Paquete de cumplimiento · operator-support

NIS2 evidencia, recopilada donde ocurren las liberaciones

El paquete NIS2 convierte la evidencia que sus lanzamientos ya producen en artefactos que un supervisor puede inspeccionar: un registro de control, una Declaración de aplicabilidad, métricas de efectividad en vivo y un registro de activos. Stella Ops nunca presenta ni certifica.

Directiva (EU) 2022/2555. Los Estados miembros tuvieron que aplicar sus medidas de transposición a partir del 18 de octubre del 2024; La transposición aún está en curso en todo el EU. Para la infraestructura digital y otros sectores enumerados, el Reglamento de Ejecución (EU) 2024/2690 detalla las medidas de gestión de riesgos; sus áreas temáticas 13 son la estructura que se utiliza a continuación.

Estado del producto: v1.0-RC1, lanzamiento anticipado cerrado.

Límite de reclamo

La habilitación inicia la recopilación de evidencia en un modo conservador de solo evidencia; no supone una declaración de cumplimiento normativo.

El operador siempre sigue siendo el que toma las decisiones reguladas.

Etiqueta de propiedad del paquete: operador-soporte. Stella Ops ayuda a un operador obligado a ensamblar y firmar los artefactos que un regulador desea. Nunca archiva, nunca certifica y nunca le hace cumplir.

Stella Ops Espacio de trabajo de cumplimiento que muestra las tarjetas de paquete NIS2, DORA y CRA con ventanas de retención y la cola de prioridad de evidencia
El espacio de trabajo Cumplimiento en la consola v1.0-RC1, que se muestra con datos de demostración. Los paquetes configuran la retención y la cola de prioridad de evidencia; nunca cambian los resultados del escaneo.

Lo que envía la manada

Cinco artefactos, todos construidos a partir de la misma cadena de evidencia que controla tus liberaciones. Ninguno de ellos es una base de datos de cumplimiento independiente que se alimenta manualmente.

registro de control

Crear, publicar y conservar NIS2 controles. Cada cambio de estado llega a un libro de contabilidad regulatorio, por lo que un auditor ve quién cambió qué y cuándo.

Declaración de Aplicabilidad exportación

Un paquete determinista firmado que cubre todas las 13 áreas temáticas. La exportación tiene una estricta barrera de integridad: un SoA incompleto se rechaza, no se oculta.

Efectividad KPI telemetría

31 métricas activas en las 13 áreas. Los valores provienen de la cadena de evidencia, no de formularios de autoevaluación.

Registro de activos con historial de eventos.

Cada servicio, entorno e imagen digest en alcance, con los eventos detrás de él. Un activo sin eventos detrás se enumera como tal.

Perfil de cumplimiento por inquilino

Cada inquilino tiene su propia configuración de paquete, ventanas de retención y estado de SoA. Una instalación, posturas regulatorias separadas.

Cobertura en las 13 áreas temáticas

El Reglamento de Ejecución (EU) 2024/2690 establece 13 áreas temáticas para los tipos de entidades que cubre; Las mismas áreas son una lista de verificación útil para cualquier programa NIS2. Stella Ops es sólido cuando la evidencia es técnica, parcial cuando la medida es un proceso del operador y está fuera del alcance cuando el software no puede ayudar.

  • Evidencia sólida La plataforma produce la evidencia primaria por sí misma.
  • Procesal / parcial Stella registros y exportaciones; la medida en sí sigue siendo un proceso del operador.
  • Fuera de alcance Fuera del alcance del producto por diseño. Adjuntas tus propias medidas; la puerta de completitud de SoA todavía requiere una entrada.
#Área temática (Anexo, Reg. Impl. 2024/2690)CoberturaQué proporciona Stella Ops
1Política de seguridad de las redes y sistemas de informaciónProcesal / parcialEl control registra versiones y publica su póliza. Escribirlo y operarlo es tu acto.
2Política de gestión de riesgosProcesal / parcialLos veredictos, las excepciones y los presupuestos desconocidos aportan información sobre el riesgo. La metodología y las decisiones de aceptación son tuyas.
3Manejo de incidentesProcesal / parcialArtículo-23 la máquina de estado de fecha límite y el sobre CSIRT existen. La ruta de escritura orientada al operador está en progreso; consulte a continuación.
4Continuidad del negocio y gestión de crisis.Procesal / parcialEvidencia a nivel de Runbook: qué se ejecutó, dónde y cuándo. Stella Ops no es una herramienta de continuidad del negocio.
5Seguridad de la cadena de suministroEvidencia sólidaFijación de resúmenes, certificaciones de procedencia y un libro de contabilidad a prueba de manipulaciones. Este es el núcleo de la plataforma.
6Seguridad en la adquisición, desarrollo y mantenimientoEvidencia sólidaEvidencia de escaneo a veredicto, manejo de vulnerabilidades con reconocimiento de alcanzabilidad, declaraciones VEXVulnerability Exploitability eXchange – declaraciones legibles por máquina sobre si las vulnerabilidades son realmente explotables en su contexto y seguimiento de correcciones.
7Políticas para evaluar la eficacia de las medidas de gestión de riesgosProcesal / parcial31 KPI métricas alimentan la evaluación. El procedimiento de evaluación sigue siendo un proceso del operador.
8Prácticas básicas de ciberhigiene y formación en seguridad.Fuera de alcanceFuera de alcance. Un avión de control de liberación no debería reclamar su programa de entrenamiento.
9CriptografíaEvidencia sólidaFirma de evidencia de políticas, inventario clave y una evaluación de preparación post-cuántica. Solo evaluación: Stella Ops no firma con algoritmos poscuánticos.
10Seguridad de los recursos humanosFuera de alcanceFuera de alcance. Los controles de investigación y empleo no son afirmaciones de software.
11control de accesoEvidencia sólidaEvidencia de rol y alcance a partir del modelo de autorización propio de la plataforma. Los cambios de acceso aparecen en el libro mayor.
12Gestión de activosEvidencia sólidaRegistro de activos con historial de eventos. La identidad es digest-first, por lo que un activo no puede cambiar silenciosamente con el mismo nombre.
13Seguridad ambiental y físicaFuera de alcanceFuera de alcance. Stella Ops no puede ver su sala de servidores.

Las tres áreas fuera del alcance todavía cuentan en la Declaración de Aplicabilidad. Usted registra sus propias medidas para ellos; la puerta de completitud se niega a exportar un paquete con cualquiera de las áreas 13 en blanco.

Notificación de incidentes según el artículo 23

NIS2 configura tres relojes por incidente significativo: una alerta temprana dentro de las 24 horas, una notificación de incidente dentro de las 72 horas y un informe final dentro de un mes. La manada sigue estos relojes. Aún no se envía por usted.

Enviado

  • Máquina de estado de fecha límite: los relojes de 24 horas, 72 horas y de un mes se ejecutan por incidente, con alertas de notificación antes de cada fecha límite.
  • Sobre CSIRT: un sobre firmado que contiene los hechos del incidente y las referencias a las pruebas que los sustentan.

En curso

  • Ruta de escritura orientada al operador: se está registrando y actualizando un incidente desde la consola.
  • Cliente de envío de producción: hoy usted mismo entrega el sobre a su CSIRT; El envío automatizado está en curso.

Los estados miembros envían los informes de manera diferente. Hasta que se resuelva la transposición, el sobre se centra en las pruebas, no en un único portal nacional.

Construido sobre las mismas evidencias primitivas.

El paquete NIS2 no agrega un segundo almacén de pruebas. Lee lo que ya escribe cada versión: las mismas primitivas que utilizan todos los demás paquetes de cumplimiento.

columna vertebral de custodia

Fuente → Construir → Escanear → Veredicto → Decisión → Desplegar → Ver. Cada etapa es MISSING, RECORDED o SIGNED; la evidencia ausente permanece visible como MISSING.

Armario de pruebas

Almacenamiento gestionado por retención para los artefactos sin procesar a los que hace referencia SoA y KPI, incluidos SBOMSoftware Bill of Materials – una lista completa de todos los paquetes y dependencias de su software y registros de escaneo.

Centro de exportación

Paquetes deterministas firmados (DSSEDead Simple Signing Envelope – un estándar simple y flexible para firmar datos arbitrarios con firmas criptográficas). Las mismas entradas producen los mismos bytes, por lo que un auditor puede volver a verificar fuera de línea.

Notificar

Alertas de plazos y derivas, incluidos los relojes del artículo 23.

Cómo funciona la evidencia

Hable a través de su alcance NIS2

Traiga su patrimonio y las preguntas de su supervisor. Le mostraremos qué artefactos produce el paquete hoy en día y dónde aún necesita su propio proceso.

Ver documentación