Съответствие · Акт за киберустойчивост — Регламент (ЕС) 2024/2847

Какво създава Stella Ops за CRA днес

Актът за киберустойчивост изисква от производителите на продукти с цифрови елементи да поддържат списък на софтуерните компоненти, да управляват уязвимостите през периода на поддръжка, да пазят техническа документация и да докладват активно експлоатирани уязвимости и тежки инциденти. Задълженията за докладване започват на 11 септември 2026 г.; регламентът се прилага изцяло от 11 декември 2027 г.

Граница на твърдението

Активирането започва събиране на доказателства в консервативен режим само за доказателства; то не заявява съответствие с регулаторните изисквания.

Stella Ops помага на задължения производител или оператор да събере и подпише артефактите, изисквани от регулатора. Тя никога не подава, никога не сертифицира и никога не ви прави съответстващи — операторът винаги остава регулираният субект, който взема решенията.

Две важни дати

11 септември 2026 г.

Начало на задълженията за докладване

Активно експлоатираните уязвимости и тежките инциденти трябва да се докладват: ранно предупреждение до 24 часа, уведомление до 72 часа и окончателен доклад до 14 дни.

11 декември 2027 г.

Пълно прилагане

Прилагат се останалите задължения по CRA, включително техническа документация и оценяване на съответствието, преди продуктът да бъде пуснат на пазара.

Предоставени артефакти

Всичко по-долу е в продукта сега — v1.0-RC1, ограничено ранно издание. Всеки артефакт се генерира от събраните доказателства; когато липсват доказателства, артефактът записва празнотата.

Техническа документация по приложение VII

Генерира техническото досие по приложение VII: 11 раздела, детерминистичен изход, подписан. Ако изходен артефакт липсва или е бил подправен, генерирането завършва безопасно с неуспех, вместо да прикрива липсата.

Генератор на досие за съответствие

Събира досието за оценяване на съответствието за пътищата по модул A, модул B+C и модул H. Досието подпомага вашата оценка; решението за оценяване не се взема от Stella.

Канал за подписани актуализации на продукта

Актуализациите на продукта се доставят чрез манифест, подписан с DSSE, с офлайн инструмент за проверка. Датите за край на жизнения цикъл се налагат от канала, а не остават само като препоръчителен текст. DSSEDead Simple Signing Envelope – прост, гъвкав стандарт за подписване на произволни данни с криптографски подписи

Канал за координирано разкриване

RFC 9116 security.txt и поток със съобщения CSAF, подписан с DSSE, така че изследователите и машините да намират един и същ канал за разкриване и да могат да проверят кой е подписал всяко съобщение.

Доказателства за жизнения цикъл на поддръжката

Подписан манифест записва ангажимента за поддръжка на всеки продукт — най-малко пет години обработка на уязвимости, като датите се съхраняват като доказателства, а не в PDF с правила.

Машина на състоянията за времевата линия на инцидентите

Проследява 24-часовото ранно предупреждение, 72-часовото уведомление и 14-дневния окончателен доклад като явни състояния и изгражда пакета за подаване до ENISA за всеки етап.

Машинночетим SBOM

CycloneDX 1.6/1.7 и SPDX 3.0.1, прикрепени към OCI образа, така че SBOM да придружава точния хеш, който описва. CycloneDXОтворен стандартен формат за SBOM, използван в цялата индустрия SPDXSoftware Package Data Exchange – друг отворен стандартен формат за SBOM, широко използван в софтуер с отворен код

Какво не прави Stella Ops

Списъкът с липси е част от продукта. Това са текущите ограничения.

Все още няма автоматично подаване до ENISA

Автоматичното подаване до ENISA изчаква официалната схема за докладване. Днес пакетът се записва на контролирано от вас място във файловата система и вие го подавате. Срокът по времевата линия на инцидента продължава да тече независимо от това.

Декларацията за съответствие остава ваша

ЕС декларацията за съответствие е собствен правен акт на производителя. Stella Ops подготвя досието зад нея; вие го преглеждате и подписвате DoC.

Самото активиране на пакет не доказва нищо

Пакетът събира, подрежда и подписва доказателства. Дали тези доказателства удовлетворяват CRA, може да прецени единствено регулираният субект — или неговият оценител.

Два пакета за CRA, две задължения

Етикетът за отговорност на всеки пакет посочва кой носи регулаторното задължение. Активирането на пакет никога не го прехвърля.

Продуктова сигурност по CRA

manufacturer-self

Stella Ops сам по себе си е продукт с цифрови елементи, затова този пакет съдържа собствените му доказателства по CRA: процеса за координирано разкриване, RFC 9116 security.txt и потока със съобщения, подписан с DSSE, за Stella Ops като продукт.

Разглежданото тук задължение е на Stella Ops като производител на Stella Ops.

Техническа документация по CRA

manufacturer-customer-support

Експорти по Приложение VII, досиета за съответствие и доказателства за жизнения цикъл на поддръжката на вашите продукти. Stella Ops подпомага задължението ви за документация; задължението остава ваше.

Разглежданото тук задължение е ваше като производител на вашите продукти; Stella Ops го подпомага.

Работно пространство „Съответствие“ в Stella Ops със списък от пакети с доказателства по NIS2, DORA и CRA, настройки за съхранение и опашка с приоритети.
Работното пространство „Съответствие“ във v1.0-RC1, показано с демонстрационни данни. Активирането започва събиране на доказателства в консервативен режим само за доказателства; то не заявява съответствие с регулаторните изисквания.

Как се прилага оперативно

  1. 1

    Активирайте пакета

    По едно решение за пакет, записано като всяко друго. Събирането започва в консервативен режим само за доказателства.

  2. 2

    Събиране само на доказателства

    SBOM, събитията по веригата за проследимост, състоянието на съобщенията и времевите линии на инцидентите се натрупват за вашите издания. Това, което още не е постъпило, остава видимо незакрито.

  3. 3

    Работно пространство за преглед

    Проверяващият обработва опашката по приоритет: първо покритието, после липсите. Всеки елемент носи състоянието си — MISSING, RECORDED или SIGNED.

  4. 4

    Подписан експорт

    Експортирайте файла по Приложение VII или досието за съответствие като подписан пакет. Процесът е детерминиран: едни и същи доказателства дават един и същ документ, така че проверяващият може да го възпроизведе.

Как доказателствата се подписват и възпроизвеждат | SBOM и VEX в дълбочина