Zum Hauptinhalt springen

CRA-Konformität & Support-Zeitraum

Diese Seite fasst die Angaben zusammen, die die Verordnung (EU) 2024/2847 (Cyber Resilience Act, CRA) für die Produkte der Marke GASTO Hotel verlangt.

Vereinfachte EU-Konformitätserklärung​

Gemäß Anhang VI der Verordnung (EU) 2024/2847

Hiermit erklärt die MSC IT for Business GmbH, dass die Produkte mit digitalen Elementen der Produktfamilie GASTO Hotel (Property-Management-System, GaHotelBridge, Housekeeping-App, Update-Server und GASTO CX) der Verordnung (EU) 2024/2847 entsprechen.

Der vollständige Text der EU-Konformitätserklärung ist unter folgender Internetadresse verfügbar: hilfe.gasto-hotel.de/security/eu-declaration-of-conformity

Support-Zeitraum​

Gemäß Art. 13 Abs. 8 CRA

VertragssituationBereitstellung von Sicherheitsupdates
Ohne Wartungsvertrag6 Monate ab Auslieferung
Mit aktivem Wartungsvertragfür die gesamte Vertragslaufzeit

Die Zusage gilt für alle Produkte der Produktfamilie:

ProduktBeschreibungBereitstellung der Updates
GASTO Hotel PMSWeb-Anwendung und Server (GaHotelSrv)Update-Kanal update.gasto-hotel.de
GaHotelBridgeAnbindung an Fiskal- und Kassensysteme (GaHotelBridgeSrv)Update-Kanal update.gasto-hotel.de
Housekeeping-AppApp für Android und iOSGoogle Play Store / Apple App Store
GASTO CXVorkonfigurierter Server auf Basis von Ubuntu 24.04 LTSUpdate-Kanal update.gasto-hotel.de
Update-ServerZentraler Auslieferungskanal update.gasto-hotel.deBetrieb, solange Produkte im Support sind

Das Betriebssystem von GASTO CX (Ubuntu 24.04 LTS) erhält zusätzlich Sicherheitsupdates von Canonical bis April 2029.

Was der Support umfasst​

  • Sicherheitsupdates für alle bekannt gewordenen ausnutzbaren Schwachstellen (Anhang I Teil II CRA)
  • Bereitstellung über den bestehenden Update-Kanal update.gasto-hotel.de
  • Veröffentlichung einer Sicherheitsmeldung im Advisory-Feed, inklusive CVE-Kennung, sofern vergeben
  • Meldung aktiv ausgenutzter Schwachstellen an die ENISA und das zuständige nationale CSIRT (Art. 14 CRA)

Was der Support nicht umfasst​

  • Neue Funktionen (nur im Rahmen eines aktiven Wartungsvertrags)
  • Fremdsoftware, die Kunden zusätzlich auf ihrer Hardware installieren
  • Kundenspezifische Anpassungen außerhalb des Standard-Releases

Sicherheitskanäle​

ZweckKanal
Schwachstelle meldensecurity@gasto-hotel.de (siehe auch security.txt)
Bekannte Schwachstellen (Advisory-Feed)advisories.json (Schema: advisories.schema.json)
Software-Stückliste (SBOM)GaHotelServerSBOM.cdx.json (CycloneDX 1.5)
SicherheitsrichtlinieSicherheitslücken melden

Ablauf bei Sicherheitsupdates​

  1. Die Meldung geht an security@gasto-hotel.de. Wir bestätigen den Eingang innerhalb von 3 Werktagen.
  2. Nach interner Bewertung erhält der Meldende innerhalb von 10 Werktagen eine erste Einschätzung.
  3. Korrektur, Release und Sicherheitsmeldung werden gemeinsam veröffentlicht – spätestens 90 Tage nach der Eingangsbestätigung.
  4. Die Sicherheitsmeldung erscheint im Advisory-Feed mit Produkt, betroffenen Versionen, behobener Version (fixedIn), Beschreibung, Workaround (falls vorhanden) und Danksagung.
  5. Kunden mit aktivem Update-Kanal erhalten die neue Version automatisch bei der nächsten Update-Prüfung.
  6. Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden wir zusätzlich an die ENISA (Art. 14 Abs. 1 CRA).

Hersteller​

MSC IT for Business GmbH
Pulsnitzer Straße 33
01900 Großröhrsdorf
Deutschland

E-Mail: security@gasto-hotel.de