Съответствие · Акт за киберустойчивост — Регламент (ЕС) 2024/2847
Какво създава Stella Ops за CRA днес
Актът за киберустойчивост изисква от производителите на продукти с цифрови елементи да поддържат списък на софтуерните компоненти, да управляват уязвимостите през периода на поддръжка, да пазят техническа документация и да докладват активно експлоатирани уязвимости и тежки инциденти. Задълженията за докладване започват на 11 септември 2026 г.; регламентът се прилага изцяло от 11 декември 2027 г.
Граница на твърдението
Активирането започва събиране на доказателства в консервативен режим само за доказателства; то не заявява съответствие с регулаторните изисквания.
Stella Ops помага на задължения производител или оператор да събере и подпише артефактите, изисквани от регулатора. Тя никога не подава, никога не сертифицира и никога не ви прави съответстващи — операторът винаги остава регулираният субект, който взема решенията.
Две важни дати
11 септември 2026 г.
Активно експлоатираните уязвимости и тежките инциденти трябва да се докладват: ранно предупреждение до 24 часа, уведомление до 72 часа и окончателен доклад до 14 дни.
11 декември 2027 г.
Прилагат се останалите задължения по CRA, включително техническа документация и оценяване на съответствието, преди продуктът да бъде пуснат на пазара.
Предоставени артефакти
Всичко по-долу е в продукта сега — v1.0-RC1, ограничено ранно издание. Всеки артефакт се генерира от събраните доказателства; когато липсват доказателства, артефактът записва празнотата.
Генерира техническото досие по приложение VII: 11 раздела, детерминистичен изход, подписан. Ако изходен артефакт липсва или е бил подправен, генерирането завършва безопасно с неуспех, вместо да прикрива липсата.
Събира досието за оценяване на съответствието за пътищата по модул A, модул B+C и модул H. Досието подпомага вашата оценка; решението за оценяване не се взема от Stella.
Актуализациите на продукта се доставят чрез манифест, подписан с DSSE, с офлайн инструмент за проверка. Датите за край на жизнения цикъл се налагат от канала, а не остават само като препоръчителен текст. DSSEDead Simple Signing Envelope – прост, гъвкав стандарт за подписване на произволни данни с криптографски подписи
RFC 9116 security.txt и поток със съобщения CSAF, подписан с DSSE, така че изследователите и машините да намират един и същ канал за разкриване и да могат да проверят кой е подписал всяко съобщение.
Подписан манифест записва ангажимента за поддръжка на всеки продукт — най-малко пет години обработка на уязвимости, като датите се съхраняват като доказателства, а не в PDF с правила.
Проследява 24-часовото ранно предупреждение, 72-часовото уведомление и 14-дневния окончателен доклад като явни състояния и изгражда пакета за подаване до ENISA за всеки етап.
CycloneDX 1.6/1.7 и SPDX 3.0.1, прикрепени към OCI образа, така че SBOM да придружава точния хеш, който описва. CycloneDXОтворен стандартен формат за SBOM, използван в цялата индустрия SPDXSoftware Package Data Exchange – друг отворен стандартен формат за SBOM, широко използван в софтуер с отворен код
Какво не прави Stella Ops
Списъкът с липси е част от продукта. Това са текущите ограничения.
Автоматичното подаване до ENISA изчаква официалната схема за докладване. Днес пакетът се записва на контролирано от вас място във файловата система и вие го подавате. Срокът по времевата линия на инцидента продължава да тече независимо от това.
ЕС декларацията за съответствие е собствен правен акт на производителя. Stella Ops подготвя досието зад нея; вие го преглеждате и подписвате DoC.
Пакетът събира, подрежда и подписва доказателства. Дали тези доказателства удовлетворяват CRA, може да прецени единствено регулираният субект — или неговият оценител.
Два пакета за CRA, две задължения
Етикетът за отговорност на всеки пакет посочва кой носи регулаторното задължение. Активирането на пакет никога не го прехвърля.
manufacturer-self
Stella Ops сам по себе си е продукт с цифрови елементи, затова този пакет съдържа собствените му доказателства по CRA: процеса за координирано разкриване, RFC 9116 security.txt и потока със съобщения, подписан с DSSE, за Stella Ops като продукт.
Разглежданото тук задължение е на Stella Ops като производител на Stella Ops.
manufacturer-customer-support
Експорти по Приложение VII, досиета за съответствие и доказателства за жизнения цикъл на поддръжката на вашите продукти. Stella Ops подпомага задължението ви за документация; задължението остава ваше.
Разглежданото тук задължение е ваше като производител на вашите продукти; Stella Ops го подпомага.

Как се прилага оперативно
- 1
Активирайте пакета
По едно решение за пакет, записано като всяко друго. Събирането започва в консервативен режим само за доказателства.
- 2
Събиране само на доказателства
SBOM, събитията по веригата за проследимост, състоянието на съобщенията и времевите линии на инцидентите се натрупват за вашите издания. Това, което още не е постъпило, остава видимо незакрито.
- 3
Работно пространство за преглед
Проверяващият обработва опашката по приоритет: първо покритието, после липсите. Всеки елемент носи състоянието си — MISSING, RECORDED или SIGNED.
- 4
Подписан експорт
Експортирайте файла по Приложение VII или досието за съответствие като подписан пакет. Процесът е детерминиран: едни и същи доказателства дават един и същ документ, така че проверяващият може да го възпроизведе.
Как доказателствата се подписват и възпроизвеждат | SBOM и VEX в дълбочина
