Cumplimiento · Ley de Resiliencia Cibernética — Reglamento (EU) 2024/2847

Lo que Stella Ops produce para CRA hoy

La Ley de Resiliencia Cibernética exige que los fabricantes de productos con elementos digitales mantengan una lista de materiales de software, manejen las vulnerabilidades durante el período de soporte, conserven la documentación técnica e informen sobre las vulnerabilidades explotadas activamente y los incidentes graves. Las obligaciones de presentación de informes comienzan el 11 de septiembre del 2026; el reglamento se aplica en su totalidad a partir del 11 de diciembre del 2027.

Límite de reclamo

La habilitación inicia la recopilación de evidencia en un modo conservador de solo evidencia; no supone una declaración de cumplimiento normativo.

Stella Ops ayuda a un fabricante u operador obligado a ensamblar y firmar los artefactos que un regulador desea. Nunca archiva, nunca certifica y nunca lo obliga a cumplir: el operador siempre sigue siendo el que toma las decisiones reguladas.

Dos fechas que importan

11 Septiembre 2026

Comienzan las obligaciones de informar

Se deben informar las vulnerabilidades explotadas activamente y los incidentes graves: alerta temprana dentro de las 24 horas, notificación dentro de las 72 horas, informe final dentro de los 14 días.

11 Diciembre 2027

Solicitud completa

Se aplican las CRA obligaciones restantes, incluida la documentación técnica y la evaluación de la conformidad antes de que un producto se comercialice.

Artefactos enviados

Todo lo que aparece a continuación está ahora en el producto: v1.0-RC1, lanzamiento anticipado cerrado. Cada artefacto se genera a partir de evidencia recopilada; cuando falta evidencia, el artefacto registra la laguna.

Anexo VII documentación técnica

Genera el Anexo VII expediente técnico: 11 secciones, salida determinista, firmado. Si falta un artefacto fuente o ha sido manipulado, la generación falla y se cierra en lugar de tapar la brecha.

Generador de expedientes de conformidad

Elabora el expediente de evaluación de la conformidad de las rutas Módulo A, Módulo B+C y Módulo H. El expediente alimenta su valoración; la decisión de evaluación no le corresponde a Stella.

Canal de actualización de producto firmado

Las actualizaciones de productos se envían detrás de un manifiesto firmado DSSE con un verificador fuera de línea. El canal aplica las fechas de fin de vida útil, no las deja como texto de aviso. DSSEDead Simple Signing Envelope – un estándar simple y flexible para firmar datos arbitrarios con firmas criptográficas

Superficie de divulgación coordinada

RFC 9116 security.txt más un aviso DSSE firmado CSAF, para que los investigadores y las máquinas encuentren el mismo canal de divulgación y puedan verificar quién firmó cada aviso.

Evidencia del ciclo de vida del soporte

Un manifiesto firmado registra el compromiso de soporte para cada producto: al menos cinco años de manejo de vulnerabilidades, con las fechas mantenidas como evidencia en lugar de en una política PDF.

Máquina de estado de línea de tiempo de incidentes

Realiza un seguimiento de la alerta temprana de 24 horas, la notificación de 72 horas y el informe final de 14 días como estados explícitos y crea el sobre de envío de ENISA para cada etapa.

Legible por máquina SBOM

CycloneDX 1.6/1.7 y SPDX 3.0.1, adjuntos a la imagen OCI para que el SBOM viaje con el digest exacto que describe. CycloneDXUn formato estándar abierto para SBOM utilizado en toda la industria SPDXSoftware Package Data Exchange – otro formato estándar abierto para SBOMs, ampliamente usado en código abierto

Lo que Stella Ops no hace

La lista de espacios vacíos es parte del producto. Estos son los límites actuales.

Aún no hay ENISA envío automático

El envío automático a ENISA espera en el esquema de informes oficial. Hoy el sobre se escribe en una ubicación del sistema de archivos que usted controla y lo envía. El reloj de fecha límite en el cronograma del incidente corre independientemente.

La Declaración de Conformidad sigue siendo suya

La Declaración de Conformidad EU es un acto jurídico propio del fabricante. Stella Ops reúne el expediente detrás de él; lo revisas y firmas el DoC.

Habilitar un paquete no prueba nada por sí solo

Una manada recopila, ordena y firma pruebas. Si esa evidencia satisface el CRA es una evaluación que solo la parte regulada, o su evaluador, puede realizar.

Dos paquetes CRA, dos obligaciones

La etiqueta de propiedad en cada paquete indica quién tiene la obligación regulatoria. Habilitar un paquete nunca lo transfiere.

CRA Seguridad del producto

manufacturer-self

Stella Ops es en sí mismo un producto con elementos digitales, por lo que este paquete es su propia CRA evidencia: el proceso de divulgación coordinada, RFC 9116 security.txt y el aviso firmado por DSSE para Stella Ops como producto.

La obligación aquí contemplada es del propio Stella Ops, como fabricante de Stella Ops.

CRA Documentación técnica

manufacturer-customer-support

Anexo VII exportaciones, expedientes de conformidad y evidencia del ciclo de vida del soporte para sus productos. Stella Ops respalda su deber de documentación; el deber permanece contigo.

La obligación aquí cubierta es suya, como fabricante de sus productos; Stella Ops lo admite.

Stella Ops Espacio de trabajo de cumplimiento que enumera los paquetes de evidencia NIS2, DORA y CRA con configuraciones de retención y una cola de prioridad.
El espacio de trabajo Cumplimiento en v1.0-RC1, que se muestra con datos de demostración. La habilitación inicia la recopilación de evidencia en un modo conservador de solo evidencia; no supone una declaración de cumplimiento normativo.

Cómo aterriza operativamente

  1. 1

    Habilitar el paquete

    Una decisión por paquete, registrada como cualquier otra. La recopilación comienza en un modo conservador de solo evidencia.

  2. 2

    Recopilación únicamente de pruebas

    SBOMs, eventos de custodia, estado de aviso y cronogramas de incidentes se acumulan contra sus liberaciones. Lo que aún no ha llegado permanece visiblemente pendiente.

  3. 3

    Revisar el espacio de trabajo

    Un revisor trabaja en la cola de prioridades: primero la cobertura, luego las brechas. Cada elemento lleva su estado: MISSING, RECORDED o SIGNED.

  4. 4

    Exportación firmada

    Exporte el archivo del Anexo VII o expediente de conformidad como un paquete firmado. Determinista: la misma evidencia arroja el mismo documento, por lo que un verificador puede volver a ejecutarlo.

Cómo se firma y reproduce la evidencia | SBOM y VEX en profundidad