EU-Konformitätserklärung
Ausgestellt gemäß Anhang V der Verordnung (EU) 2024/2847 des Europäischen Parlaments und des Rates vom 23. Oktober 2024 (Cyber Resilience Act).
1. Nummer der Erklärung
GASTO-HOTEL-CRA-1.x
2. Name und Anschrift des Herstellers
MSC IT for Business GmbH
Pulsnitzer Straße 33
01900 Großröhrsdorf
Deutschland
Registergericht: Amtsgericht Dresden, HRB 2614
USt-IdNr.: DE 140411480
Bevollmächtigter Vertreter: entfällt
3. Verantwortlichkeit
Die alleinige Verantwortung für die Ausstellung dieser Konformitätserklärung trägt der Hersteller.
4. Gegenstand der Erklärung
Produktfamilie GASTO Hotel – ein Property-Management-System (PMS) mit zugehörigen Produkten mit digitalen Elementen:
| Nr. | Produkt | Art | Version |
|---|---|---|---|
| 4.1 | GASTO Hotel PMS – Client | Web-Anwendung | 1.x |
| 4.2 | GASTO Hotel PMS – Server | Server-Dienst (GaHotelSrv) | 1.x |
| 4.3 | GaHotelBridge | Anbindung an Fiskal- und Kassensysteme (GaHotelBridgeSrv) | 1.x |
| 4.4 | Housekeeping-App | App für Android und iOS | 1.x |
| 4.5 | Update-Server | Auslieferungskanal update.gasto-hotel.de | fortlaufend |
| 4.6 | GASTO CX | Vorkonfigurierter Server auf Basis von Ubuntu 24.04 LTS | 1.x |
Die eindeutige Identifikation erfolgt über die Versionsnummer sowie die im Produkt hinterlegte Build-Kennung (gitCommit im Health-Endpoint des Servers, versions.env im Installationspaket).
5. Rechtsvorschriften
Die unter Nr. 4 beschriebenen Produkte entsprechen den einschlägigen Harmonisierungsrechtsvorschriften der Union:
- Verordnung (EU) 2024/2847 – Cyber Resilience Act
- Anhang I Teil I – Cybersicherheitsanforderungen an die Eigenschaften von Produkten mit digitalen Elementen
- Anhang I Teil II – Anforderungen an die Behandlung von Schwachstellen
Ergänzend werden berücksichtigt:
- Verordnung (EU) 2016/679 (DSGVO) – für die Verarbeitung personenbezogener Daten im PMS
- Richtlinie (EU) 2022/2555 (NIS-2) – soweit für die Betriebsumgebung einschlägig
6. Angewandte Normen und Spezifikationen
Harmonisierte Normen zum CRA sind zum Zeitpunkt der Ausstellung noch nicht vollständig im Amtsblatt der EU veröffentlicht. Die Konformitätsbewertung stützt sich daher auf:
- ETSI EN 303 645 V3.1.3 – Cyber Security for Consumer Internet of Things (soweit anwendbar)
- ISO/IEC 27001:2022 – Informationssicherheits-Managementsysteme (intern angewandt, nicht zertifiziert)
- OWASP ASVS 4.0.3 – Level 2 als interne Mindestanforderung für die Web-Anwendung
- RFC 9116 – security.txt zur Meldung von Schwachstellen
- CycloneDX 1.5 – Software-Stückliste (SBOM)
7. Konformitätsbewertungsverfahren
Modul A – interne Kontrolle gemäß Anhang VIII Teil I CRA.
Die Produkte sind keine wichtigen oder kritischen Produkte mit digitalen Elementen im Sinne der Anhänge III und IV. Die Beteiligung einer notifizierten Stelle ist daher nicht erforderlich.
Die technische Dokumentation nach Anhang VII wird beim Hersteller aufbewahrt und der zuständigen Marktüberwachungsbehörde auf Anfrage bereitgestellt.
8. Support-Zeitraum
Gemäß Art. 13 Abs. 8 CRA
- Ohne Wartungsvertrag: Sicherheitsupdates für 6 Monate ab Auslieferung
- Mit aktivem Wartungsvertrag: Sicherheitsupdates für die gesamte Vertragslaufzeit
Details siehe CRA-Konformität & Support-Zeitraum.
9. Meldung von Schwachstellen
- E-Mail: security@gasto-hotel.de
- Richtlinie: Sicherheitslücken melden und security.txt
- Advisory-Feed: hilfe.gasto-hotel.de/advisories.json
Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle werden gemäß Art. 14 CRA über die zentrale Meldeplattform der ENISA an das zuständige nationale CSIRT gemeldet.
10. Zusatzangaben
- Software-Stückliste (SBOM) je Release: GaHotelServerSBOM.cdx.json (CycloneDX 1.5, JSON)
- Prüfsummen der Installationspakete:
sha256sum-Datei je Release im Update-Kanal