Matriz de cumplimiento CRA
Instantánea del 6 de octubre de 2026. Estado solo con evidencia. Nada se marca completo sin prueba en git o docs. Responsables y fechas: TBD.
Estado: Brecha / Parcial / Falta input.
Notion: Cyber Resilience Act (CRA). Resumen: CRA.
| Requisito | Estado | Evidencia | Acción |
|---|---|---|---|
| Ámbito / clase (art. 2, 7; anexo III; RE 2025/2392) | Falta input (trabajo: por defecto / módulo A) | Hipótesis 18 sep. 2026; el anexo III adoptado es una lista cerrada | Confirmar función principal vs VPN / NMS / SIEM / SO / runtime de contenedores |
| Notificación SRP art. 14 (desde 11 sep. 2026) | Parcial | Notificación explica AR / EU Login / CSIRT / SRP; persona y fila CSIRT aún TBD | Nombrar AR principal; confirmar entidad / establecimiento principal; EU Login + MFA |
| Art. 14(8) informar a los usuarios | Parcial | Procedimiento: correo a operadores afectados + avisos de seguridad + GHSA + info@roasthubs.com vigilada | Nombrar guardia CRA; mantener el índice GHSA |
| Anexo I parte I §1 ciberseguridad basada en riesgos | Brecha | Borrador de evaluación de riesgos en Notion | Completar y firmar |
| §2 sin vulnerabilidades explotables conocidas | Parcial | Pentests junio 2026 (Notion); Renovate; escaneo ECR parcial | Cerrar hallazgos; escanear todas las imágenes |
| §3 seguro por defecto | Parcial | session.ts exige SESSION_SECRET; Compose publica puertos | Confirmar secreto de prod; default-deny de puertos |
| §4 acceso no autorizado | Parcial | Auth/RBAC, claves SSH, túnel Cloudflare | Endurecer OT/OPC UA; cerrar puertos no usados |
| §5 confidencialidad | Parcial | TLS nginx + túnel; LUKS | Documentar clases de datos y cifrado en reposo |
| §6 integridad | Parcial | Comparación de digest deploy.sh; Activity Feed | Cosign; integridad de recetas/config |
| §7 minimización de datos | Falta input | — | Documentar categorías y retención |
| §8 funciones esenciales | Parcial | Temas de SLA (Notion); requisitos de red | Definir fail-safe / offline de tueste |
| §9 impacto en otros dispositivos | Falta input | Requisitos de red | Aislamiento / límites de tasa |
| §10 superficie de ataque | Brecha | Compose 5432/9090/9100/3001; conflicto ZeroTier / Cloudflare | Inventariar listeners; enlazar a localhost |
| §11 impacto de un incidente | Parcial | Política de incidentes (Notion); LUKS; RBAC | Runbooks de copia/restauración |
| §12 registro de seguridad | Parcial | winston, CloudWatch, auth logs | Catálogo de eventos, retención, revisión |
| §13 eliminación de datos | Parcial | Borrador de factory-reset en rhsos-infra | Validar; publicar pasos para el cliente |
| Parte II §1 SBOM | Parcial | SBOM de v4.22.6; CI Trivy continue-on-error | Cada versión; conservar durante el periodo de soporte |
| Parte II §2 remediar sin demora | Parcial | Renovate; script de despliegue | SLA de severidad; pista solo de seguridad |
| Parte II §3 pruebas | Parcial | Pentests junio 2026 | Cadencia recurrente |
| Parte II §4 divulgación pública de correcciones | Brecha | — | Proceso de avisos |
| Parte II §§5–6 CVD / recepción | Parcial | Informe de vulnerabilidades — info@roasthubs.com; supervisión no confirmada | Confirmar el buzón |
| Parte II §7 distribución segura | Parcial | Actualizaciones seguras | Fijar digests; firmar imágenes |
| Parte II §8 actualizaciones de seguridad gratuitas y a tiempo + periodo de soporte | Brecha | Periodo de soporte es borrador | Declaración anexo II jurídica/comercial |
| Art. 13 docs técnicas / DoC / CE | Brecha / parcial | Este paquete + git; no hay DoC/CE | Montar el expediente antes del 11 dic. 2027 |
| Art. 19 representante autorizado | Falta input | — | Confirmar establecimiento en la Unión |
| Anexo II identidad del fabricante / ID de producto | Falta input | — | Entidad jurídica + nombre/versión estables |
| Anexo II uso previsto / entorno seguro | Parcial | Requisitos de red | Entorno de instalación para el usuario |
| Anexo II cómo aplicar actualizaciones | Parcial | Actualizaciones seguras | Instrucciones de operador + avisos |