NIS2 · DORA · CRA

Unterzeichneter Nachweis für NIS2, DORA und CRA

Stella Ops verfolgt die Framework-Bereitschaft, das Signierungsvertrauen und die Beweisabdeckung über NIS2, DORA und CRA hinweg – und exportiert das Ergebnis dann als signierte Bundles, die ein Prüfer überprüfen kann. Jede Bereitschaftszahl ist mit den dahinter stehenden Beweisen verknüpft.

Anspruchsgrenze

Die Aktivierung startet die Nachweiserhebung im konservativen Nur-Nachweis-Modus; sie begründet keinen Anspruch auf regulatorische Konformität.

Stella Ops unterstützt einen verpflichteten Betreiber oder Hersteller dabei, die von einer Aufsichtsbehörde erwarteten Artefakte zusammenzustellen und zu signieren. Stella Ops reicht nichts ein, zertifiziert nichts und macht Sie nicht konform – der Betreiber bleibt stets der regulierte Entscheidungsträger.

Stella Ops-Compliance-Arbeitsbereich, der die Beweispakete NIS2, DORA und CRA mit Aufbewahrungsstandardwerten und einer Prioritätswarteschlange auflistet.
Der Compliance-Arbeitsbereich in v1.0-RC1 mit Demodaten. Pakete laufen im Nur-Nachweis-Modus – sie erfassen und ordnen Nachweise zu; sie begründen keinen Anspruch auf regulatorische Konformität.

Vier Pakete, eine Nachweisbasis

Jedes Paket ist eine optionale Zuordnung von Rahmenwerkpflichten zu Nachweisen, die Stella Ops bereits erfasst. Die Verantwortlichkeitskennzeichnung jedes Pakets nennt den Träger der regulatorischen Verpflichtung – durch Aktivierung eines Pakets wird Stella Ops niemals zur verpflichteten Partei.

NIS2 Beweispaket

operator-support

Ordnet NIS2 Risikomanagement- und Vorfallbeweispflichten den Aufbewahrungsunterlagen, Urteilen und unterzeichneten Exporten für eine verpflichtete wesentliche oder wichtige Entität zu.

Bekannte Grenzen: Der Weg zum Verfassen von Vorfallberichten an die nationalen Behörden ist in Bearbeitung. Heute stellt das Paket Beweise für den Vorfall zusammen, die der Betreiber einreichen kann.

Einzelheiten zum NIS2 Evidence Pack →

DORA-Paket für operative Resilienz

operator-support

Ordnet DORA IKT-Risiko- und Vorfallnachweispflichten für Finanzunternehmen zu: Register der Informationsexporte, Vorfallzeitpläne und TLPT-Beweisaufbewahrung.

Bekannte Grenzen: Die XBRL-Konformität bei schwerwiegenden Vorfällen wird nicht beansprucht – es gibt keine gültige vorgelagerte EBA-Taxonomie zur Validierung.

Details zum DORA-Paket →

CRA Produktsicherheitspaket

manufacturer-self

Nachweise für die eigenen Produktsicherheitsverpflichtungen eines Herstellers gemäß CRA: produktspezifische SBOMs, Aufzeichnungen zum Umgang mit Schwachstellen und Sicherheitsnachweise für den Supportzeitraum.

Bekannte Grenzen: Die automatische ENISA-Übermittlung wartet auf das offizielle Meldeschema. Heute werden Einreichungen in einem vom Betreiber kontrollierten Dateisystem abgelegt.

Details zum CRA-Paket →

CRA Technisches Dokumentationspaket

manufacturer-customer-support

Stellt das technische Dokumentationsdossier nach Anhang VII aus den gesammelten Beweisen zusammen: Risikobewertung, SBOM und Aufzeichnungen zum Umgang mit Schwachstellen, bereit für die Überprüfung durch den Hersteller.

Bekannte Grenzen: Die EU-Konformitätserklärung ist der eigene Rechtsakt des Herstellers. Stella Ops stellt das Dossier zusammen; Stella Ops signiert die DoC niemals.

Details zum CRA-Paket →

Regulatorische Termine

NIS2

Maßnahmen gelten seit 18. Oktober 2024

DORA

Gilt seit 17. Januar 2025

CRA – Berichterstattung

Meldepflichten ab 11. September 2026

CRA – vollständige Anwendung

Vollständig anwendbar ab 11. Dezember 2027

Die Termine sind in den Rechtsakten festgelegt. Ob eine bestimmte Verpflichtung für Ihre Organisation gilt, beurteilt Ihre Rechtsberatung.

Aufbewahrungsvorgaben

Pakete wenden Aufbewahrungsfristen auf die von ihnen erfassten Nachweise an. Dies sind Produktvorgaben; jede Frist ist durch den Betreiber konfigurierbar.

ArtefaktStandardaufbewahrung
DORA Informationsregister7 Jahre
DORA-Vorfallbericht7 Jahre
TLPT-Paket10 Jahre
Standards-Mapping7 Jahre

Worauf jedes Paket aufbaut

Pakete sind optionale Zuordnungen, kein separates Compliance-Produkt. Alle vier lesen dieselben Nachweisprimitive, die bereits durch die Release-Kontrolle erzeugt werden.

Source → Build → Scan → Verdict → Decision → Deploy → Watch

Jede Stufe des Nachweis-Rückgrats trägt einen von drei Zuständen: MISSING, RECORDED oder SIGNED. MISSING ist ein Zustand, den eine Aufsicht lesen kann, keine leere Zelle.

Nachweis-Rückgrat

Die siebenstufige Aufzeichnung hinter jeder Release-Entscheidung, von Source bis zur kontinuierlichen Überwachung des ausgeführten Digests.

Nachweisspeicher

Inhaltsadressierter Speicher für alles, was eine Entscheidung betrifft: SBOMs, Urteile, Genehmigungen, Zeitpläne für Vorfälle.

Von ExportCenter signierte Pakete

Paketexporte werden versiegelt und signiert, sodass ein Empfänger die Integrität unabhängig von Ihrer Stella Ops-Instanz überprüfen kann.

Zeitpläne benachrichtigen

Benachrichtigungs- und Vorfallzeitpläne werden als geordnete Nachweise erfasst und können in Paket-Bundles exportiert werden.

SBOMSoftware Bill of Materials – eine vollständige Liste aller Pakete und Abhängigkeiten in Ihrer Software · VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind · DSSEDead Simple Signing Envelope – ein einfacher, flexibler Standard zum Signieren beliebiger Daten mit kryptographischen Signaturen · Decision CapsuleEin signiertes, exportierbares Nachweispaket, das jeden Input und Output einer Release-Entscheidung für Offline-Audit und deterministische Wiedergabe versiegelt

So funktionieren Beweis- und Prüfungsexporte

Wo Ihre Beweise leben

Entwickelt in Europa Infrastruktur in der Schweiz gehostet Selbstgehostet & Air-Gap-fähig

Stella Ops wird in Europa entwickelt und von einem in Bulgarien eingetragenen Unternehmen betrieben. Unsere eigenen Dienste werden in der Schweiz gehostet, für die ein EU-Angemessenheitsbeschluss zum Datenschutz vorliegt. Sie betreiben Stella Ops auf einer Infrastruktur, die Sie kontrollieren – einschließlich vollständig abgeschirmter Standorte –, sodass Compliance-Nachweise außerhalb des US-CLOUD-Act-Bereichs bleiben.

Einzelheiten zur Bereitstellung von Sovereign- und Air-Gap-Einsätzen

Ein Paket in Ihrer eigenen Systemlandschaft aktivieren

Beginnen Sie mit dem kostenlosen Tarif und aktivieren Sie ein Paket im Nur-Nachweis-Modus oder besprechen Sie Ihre Sicherheitsanforderungen mit dem Vertrieb.

Stella Ops ist v1.0-RC1 in einer geschlossenen frühen Releasephase.

Dokumentation ansehen