Пакет за съответствие · operator-support

Доказателства по NIS2, събрани там, където се създават изданията

Пакетът за NIS2 превръща доказателствата, които изданията ви вече създават, в артефакти за проверка от надзорен орган: регистър на контролите, Декларация за приложимост, показатели за ефективност в реално време и регистър на активите. Stella Ops никога не подава документи и не сертифицира.

Директива (ЕС) 2022/2555. Държавите членки трябваше да прилагат мерките за транспониране от 18 октомври 2024 г.; транспонирането в ЕС все още продължава. За цифровата инфраструктура и други изброени сектори Регламент за изпълнение (ЕС) 2024/2690 описва подробно мерките за управление на риска — неговите 13 тематични области са използваната по-долу структура.

Състояние на продукта: v1.0-RC1, затворено ранно издание.

Граница на заявеното

Активирането започва събиране на доказателства в консервативен режим само за доказателства; то не заявява съответствие с регулаторните изисквания.

Операторът винаги остава регулираният субект, който взема решенията.

Етикет за отговорност за пакета: поддръжка на оператора. Stella Ops помага на задължения оператор да събере и подпише артефактите, поискани от регулатора. Никога не подава документи, не сертифицира и не осигурява съответствие с изискванията.

Работно пространство „Съответствие“ в Stella Ops с карти на пакетите по NIS2, DORA и CRA, срокове за съхранение и опашка с приоритети за доказателствата
Работното пространство „Съответствие“ в конзолата v1.0-RC1, показано с демонстрационни данни. Пакетите конфигурират съхранението и опашката с приоритети за доказателствата; те никога не променят резултатите от сканирането.

Какво предоставя пакетът

Пет артефакта, всички изградени от същата верига от доказателства, която управлява допускането на изданията ви. Никой от тях не е отделна база данни за съответствие, която попълвате ръчно.

Регистър на контролите

Създавайте, публикувайте и съхранявайте контроли по NIS2. Всяка промяна на състоянието влиза в регулаторен журнал, така че одиторът вижда кой какво и кога е променил.

Експорт на Декларация за приложимост

Един подписан, детерминиран пакет, покриващ всичките 13 тематични области. Експортът има строга контролна точка за пълнота: непълна SoA се отказва, а липсите не се прикриват.

Телеметрия за KPI за ефективност

31 показателя в реално време в 13-те области. Стойностите идват от веригата от доказателства, а не от формуляри за самооценка.

Регистър на активите с история на събитията

Всяка услуга, среда и хеш на образ в обхвата, заедно със събитията зад тях. Актив без събития зад него се посочва именно като такъв.

Профил за съответствие за всеки клиент

Всеки клиент има собствена конфигурация на пакета, срокове за съхранение и състояние на SoA. Една инсталация, отделни регулаторни позиции.

Покритие във всички 13 тематични области

Регламент за изпълнение (ЕС) 2024/2690 определя 13 тематични области за обхванатите от него видове субекти; същите области са полезен контролен списък за всяка програма по NIS2. Stella Ops осигурява силно покритие там, където доказателствата са технически, частично — когато мярката е процес на оператора, и е извън обхват там, където софтуерът не може да помогне.

  • Силно доказателствено покритие Платформата сама създава основното доказателство.
  • Процедурно / частично Stella записва и експортира; самата мярка остава процес на оператора.
  • Извън обхват По замисъл е извън обхвата на продукта. Прикачвате собствените си мерки; контролната точка за пълнота на SoA все пак изисква запис.
#Тематична област (приложение, Регламент за изпълнение 2024/2690)ПокритиеКакво предоставя Stella Ops
1Политика за сигурност на мрежовите и информационните системиПроцедурно / частичноРегистърът на контролите създава версии и публикува политиката ви. Нейното написване и прилагане е ваше действие.
2Политика за управление на рискаПроцедурно / частичноОценките, изключенията и бюджетите за неизвестни осигуряват входни данни за риска. Методологията и решенията за приемане са ваши.
3Обработка на инцидентиПроцедурно / частичноМашината на състоянията за сроковете по член 23 и пакетът за CSIRT са налични. Интерфейсът за запис от оператора е в процес на разработка — вижте по-долу.
4Непрекъсваемост на дейността и управление на кризиПроцедурно / частичноДоказателства на ниво оперативни инструкции: какво, къде и кога е изпълнено. Stella Ops не е инструмент за непрекъсваемост на дейността.
5Сигурност на веригата за доставкиСилно доказателствено покритиеФиксиране по хеш, удостоверения за произход и журнал със защита срещу подправяне. Това е ядрото на платформата.
6Сигурност при придобиване, разработване и поддръжкаСилно доказателствено покритиеДоказателства от сканиране до оценка, обработка на уязвимости с отчитане на достижимостта, декларации VEXVulnerability Exploitability eXchange – машинно четими изявления дали уязвимостите са реално експлоатируеми във вашия контекст и проследяване на корекциите.
7Политики за оценка на ефективността на мерките за управление на рискаПроцедурно / частично31 KPI показателя захранват оценката. Процедурата за оценяване остава процес на оператора.
8Основни практики за киберхигиена и обучение по сигурностИзвън обхватИзвън обхват. Контролната равнина за издания не трябва да приписва на себе си вашата програма за обучение.
9КриптографияСилно доказателствено покритиеДоказателства за политиката за подписване, инвентар на ключовете и оценка на готовността за постквантова криптография. Само оценка — Stella Ops не подписва с постквантови алгоритми.
10Сигурност на човешките ресурсиИзвън обхватИзвън обхват. Проверяването на служители и трудовите контроли не са твърдения, които софтуерът може да прави.
11Контрол на достъпаСилно доказателствено покритиеДоказателства за роли и обхват от собствения модел за оторизация на платформата. Промените в достъпа влизат в журнала.
12Управление на активитеСилно доказателствено покритиеРегистър на активите с история на събитията. Идентичността се определя първо по хеш, така че активът не може безследно да се промени под същото име.
13Екологична и физическа сигурностИзвън обхватИзвън обхват. Stella Ops не може да вижда сървърното ви помещение.

Трите области извън обхват все пак се отчитат в Декларацията за приложимост. За тях записвате собствените си мерки; контролната точка за пълнота отказва експорт на пакет, ако някоя от 13-те области е оставена празна.

Докладване на инциденти по член 23

NIS2 определя три срока за всеки значителен инцидент: ранно предупреждение до 24 часа, уведомление за инцидента до 72 часа и окончателен доклад до един месец. Пакетът проследява тези срокове. Все още не подава вместо вас.

Предоставено

  • Машина на състоянията за сроковете — сроковете от 24 часа, 72 часа и един месец се следят за всеки инцидент, с предупреждения от Notify преди всеки срок.
  • Пакет за CSIRT — подписан пакет с фактите за инцидента и препратки към доказателствата зад тях.

В процес на разработка

  • Интерфейс за запис от оператора — разработва се записването и актуализирането на инцидент от конзолата.
  • Клиент за подаване в реална среда — днес сами доставяте пакета до своя CSIRT; автоматичното подаване се разработва.

Държавите членки насочват докладите по различен начин. Докато транспонирането се установи, пакетът е насочен към доказателствата, а не към конкретен национален портал.

Изграден върху същите основни доказателствени елементи

Пакетът за NIS2 не добавя второ хранилище за доказателства. Той чете записваното от всяко издание — същите основни елементи, които използва всеки друг пакет за съответствие.

Верига за проследимост

Източник → Компилиране → Сканиране → Оценка → Решение → Внедряване → Наблюдение. Всеки етап е MISSING, RECORDED или SIGNED — липсващото доказателство остава видимо като MISSING.

Хранилище за доказателства

Хранилище с управляван срок за съхранение на необработените артефакти, към които се отнасят експортите на SoA и KPI, включително SBOMSoftware Bill of Materials – пълен списък на всички пакети и зависимости във вашия софтуер и записи от сканирания.

ExportCenter

Подписани, детерминирани пакети (DSSEDead Simple Signing Envelope – прост, гъвкав стандарт за подписване на произволни данни с криптографски подписи). Едни и същи входни данни дават едни и същи байтове, така че одиторът може да ги провери повторно офлайн.

Notify

Предупреждения за срокове и отклонения, включително сроковете по член 23.

Как работят доказателствата

Обсъдете обхвата си по NIS2

Представете инфраструктурата си и въпросите на надзорния орган. Ще ви покажем кои артефакти създава пакетът днес — и къде все още ви е необходим собствен процес.

Прочетете документацията