Пакет за съответствие · operator-support
Доказателства по NIS2, събрани там, където се създават изданията
Пакетът за NIS2 превръща доказателствата, които изданията ви вече създават, в артефакти за проверка от надзорен орган: регистър на контролите, Декларация за приложимост, показатели за ефективност в реално време и регистър на активите. Stella Ops никога не подава документи и не сертифицира.
Директива (ЕС) 2022/2555. Държавите членки трябваше да прилагат мерките за транспониране от 18 октомври 2024 г.; транспонирането в ЕС все още продължава. За цифровата инфраструктура и други изброени сектори Регламент за изпълнение (ЕС) 2024/2690 описва подробно мерките за управление на риска — неговите 13 тематични области са използваната по-долу структура.
Състояние на продукта: v1.0-RC1, затворено ранно издание.
Граница на заявеното
Активирането започва събиране на доказателства в консервативен режим само за доказателства; то не заявява съответствие с регулаторните изисквания.
Операторът винаги остава регулираният субект, който взема решенията.
Етикет за отговорност за пакета: поддръжка на оператора. Stella Ops помага на задължения оператор да събере и подпише артефактите, поискани от регулатора. Никога не подава документи, не сертифицира и не осигурява съответствие с изискванията.

Какво предоставя пакетът
Пет артефакта, всички изградени от същата верига от доказателства, която управлява допускането на изданията ви. Никой от тях не е отделна база данни за съответствие, която попълвате ръчно.
Регистър на контролите
Създавайте, публикувайте и съхранявайте контроли по NIS2. Всяка промяна на състоянието влиза в регулаторен журнал, така че одиторът вижда кой какво и кога е променил.
Експорт на Декларация за приложимост
Един подписан, детерминиран пакет, покриващ всичките 13 тематични области. Експортът има строга контролна точка за пълнота: непълна SoA се отказва, а липсите не се прикриват.
Телеметрия за KPI за ефективност
31 показателя в реално време в 13-те области. Стойностите идват от веригата от доказателства, а не от формуляри за самооценка.
Регистър на активите с история на събитията
Всяка услуга, среда и хеш на образ в обхвата, заедно със събитията зад тях. Актив без събития зад него се посочва именно като такъв.
Профил за съответствие за всеки клиент
Всеки клиент има собствена конфигурация на пакета, срокове за съхранение и състояние на SoA. Една инсталация, отделни регулаторни позиции.
Покритие във всички 13 тематични области
Регламент за изпълнение (ЕС) 2024/2690 определя 13 тематични области за обхванатите от него видове субекти; същите области са полезен контролен списък за всяка програма по NIS2. Stella Ops осигурява силно покритие там, където доказателствата са технически, частично — когато мярката е процес на оператора, и е извън обхват там, където софтуерът не може да помогне.
- Силно доказателствено покритие Платформата сама създава основното доказателство.
- Процедурно / частично Stella записва и експортира; самата мярка остава процес на оператора.
- Извън обхват По замисъл е извън обхвата на продукта. Прикачвате собствените си мерки; контролната точка за пълнота на SoA все пак изисква запис.
| # | Тематична област (приложение, Регламент за изпълнение 2024/2690) | Покритие | Какво предоставя Stella Ops |
|---|---|---|---|
| 1 | Политика за сигурност на мрежовите и информационните системи | Процедурно / частично | Регистърът на контролите създава версии и публикува политиката ви. Нейното написване и прилагане е ваше действие. |
| 2 | Политика за управление на риска | Процедурно / частично | Оценките, изключенията и бюджетите за неизвестни осигуряват входни данни за риска. Методологията и решенията за приемане са ваши. |
| 3 | Обработка на инциденти | Процедурно / частично | Машината на състоянията за сроковете по член 23 и пакетът за CSIRT са налични. Интерфейсът за запис от оператора е в процес на разработка — вижте по-долу. |
| 4 | Непрекъсваемост на дейността и управление на кризи | Процедурно / частично | Доказателства на ниво оперативни инструкции: какво, къде и кога е изпълнено. Stella Ops не е инструмент за непрекъсваемост на дейността. |
| 5 | Сигурност на веригата за доставки | Силно доказателствено покритие | Фиксиране по хеш, удостоверения за произход и журнал със защита срещу подправяне. Това е ядрото на платформата. |
| 6 | Сигурност при придобиване, разработване и поддръжка | Силно доказателствено покритие | Доказателства от сканиране до оценка, обработка на уязвимости с отчитане на достижимостта, декларации VEXVulnerability Exploitability eXchange – машинно четими изявления дали уязвимостите са реално експлоатируеми във вашия контекст и проследяване на корекциите. |
| 7 | Политики за оценка на ефективността на мерките за управление на риска | Процедурно / частично | 31 KPI показателя захранват оценката. Процедурата за оценяване остава процес на оператора. |
| 8 | Основни практики за киберхигиена и обучение по сигурност | Извън обхват | Извън обхват. Контролната равнина за издания не трябва да приписва на себе си вашата програма за обучение. |
| 9 | Криптография | Силно доказателствено покритие | Доказателства за политиката за подписване, инвентар на ключовете и оценка на готовността за постквантова криптография. Само оценка — Stella Ops не подписва с постквантови алгоритми. |
| 10 | Сигурност на човешките ресурси | Извън обхват | Извън обхват. Проверяването на служители и трудовите контроли не са твърдения, които софтуерът може да прави. |
| 11 | Контрол на достъпа | Силно доказателствено покритие | Доказателства за роли и обхват от собствения модел за оторизация на платформата. Промените в достъпа влизат в журнала. |
| 12 | Управление на активите | Силно доказателствено покритие | Регистър на активите с история на събитията. Идентичността се определя първо по хеш, така че активът не може безследно да се промени под същото име. |
| 13 | Екологична и физическа сигурност | Извън обхват | Извън обхват. Stella Ops не може да вижда сървърното ви помещение. |
Трите области извън обхват все пак се отчитат в Декларацията за приложимост. За тях записвате собствените си мерки; контролната точка за пълнота отказва експорт на пакет, ако някоя от 13-те области е оставена празна.
Докладване на инциденти по член 23
NIS2 определя три срока за всеки значителен инцидент: ранно предупреждение до 24 часа, уведомление за инцидента до 72 часа и окончателен доклад до един месец. Пакетът проследява тези срокове. Все още не подава вместо вас.
Предоставено
- Машина на състоянията за сроковете — сроковете от 24 часа, 72 часа и един месец се следят за всеки инцидент, с предупреждения от Notify преди всеки срок.
- Пакет за CSIRT — подписан пакет с фактите за инцидента и препратки към доказателствата зад тях.
В процес на разработка
- Интерфейс за запис от оператора — разработва се записването и актуализирането на инцидент от конзолата.
- Клиент за подаване в реална среда — днес сами доставяте пакета до своя CSIRT; автоматичното подаване се разработва.
Държавите членки насочват докладите по различен начин. Докато транспонирането се установи, пакетът е насочен към доказателствата, а не към конкретен национален портал.
Изграден върху същите основни доказателствени елементи
Пакетът за NIS2 не добавя второ хранилище за доказателства. Той чете записваното от всяко издание — същите основни елементи, които използва всеки друг пакет за съответствие.
Верига за проследимост
Източник → Компилиране → Сканиране → Оценка → Решение → Внедряване → Наблюдение. Всеки етап е MISSING, RECORDED или SIGNED — липсващото доказателство остава видимо като MISSING.
Хранилище за доказателства
Хранилище с управляван срок за съхранение на необработените артефакти, към които се отнасят експортите на SoA и KPI, включително SBOMSoftware Bill of Materials – пълен списък на всички пакети и зависимости във вашия софтуер и записи от сканирания.
ExportCenter
Подписани, детерминирани пакети (DSSEDead Simple Signing Envelope – прост, гъвкав стандарт за подписване на произволни данни с криптографски подписи). Едни и същи входни данни дават едни и същи байтове, така че одиторът може да ги провери повторно офлайн.
Notify
Предупреждения за срокове и отклонения, включително сроковете по член 23.
Обсъдете обхвата си по NIS2
Представете инфраструктурата си и въпросите на надзорния орган. Ще ви покажем кои артефакти създава пакетът днес — и къде все още ви е необходим собствен процес.
