Преминете към основното съдържание

Cyber Resilience Act (CRA)

Този раздел Съответствие събира CRA изисквания, статус на съответствие и свързани доказателства за edge продукта Roasthubs на пазара на Съюза: Welotec IPC + Docker Compose (rhsos-infra) + roasthubs-os + колектори, при кафе-пекарни.

Последна проверка на доказателства: 6 октомври 2026. Статусът се посочва само когато git или публикуваната документация го подкрепят. Отговорници и дати: TBD. Това е документация на производителя, не подписана декларация за съответствие на ЕС.

Оперативната жива матрица е и в Notion (Cyber Resilience Act (CRA)). Този docs пакет е публичната колекция от същите изисквания и доказателства.

Пакет на този сайт​

ТемаСтраница
Задължения, срокове, класификация, задачиТази страница
Изискване → статус → доказателство → действиеМатрица за съответствие
Докладване по чл. 14 (от 11 сеп. 2026)Докладване на инциденти и уязвимости
Период на поддръжка по приложение II (чернова)Период на поддръжка
Как се обновява edge софтуерът (чернова)Сигурни актуализации
Координирано разкриване на уязвимостиДокладване на уязвимости
Публични security advisoriesSecurity advisories
Машинночетим SBOMСписък на софтуерните материали
Инсталационна / мрежова средаМрежови изисквания

Използвайте падащото меню версия за замразено копие на по-стара версия на roasthubs-os. По подразбиране е най-новият продуктов етикет.

Продукт и работна класификация​

Продукт: МСП, което пуска edge стек на пазара на Съюза (хардуер + софтуер + път за отдалечени актуализации/поддръжка).

Работна класификация (не е подписано правно становище): продукт по подразбиране, самооценка модул A, не важен по приложение III, освен ако основната предлагана функция съвпада с изброена категория. Да се потвърди спрямо Регламент за изпълнение (ЕС) 2025/2392 (основна функционалност, чл. 7(1) и 8(1)). Приетото приложение III не изброява IACS/SCADA (това беше проект). Близки категории за правен преглед: VPN, управление на мрежа, SIEM, операционна система като пуснат продукт, контейнерен runtime клас II. Поддържащ Cloudflare или ZeroTier отдалечен достъп или Docker като runtime не променя класа автоматично.

Правно лице, име/версия на продукта, установяване в Съюза и търговски условия за поддръжка са TBD. Запълващите текстове не обвързват клиента.

Какво важи кога​

КогаКакво
От 11 юни 2026Глава IV — уведомяване на органи за оценяване на съответствието (чл. 71).
От 11 сеп. 2026Чл. 14 докладване на активно експлоатирани уязвимости и тежки инциденти през единната платформа на ENISA. Важи за продукти вече на пазара.
От 11 дек. 2027Съществени изисквания за киберсигурност приложение I, задължения на производителя чл. 13 (оценка на риска, период на поддръжка, техническа документация, ЕС DoC, CE), информация за потребителя приложение II.

Източници: Регламент (ЕС) 2024/2847, РИ 2025/2392, Делегиран регламент (ЕС) 2026/881 (само забавяне на разпространението към CSIRT), Комисия CRA докладване и насоки C(2026) 5252 (необвързващи), ENISA SRP.

Приоритетни задачи (отговорници TBD)​

P0 — чл. 14 вече е в сила

  1. Назначаване на основен Assigned Representative и дежурен CRA докладчик (TBD). Какво е това: докладване. Портал: portal.cra-srp.enisa.europa.eu.
  2. Държави членки на предоставяне: всички EU-27 (списък).
  3. Уведомяване на потребители (чл. 14(8)): security advisories и имейл до засегнати оператори (докладване).
  4. info@roasthubs.com е публикуваният CVD адрес и се следи.
  5. Производственият SESSION_SECRET е зададен на всеки доставен хост и се следи. Compose портове 5432 / 9090 / 9100 / 3001 остават публикувани.

P0 — повърхност за атака

  1. Спиране на публикуването на compose портове 5432 / 9090 / 9100 / 3001; инвентар на слушатели.
  2. ZeroTier UDP/TCP 9993 се заменя с Cloudflare overlay. Нови инсталации: само Cloudflare (UDP 443 / 7844). Порт 9993 само до миграцията. Живият инвентар още тече.

P1 — обработка на уязвимости и пакет 11 дек. 2027

  1. SBOM за пуснатите версии се пазят в GitHub Releases. Отворено: закачане на compose образи; решение кога Trivy блокира издание.
  2. Cosign keyless подписване на ECR образи + проверка при deploy и публичен advisory процес са в git. Първият подписан образ още трябва да стигне до хостовете.
  3. Подпис на кибер оценката на риска; правна класа; заявление за период на поддръжка приложение II; техническо досие → DoC → CE.

Пълни редове: матрица за съответствие.