NIS2 · DORA · CRA

Подписани доказателства за NIS2, DORA и CRA

Stella Ops проследява готовността спрямо рамките, доверието в подписването и покритието на доказателствата по NIS2, DORA и CRA, след което експортира резултата като подписани пакети за проверка. Всеки показател за готовност води към доказателствата зад него.

Граница на заявеното

Активирането започва събиране на доказателства в консервативен режим само за доказателства; то не заявява съответствие с регулаторните изисквания.

Stella Ops помага на задължения оператор или производител да събере и подпише артефактите, поискани от регулатора. Никога не подава документи, не сертифицира и не осигурява съответствие с изискванията — операторът винаги остава регулираният субект, който взема решенията.

Работно пространство „Съответствие“ в Stella Ops със списък от пакети с доказателства по NIS2, DORA и CRA, срокове за съхранение по подразбиране и опашка с приоритети.
Работното пространство „Съответствие“ във v1.0-RC1, показано с демонстрационни данни. Пакетите работят в режим само за доказателства — събират и свързват доказателства; не заявяват съответствие с регулаторните изисквания.

Четири пакета, една доказателствена основа

Всеки пакет е активирано по избор съпоставяне на задълженията по рамката с доказателства, които Stella Ops вече събира. Етикетът за отговорност на всеки пакет посочва кой носи регулаторното задължение — активирането на пакет никога не прави Stella Ops задължения субект.

Пакет с доказателства по NIS2

operator-support

Свързва задълженията по NIS2 за управление на риска и доказателства за инциденти със записи за проследимост, оценки и подписани експорти за задължен основен или важен субект.

Известни ограничения: Интерфейсът за запис на доклади за инциденти към националните органи се разработва. Днес пакетът събира доказателствата за инцидента, които операторът да подаде.

Подробности за пакета с доказателства по NIS2 →

Пакет за оперативна устойчивост по DORA

operator-support

Свързва задълженията на финансовите субекти по DORA за ICT риск и доказателства за инциденти: експорти на Регистъра на информацията, времеви линии на инцидентите и съхранение на TLPT доказателства.

Известни ограничения: Не се заявява съответствие на XBRL за значителни инциденти — няма валидна изходна таксономия на EBA, спрямо която да се валидира.

Подробности за пакета по DORA →

Пакет за продуктова сигурност по CRA

manufacturer-self

Доказателства за собствените задължения на производителя за продуктова сигурност по CRA: SBOM за всеки продукт, записи за обработка на уязвимости и доказателства за сигурността през периода на поддръжка.

Известни ограничения: Автоматичното подаване до ENISA изчаква официалната схема за докладване. Днес подадените материали се записват на контролирано от оператора място във файловата система.

Подробности за пакета по CRA →

Пакет с техническа документация по CRA

manufacturer-customer-support

Събира досието с техническа документация по Приложение VII от натрупаните доказателства: оценка на риска, SBOM и записи за обработка на уязвимости, готови за преглед от производителя.

Известни ограничения: ЕС декларацията за съответствие е собствен правен акт на производителя. Stella Ops събира досието; никога не подписва DoC.

Подробности за пакета по CRA →

Регулаторни дати

NIS2

Мерките се прилагат от 18 октомври 2024 г.

DORA

Прилага се от 17 януари 2025 г.

CRA — докладване

Задължения за докладване от 11 септември 2026 г.

CRA — пълно прилагане

Прилага се изцяло от 11 декември 2027 г.

Датите са определени от регламентите. Дали дадено задължение се прилага за вашата организация, следва да се определи от правния ви съветник.

Срокове за съхранение по подразбиране

Пакетите прилагат срокове за съхранение към събраните доказателства. Това са настройки на продукта по подразбиране; всяка може да се конфигурира от оператора.

АртефактСъхранение по подразбиране
Регистър на информацията по DORA7 години
Доклад за инцидент по DORA7 години
TLPT пакет10 години
Съпоставяне със стандарти7 години

Върху какво се изгражда всеки пакет

Пакетите са съпоставяния, които се активират по избор, а не отделен продукт за съответствие. И четирите четат същите основни доказателствени елементи, които контролът на изданията вече създава.

Source → Build → Scan → Verdict → Decision → Deploy → Watch

Всеки етап от веригата за проследимост носи едно от три състояния: MISSING, RECORDED или SIGNED. MISSING е състояние, което надзорният орган може да прочете, а не празна клетка.

Верига за проследимост

Седеметапният запис зад всяко решение за издание — от източника до постоянното наблюдение на изпълнявания хеш.

Хранилище за доказателства

Адресирано по съдържание хранилище за всичко, до което се е отнасяло дадено решение: SBOM, оценки, одобрения и времеви линии на инциденти.

Подписани пакети от ExportCenter

Експортите на пакети са запечатани и подписани, така че получателят да може да провери целостта независимо от вашата инсталация на Stella Ops.

Времеви линии в Notify

Времеви линии за уведомления и инциденти, записани като подредени доказателства и готови за експорт в пакети.

SBOMSoftware Bill of Materials – пълен списък на всички пакети и зависимости във вашия софтуер · VEXVulnerability Exploitability eXchange – машинно четими изявления дали уязвимостите са реално експлоатируеми във вашия контекст · DSSEDead Simple Signing Envelope – прост, гъвкав стандарт за подписване на произволни данни с криптографски подписи · Decision CapsuleПодписан, експортируем пакет доказателства, запечатващ всеки вход и изход на решение за издаване за офлайн одит и детерминистично възпроизвеждане

Как работят доказателствата и одитните експорти

Къде се съхраняват доказателствата ви

Европейски доставчик Инфраструктура, хоствана в Швейцария Самостоятелно хостване и работа в изолирана среда

Stella Ops се разработва в Европа и се управлява от дружество, регистрирано в България; собствените ни услуги се хостват в Швейцария, за която ЕС е приел решение за адекватно ниво на защита на данните. Разгръщате Stella Ops върху инфраструктура, която контролирате — доставчикът никога не държи вашите доказателства.

Подробности за суверенно внедряване и работа в изолирана среда

Активирайте пакет в собствената си инфраструктура

Започнете с безплатното ниво и активирайте пакет в режим само за доказателства или представете изискванията си за увереност на екипа по продажбите.

Stella Ops е v1.0-RC1, затворено ранно издание.

Прочетете документацията