CRA-Konformität & Support-Zeitraum
Diese Seite fasst die Angaben zusammen, die die Verordnung (EU) 2024/2847 (Cyber Resilience Act, CRA) für die Produkte der Marke GASTO Hotel verlangt.
Vereinfachte EU-Konformitätserklärung
Gemäß Anhang VI der Verordnung (EU) 2024/2847
Hiermit erklärt die MSC IT for Business GmbH, dass die Produkte mit digitalen Elementen der Produktfamilie GASTO Hotel (Property-Management-System, GaHotelBridge, Housekeeping-App, Update-Server und GASTO CX) der Verordnung (EU) 2024/2847 entsprechen.
Der vollständige Text der EU-Konformitätserklärung ist unter folgender Internetadresse verfügbar: hilfe.gasto-hotel.de/security/eu-declaration-of-conformity
Support-Zeitraum
Gemäß Art. 13 Abs. 8 CRA
| Vertragssituation | Bereitstellung von Sicherheitsupdates |
|---|---|
| Ohne Wartungsvertrag | 6 Monate ab Auslieferung |
| Mit aktivem Wartungsvertrag | für die gesamte Vertragslaufzeit |
Die Zusage gilt für alle Produkte der Produktfamilie:
| Produkt | Beschreibung | Bereitstellung der Updates |
|---|---|---|
| GASTO Hotel PMS | Web-Anwendung und Server (GaHotelSrv) | Update-Kanal update.gasto-hotel.de |
| GaHotelBridge | Anbindung an Fiskal- und Kassensysteme (GaHotelBridgeSrv) | Update-Kanal update.gasto-hotel.de |
| Housekeeping-App | App für Android und iOS | Google Play Store / Apple App Store |
| GASTO CX | Vorkonfigurierter Server auf Basis von Ubuntu 24.04 LTS | Update-Kanal update.gasto-hotel.de |
| Update-Server | Zentraler Auslieferungskanal update.gasto-hotel.de | Betrieb, solange Produkte im Support sind |
Das Betriebssystem von GASTO CX (Ubuntu 24.04 LTS) erhält zusätzlich Sicherheitsupdates von Canonical bis April 2029.
Was der Support umfasst
- Sicherheitsupdates für alle bekannt gewordenen ausnutzbaren Schwachstellen (Anhang I Teil II CRA)
- Bereitstellung über den bestehenden Update-Kanal
update.gasto-hotel.de - Veröffentlichung einer Sicherheitsmeldung im Advisory-Feed, inklusive CVE-Kennung, sofern vergeben
- Meldung aktiv ausgenutzter Schwachstellen an die ENISA und das zuständige nationale CSIRT (Art. 14 CRA)
Was der Support nicht umfasst
- Neue Funktionen (nur im Rahmen eines aktiven Wartungsvertrags)
- Fremdsoftware, die Kunden zusätzlich auf ihrer Hardware installieren
- Kundenspezifische Anpassungen außerhalb des Standard-Releases
Sicherheitskanäle
| Zweck | Kanal |
|---|---|
| Schwachstelle melden | security@gasto-hotel.de (siehe auch security.txt) |
| Bekannte Schwachstellen (Advisory-Feed) | advisories.json (Schema: advisories.schema.json) |
| Software-Stückliste (SBOM) | GaHotelServerSBOM.cdx.json (CycloneDX 1.5) |
| Sicherheitsrichtlinie | Sicherheitslücken melden |
Ablauf bei Sicherheitsupdates
- Die Meldung geht an
security@gasto-hotel.de. Wir bestätigen den Eingang innerhalb von 3 Werktagen. - Nach interner Bewertung erhält der Meldende innerhalb von 10 Werktagen eine erste Einschätzung.
- Korrektur, Release und Sicherheitsmeldung werden gemeinsam veröffentlicht – spätestens 90 Tage nach der Eingangsbestätigung.
- Die Sicherheitsmeldung erscheint im Advisory-Feed mit Produkt, betroffenen Versionen, behobener Version (
fixedIn), Beschreibung, Workaround (falls vorhanden) und Danksagung. - Kunden mit aktivem Update-Kanal erhalten die neue Version automatisch bei der nächsten Update-Prüfung.
- Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden wir zusätzlich an die ENISA (Art. 14 Abs. 1 CRA).
Hersteller
MSC IT for Business GmbH
Pulsnitzer Straße 33
01900 Großröhrsdorf
Deutschland
E-Mail: security@gasto-hotel.de