Cyber Resilience Act (CRA)
Esta sección de cumplimiento reúne requisitos CRA, estado de cumplimiento y evidencias vinculadas del producto edge Roasthubs en el mercado de la Unión: IPC Welotec + Docker Compose (rhsos-infra) + roasthubs-os + colectores, en tostaderos de café.
Última revisión de evidencias: 6 de octubre de 2026. El estado solo se indica si Git o la documentación publicada lo respaldan. Responsables y fechas: TBD. Documentación del fabricante, no una declaración UE de conformidad firmada.
La matriz operativa también vive en Notion (Cyber Resilience Act (CRA)). Este paquete de docs es la recopilación pública de los mismos requisitos y evidencias.
Paquete en este sitio
| Tema | Página |
|---|---|
| Obligaciones, plazos, clasificación, tareas | Esta página |
| Requisito → estado → evidencia → acción | Matriz de cumplimiento |
| Notificación art. 14 (desde el 11 sep. 2026) | Notificación de incidentes y vulnerabilidades |
| Periodo de soporte anexo II (borrador) | Periodo de soporte |
| Cómo se actualiza el software edge (borrador) | Actualizaciones seguras |
| Divulgación coordinada de vulnerabilidades | Informe de vulnerabilidades |
| Avisos de seguridad públicos | Avisos de seguridad |
| SBOM legible por máquina | Lista de materiales de software |
| Entorno de instalación / red | Requisitos de red |
Use el menú de versión de la documentación para una copia congelada de una versión anterior de roasthubs-os. El valor predeterminado es la etiqueta de producto más reciente.
Producto y clasificación de trabajo
Producto: pyme que comercializa un stack edge en el mercado de la Unión (hardware + software + vía de actualización/soporte remoto).
Clasificación de trabajo (no es un dictamen jurídico firmado): producto por defecto, autoevaluación módulo A, no importante del anexo III salvo que la función comercializada principal coincida con una categoría listada. Confirmar con el Reglamento de Ejecución (UE) 2025/2392 (funcionalidad principal, art. 7(1) y 8(1)). El anexo III adoptado no lista IACS/SCADA (eso era el proyecto). Categorías cercanas para el asesor: VPN, gestión de red, SIEM, sistema operativo como producto comercializado, runtime de contenedores clase II. El acceso remoto de apoyo Cloudflare o ZeroTier, o Docker como runtime, no cambia la clase automáticamente.
Entidad jurídica, nombre/versión del producto, establecimiento en la Unión y términos comerciales de soporte: TBD. Los marcadores de posición no vinculan al cliente.
Qué aplica cuándo
| Cuándo | Qué |
|---|---|
| Desde el 11 jun. 2026 | Capítulo IV — notificación de organismos de evaluación de la conformidad (art. 71). |
| Desde el 11 sep. 2026 | Art. 14 notificación de vulnerabilidades explotadas activamente e incidentes graves a través de la plataforma única ENISA. Aplica a productos ya en el mercado. |
| Desde el 11 dic. 2027 | Requisitos esenciales anexo I, deberes del fabricante art. 13 (evaluación de riesgos, periodo de soporte, documentación técnica, DoC UE, CE), información al usuario anexo II. |
Fuentes: Reglamento (UE) 2024/2847, RE 2025/2392, Reglamento Delegado (UE) 2026/881 (solo retraso de difusión CSIRT), Comisión notificación CRA y orientaciones C(2026) 5252 (no vinculantes), ENISA SRP.
Tareas prioritarias (responsables TBD)
P0 — el art. 14 ya está en vigor
- Nombrar Assigned Representative principal y guardia CRA (TBD). Qué es: notificación. Portal: portal.cra-srp.enisa.europa.eu.
- Estados miembros de puesta a disposición: todos los EU-27 (lista).
- Cómo se informa a los usuarios (art. 14(8)): avisos de seguridad y correo a operadores afectados (notificación).
- info@roasthubs.com es la dirección CVD publicada y está vigilada.
- El
SESSION_SECRETde producción está definido por host entregado y se monitoriza. Los puertos compose 5432 / 9090 / 9100 / 3001 siguen publicados.
P0 — superficie de ataque
- Dejar de publicar los puertos compose 5432 / 9090 / 9100 / 3001; inventariar listeners.
- ZeroTier UDP/TCP 9993 se está sustituyendo por el overlay de Cloudflare. Instalaciones nuevas: solo Cloudflare (UDP 443 / 7844). Mantener 9993 solo hasta la migración. Inventario en vivo aún en curso.
P1 — tratamiento de vulnerabilidades y paquete 11 dic. 2027
- Los SBOM de las versiones comercializadas se conservan en GitHub Releases. Pendiente: fijar imágenes en compose; decidir cuándo el escaneo Trivy bloquea un release.
- Firma Cosign keyless de imágenes ECR + verificación al desplegar, y un proceso de avisos públicos, están en git. La primera imagen firmada aún debe llegar a los hosts.
- Firmar la evaluación de riesgos; confirmación jurídica de clase; declaración de periodo de soporte anexo II; expediente técnico → DoC → CE.
Filas completas: matriz de cumplimiento.