Cumplimiento · Ley de Resiliencia Cibernética — Reglamento (EU) 2024/2847
Lo que Stella Ops produce para CRA hoy
La Ley de Resiliencia Cibernética exige que los fabricantes de productos con elementos digitales mantengan una lista de materiales de software, manejen las vulnerabilidades durante el período de soporte, conserven la documentación técnica e informen sobre las vulnerabilidades explotadas activamente y los incidentes graves. Las obligaciones de presentación de informes comienzan el 11 de septiembre del 2026; el reglamento se aplica en su totalidad a partir del 11 de diciembre del 2027.
Límite de reclamo
La habilitación inicia la recopilación de evidencia en un modo conservador de solo evidencia; no supone una declaración de cumplimiento normativo.
Stella Ops ayuda a un fabricante u operador obligado a ensamblar y firmar los artefactos que un regulador desea. Nunca archiva, nunca certifica y nunca lo obliga a cumplir: el operador siempre sigue siendo el que toma las decisiones reguladas.
Dos fechas que importan
11 Septiembre 2026
Se deben informar las vulnerabilidades explotadas activamente y los incidentes graves: alerta temprana dentro de las 24 horas, notificación dentro de las 72 horas, informe final dentro de los 14 días.
11 Diciembre 2027
Se aplican las CRA obligaciones restantes, incluida la documentación técnica y la evaluación de la conformidad antes de que un producto se comercialice.
Artefactos enviados
Todo lo que aparece a continuación está ahora en el producto: v1.0-RC1, lanzamiento anticipado cerrado. Cada artefacto se genera a partir de evidencia recopilada; cuando falta evidencia, el artefacto registra la laguna.
Genera el Anexo VII expediente técnico: 11 secciones, salida determinista, firmado. Si falta un artefacto fuente o ha sido manipulado, la generación falla y se cierra en lugar de tapar la brecha.
Elabora el expediente de evaluación de la conformidad de las rutas Módulo A, Módulo B+C y Módulo H. El expediente alimenta su valoración; la decisión de evaluación no le corresponde a Stella.
Las actualizaciones de productos se envían detrás de un manifiesto firmado DSSE con un verificador fuera de línea. El canal aplica las fechas de fin de vida útil, no las deja como texto de aviso. DSSEDead Simple Signing Envelope – un estándar simple y flexible para firmar datos arbitrarios con firmas criptográficas
RFC 9116 security.txt más un aviso DSSE firmado CSAF, para que los investigadores y las máquinas encuentren el mismo canal de divulgación y puedan verificar quién firmó cada aviso.
Un manifiesto firmado registra el compromiso de soporte para cada producto: al menos cinco años de manejo de vulnerabilidades, con las fechas mantenidas como evidencia en lugar de en una política PDF.
Realiza un seguimiento de la alerta temprana de 24 horas, la notificación de 72 horas y el informe final de 14 días como estados explícitos y crea el sobre de envío de ENISA para cada etapa.
CycloneDX 1.6/1.7 y SPDX 3.0.1, adjuntos a la imagen OCI para que el SBOM viaje con el digest exacto que describe. CycloneDXUn formato estándar abierto para SBOM utilizado en toda la industria SPDXSoftware Package Data Exchange – otro formato estándar abierto para SBOMs, ampliamente usado en código abierto
Lo que Stella Ops no hace
La lista de espacios vacíos es parte del producto. Estos son los límites actuales.
El envío automático a ENISA espera en el esquema de informes oficial. Hoy el sobre se escribe en una ubicación del sistema de archivos que usted controla y lo envía. El reloj de fecha límite en el cronograma del incidente corre independientemente.
La Declaración de Conformidad EU es un acto jurídico propio del fabricante. Stella Ops reúne el expediente detrás de él; lo revisas y firmas el DoC.
Una manada recopila, ordena y firma pruebas. Si esa evidencia satisface el CRA es una evaluación que solo la parte regulada, o su evaluador, puede realizar.
Dos paquetes CRA, dos obligaciones
La etiqueta de propiedad en cada paquete indica quién tiene la obligación regulatoria. Habilitar un paquete nunca lo transfiere.
manufacturer-self
Stella Ops es en sí mismo un producto con elementos digitales, por lo que este paquete es su propia CRA evidencia: el proceso de divulgación coordinada, RFC 9116 security.txt y el aviso firmado por DSSE para Stella Ops como producto.
La obligación aquí contemplada es del propio Stella Ops, como fabricante de Stella Ops.
manufacturer-customer-support
Anexo VII exportaciones, expedientes de conformidad y evidencia del ciclo de vida del soporte para sus productos. Stella Ops respalda su deber de documentación; el deber permanece contigo.
La obligación aquí cubierta es suya, como fabricante de sus productos; Stella Ops lo admite.

Cómo aterriza operativamente
- 1
Habilitar el paquete
Una decisión por paquete, registrada como cualquier otra. La recopilación comienza en un modo conservador de solo evidencia.
- 2
Recopilación únicamente de pruebas
SBOMs, eventos de custodia, estado de aviso y cronogramas de incidentes se acumulan contra sus liberaciones. Lo que aún no ha llegado permanece visiblemente pendiente.
- 3
Revisar el espacio de trabajo
Un revisor trabaja en la cola de prioridades: primero la cobertura, luego las brechas. Cada elemento lleva su estado: MISSING, RECORDED o SIGNED.
- 4
Exportación firmada
Exporte el archivo del Anexo VII o expediente de conformidad como un paquete firmado. Determinista: la misma evidencia arroja el mismo documento, por lo que un verificador puede volver a ejecutarlo.
Cómo se firma y reproduce la evidencia | SBOM y VEX en profundidad
