Zum Hauptinhalt springen

CRA-Compliance-Matrix

Stand 6. Oktober 2026. Status nur mit Nachweis. Nichts gilt als erfüllt ohne Git- oder Docs-Evidenz. Verantwortliche und Termine: TBD.

Status: Lücke / Teilweise / Eingabe nötig.

Living-Matrix in Notion: Cyber Resilience Act (CRA). Überblick: CRA.

AnforderungStatusNachweisMaßnahme
Anwendungsbereich / Klasse (Art. 2, 7; Anhang III; DVO 2025/2392)Eingabe nötig (Arbeit: Standard / Modul A)Arbeitsannahme 18. Sep. 2026; angenommener Anhang III ist eine geschlossene ListeKernfunktion rechtlich gegen VPN / NMS / SIEM / OS / Containerlaufzeit prüfen
Art. 14 SRP-Meldung (seit 11. Sep. 2026)TeilweiseMeldung erklärt AR / EU Login / CSIRT / SRP; Person und CSIRT-Zeile noch TBDPrimären AR benennen; Rechtsträger / Hauptniederlassung; EU Login + MFA
Art. 14(8) Nutzer informierenTeilweiseVerfahren: E-Mail an betroffene Betreiber + Security-Advisories + GHSA + überwachtes info@roasthubs.comCRA-Bereitschaft benennen; GHSA-Index aktuell halten
Anhang I Teil I §1 risikobasierte CybersicherheitLückeNotion-Risikobewertung (Entwurf)Abschließen und unterzeichnen
§2 keine bekannten ausnutzbaren SchwachstellenTeilweisePentests Juni 2026 (Notion); Renovate; teilweise ECR-ScanFindings schließen; alle Produktimages scannen
§3 sichere StandardkonfigurationTeilweisesession.ts verlangt SESSION_SECRET; Prod-Secret pro Host gesetzt und überwacht; Compose veröffentlicht PortsPorts default-deny
§4 Schutz vor unbefugtem ZugriffTeilweiseAuth/RBAC, SSH-Schlüssel, Cloudflare-TunnelOT/OPC UA härten; ungenutzte Ports schließen
§5 VertraulichkeitTeilweiseTLS nginx + Tunnel; LUKSDatenklassen und Verschlüsselung at rest dokumentieren
§6 IntegritätTeilweiseDigest-Vergleich + Cosign-Verify in deploy.sh; Activity FeedRezept-/Konfigurationsintegrität; erstes signiertes Image ausrollen
§7 DatenminimierungEingabe nötig—Kategorien und Aufbewahrung dokumentieren
§8 wesentliche FunktionenTeilweiseSLA-Themen (Notion); NetzanforderungenRöst-Fail-Safe / Offline festlegen
§9 Auswirkung auf andere GeräteEingabe nötigNetzanforderungenIsolation / Rate-Limits
§10 Angriffsfläche begrenzenLückeCompose 5432/9090/9100/3001; ZeroTier :9993 wird ersetzt durch Cloudflare-OverlayListener inventarisieren; an localhost binden; Overlay-Migration abschließen
§11 Auswirkungen eines Vorfalls mindernTeilweiseIncident-Policy (Notion); LUKS; RBACBackup/Restore-Runbooks
§12 sicherheitsbezogenes LoggingTeilweisewinston, CloudWatch, Auth-LogsEreigniskatalog, Aufbewahrung, Review
§13 sicheres Löschen von DatenTeilweiseFactory-Reset-Entwurf in rhsos-infraValidieren; Kundenschritte veröffentlichen
Teil II §1 SBOMTeilweiseSBOM für v4.22.6; auf GitHub Releases aufbewahrt; CI Trivy continue-on-errorCompose-Images pinnen; entscheiden, wann der Scan-Gate blockiert
Teil II §2 zügig behebenTeilweiseRenovate; Deploy-SkriptSeverity-SLAs; Security-only-Track
Teil II §3 TestsTeilweisePentests Juni 2026Wiederkehrender Rhythmus
Teil II §4 öffentliche Angabe behobener SchwachstellenTeilweiseProzess: GHSA + Security-Advisories; noch keine veröffentlichtZeile eintragen, sobald die erste GHSA rausgeht
Teil II §§5–6 CVD / EingangTeilweiseMeldung von Schwachstellen — info@roasthubs.com, überwacht; Telefon noch TODOTelefon ergänzen, falls für öffentliche CRA-Kontaktadresse nötig
Teil II §7 sichere Verteilung von UpdatesTeilweiseSichere Updates: Cosign-Signatur beim ECR-Push, Verify beim DeployCompose-Digests pinnen; erstes signiertes Image ausrollen
Teil II §8 kostenlose rechtzeitige Security-Updates + SupportzeitraumLückeSupportzeitraum ist EntwurfRechtlich/kommerziell Anhang II
Art. 13 Tech-Docs / DoC / CELücke / teilweiseDieses Paket + Git; kein DoC/CEAkte vor 11. Dez. 2027 zusammenstellen
Art. 19 BevollmächtigterEingabe nötig—Niederlassung in der Union bestätigen
Anhang II Herstelleridentität / Produkt-IDEingabe nötig—Rechtsträger + stabiler Name/Version
Anhang II Zweck / sichere UmgebungTeilweiseNetzanforderungenNutzerseitige Installationsumgebung
Anhang II Updates anwendenTeilweiseSichere UpdatesOperator-Anleitung + Advisories