Compliance-Paket · operator-support

NIS2-Nachweise dort erfassen, wo Releases entstehen

Das NIS2-Paket wandelt Nachweise, die Ihre Releases bereits erzeugen, in Artefakte um, die eine Aufsichtsbehörde prüfen kann: Kontrollregister, Anwendbarkeitserklärung, Live-Wirksamkeitsmetriken und Asset-Register. Stella Ops reicht nichts ein und zertifiziert nichts.

Richtlinie (EU) 2022/2555. Die Mitgliedstaaten mussten ihre Umsetzungsmaßnahmen ab dem 18. Oktober 2024 anwenden; die Umsetzung in der EU dauert noch an. Für digitale Infrastruktur und andere aufgeführte Sektoren legt die Durchführungsverordnung (EU) 2024/2690 die Risikomanagementmaßnahmen im Einzelnen fest – ihre 13 Themenbereiche bilden die nachfolgend verwendete Struktur.

Produktstatus: v1.0-RC1, geschlossene frühe Releasephase.

Anspruchsgrenze

Durch die Aktivierung wird die Beweiserhebung im konservativen Nur-Beweis-Modus gestartet. Es wird kein Anspruch auf Einhaltung gesetzlicher Vorschriften erhoben.

Der Betreiber bleibt stets der regulierte Entscheidungsträger.

Verantwortlichkeitskennzeichnung des Pakets: Betreiberunterstützung. Stella Ops unterstützt einen verpflichteten Betreiber dabei, die von einer Aufsichtsbehörde erwarteten Artefakte zusammenzustellen und zu signieren. Stella Ops reicht nichts ein, zertifiziert nichts und macht Sie nicht konform.

Stella Ops Compliance-Arbeitsbereich mit NIS2-, DORA- und CRA-Packkarten mit Aufbewahrungsfenstern und der Beweisprioritätswarteschlange
Der Compliance-Arbeitsbereich in der v1.0-RC1-Konsole, angezeigt mit Demodaten. Pakete konfigurieren die Aufbewahrung und die Beweisprioritätswarteschlange; Sie ändern niemals die Scanergebnisse.

Was das Paket enthält

Fünf Artefakte aus derselben Nachweiskette, die auch Ihre Releases steuert. Keines davon ist eine separate Compliance-Datenbank, die manuell gepflegt werden muss.

Kontrollregister

NIS2-Kontrollen erstellen, veröffentlichen und pflegen. Jede Zustandsänderung wird in einem regulatorischen Ledger erfasst, sodass ein Prüfer nachvollziehen kann, wer was wann geändert hat.

Export der Anwendbarkeitserklärung

Ein signiertes, deterministisches Paket über alle 13 Themenbereiche. Der Export besitzt ein striktes Vollständigkeits-Gate: Eine unvollständige SoA wird abgelehnt und nicht beschönigt.

Wirksamkeits-KPI-Telemetrie

31 Live-Metriken in den 13 Bereichen. Die Werte stammen aus der Nachweiskette, nicht aus Selbstbewertungsformularen.

Asset-Register mit Ereignisverlauf

Jeder Dienst, jede Umgebung und jeder Image-Digest im Geltungsbereich mit den zugehörigen Ereignissen. Ein Asset ohne zugehörige Ereignisse wird genau so ausgewiesen.

Compliance-Profil pro Mandant

Jeder Mandant verfügt über eine eigene Paketkonfiguration, Aufbewahrungsfenster und einen eigenen SoA-Status. Eine Installation, separate Regulierungsstellen.

Abdeckung aller 13-Themenbereiche

Die Durchführungsverordnung (EU) 2024/2690 legt für die erfassten Unternehmenstypen 13 Themenbereiche fest; dieselben Bereiche sind eine nützliche Checkliste für jedes NIS2-Programm. Stella Ops ist stark, wenn Nachweise technischer Natur sind, teilweise abdeckend, wenn die Maßnahme ein Betreiberprozess ist, und außerhalb des Umfangs, wenn Software nicht helfen kann.

  • Beweiskräftig Die Plattform erbringt die primären Beweise selbst.
  • Prozess/teilweise Stella zeichnet auf und exportiert; die Maßnahme selbst bleibt ein Betreiberprozess.
  • Außerhalb des Gültigkeitsbereichs Bewusst außerhalb des Produktumfangs. Sie ergänzen Ihre eigenen Maßnahmen; das SoA-Vollständigkeits-Gate verlangt dennoch einen Eintrag.
#Themenbereich (Anhang, Impl. Reg. 2024/2690)AbdeckungWas Stella Ops bietet
1Richtlinie zur Sicherheit von Netzwerk- und InformationssystemenProzess/teilweiseDas Kontrollregister versioniert und veröffentlicht Ihre Richtlinie. Das Schreiben und Betreiben ist Ihre Aufgabe.
2RisikomanagementrichtlinieProzess/teilweiseUrteile, Ausnahmen und Unbekannte-Budgets liefern Risikoeingaben. Die Methodik und Akzeptanzentscheidungen liegen bei Ihnen.
3Umgang mit VorfällenProzess/teilweiseZustandsmaschine für die Fristen nach Artikel 23 und CSIRT-Umschlag vorhanden. Der betreiberseitige Schreibpfad ist in Arbeit – siehe unten.
4Geschäftskontinuität und KrisenmanagementProzess/teilweiseBeweise auf Runbook-Ebene: Was wurde wo und wann ausgeführt? Stella Ops ist kein Business-Continuity-Tool.
5Sicherheit der LieferketteBeweiskräftigDigest-Pinning, Herkunftsattestierungen und ein manipulationssicheres Ledger. Dies ist der Kern der Plattform.
6Sicherheit in Anschaffung, Entwicklung und WartungBeweiskräftigScan-to-Verdict-Beweise, erreichbarkeitsorientierte Schwachstellenbehandlung, VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind-Anweisungen und Fix-Tracking.
7Richtlinien zur Bewertung der Wirksamkeit von RisikomanagementmaßnahmenProzess/teilweise31 KPI-Metriken fließen in die Bewertung ein. Das Bewertungsverfahren bleibt ein Betreiberprozess.
8Grundlegende Cyber-Hygienepraktiken und SicherheitsschulungAußerhalb des GültigkeitsbereichsAußerhalb des Gültigkeitsbereichs. Ein Release-Control-Plane sollte keinen Anspruch auf Ihr Trainingsprogramm erheben.
9KryptographieBeweiskräftigUnterzeichnung von Richtliniennachweisen, Schlüsselinventur und Bewertung der Post-Quantum-Bereitschaft. Nur Bewertung – Stella Ops signiert nicht mit Post-Quantum-Algorithmen.
10Sicherheit der HumanressourcenAußerhalb des GültigkeitsbereichsAußerhalb des Gültigkeitsbereichs. Überprüfungen und Beschäftigungskontrollen sind keine Softwareansprüche.
11ZugangskontrolleBeweiskräftigRollen- und Umfangsnachweise aus dem plattformeigenen Autorisierungsmodell. Zugriffsänderungen landen im Hauptbuch.
12Asset-ManagementBeweiskräftigAsset-Register mit Ereignisverlauf. Die Identität ist Digest-first, sodass ein Asset nicht stillschweigend unter demselben Namen ausgetauscht werden kann.
13Umwelt- und physische SicherheitAußerhalb des GültigkeitsbereichsAußerhalb des Gültigkeitsbereichs. Stella Ops kann Ihren Serverraum nicht sehen.

Die drei außerhalb des Geltungsbereichs liegenden Bereiche werden weiterhin auf die Anwendbarkeitserklärung angerechnet. Sie erfassen für sie Ihre eigenen Maßnahmen; Das Vollständigkeitstor weigert sich, ein Bundle zu exportieren, bei dem einer der 13-Bereiche leer bleibt.

Meldung von Vorfällen gemäß Artikel 23

NIS2 stellt für jeden bedeutenden Vorfall drei Uhren ein: eine Frühwarnung innerhalb von 24 Stunden, eine Vorfallbenachrichtigung innerhalb von 72 Stunden und einen Abschlussbericht innerhalb eines Monats. Das Paket verfolgt diese Uhren. Es wird noch nicht für Sie übermittelt.

Ausgeliefert

  • Fristen-Zustandsmaschine – die Uhren für 24 Stunden, 72 Stunden und einen Monat laufen pro Vorfall, mit Hinweisen vor jeder Frist.
  • CSIRT-Umschlag – ein signierter Umschlag mit den Vorfalldaten und Verweisen auf die zugrunde liegenden Nachweise.

Im Gange

  • Betreiber-Schreibpfad – das Erfassen und Aktualisieren eines Vorfalls über die Konsole ist in Arbeit.
  • Client für die Produktivübermittlung – heute übermitteln Sie den Umschlag selbst an Ihr CSIRT; die automatische Übermittlung ist in Arbeit.

Die Mitgliedstaaten leiten Berichte unterschiedlich weiter. Bis die Umsetzung geregelt ist, zielt der Umschlag auf die Beweise ab und nicht auf ein einzelnes nationales Portal.

Aufbauend auf den gleichen Beweisprimitiven

Das NIS2-Paket fügt keinen zweiten Beweisspeicher hinzu. Es liest, was jede Version bereits schreibt – dieselben Grundelemente, die jedes andere Compliance-Paket verwendet.

Nachweis-Rückgrat

Source → Build → Scan → Verdict → Decision → Deploy → Watch. Jede Stufe ist MISSING, RECORDED oder SIGNED – fehlende Nachweise bleiben als MISSING sichtbar.

Nachweisspeicher

Aufbewahrungsverwalteter Speicher für die Rohartefakte, auf die die SoA- und KPI-Exporte verweisen, einschließlich SBOMSoftware Bill of Materials – eine vollständige Liste aller Pakete und Abhängigkeiten in Ihrer Software und Scandatensätze.

ExportCenter

Signierte, deterministische Bundles (DSSEDead Simple Signing Envelope – ein einfacher, flexibler Standard zum Signieren beliebiger Daten mit kryptographischen Signaturen). Dieselben Eingaben ergeben dieselben Bytes, sodass ein Prüfer die Verifikation offline wiederholen kann.

Benachrichtigen

Termin- und Abweichungswarnungen, einschließlich der Artikel 23-Uhren.

Wie Beweise funktionieren

Ihren NIS2-Umfang besprechen

Bringen Sie Ihre Systemlandschaft und die Fragen Ihrer Aufsichtsbehörde mit. Wir zeigen, welche Artefakte das Paket heute erzeugt – und wo Sie weiterhin einen eigenen Prozess benötigen.

Dokumentation ansehen