Zum Hauptinhalt springen

Cyber Resilience Act (CRA)

Dieser Compliance-Bereich sammelt CRA-Anforderungen, Compliance-Status und verknüpfte Nachweise für das Roasthubs-Edge-Produkt auf dem EU-Markt: Welotec-IPC + Docker Compose (rhsos-infra) + roasthubs-os + Collector, eingesetzt in Kaffeeröstereien.

Letzte Evidenzprüfung: 6. Oktober 2026. Status nur, soweit Git und veröffentlichte Docs das belegen. Verantwortliche und Termine: TBD. Dies ist Herstellerdokumentation, keine unterzeichnete EU-Konformitätserklärung.

Die operative Living Matrix steht auch in Notion (Cyber Resilience Act (CRA)). Dieses Docs-Paket ist die öffentliche Sammlung derselben Anforderungen und Nachweise.

Paket auf dieser Site​

ThemaSeite
Pflichten, Zeitplan, Einstufung, To-doDiese Seite
Anforderung → Status → Nachweis → MaßnahmeCompliance-Matrix
Art.-14-Meldung (seit 11. Sep. 2026)Vorfall- und Schwachstellenmeldung
Anhang-II-Supportzeitraum (Entwurf)Supportzeitraum
Wie Edge-Software aktualisiert wird (Entwurf)Sichere Updates
Koordinierte SchwachstellendisclosureMeldung von Schwachstellen
Öffentliche Security-AdvisoriesSecurity-Advisories
Maschinenlesbare SBOMSoftwarestückliste
Installations-/NetzwerkumgebungNetzanforderungen

Nutzen Sie das Docs-Versions-Dropdown für eine eingefrorene Kopie einer älteren roasthubs-os-Version. Die Standardeinstellung ist der neueste Produkt-Tag.

Produkt und Arbeitseinstufung​

Produkt: KMU bringt einen Edge-Stack auf den EU-Markt (Hardware + Software + Remote-Update/Support).

Arbeitseinstufung (kein unterzeichnetes Rechtsgutachten): Standardprodukt, Selbstbewertung Modul A, nicht Anhang III wichtig, sofern die beworbene Kernfunktion keiner gelisteten Kategorie entspricht. Abgleichen mit Durchführungsverordnung (EU) 2025/2392 (Kernfunktion, Art. 7(1) und 8(1)). Der angenommene Anhang III listet IACS/SCADA nicht (das war Entwurfstext). Nahe Kategorien für die Rechtsprüfung: VPN, Netzmanagement, SIEM, Betriebssystem als in Verkehr gebrachtes Produkt, Klasse-II-Containerlaufzeit. Unterstützender Cloudflare- oder ZeroTier-Fernzugriff oder Docker als Runtime ändert die Klasse nicht automatisch.

Rechtsträger, Produktname/Version, Niederlassung in der Union und kommerzielle Supportbedingungen sind TBD. Platzhalter sind nicht kundenverbindlich.

Was gilt wann​

WannWas
Seit 11. Jun. 2026Kapitel IV — Meldung von Konformitätsbewertungsstellen (Art. 71).
Seit 11. Sep. 2026Art. 14 Meldung aktiv ausgenutzter Schwachstellen und schwerwiegender Vorfälle über die ENISA-Single-Reporting-Platform. Gilt für bereits auf dem Markt befindliche Produkte im Anwendungsbereich.
Ab 11. Dez. 2027Wesentliche Cybersicherheitsanforderungen Anhang I, Herstellerpflichten Art. 13 (Risikobewertung, Supportzeitraum, technische Unterlagen, EU-DoC, CE), Anhang II Nutzerinformationen.

Quellen: Verordnung (EU) 2024/2847, DVO 2025/2392, Delegierte Verordnung (EU) 2026/881 (nur Verzögerung der CSIRT-Weitergabe), Kommission CRA-Meldung und Leitfaden C(2026) 5252 (nicht verbindlich), ENISA SRP.

Priorisiertes To-do (Verantwortliche TBD)​

P0 — Art. 14 gilt bereits

  1. Primären Assigned Representative und Bereitschafts-CRA-Melder benennen (TBD). Was das ist: Meldung. Portal: portal.cra-srp.enisa.europa.eu.
  2. Mitgliedstaaten der Bereitstellung: alle EU-27 (Liste).
  3. Nutzerinformation nach Art. 14(8): Security-Advisories plus E-Mail an betroffene Betreiber (Meldung).
  4. info@roasthubs.com ist die veröffentlichte CVD-Adresse und wird überwacht.
  5. Produktions-SESSION_SECRET ist pro ausgeliefertem Host gesetzt und wird überwacht. Compose-Ports 5432 / 9090 / 9100 / 3001 bleiben veröffentlicht.

P0 — Angriffsfläche

  1. Compose-Ports 5432 / 9090 / 9100 / 3001 nicht mehr veröffentlichen; Listener inventarisieren.
  2. ZeroTier UDP/TCP 9993 wird ersetzt durch das Cloudflare-Overlay. Neue Installationen: nur Cloudflare (UDP 443 / 7844). Port 9993 nur bis zur Migration. Live-Inventar der Standorte noch in Arbeit.

P1 — Schwachstellenbehandlung und Paket 11. Dez. 2027

  1. SBOMs ausgelieferter Versionen werden auf GitHub Releases aufbewahrt. Offen: Images in Compose pinnen; festlegen, wann der Trivy-Gate Releases blockiert.
  2. Cosign-Keyless-Signierung der ECR-Images inkl. Verify beim Deploy und öffentlicher Advisory-Prozess sind in Git. Das erste signierte Image muss noch auf die Hosts.
  3. Cyber-Risikobewertung unterzeichnen; rechtliche Klassifizierung; Anhang-II-Supportzeitraum; Tech-File → DoC → CE.

Vollständige Zeilen: Compliance-Matrix.