Cyber Resilience Act (CRA)
Този раздел Съответствие събира CRA изисквания, статус на съответствие и свързани доказателства за edge продукта Roasthubs на пазара на Съюза: Welotec IPC + Docker Compose (rhsos-infra) + roasthubs-os + колектори, при кафе-пекарни.
Последна проверка на доказателства: 6 октомври 2026. Статусът се посочва само когато git или публикуваната документация го подкрепят. Отговорници и дати: TBD. Това е документация на производителя, не подписана декларация за съответствие на ЕС.
Оперативната жива матрица е и в Notion (Cyber Resilience Act (CRA)). Този docs пакет е публичната колекция от същите изисквания и доказателства.
Пакет на този сайт
| Тема | Страница |
|---|---|
| Задължения, срокове, класификация, задачи | Тази страница |
| Изискване → статус → доказателство → действие | Матрица за съответствие |
| Докладване по чл. 14 (от 11 сеп. 2026) | Докладване на инциденти и уязвимости |
| Период на поддръжка по приложение II (чернова) | Период на поддръжка |
| Как се обновява edge софтуерът (чернова) | Сигурни актуализации |
| Координирано разкриване на уязвимости | Докладване на уязвимости |
| Публични security advisories | Security advisories |
| Машинночетим SBOM | Списък на софтуерните материали |
| Инсталационна / мрежова среда | Мрежови изисквания |
Използвайте падащото меню версия за замразено копие на по-стара версия на roasthubs-os. По подразбиране е най-новият продуктов етикет.
Продукт и работна класификация
Продукт: МСП, което пуска edge стек на пазара на Съюза (хардуер + софтуер + път за отдалечени актуализации/поддръжка).
Работна класификация (не е подписано правно становище): продукт по подразбиране, самооценка модул A, не важен по приложение III, освен ако основната предлагана функция съвпада с изброена категория. Да се потвърди спрямо Регламент за изпълнение (ЕС) 2025/2392 (основна функционалност, чл. 7(1) и 8(1)). Приетото приложение III не изброява IACS/SCADA (това беше проект). Близки категории за правен преглед: VPN, управление на мрежа, SIEM, операционна система като пуснат продукт, контейнерен runtime клас II. Поддържащ Cloudflare или ZeroTier отдалечен достъп или Docker като runtime не променя класа автоматично.
Правно лице, име/версия на продукта, установяване в Съюза и търговски условия за поддръжка са TBD. Запълващите текстове не обвързват клиента.
Какво важи кога
| Кога | Какво |
|---|---|
| От 11 юни 2026 | Глава IV — уведомяване на органи за оценяване на съответствието (чл. 71). |
| От 11 сеп. 2026 | Чл. 14 докладване на активно експлоатирани уязвимости и тежки инциденти през единната платформа на ENISA. Важи за продукти вече на пазара. |
| От 11 дек. 2027 | Съществени изисквания за киберсигурност приложение I, задължения на производителя чл. 13 (оценка на риска, период на поддръжка, техническа документация, ЕС DoC, CE), информация за потребителя приложение II. |
Източници: Регламент (ЕС) 2024/2847, РИ 2025/2392, Делегиран регламент (ЕС) 2026/881 (само забавяне на разпространението към CSIRT), Комисия CRA докладване и насоки C(2026) 5252 (необвързващи), ENISA SRP.
Приоритетни задачи (отговорници TBD)
P0 — чл. 14 вече е в сила
- Назначаване на основен Assigned Representative и дежурен CRA докладчик (TBD). Какво е това: докладване. Портал: portal.cra-srp.enisa.europa.eu.
- Държави членки на предоставяне: всички EU-27 (списък).
- Уведомяване на потребители (чл. 14(8)): security advisories и имейл до засегнати оператори (докладване).
- info@roasthubs.com е публикуваният CVD адрес и се следи.
- Производственият
SESSION_SECRETе зададен на всеки доставен хост и се следи. Compose портове 5432 / 9090 / 9100 / 3001 остават публикувани.
P0 — повърхност за атака
- Спиране на публикуването на compose портове 5432 / 9090 / 9100 / 3001; инвентар на слушатели.
- ZeroTier UDP/TCP 9993 се заменя с Cloudflare overlay. Нови инсталации: само Cloudflare (UDP 443 / 7844). Порт 9993 само до миграцията. Живият инвентар още тече.
P1 — обработка на уязвимости и пакет 11 дек. 2027
- SBOM за пуснатите версии се пазят в GitHub Releases. Отворено: закачане на compose образи; решение кога Trivy блокира издание.
- Cosign keyless подписване на ECR образи + проверка при deploy и публичен advisory процес са в git. Първият подписан образ още трябва да стигне до хостовете.
- Подпис на кибер оценката на риска; правна класа; заявление за период на поддръжка приложение II; техническо досие → DoC → CE.
Пълни редове: матрица за съответствие.