Cyber Resilience Act (CRA)
Dit Compliance-onderdeel verzamelt CRA-eisen, compliance-status en gekoppelde bewijzen voor het Roasthubs-edgeproduct op de EU-markt: Welotec-IPC + Docker Compose (rhsos-infra) + roasthubs-os + collectors, bij koffiebranderijen.
Laatste bewijstoets: 6 oktober 2026. Status alleen waar git of gepubliceerde docs dat staven. Eigenaars en data: TBD. Fabrikantendocumentatie, geen ondertekende EU-conformiteitsverklaring.
De operationele living matrix staat ook in Notion (Cyber Resilience Act (CRA)). Dit docspakket is de publieke verzameling van dezelfde eisen en bewijzen.
Pakket op deze site
| Onderwerp | Pagina |
|---|---|
| Plichten, tijdlijn, indeling, to-do | Deze pagina |
| Eis → status → bewijs → actie | Compliancematrix |
| Art. 14-melding (sinds 11 sep. 2026) | Melding van incidenten en kwetsbaarheden |
| Supportperiode bijlage II (concept) | Supportperiode |
| Hoe edgesoftware wordt bijgewerkt (concept) | Veilige updates |
| Gecoördineerde kwetsbaarheidsdisclosure | Melding van kwetsbaarheden |
| Publieke security-advisories | Security-advisories |
| Machineleesbare SBOM | Softwarebill of materials |
| Installatie-/netwerkomgeving | Netwerkeisen |
Gebruik het docs-versie-menu voor een bevroren kopie van een oudere roasthubs-os-release. Standaard is de nieuwste producttag.
Product en werkclassificatie
Product: kmo die een edgestack op de Uniemarkt brengt (hardware + software + pad voor updates/ondersteuning op afstand).
Werkclassificatie (geen ondertekend juridisch advies): standaardproduct, zelfbeoordeling module A, niet bijlage III belangrijk tenzij de kernfunctie in de marketing een gelijste categorie is. Toetsen aan uitvoeringsverordening (EU) 2025/2392 (kernfunctionaliteit, art. 7(1) en 8(1)). De aangenomen bijlage III noemt IACS/SCADA niet (dat was ontwerptekst). Nabije categorieën voor de advocaat: VPN, netwerkbeheer, SIEM, besturingssysteem als in de handel gebracht product, containerruntime klasse II. Ondersteunende Cloudflare- of ZeroTier-toegang of Docker als runtime verandert de klasse niet automatisch.
Rechtspersoon, productnaam/versie, vestiging in de Unie en commerciële supportvoorwaarden zijn TBD. Plaatsaanduidingen zijn niet klantbindend.
Wat geldt wanneer
| Wanneer | Wat |
|---|---|
| Sinds 11 jun. 2026 | Hoofdstuk IV — kennisgeving van conformiteitsbeoordelingsinstanties (art. 71). |
| Sinds 11 sep. 2026 | Art. 14 melding van actief uitgebuite kwetsbaarheden en ernstige incidenten via het ENISA Single Reporting Platform. Geldt voor producten die al op de markt zijn. |
| Vanaf 11 dec. 2027 | Essentiële cyberbeveiligingseisen bijlage I, fabrikantenplichten art. 13 (risicobeoordeling, supportperiode, technische documentatie, EU-DoC, CE), gebruikersinformatie bijlage II. |
Bronnen: verordening (EU) 2024/2847, UV 2025/2392, gedelegeerde verordening (EU) 2026/881 (alleen vertraging van CSIRT-verspreiding), Commissie CRA-melding en richtsnoer C(2026) 5252 (niet-bindend), ENISA SRP.
Prioritaire to-do (eigenaars TBD)
P0 — art. 14 is al van toepassing
- Primaire Assigned Representative en CRA-piket noemen (TBD). Uitleg: melding. Portaal: portal.cra-srp.enisa.europa.eu.
- Lidstaten van beschikbaarstelling: alle EU-27 (lijst).
- Gebruikersinformeren (art. 14(8)): security-advisories plus e-mail naar betrokken operators (melding).
- info@roasthubs.com is het gepubliceerde CVD-adres en wordt bewaakt.
- Productie-
SESSION_SECRETstaat per geleverde host en wordt bewaakt. Compose-poorten 5432 / 9090 / 9100 / 3001 blijven gepubliceerd.
P0 — aanvalsoppervlak
- Compose-poorten 5432 / 9090 / 9100 / 3001 niet meer publiceren; listeners inventariseren.
- ZeroTier UDP/TCP 9993 wordt vervangen door de Cloudflare-overlay. Nieuwe installs: alleen Cloudflare (UDP 443 / 7844). Poort 9993 alleen tot migratie. Live-inventaris nog in uitvoering.
P1 — kwetsbaarheidsbehandeling en pakket 11 dec. 2027
- SBOM’s van geleverde versies worden bewaard op GitHub Releases. Open: compose-images pinnen; bepalen wanneer de Trivy-gate een release blokkeert.
- Cosign-keyless-ondertekening van ECR-images + verify bij deploy, en een publiek advisoryproces, staan in git. Het eerste ondertekende image moet nog op de hosts.
- Cyberrisicobeoordeling ondertekenen; juridische klasse; supportperiode bijlage II; tech file → DoC → CE.
Volledige rijen: compliancematrix.