Ga naar hoofdinhoud

Cyber Resilience Act (CRA)

Dit Compliance-onderdeel verzamelt CRA-eisen, compliance-status en gekoppelde bewijzen voor het Roasthubs-edgeproduct op de EU-markt: Welotec-IPC + Docker Compose (rhsos-infra) + roasthubs-os + collectors, bij koffiebranderijen.

Laatste bewijstoets: 6 oktober 2026. Status alleen waar git of gepubliceerde docs dat staven. Eigenaars en data: TBD. Fabrikantendocumentatie, geen ondertekende EU-conformiteitsverklaring.

De operationele living matrix staat ook in Notion (Cyber Resilience Act (CRA)). Dit docspakket is de publieke verzameling van dezelfde eisen en bewijzen.

Pakket op deze site​

OnderwerpPagina
Plichten, tijdlijn, indeling, to-doDeze pagina
Eis → status → bewijs → actieCompliancematrix
Art. 14-melding (sinds 11 sep. 2026)Melding van incidenten en kwetsbaarheden
Supportperiode bijlage II (concept)Supportperiode
Hoe edgesoftware wordt bijgewerkt (concept)Veilige updates
Gecoördineerde kwetsbaarheidsdisclosureMelding van kwetsbaarheden
Publieke security-advisoriesSecurity-advisories
Machineleesbare SBOMSoftwarebill of materials
Installatie-/netwerkomgevingNetwerkeisen

Gebruik het docs-versie-menu voor een bevroren kopie van een oudere roasthubs-os-release. Standaard is de nieuwste producttag.

Product en werkclassificatie​

Product: kmo die een edgestack op de Uniemarkt brengt (hardware + software + pad voor updates/ondersteuning op afstand).

Werkclassificatie (geen ondertekend juridisch advies): standaardproduct, zelfbeoordeling module A, niet bijlage III belangrijk tenzij de kernfunctie in de marketing een gelijste categorie is. Toetsen aan uitvoeringsverordening (EU) 2025/2392 (kernfunctionaliteit, art. 7(1) en 8(1)). De aangenomen bijlage III noemt IACS/SCADA niet (dat was ontwerptekst). Nabije categorieën voor de advocaat: VPN, netwerkbeheer, SIEM, besturingssysteem als in de handel gebracht product, containerruntime klasse II. Ondersteunende Cloudflare- of ZeroTier-toegang of Docker als runtime verandert de klasse niet automatisch.

Rechtspersoon, productnaam/versie, vestiging in de Unie en commerciële supportvoorwaarden zijn TBD. Plaatsaanduidingen zijn niet klantbindend.

Wat geldt wanneer​

WanneerWat
Sinds 11 jun. 2026Hoofdstuk IV — kennisgeving van conformiteitsbeoordelingsinstanties (art. 71).
Sinds 11 sep. 2026Art. 14 melding van actief uitgebuite kwetsbaarheden en ernstige incidenten via het ENISA Single Reporting Platform. Geldt voor producten die al op de markt zijn.
Vanaf 11 dec. 2027Essentiële cyberbeveiligingseisen bijlage I, fabrikantenplichten art. 13 (risicobeoordeling, supportperiode, technische documentatie, EU-DoC, CE), gebruikersinformatie bijlage II.

Bronnen: verordening (EU) 2024/2847, UV 2025/2392, gedelegeerde verordening (EU) 2026/881 (alleen vertraging van CSIRT-verspreiding), Commissie CRA-melding en richtsnoer C(2026) 5252 (niet-bindend), ENISA SRP.

Prioritaire to-do (eigenaars TBD)​

P0 — art. 14 is al van toepassing

  1. Primaire Assigned Representative en CRA-piket noemen (TBD). Uitleg: melding. Portaal: portal.cra-srp.enisa.europa.eu.
  2. Lidstaten van beschikbaarstelling: alle EU-27 (lijst).
  3. Gebruikersinformeren (art. 14(8)): security-advisories plus e-mail naar betrokken operators (melding).
  4. info@roasthubs.com is het gepubliceerde CVD-adres en wordt bewaakt.
  5. Productie-SESSION_SECRET staat per geleverde host en wordt bewaakt. Compose-poorten 5432 / 9090 / 9100 / 3001 blijven gepubliceerd.

P0 — aanvalsoppervlak

  1. Compose-poorten 5432 / 9090 / 9100 / 3001 niet meer publiceren; listeners inventariseren.
  2. ZeroTier UDP/TCP 9993 wordt vervangen door de Cloudflare-overlay. Nieuwe installs: alleen Cloudflare (UDP 443 / 7844). Poort 9993 alleen tot migratie. Live-inventaris nog in uitvoering.

P1 — kwetsbaarheidsbehandeling en pakket 11 dec. 2027

  1. SBOM’s van geleverde versies worden bewaard op GitHub Releases. Open: compose-images pinnen; bepalen wanneer de Trivy-gate een release blokkeert.
  2. Cosign-keyless-ondertekening van ECR-images + verify bij deploy, en een publiek advisoryproces, staan in git. Het eerste ondertekende image moet nog op de hosts.
  3. Cyberrisicobeoordeling ondertekenen; juridische klasse; supportperiode bijlage II; tech file → DoC → CE.

Volledige rijen: compliancematrix.