Cyber Resilience Act (CRA)
Cette section Conformité rassemble les exigences CRA, l’état de conformité et les preuves liées pour le produit edge Roasthubs mis sur le marché de l’Union : IPC Welotec + Docker Compose (rhsos-infra) + roasthubs-os + collecteurs, chez des torréfacteurs.
Dernière revue des preuves : 6 octobre 2026. Le statut n’est indiqué que s’il est étayé par Git ou la doc publiée. Responsables et dates : TBD. Documentation fabricant, pas une déclaration UE de conformité signée.
La matrice opérationnelle vit aussi dans Notion (Cyber Resilience Act (CRA)). Ce dossier docs est la collection publique des mêmes exigences et preuves.
Dossier sur ce site
| Sujet | Page |
|---|---|
| Obligations, calendrier, classement, to-do | Cette page |
| Exigence → statut → preuve → action | Matrice de conformité |
| Déclaration Art. 14 (depuis le 11 sept. 2026) | Signalement d’incidents et de vulnérabilités |
| Période de support annexe II (brouillon) | Période de support |
| Comment le logiciel edge est mis à jour (brouillon) | Mises à jour sécurisées |
| Divulgation coordonnée des vulnérabilités | Signalement des vulnérabilités |
| Avis de sécurité publics | Avis de sécurité |
| SBOM lisible par machine | Nomenclature logicielle |
| Environnement d’installation / réseau | Exigences réseau |
Utilisez le menu version des docs pour une copie figée d’une ancienne version roasthubs-os. La version par défaut est le dernier tag produit.
Produit et classement de travail
Produit : PME mettant un socle edge sur le marché de l’Union (matériel + logiciel + chemin de mise à jour / support à distance).
Classement de travail (pas un avis juridique signé) : produit par défaut, auto-évaluation module A, pas important au sens de l’annexe III sauf si la fonctionnalité commercialisée principale correspond à une catégorie listée. À confirmer avec le règlement d’exécution (UE) 2025/2392 (fonctionnalité principale, art. 7(1) et 8(1)). L’annexe III adoptée ne liste pas les IACS/SCADA (c’était le projet). Catégories voisines pour le conseil : VPN, gestion de réseau, SIEM, système d’exploitation comme produit mis sur le marché, runtime de conteneurs classe II. Un accès distant Cloudflare ou ZeroTier, ou Docker comme runtime, ne change pas automatiquement la classe.
Entité juridique, nom/version du produit, établissement dans l’Union et conditions commerciales de support : TBD. Les ébauches ne lient pas le client.
Calendrier
| Quand | Quoi |
|---|---|
| Depuis le 11 juin 2026 | Chapitre IV — notification des organismes d’évaluation de la conformité (art. 71). |
| Depuis le 11 sept. 2026 | Art. 14 déclaration des vulnérabilités activement exploitées et des incidents graves via la plateforme unique ENISA. S’applique aux produits déjà sur le marché. |
| À partir du 11 déc. 2027 | Exigences essentielles annexe I, obligations fabricant art. 13 (évaluation des risques, période de support, documentation technique, DoC UE, CE), informations utilisateurs annexe II. |
Sources : règlement (UE) 2024/2847, RE 2025/2392, règlement délégué (UE) 2026/881 (retard de diffusion CSIRT seulement), Commission déclaration CRA et orientations C(2026) 5252 (non contraignantes), ENISA SRP.
To-do priorisé (responsables TBD)
P0 — l’art. 14 s’applique déjà
- Nommer le Assigned Representative principal et l’astreinte CRA (TBD). Explication : signalement. Portail : portal.cra-srp.enisa.europa.eu.
- États membres de mise à disposition : tous les EU-27 (liste).
- Information des utilisateurs (art. 14(8)) : avis de sécurité et e-mail aux opérateurs concernés (signalement).
- info@roasthubs.com est l’adresse CVD publiée et est surveillée.
- Le
SESSION_SECRETde production est défini par hôte livré et surveillé. Les ports compose 5432 / 9090 / 9100 / 3001 restent publiés.
P0 — surface d’attaque
- Cesser de publier les ports compose 5432 / 9090 / 9100 / 3001 ; inventorier les écouteurs.
- ZeroTier UDP/TCP 9993 est en cours de remplacement par l’overlay Cloudflare. Nouvelles installations : Cloudflare uniquement (UDP 443 / 7844). Garder 9993 seulement jusqu’à la migration. Inventaire live encore en cours.
P1 — traitement des vulnérabilités et dossier 11 déc. 2027
- Les SBOM des versions mises sur le marché sont conservées sur les GitHub Releases. Reste : épingler les images compose ; décider quand le scan Trivy bloque une release.
- Signature Cosign keyless des images ECR + vérification au déploiement, et processus d’avis publics, sont dans git. La première image signée doit encore arriver sur les hôtes.
- Signer l’évaluation des risques cyber ; confirmation juridique de la classe ; déclaration de période de support annexe II ; dossier technique → DoC → CE.
Lignes complètes : matrice de conformité.