Zum Hauptinhalt springen

EU-Konformitätserklärung

Ausgestellt gemäß Anhang V der Verordnung (EU) 2024/2847 des Europäischen Parlaments und des Rates vom 23. Oktober 2024 (Cyber Resilience Act).

1. Nummer der Erklärung​

GASTO-HOTEL-CRA-1.x

2. Name und Anschrift des Herstellers​

MSC IT for Business GmbH
Pulsnitzer Straße 33
01900 Großröhrsdorf
Deutschland

Registergericht: Amtsgericht Dresden, HRB 2614
USt-IdNr.: DE 140411480

Bevollmächtigter Vertreter: entfällt

3. Verantwortlichkeit​

Die alleinige Verantwortung für die Ausstellung dieser Konformitätserklärung trägt der Hersteller.

4. Gegenstand der Erklärung​

Produktfamilie GASTO Hotel – ein Property-Management-System (PMS) mit zugehörigen Produkten mit digitalen Elementen:

Nr.ProduktArtVersion
4.1GASTO Hotel PMS – ClientWeb-Anwendung1.x
4.2GASTO Hotel PMS – ServerServer-Dienst (GaHotelSrv)1.x
4.3GaHotelBridgeAnbindung an Fiskal- und Kassensysteme (GaHotelBridgeSrv)1.x
4.4Housekeeping-AppApp für Android und iOS1.x
4.5Update-ServerAuslieferungskanal update.gasto-hotel.defortlaufend
4.6GASTO CXVorkonfigurierter Server auf Basis von Ubuntu 24.04 LTS1.x

Die eindeutige Identifikation erfolgt über die Versionsnummer sowie die im Produkt hinterlegte Build-Kennung (gitCommit im Health-Endpoint des Servers, versions.env im Installationspaket).

5. Rechtsvorschriften​

Die unter Nr. 4 beschriebenen Produkte entsprechen den einschlägigen Harmonisierungsrechtsvorschriften der Union:

  • Verordnung (EU) 2024/2847 – Cyber Resilience Act
    • Anhang I Teil I – Cybersicherheitsanforderungen an die Eigenschaften von Produkten mit digitalen Elementen
    • Anhang I Teil II – Anforderungen an die Behandlung von Schwachstellen

Ergänzend werden berücksichtigt:

  • Verordnung (EU) 2016/679 (DSGVO) – für die Verarbeitung personenbezogener Daten im PMS
  • Richtlinie (EU) 2022/2555 (NIS-2) – soweit für die Betriebsumgebung einschlägig

6. Angewandte Normen und Spezifikationen​

Harmonisierte Normen zum CRA sind zum Zeitpunkt der Ausstellung noch nicht vollständig im Amtsblatt der EU veröffentlicht. Die Konformitätsbewertung stützt sich daher auf:

  • ETSI EN 303 645 V3.1.3 – Cyber Security for Consumer Internet of Things (soweit anwendbar)
  • ISO/IEC 27001:2022 – Informationssicherheits-Managementsysteme (intern angewandt, nicht zertifiziert)
  • OWASP ASVS 4.0.3 – Level 2 als interne Mindestanforderung für die Web-Anwendung
  • RFC 9116 – security.txt zur Meldung von Schwachstellen
  • CycloneDX 1.5 – Software-Stückliste (SBOM)

7. Konformitätsbewertungsverfahren​

Modul A – interne Kontrolle gemäß Anhang VIII Teil I CRA.

Die Produkte sind keine wichtigen oder kritischen Produkte mit digitalen Elementen im Sinne der Anhänge III und IV. Die Beteiligung einer notifizierten Stelle ist daher nicht erforderlich.

Die technische Dokumentation nach Anhang VII wird beim Hersteller aufbewahrt und der zuständigen Marktüberwachungsbehörde auf Anfrage bereitgestellt.

8. Support-Zeitraum​

Gemäß Art. 13 Abs. 8 CRA

  • Ohne Wartungsvertrag: Sicherheitsupdates für 6 Monate ab Auslieferung
  • Mit aktivem Wartungsvertrag: Sicherheitsupdates für die gesamte Vertragslaufzeit

Details siehe CRA-Konformität & Support-Zeitraum.

9. Meldung von Schwachstellen​

Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle werden gemäß Art. 14 CRA über die zentrale Meldeplattform der ENISA an das zuständige nationale CSIRT gemeldet.

10. Zusatzangaben​

  • Software-Stückliste (SBOM) je Release: GaHotelServerSBOM.cdx.json (CycloneDX 1.5, JSON)
  • Prüfsummen der Installationspakete: sha256sum-Datei je Release im Update-Kanal