NIS2 · DORA · CRA
Unterzeichneter Nachweis für NIS2, DORA und CRA
Stella Ops verfolgt die Framework-Bereitschaft, das Signierungsvertrauen und die Beweisabdeckung über NIS2, DORA und CRA hinweg – und exportiert das Ergebnis dann als signierte Bundles, die ein Prüfer überprüfen kann. Jede Bereitschaftszahl ist mit den dahinter stehenden Beweisen verknüpft.
Anspruchsgrenze
Die Aktivierung startet die Nachweiserhebung im konservativen Nur-Nachweis-Modus; sie begründet keinen Anspruch auf regulatorische Konformität.
Stella Ops unterstützt einen verpflichteten Betreiber oder Hersteller dabei, die von einer Aufsichtsbehörde erwarteten Artefakte zusammenzustellen und zu signieren. Stella Ops reicht nichts ein, zertifiziert nichts und macht Sie nicht konform – der Betreiber bleibt stets der regulierte Entscheidungsträger.

Vier Pakete, eine Nachweisbasis
Jedes Paket ist eine optionale Zuordnung von Rahmenwerkpflichten zu Nachweisen, die Stella Ops bereits erfasst. Die Verantwortlichkeitskennzeichnung jedes Pakets nennt den Träger der regulatorischen Verpflichtung – durch Aktivierung eines Pakets wird Stella Ops niemals zur verpflichteten Partei.
NIS2 Beweispaket
operator-support
Ordnet NIS2 Risikomanagement- und Vorfallbeweispflichten den Aufbewahrungsunterlagen, Urteilen und unterzeichneten Exporten für eine verpflichtete wesentliche oder wichtige Entität zu.
Bekannte Grenzen: Der Weg zum Verfassen von Vorfallberichten an die nationalen Behörden ist in Bearbeitung. Heute stellt das Paket Beweise für den Vorfall zusammen, die der Betreiber einreichen kann.
Einzelheiten zum NIS2 Evidence Pack →DORA-Paket für operative Resilienz
operator-support
Ordnet DORA IKT-Risiko- und Vorfallnachweispflichten für Finanzunternehmen zu: Register der Informationsexporte, Vorfallzeitpläne und TLPT-Beweisaufbewahrung.
Bekannte Grenzen: Die XBRL-Konformität bei schwerwiegenden Vorfällen wird nicht beansprucht – es gibt keine gültige vorgelagerte EBA-Taxonomie zur Validierung.
Details zum DORA-Paket →CRA Produktsicherheitspaket
manufacturer-self
Nachweise für die eigenen Produktsicherheitsverpflichtungen eines Herstellers gemäß CRA: produktspezifische SBOMs, Aufzeichnungen zum Umgang mit Schwachstellen und Sicherheitsnachweise für den Supportzeitraum.
Bekannte Grenzen: Die automatische ENISA-Übermittlung wartet auf das offizielle Meldeschema. Heute werden Einreichungen in einem vom Betreiber kontrollierten Dateisystem abgelegt.
Details zum CRA-Paket →CRA Technisches Dokumentationspaket
manufacturer-customer-support
Stellt das technische Dokumentationsdossier nach Anhang VII aus den gesammelten Beweisen zusammen: Risikobewertung, SBOM und Aufzeichnungen zum Umgang mit Schwachstellen, bereit für die Überprüfung durch den Hersteller.
Bekannte Grenzen: Die EU-Konformitätserklärung ist der eigene Rechtsakt des Herstellers. Stella Ops stellt das Dossier zusammen; Stella Ops signiert die DoC niemals.
Details zum CRA-Paket →Regulatorische Termine
NIS2
Maßnahmen gelten seit 18. Oktober 2024
DORA
Gilt seit 17. Januar 2025
CRA – Berichterstattung
Meldepflichten ab 11. September 2026
CRA – vollständige Anwendung
Vollständig anwendbar ab 11. Dezember 2027
Die Termine sind in den Rechtsakten festgelegt. Ob eine bestimmte Verpflichtung für Ihre Organisation gilt, beurteilt Ihre Rechtsberatung.
Aufbewahrungsvorgaben
Pakete wenden Aufbewahrungsfristen auf die von ihnen erfassten Nachweise an. Dies sind Produktvorgaben; jede Frist ist durch den Betreiber konfigurierbar.
| Artefakt | Standardaufbewahrung |
|---|---|
| DORA Informationsregister | 7 Jahre |
| DORA-Vorfallbericht | 7 Jahre |
| TLPT-Paket | 10 Jahre |
| Standards-Mapping | 7 Jahre |
Worauf jedes Paket aufbaut
Pakete sind optionale Zuordnungen, kein separates Compliance-Produkt. Alle vier lesen dieselben Nachweisprimitive, die bereits durch die Release-Kontrolle erzeugt werden.
Source → Build → Scan → Verdict → Decision → Deploy → Watch
Jede Stufe des Nachweis-Rückgrats trägt einen von drei Zuständen: MISSING, RECORDED oder SIGNED. MISSING ist ein Zustand, den eine Aufsicht lesen kann, keine leere Zelle.
Nachweis-Rückgrat
Die siebenstufige Aufzeichnung hinter jeder Release-Entscheidung, von Source bis zur kontinuierlichen Überwachung des ausgeführten Digests.
Nachweisspeicher
Inhaltsadressierter Speicher für alles, was eine Entscheidung betrifft: SBOMs, Urteile, Genehmigungen, Zeitpläne für Vorfälle.
Von ExportCenter signierte Pakete
Paketexporte werden versiegelt und signiert, sodass ein Empfänger die Integrität unabhängig von Ihrer Stella Ops-Instanz überprüfen kann.
Zeitpläne benachrichtigen
Benachrichtigungs- und Vorfallzeitpläne werden als geordnete Nachweise erfasst und können in Paket-Bundles exportiert werden.
SBOMSoftware Bill of Materials – eine vollständige Liste aller Pakete und Abhängigkeiten in Ihrer Software · VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind · DSSEDead Simple Signing Envelope – ein einfacher, flexibler Standard zum Signieren beliebiger Daten mit kryptographischen Signaturen · Decision CapsuleEin signiertes, exportierbares Nachweispaket, das jeden Input und Output einer Release-Entscheidung für Offline-Audit und deterministische Wiedergabe versiegelt
Wo Ihre Beweise leben
Stella Ops wird in Europa entwickelt und von einem in Bulgarien eingetragenen Unternehmen betrieben. Unsere eigenen Dienste werden in der Schweiz gehostet, für die ein EU-Angemessenheitsbeschluss zum Datenschutz vorliegt. Sie betreiben Stella Ops auf einer Infrastruktur, die Sie kontrollieren – einschließlich vollständig abgeschirmter Standorte –, sodass Compliance-Nachweise außerhalb des US-CLOUD-Act-Bereichs bleiben.
Einzelheiten zur Bereitstellung von Sovereign- und Air-Gap-Einsätzen
Ein Paket in Ihrer eigenen Systemlandschaft aktivieren
Beginnen Sie mit dem kostenlosen Tarif und aktivieren Sie ein Paket im Nur-Nachweis-Modus oder besprechen Sie Ihre Sicherheitsanforderungen mit dem Vertrieb.
Stella Ops ist v1.0-RC1 in einer geschlossenen frühen Releasephase.
