Saltar al contenido principal

Matriz de cumplimiento CRA

Instantánea del 6 de octubre de 2026. Estado solo con evidencia. Nada se marca completo sin prueba en git o docs. Responsables y fechas: TBD.

Estado: Brecha / Parcial / Falta input.

Notion: Cyber Resilience Act (CRA). Resumen: CRA.

RequisitoEstadoEvidenciaAcción
Ámbito / clase (art. 2, 7; anexo III; RE 2025/2392)Falta input (trabajo: por defecto / módulo A)Hipótesis 18 sep. 2026; el anexo III adoptado es una lista cerradaConfirmar función principal vs VPN / NMS / SIEM / SO / runtime de contenedores
Notificación SRP art. 14 (desde 11 sep. 2026)ParcialNotificación explica AR / EU Login / CSIRT / SRP; persona y fila CSIRT aún TBDNombrar AR principal; confirmar entidad / establecimiento principal; EU Login + MFA
Art. 14(8) informar a los usuariosParcialProcedimiento: correo a operadores afectados + avisos de seguridad + GHSA + info@roasthubs.com vigiladaNombrar guardia CRA; mantener el índice GHSA
Anexo I parte I §1 ciberseguridad basada en riesgosBrechaBorrador de evaluación de riesgos en NotionCompletar y firmar
§2 sin vulnerabilidades explotables conocidasParcialPentests junio 2026 (Notion); Renovate; escaneo ECR parcialCerrar hallazgos; escanear todas las imágenes
§3 seguro por defectoParcialsession.ts exige SESSION_SECRET; Compose publica puertosConfirmar secreto de prod; default-deny de puertos
§4 acceso no autorizadoParcialAuth/RBAC, claves SSH, túnel CloudflareEndurecer OT/OPC UA; cerrar puertos no usados
§5 confidencialidadParcialTLS nginx + túnel; LUKSDocumentar clases de datos y cifrado en reposo
§6 integridadParcialComparación de digest deploy.sh; Activity FeedCosign; integridad de recetas/config
§7 minimización de datosFalta input—Documentar categorías y retención
§8 funciones esencialesParcialTemas de SLA (Notion); requisitos de redDefinir fail-safe / offline de tueste
§9 impacto en otros dispositivosFalta inputRequisitos de redAislamiento / límites de tasa
§10 superficie de ataqueBrechaCompose 5432/9090/9100/3001; conflicto ZeroTier / CloudflareInventariar listeners; enlazar a localhost
§11 impacto de un incidenteParcialPolítica de incidentes (Notion); LUKS; RBACRunbooks de copia/restauración
§12 registro de seguridadParcialwinston, CloudWatch, auth logsCatálogo de eventos, retención, revisión
§13 eliminación de datosParcialBorrador de factory-reset en rhsos-infraValidar; publicar pasos para el cliente
Parte II §1 SBOMParcialSBOM de v4.22.6; CI Trivy continue-on-errorCada versión; conservar durante el periodo de soporte
Parte II §2 remediar sin demoraParcialRenovate; script de despliegueSLA de severidad; pista solo de seguridad
Parte II §3 pruebasParcialPentests junio 2026Cadencia recurrente
Parte II §4 divulgación pública de correccionesBrecha—Proceso de avisos
Parte II §§5–6 CVD / recepciónParcialInforme de vulnerabilidades — info@roasthubs.com; supervisión no confirmadaConfirmar el buzón
Parte II §7 distribución seguraParcialActualizaciones segurasFijar digests; firmar imágenes
Parte II §8 actualizaciones de seguridad gratuitas y a tiempo + periodo de soporteBrechaPeriodo de soporte es borradorDeclaración anexo II jurídica/comercial
Art. 13 docs técnicas / DoC / CEBrecha / parcialEste paquete + git; no hay DoC/CEMontar el expediente antes del 11 dic. 2027
Art. 19 representante autorizadoFalta input—Confirmar establecimiento en la Unión
Anexo II identidad del fabricante / ID de productoFalta input—Entidad jurídica + nombre/versión estables
Anexo II uso previsto / entorno seguroParcialRequisitos de redEntorno de instalación para el usuario
Anexo II cómo aplicar actualizacionesParcialActualizaciones segurasInstrucciones de operador + avisos