Cyber Resilience Act (CRA)
Dieser Compliance-Bereich sammelt CRA-Anforderungen, Compliance-Status und verknüpfte Nachweise für das Roasthubs-Edge-Produkt auf dem EU-Markt: Welotec-IPC + Docker Compose (rhsos-infra) + roasthubs-os + Collector, eingesetzt in Kaffeeröstereien.
Letzte Evidenzprüfung: 6. Oktober 2026. Status nur, soweit Git und veröffentlichte Docs das belegen. Verantwortliche und Termine: TBD. Dies ist Herstellerdokumentation, keine unterzeichnete EU-Konformitätserklärung.
Die operative Living Matrix steht auch in Notion (Cyber Resilience Act (CRA)). Dieses Docs-Paket ist die öffentliche Sammlung derselben Anforderungen und Nachweise.
Paket auf dieser Site
| Thema | Seite |
|---|---|
| Pflichten, Zeitplan, Einstufung, To-do | Diese Seite |
| Anforderung → Status → Nachweis → Maßnahme | Compliance-Matrix |
| Art.-14-Meldung (seit 11. Sep. 2026) | Vorfall- und Schwachstellenmeldung |
| Anhang-II-Supportzeitraum (Entwurf) | Supportzeitraum |
| Wie Edge-Software aktualisiert wird (Entwurf) | Sichere Updates |
| Koordinierte Schwachstellendisclosure | Meldung von Schwachstellen |
| Öffentliche Security-Advisories | Security-Advisories |
| Maschinenlesbare SBOM | Softwarestückliste |
| Installations-/Netzwerkumgebung | Netzanforderungen |
Nutzen Sie das Docs-Versions-Dropdown für eine eingefrorene Kopie einer älteren roasthubs-os-Version. Die Standardeinstellung ist der neueste Produkt-Tag.
Produkt und Arbeitseinstufung
Produkt: KMU bringt einen Edge-Stack auf den EU-Markt (Hardware + Software + Remote-Update/Support).
Arbeitseinstufung (kein unterzeichnetes Rechtsgutachten): Standardprodukt, Selbstbewertung Modul A, nicht Anhang III wichtig, sofern die beworbene Kernfunktion keiner gelisteten Kategorie entspricht. Abgleichen mit Durchführungsverordnung (EU) 2025/2392 (Kernfunktion, Art. 7(1) und 8(1)). Der angenommene Anhang III listet IACS/SCADA nicht (das war Entwurfstext). Nahe Kategorien für die Rechtsprüfung: VPN, Netzmanagement, SIEM, Betriebssystem als in Verkehr gebrachtes Produkt, Klasse-II-Containerlaufzeit. Unterstützender Cloudflare- oder ZeroTier-Fernzugriff oder Docker als Runtime ändert die Klasse nicht automatisch.
Rechtsträger, Produktname/Version, Niederlassung in der Union und kommerzielle Supportbedingungen sind TBD. Platzhalter sind nicht kundenverbindlich.
Was gilt wann
| Wann | Was |
|---|---|
| Seit 11. Jun. 2026 | Kapitel IV — Meldung von Konformitätsbewertungsstellen (Art. 71). |
| Seit 11. Sep. 2026 | Art. 14 Meldung aktiv ausgenutzter Schwachstellen und schwerwiegender Vorfälle über die ENISA-Single-Reporting-Platform. Gilt für bereits auf dem Markt befindliche Produkte im Anwendungsbereich. |
| Ab 11. Dez. 2027 | Wesentliche Cybersicherheitsanforderungen Anhang I, Herstellerpflichten Art. 13 (Risikobewertung, Supportzeitraum, technische Unterlagen, EU-DoC, CE), Anhang II Nutzerinformationen. |
Quellen: Verordnung (EU) 2024/2847, DVO 2025/2392, Delegierte Verordnung (EU) 2026/881 (nur Verzögerung der CSIRT-Weitergabe), Kommission CRA-Meldung und Leitfaden C(2026) 5252 (nicht verbindlich), ENISA SRP.
Priorisiertes To-do (Verantwortliche TBD)
P0 — Art. 14 gilt bereits
- Primären Assigned Representative und Bereitschafts-CRA-Melder benennen (TBD). Was das ist: Meldung. Portal: portal.cra-srp.enisa.europa.eu.
- Mitgliedstaaten der Bereitstellung: alle EU-27 (Liste).
- Nutzerinformation nach Art. 14(8): Security-Advisories plus E-Mail an betroffene Betreiber (Meldung).
- info@roasthubs.com ist die veröffentlichte CVD-Adresse und wird überwacht.
- Produktions-
SESSION_SECRETist pro ausgeliefertem Host gesetzt und wird überwacht. Compose-Ports 5432 / 9090 / 9100 / 3001 bleiben veröffentlicht.
P0 — Angriffsfläche
- Compose-Ports 5432 / 9090 / 9100 / 3001 nicht mehr veröffentlichen; Listener inventarisieren.
- ZeroTier UDP/TCP 9993 wird ersetzt durch das Cloudflare-Overlay. Neue Installationen: nur Cloudflare (UDP 443 / 7844). Port 9993 nur bis zur Migration. Live-Inventar der Standorte noch in Arbeit.
P1 — Schwachstellenbehandlung und Paket 11. Dez. 2027
- SBOMs ausgelieferter Versionen werden auf GitHub Releases aufbewahrt. Offen: Images in Compose pinnen; festlegen, wann der Trivy-Gate Releases blockiert.
- Cosign-Keyless-Signierung der ECR-Images inkl. Verify beim Deploy und öffentlicher Advisory-Prozess sind in Git. Das erste signierte Image muss noch auf die Hosts.
- Cyber-Risikobewertung unterzeichnen; rechtliche Klassifizierung; Anhang-II-Supportzeitraum; Tech-File → DoC → CE.
Vollständige Zeilen: Compliance-Matrix.