Compliance · Cyber Resilience Act – Verordnung (EU) 2024/2847
Was Stella Ops heute für den CRA produziert
Der Cyber Resilience Act verlangt von Herstellern von Produkten mit digitalen Elementen, eine SBOM zu führen, Schwachstellen über den Supportzeitraum hinweg zu behandeln, technische Dokumentation aufzubewahren und aktiv ausgenutzte Schwachstellen sowie schwerwiegende Vorfälle zu melden. Die Meldepflichten beginnen am 11. September 2026; die Verordnung gilt ab dem 11. Dezember 2027 vollständig.
Anspruchsgrenze
Die Aktivierung startet die Nachweiserhebung im konservativen Nur-Nachweis-Modus; sie begründet keinen Anspruch auf regulatorische Konformität.
Stella Ops unterstützt einen verpflichteten Hersteller oder Betreiber dabei, die von einer Aufsichtsbehörde erwarteten Artefakte zusammenzustellen und zu signieren. Stella Ops reicht nichts ein, zertifiziert nichts und macht Sie nicht konform – der Betreiber bleibt stets der regulierte Entscheidungsträger.
Zwei wichtige Termine
11. September 2026
Aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle müssen gemeldet werden: Frühwarnung innerhalb von 24 Stunden, Benachrichtigung innerhalb von 72 Stunden, Abschlussbericht innerhalb von 14 Tagen.
11. Dezember 2027
Es gelten die übrigen CRA-Pflichten, einschließlich der technischen Dokumentation und Konformitätsbewertung vor dem Inverkehrbringen eines Produkts.
Heute bereitgestellte Artefakte
Alle folgenden Funktionen sind heute im Produkt enthalten – v1.0-RC1, geschlossene frühe Releasephase. Jedes Artefakt wird aus erfassten Nachweisen erzeugt; fehlen Nachweise, hält das Artefakt die Lücke fest.
Erzeugt die technische Dokumentation nach Anhang VII: 11 Abschnitte, deterministische Ausgabe, signiert. Fehlt ein Quellartefakt oder wurde es manipuliert, bricht die Erzeugung ab, statt die Lücke zu verdecken.
Stellt das Konformitätsbewertungsdossier für Modul A, Modul B+C und Modul H zusammen. Das Dossier dient als Eingabe für Ihre Bewertung; die Bewertungsentscheidung trifft nicht Stella Ops.
Produktaktualisierungen werden hinter einem DSSE-signierten Manifest mit einem Offline-Verifizierer ausgeliefert. End-of-Life-Daten werden vom Kanal erzwungen und nicht als Hinweistext hinterlassen. DSSEDead Simple Signing Envelope – ein einfacher, flexibler Standard zum Signieren beliebiger Daten mit kryptographischen Signaturen
RFC 9116 security.txt und ein DSSE-signierter CSAF-Advisory-Feed sorgen dafür, dass Forschende und Maschinen denselben Offenlegungskanal finden und prüfen können, wer jedes Advisory signiert hat.
Ein signiertes Manifest dokumentiert die Supportverpflichtung für jedes Produkt – mindestens fünf Jahre Schwachstellenbehandlung. Die Daten werden als Nachweise erfasst, nicht als bloßer Richtlinientext in einem PDF.
Verfolgt die 24-Stunden-Frühwarnung, die 72-Stunden-Benachrichtigung und den 14-Tage-Abschlussbericht als explizite Zustände und erstellt den ENISA-Einreichungsumschlag für jede Phase.
CycloneDX 1.6/1.7 und SPDX 3.0.1, an das OCI-Image angehängt, sodass das SBOM mit dem genauen Digest, den es beschreibt, übertragen wird. CycloneDXEin offenes Standardformat für Software Bill of Materials (SBOM), das branchenweit eingesetzt wird SPDXSoftware Package Data Exchange – ein weiteres offenes Standardformat für SBOMs, weit verbreitet in Open Source
Was Stella Ops nicht tut
Die Lückenliste ist Teil des Produkts. Dies sind die aktuellen Grenzen.
Die automatische Übermittlung an die ENISA basiert auf dem offiziellen Berichtsschema. Heute wird der Umschlag an einen von Ihnen kontrollierten Dateisystemspeicherort geschrieben und Sie übermitteln ihn. Die Deadline-Uhr in der Incident-Timeline läuft unabhängig davon.
Die EU-Konformitätserklärung ist ein eigener Rechtsakt des Herstellers. Stella Ops stellt das Dossier dahinter zusammen; Sie überprüfen es und unterzeichnen die DoC.
Ein Paket sammelt, ordnet und signiert Nachweise. Ob diese Nachweise den CRA erfüllen, kann nur die regulierte Partei oder ihr Prüfer beurteilen.
Zwei CRA-Pakete, zwei Verpflichtungen
Die Verantwortlichkeitskennzeichnung jedes Pakets nennt den Träger der regulatorischen Verpflichtung. Die Aktivierung eines Pakets überträgt diese Verpflichtung niemals.
manufacturer-self
Stella Ops ist selbst ein Produkt mit digitalen Elementen, daher ist dieses Paket sein eigener CRA-Beweis: der koordinierte Offenlegungsprozess, RFC 9116 security.txt und ein von DSSE signierter Advisory-Feed für Stella Ops als Produkt.
Die hier abgedeckte Verpflichtung liegt bei Stella Ops als Hersteller von Stella Ops.
manufacturer-customer-support
Exporte nach Anhang VII, Konformitätsdossiers und Support-Lebenszyklusnachweise für Ihre Produkte. Stella Ops unterstützt Ihre Dokumentationspflicht; die Pflicht bleibt bei Ihnen.
Die hier abgedeckte Verpflichtung liegt bei Ihnen als Hersteller Ihrer Produkte; Stella Ops unterstützt Sie dabei.

Wie es operativ landet
- 1
Aktivieren Sie das Paket
Eine Entscheidung pro Paket, aufgezeichnet wie jede andere. Die Erfassung beginnt im konservativen Nur-Nachweis-Modus.
- 2
Sammlung nur zu Beweiszwecken
SBOMs, Nachweisereignisse, Advisory-Status und Vorfallzeitpläne werden mit Ihren Releases verknüpft. Was noch nicht eingetroffen ist, bleibt sichtbar offen.
- 3
Überprüfen Sie den Arbeitsbereich
Ein Prüfer bearbeitet die Prioritätswarteschlange: zuerst die Berichterstattung, dann die Lücken. Jedes Element trägt seinen Status – MISSING, RECORDED oder SIGNED.
- 4
Signierter Export
Exportieren Sie die Anhang-VII-Datei oder das Konformitätsdossier als signiertes Paket. Deterministisch: Derselbe Beweis ergibt dasselbe Dokument, sodass ein Prüfer es erneut prüfen kann.
Wie Beweise signiert und wiedergegeben werden | SBOM und VEX im Detail
