CRA-Compliance-Matrix
Stand 6. Oktober 2026. Status nur mit Nachweis. Nichts gilt als erfüllt ohne Git- oder Docs-Evidenz. Verantwortliche und Termine: TBD.
Status: Lücke / Teilweise / Eingabe nötig.
Living-Matrix in Notion: Cyber Resilience Act (CRA). Überblick: CRA.
| Anforderung | Status | Nachweis | Maßnahme |
|---|---|---|---|
| Anwendungsbereich / Klasse (Art. 2, 7; Anhang III; DVO 2025/2392) | Eingabe nötig (Arbeit: Standard / Modul A) | Arbeitsannahme 18. Sep. 2026; angenommener Anhang III ist eine geschlossene Liste | Kernfunktion rechtlich gegen VPN / NMS / SIEM / OS / Containerlaufzeit prüfen |
| Art. 14 SRP-Meldung (seit 11. Sep. 2026) | Teilweise | Meldung erklärt AR / EU Login / CSIRT / SRP; Person und CSIRT-Zeile noch TBD | Primären AR benennen; Rechtsträger / Hauptniederlassung; EU Login + MFA |
| Art. 14(8) Nutzer informieren | Teilweise | Verfahren: E-Mail an betroffene Betreiber + Security-Advisories + GHSA + überwachtes info@roasthubs.com | CRA-Bereitschaft benennen; GHSA-Index aktuell halten |
| Anhang I Teil I §1 risikobasierte Cybersicherheit | Lücke | Notion-Risikobewertung (Entwurf) | Abschließen und unterzeichnen |
| §2 keine bekannten ausnutzbaren Schwachstellen | Teilweise | Pentests Juni 2026 (Notion); Renovate; teilweise ECR-Scan | Findings schließen; alle Produktimages scannen |
| §3 sichere Standardkonfiguration | Teilweise | session.ts verlangt SESSION_SECRET; Prod-Secret pro Host gesetzt und überwacht; Compose veröffentlicht Ports | Ports default-deny |
| §4 Schutz vor unbefugtem Zugriff | Teilweise | Auth/RBAC, SSH-Schlüssel, Cloudflare-Tunnel | OT/OPC UA härten; ungenutzte Ports schließen |
| §5 Vertraulichkeit | Teilweise | TLS nginx + Tunnel; LUKS | Datenklassen und Verschlüsselung at rest dokumentieren |
| §6 Integrität | Teilweise | Digest-Vergleich + Cosign-Verify in deploy.sh; Activity Feed | Rezept-/Konfigurationsintegrität; erstes signiertes Image ausrollen |
| §7 Datenminimierung | Eingabe nötig | — | Kategorien und Aufbewahrung dokumentieren |
| §8 wesentliche Funktionen | Teilweise | SLA-Themen (Notion); Netzanforderungen | Röst-Fail-Safe / Offline festlegen |
| §9 Auswirkung auf andere Geräte | Eingabe nötig | Netzanforderungen | Isolation / Rate-Limits |
| §10 Angriffsfläche begrenzen | Lücke | Compose 5432/9090/9100/3001; ZeroTier :9993 wird ersetzt durch Cloudflare-Overlay | Listener inventarisieren; an localhost binden; Overlay-Migration abschließen |
| §11 Auswirkungen eines Vorfalls mindern | Teilweise | Incident-Policy (Notion); LUKS; RBAC | Backup/Restore-Runbooks |
| §12 sicherheitsbezogenes Logging | Teilweise | winston, CloudWatch, Auth-Logs | Ereigniskatalog, Aufbewahrung, Review |
| §13 sicheres Löschen von Daten | Teilweise | Factory-Reset-Entwurf in rhsos-infra | Validieren; Kundenschritte veröffentlichen |
| Teil II §1 SBOM | Teilweise | SBOM für v4.22.6; auf GitHub Releases aufbewahrt; CI Trivy continue-on-error | Compose-Images pinnen; entscheiden, wann der Scan-Gate blockiert |
| Teil II §2 zügig beheben | Teilweise | Renovate; Deploy-Skript | Severity-SLAs; Security-only-Track |
| Teil II §3 Tests | Teilweise | Pentests Juni 2026 | Wiederkehrender Rhythmus |
| Teil II §4 öffentliche Angabe behobener Schwachstellen | Teilweise | Prozess: GHSA + Security-Advisories; noch keine veröffentlicht | Zeile eintragen, sobald die erste GHSA rausgeht |
| Teil II §§5–6 CVD / Eingang | Teilweise | Meldung von Schwachstellen — info@roasthubs.com, überwacht; Telefon noch TODO | Telefon ergänzen, falls für öffentliche CRA-Kontaktadresse nötig |
| Teil II §7 sichere Verteilung von Updates | Teilweise | Sichere Updates: Cosign-Signatur beim ECR-Push, Verify beim Deploy | Compose-Digests pinnen; erstes signiertes Image ausrollen |
| Teil II §8 kostenlose rechtzeitige Security-Updates + Supportzeitraum | Lücke | Supportzeitraum ist Entwurf | Rechtlich/kommerziell Anhang II |
| Art. 13 Tech-Docs / DoC / CE | Lücke / teilweise | Dieses Paket + Git; kein DoC/CE | Akte vor 11. Dez. 2027 zusammenstellen |
| Art. 19 Bevollmächtigter | Eingabe nötig | — | Niederlassung in der Union bestätigen |
| Anhang II Herstelleridentität / Produkt-ID | Eingabe nötig | — | Rechtsträger + stabiler Name/Version |
| Anhang II Zweck / sichere Umgebung | Teilweise | Netzanforderungen | Nutzerseitige Installationsumgebung |
| Anhang II Updates anwenden | Teilweise | Sichere Updates | Operator-Anleitung + Advisories |