CRA-compliancematrix
Snapshot 6 oktober 2026. Status alleen met bewijs. Niets is afgerond zonder git- of docs-bewijs. Eigenaars en data: TBD.
Status: Gat / Gedeeltelijk / Invoer nodig.
Notion: Cyber Resilience Act (CRA). Overzicht: CRA.
| Eis | Status | Bewijs | Actie |
|---|---|---|---|
| Toepassingsgebied / klasse (art. 2, 7; bijlage III; UV 2025/2392) | Invoer nodig (werk: standaard / module A) | Werkhypothese 18 sep. 2026; aangenomen bijlage III is een gesloten lijst | Kernfunctie juridisch toetsen vs VPN / NMS / SIEM / OS / containerruntime |
| Art. 14 SRP-melding (sinds 11 sep. 2026) | Gedeeltelijk | Melding legt AR / EU Login / CSIRT / SRP uit; persoon en CSIRT-rij nog TBD | Primaire AR noemen; rechtspersoon / hoofdvestiging; EU Login + MFA |
| Art. 14(8) gebruikers informeren | Gedeeltelijk | Procedure: e-mail naar getroffen operators + security-advisories + GHSA + bewaakt info@roasthubs.com | CRA-piket noemen; GHSA-index bijhouden |
| Bijlage I deel I §1 risicogebaseerde cyberbeveiliging | Gat | Notion-risicobeoordeling (concept) | Afronden en ondertekenen |
| §2 geen bekende uitbuitbare kwetsbaarheden | Gedeeltelijk | Pentests juni 2026 (Notion); Renovate; gedeeltelijke ECR-scan | Findings sluiten; alle productimages scannen |
| §3 veilig standaard | Gedeeltelijk | session.ts vereist SESSION_SECRET; Compose publiceert poorten | Prod-secret bevestigen; poorten default-deny |
| §4 ongeautoriseerde toegang | Gedeeltelijk | Auth/RBAC, SSH-sleutels, Cloudflare-tunnel | OT/OPC UA harden; ongebruikte poorten sluiten |
| §5 vertrouwelijkheid | Gedeeltelijk | TLS nginx + tunnel; LUKS | Dataklassen en encryptie at rest documenteren |
| §6 integriteit | Gedeeltelijk | Digestvergelijking deploy.sh; Activity Feed | Cosign; recept-/configuratie-integriteit |
| §7 dataminimalisatie | Invoer nodig | — | Categorieën en bewaartermijn documenteren |
| §8 essentiële functies | Gedeeltelijk | SLA-thema’s (Notion); netwerkeisen | Brand-fail-safe / offline vastleggen |
| §9 impact op andere apparaten | Invoer nodig | Netwerkeisen | Isolatie / rate limits |
| §10 aanvalsoppervlak | Gat | Compose 5432/9090/9100/3001; ZeroTier vs Cloudflare | Listeners inventariseren; binden aan localhost |
| §11 impact van een incident | Gedeeltelijk | Incidentbeleid (Notion); LUKS; RBAC | Backup/restore-runbooks |
| §12 securitylogging | Gedeeltelijk | winston, CloudWatch, auth-logs | Gebeurteniscatalogus, retentie, review |
| §13 gegevens verwijderen | Gedeeltelijk | Factory-resetconcept in rhsos-infra | Valideren; klantstappen publiceren |
| Deel II §1 SBOM | Gedeeltelijk | SBOM voor v4.22.6; CI Trivy continue-on-error | Elke versie; bewaren tijdens supportperiode |
| Deel II §2 zonder uitstel verhelpen | Gedeeltelijk | Renovate; deployscript | Severity-SLA’s; security-only-spoor |
| Deel II §3 tests | Gedeeltelijk | Pentests juni 2026 | Terugkerende cadans |
| Deel II §4 openbare bekendmaking van fixes | Gat | — | Advisoryproces |
| Deel II §§5–6 CVD / ontvangst | Gedeeltelijk | Melding van kwetsbaarheden — info@roasthubs.com; bewaking onbevestigd | Mailbox bevestigen |
| Deel II §7 veilige distributie | Gedeeltelijk | Veilige updates | Digests pinnen; images signeren |
| Deel II §8 tijdige gratis security-updates + supportperiode | Gat | Supportperiode is concept | Juridisch/commercieel bijlage II |
| Art. 13 tech docs / DoC / CE | Gat / gedeeltelijk | Dit pakket + git; geen DoC/CE | Dossier vóór 11 dec. 2027 |
| Art. 19 gemachtigde | Invoer nodig | — | Vestiging in de Unie bevestigen |
| Bijlage II identiteit fabrikant / product-ID | Invoer nodig | — | Rechtspersoon + stabiele naam/versie |
| Bijlage II beoogd gebruik / veilige omgeving | Gedeeltelijk | Netwerkeisen | Installatieomgeving voor de gebruiker |
| Bijlage II updates toepassen | Gedeeltelijk | Veilige updates | Operatorinstructies + advisories |