должны обеспечивать, основываясь на результатах оценки рисков, соответствие продуктов принципам Безопасного по Дизайну / Безопасного по Умолчанию и включать соответствующие механизмы контроля доступа.
Требования, касающиеся обработки уязвимостей (Часть II): Производители должны эффективно выявлять, оценивать и устранять уязвимости безопасности на протяжении "ожидаемого периода поддержки" продукта и предоставлять необходимые обновления безопасности.
Обязанности производителей

В соответствии с CRA производители должны провести оценку рисков кибербезопасности перед выходом продукта на рынок, чтобы гарантировать его соответствие основным требованиям безопасности. Производители также должны подготовить техническую документацию, пройти оценку соответствия, нанести знак CE и сообщать о активно эксплуатируемых уязвимостях или значительных инцидентах в области кибербезопасности компетентным органам.

График реализации
ДатаЭтап
10 декабря 2024 годаРегламент официально вступает в силу
11 сентября 2026 годаОбязанности по отчетности о уязвимостях и инцидентах безопасности становятся обязательными
11 декабря 2027 годаПродукты, подпадающие под действие CRA, должны соответствовать применимым требованиям перед выходом на рынок ЕС
Ответ CTC Union

В ответ на требования CRA по кибербезопасности продуктов, CTC Union продолжает укреплять свои процессы управления безопасностью продуктов, охватывающие следующие области:

Соблюдение международных стандартов
CTC Union разработала свою структуру управления кибербезопасностью продуктов в соответствии с серией стандартов IEC 62443:
IEC 62443-4-1: Безопасный жизненный цикл разработки
IEC 62443-4-2: Требования к безопасности для компонентов IACS

Эти стандартизированные процессы укрепляют наши возможности в области кибербезопасности на этапах проектирования, разработки и проверки продукта.

Управление жизненным циклом с учетом безопасности

Мы проводим постоянные оценки рисков кибербезопасности на всех этапах планирования, проектирования, производства и обслуживания продукта. При интеграции сторонних или открытых компонентов мы проводим необходимые проверки безопасности и поддерживаем реестр программного обеспечения (SBOM) для управления уязвимостями.

Механизм реагирования на инциденты безопасности продуктов

CTC Union имеет специализированную команду реагирования на инциденты безопасности продуктов (PSIRT) для обработки внешне сообщаемых уязвимостей безопасности продуктов.Для получения подробной информации, пожалуйста, обратитесь к Политике раскрытия уязвимостей (VDP) CTC Union .

Прозрачная информация о продукте

Документация по продукту включает в себя предполагаемое использование, срок поддержки и каналы отчетности о уязвимостях, чтобы помочь клиентам оставаться в курсе статуса безопасности продукта.

Часто задаваемые вопросы
Применяется ли CRA ко всем продуктам CTC Union?

CRA в первую очередь применяется к сетевым цифровым продуктам, продаваемым на рынке ЕС. CTC Union оценивает применимость CRA и прогресс соблюдения на основе каждого продукта, в зависимости от типа продукта и целевого рынка.

Как клиенты могут получить информацию о кибербезопасности продукта?

Клиенты могут получить информацию о сроке поддержки продукта, политике обновлений безопасности и другой информации через документацию продукта или обратившись к своему торговому представителю CTC Union.Если вы обнаружите потенциальную уязвимость безопасности продукта, пожалуйста, свяжитесь с нами по адресу PSIRT@ctcu.com.

Будет ли эта политика обновлена?

Данная политика будет пересматриваться и обновляться по мере необходимости в ответ на изменения в регулировании CRA, публикацию связанных гармонизированных стандартов и развитие внутренних мер управления кибербезопасностью CTC Union. Индивидуальное уведомление о таких обновлениях не будет предоставлено.

Заявление о политике

Этот документ описывает подход CTC Union к Закону ЕС о киберустойчивости (CRA).Это не является юридической консультацией или гарантией соответствия для какого-либо конкретного продукта.
Будет оцениваться, подпадает ли продукт под действие CRA и какие требования к соответствию применяются, на основе характеристик продукта, его предполагаемого использования и применимых норм.
CTC Union оставляет за собой право в любое время изменять эту политику без предварительного уведомления.

Политика соблюдения CRA | Производитель промышленного и телекоммуникационного сетевого оборудования с 1993 года

CTC Union Technologies Co., Ltd., основанная в 1993 году, является сертифицированным дизайнером и производителем по стандартам ISO9001/14001. Система разработки программного обеспечения CTC Union соответствует требованиям кибербезопасности IEC62443 для проектирования промышленных и телекоммуникационных сетевых продуктов. Собственные исследования и разработки, а также завод CTC Union разрабатывают и производят высококачественную продукцию на Тайване. CTC Union предлагает полный спектр продуктов, включая промышленный Ethernet, PoE, коммутаторы, сертифицированные по EN50155 и E-Mark. Цель CTC Union заключается в предоставлении надежных, термостойких и прочных конструкций для систем, критически важных для выполнения задач в суровых условиях. С более чем 30-летним опытом в проектировании телекоммуникационных продуктов, CTC Union высоко мотивирована на поставку различных коммутаторов доступа и продуктов FTTP CPE.

CTC Union является ведущим тайваньским производителем, специализирующимся на телекоммуникационных продуктах, таких как L2 Ethernet коммутаторы, транспондеры и промышленные Ethernet коммутаторы, конвертеры и инжекторы. Компания осуществляет строгий контроль над дизайном продукта, обеспечивая соответствие таким сертификатам, как CE, FCC, UL, IEC 62443-4-1, EN50155, EN45545-2 и IEC61850-3. CTC Union установила прочные глобальные партнерские отношения с операторами голосовой и передачи данных, предприятиями и пользователями промышленного Ethernet, предоставляя прямую инженерную и техническую поддержку из своей штаб-квартиры в Тайбэе, Тайвань.