Saltar al contenido principal

Cyber Resilience Act (CRA)

Esta sección de cumplimiento reúne requisitos CRA, estado de cumplimiento y evidencias vinculadas del producto edge Roasthubs en el mercado de la Unión: IPC Welotec + Docker Compose (rhsos-infra) + roasthubs-os + colectores, en tostaderos de café.

Última revisión de evidencias: 6 de octubre de 2026. El estado solo se indica si Git o la documentación publicada lo respaldan. Responsables y fechas: TBD. Documentación del fabricante, no una declaración UE de conformidad firmada.

La matriz operativa también vive en Notion (Cyber Resilience Act (CRA)). Este paquete de docs es la recopilación pública de los mismos requisitos y evidencias.

Paquete en este sitio​

TemaPágina
Obligaciones, plazos, clasificación, tareasEsta página
Requisito → estado → evidencia → acciónMatriz de cumplimiento
Notificación art. 14 (desde el 11 sep. 2026)Notificación de incidentes y vulnerabilidades
Periodo de soporte anexo II (borrador)Periodo de soporte
Cómo se actualiza el software edge (borrador)Actualizaciones seguras
Divulgación coordinada de vulnerabilidadesInforme de vulnerabilidades
Avisos de seguridad públicosAvisos de seguridad
SBOM legible por máquinaLista de materiales de software
Entorno de instalación / redRequisitos de red

Use el menú de versión de la documentación para una copia congelada de una versión anterior de roasthubs-os. El valor predeterminado es la etiqueta de producto más reciente.

Producto y clasificación de trabajo​

Producto: pyme que comercializa un stack edge en el mercado de la Unión (hardware + software + vía de actualización/soporte remoto).

Clasificación de trabajo (no es un dictamen jurídico firmado): producto por defecto, autoevaluación módulo A, no importante del anexo III salvo que la función comercializada principal coincida con una categoría listada. Confirmar con el Reglamento de Ejecución (UE) 2025/2392 (funcionalidad principal, art. 7(1) y 8(1)). El anexo III adoptado no lista IACS/SCADA (eso era el proyecto). Categorías cercanas para el asesor: VPN, gestión de red, SIEM, sistema operativo como producto comercializado, runtime de contenedores clase II. El acceso remoto de apoyo Cloudflare o ZeroTier, o Docker como runtime, no cambia la clase automáticamente.

Entidad jurídica, nombre/versión del producto, establecimiento en la Unión y términos comerciales de soporte: TBD. Los marcadores de posición no vinculan al cliente.

Qué aplica cuándo​

CuándoQué
Desde el 11 jun. 2026Capítulo IV — notificación de organismos de evaluación de la conformidad (art. 71).
Desde el 11 sep. 2026Art. 14 notificación de vulnerabilidades explotadas activamente e incidentes graves a través de la plataforma única ENISA. Aplica a productos ya en el mercado.
Desde el 11 dic. 2027Requisitos esenciales anexo I, deberes del fabricante art. 13 (evaluación de riesgos, periodo de soporte, documentación técnica, DoC UE, CE), información al usuario anexo II.

Fuentes: Reglamento (UE) 2024/2847, RE 2025/2392, Reglamento Delegado (UE) 2026/881 (solo retraso de difusión CSIRT), Comisión notificación CRA y orientaciones C(2026) 5252 (no vinculantes), ENISA SRP.

Tareas prioritarias (responsables TBD)​

P0 — el art. 14 ya está en vigor

  1. Nombrar Assigned Representative principal y guardia CRA (TBD). Qué es: notificación. Portal: portal.cra-srp.enisa.europa.eu.
  2. Estados miembros de puesta a disposición: todos los EU-27 (lista).
  3. Cómo se informa a los usuarios (art. 14(8)): avisos de seguridad y correo a operadores afectados (notificación).
  4. info@roasthubs.com es la dirección CVD publicada y está vigilada.
  5. El SESSION_SECRET de producción está definido por host entregado y se monitoriza. Los puertos compose 5432 / 9090 / 9100 / 3001 siguen publicados.

P0 — superficie de ataque

  1. Dejar de publicar los puertos compose 5432 / 9090 / 9100 / 3001; inventariar listeners.
  2. ZeroTier UDP/TCP 9993 se está sustituyendo por el overlay de Cloudflare. Instalaciones nuevas: solo Cloudflare (UDP 443 / 7844). Mantener 9993 solo hasta la migración. Inventario en vivo aún en curso.

P1 — tratamiento de vulnerabilidades y paquete 11 dic. 2027

  1. Los SBOM de las versiones comercializadas se conservan en GitHub Releases. Pendiente: fijar imágenes en compose; decidir cuándo el escaneo Trivy bloquea un release.
  2. Firma Cosign keyless de imágenes ECR + verificación al desplegar, y un proceso de avisos públicos, están en git. La primera imagen firmada aún debe llegar a los hosts.
  3. Firmar la evaluación de riesgos; confirmación jurídica de clase; declaración de periodo de soporte anexo II; expediente técnico → DoC → CE.

Filas completas: matriz de cumplimiento.