Paquete de cumplimiento · operator-support
NIS2 evidencia, recopilada donde ocurren las liberaciones
El paquete NIS2 convierte la evidencia que sus lanzamientos ya producen en artefactos que un supervisor puede inspeccionar: un registro de control, una Declaración de aplicabilidad, métricas de efectividad en vivo y un registro de activos. Stella Ops nunca presenta ni certifica.
Directiva (EU) 2022/2555. Los Estados miembros tuvieron que aplicar sus medidas de transposición a partir del 18 de octubre del 2024; La transposición aún está en curso en todo el EU. Para la infraestructura digital y otros sectores enumerados, el Reglamento de Ejecución (EU) 2024/2690 detalla las medidas de gestión de riesgos; sus áreas temáticas 13 son la estructura que se utiliza a continuación.
Estado del producto: v1.0-RC1, lanzamiento anticipado cerrado.
Límite de reclamo
La habilitación inicia la recopilación de evidencia en un modo conservador de solo evidencia; no supone una declaración de cumplimiento normativo.
El operador siempre sigue siendo el que toma las decisiones reguladas.
Etiqueta de propiedad del paquete: operador-soporte. Stella Ops ayuda a un operador obligado a ensamblar y firmar los artefactos que un regulador desea. Nunca archiva, nunca certifica y nunca le hace cumplir.

Lo que envía la manada
Cinco artefactos, todos construidos a partir de la misma cadena de evidencia que controla tus liberaciones. Ninguno de ellos es una base de datos de cumplimiento independiente que se alimenta manualmente.
registro de control
Crear, publicar y conservar NIS2 controles. Cada cambio de estado llega a un libro de contabilidad regulatorio, por lo que un auditor ve quién cambió qué y cuándo.
Declaración de Aplicabilidad exportación
Un paquete determinista firmado que cubre todas las 13 áreas temáticas. La exportación tiene una estricta barrera de integridad: un SoA incompleto se rechaza, no se oculta.
Efectividad KPI telemetría
31 métricas activas en las 13 áreas. Los valores provienen de la cadena de evidencia, no de formularios de autoevaluación.
Registro de activos con historial de eventos.
Cada servicio, entorno e imagen digest en alcance, con los eventos detrás de él. Un activo sin eventos detrás se enumera como tal.
Perfil de cumplimiento por inquilino
Cada inquilino tiene su propia configuración de paquete, ventanas de retención y estado de SoA. Una instalación, posturas regulatorias separadas.
Cobertura en las 13 áreas temáticas
El Reglamento de Ejecución (EU) 2024/2690 establece 13 áreas temáticas para los tipos de entidades que cubre; Las mismas áreas son una lista de verificación útil para cualquier programa NIS2. Stella Ops es sólido cuando la evidencia es técnica, parcial cuando la medida es un proceso del operador y está fuera del alcance cuando el software no puede ayudar.
- Evidencia sólida La plataforma produce la evidencia primaria por sí misma.
- Procesal / parcial Stella registros y exportaciones; la medida en sí sigue siendo un proceso del operador.
- Fuera de alcance Fuera del alcance del producto por diseño. Adjuntas tus propias medidas; la puerta de completitud de SoA todavía requiere una entrada.
| # | Área temática (Anexo, Reg. Impl. 2024/2690) | Cobertura | Qué proporciona Stella Ops |
|---|---|---|---|
| 1 | Política de seguridad de las redes y sistemas de información | Procesal / parcial | El control registra versiones y publica su póliza. Escribirlo y operarlo es tu acto. |
| 2 | Política de gestión de riesgos | Procesal / parcial | Los veredictos, las excepciones y los presupuestos desconocidos aportan información sobre el riesgo. La metodología y las decisiones de aceptación son tuyas. |
| 3 | Manejo de incidentes | Procesal / parcial | Artículo-23 la máquina de estado de fecha límite y el sobre CSIRT existen. La ruta de escritura orientada al operador está en progreso; consulte a continuación. |
| 4 | Continuidad del negocio y gestión de crisis. | Procesal / parcial | Evidencia a nivel de Runbook: qué se ejecutó, dónde y cuándo. Stella Ops no es una herramienta de continuidad del negocio. |
| 5 | Seguridad de la cadena de suministro | Evidencia sólida | Fijación de resúmenes, certificaciones de procedencia y un libro de contabilidad a prueba de manipulaciones. Este es el núcleo de la plataforma. |
| 6 | Seguridad en la adquisición, desarrollo y mantenimiento | Evidencia sólida | Evidencia de escaneo a veredicto, manejo de vulnerabilidades con reconocimiento de alcanzabilidad, declaraciones VEXVulnerability Exploitability eXchange – declaraciones legibles por máquina sobre si las vulnerabilidades son realmente explotables en su contexto y seguimiento de correcciones. |
| 7 | Políticas para evaluar la eficacia de las medidas de gestión de riesgos | Procesal / parcial | 31 KPI métricas alimentan la evaluación. El procedimiento de evaluación sigue siendo un proceso del operador. |
| 8 | Prácticas básicas de ciberhigiene y formación en seguridad. | Fuera de alcance | Fuera de alcance. Un avión de control de liberación no debería reclamar su programa de entrenamiento. |
| 9 | Criptografía | Evidencia sólida | Firma de evidencia de políticas, inventario clave y una evaluación de preparación post-cuántica. Solo evaluación: Stella Ops no firma con algoritmos poscuánticos. |
| 10 | Seguridad de los recursos humanos | Fuera de alcance | Fuera de alcance. Los controles de investigación y empleo no son afirmaciones de software. |
| 11 | control de acceso | Evidencia sólida | Evidencia de rol y alcance a partir del modelo de autorización propio de la plataforma. Los cambios de acceso aparecen en el libro mayor. |
| 12 | Gestión de activos | Evidencia sólida | Registro de activos con historial de eventos. La identidad es digest-first, por lo que un activo no puede cambiar silenciosamente con el mismo nombre. |
| 13 | Seguridad ambiental y física | Fuera de alcance | Fuera de alcance. Stella Ops no puede ver su sala de servidores. |
Las tres áreas fuera del alcance todavía cuentan en la Declaración de Aplicabilidad. Usted registra sus propias medidas para ellos; la puerta de completitud se niega a exportar un paquete con cualquiera de las áreas 13 en blanco.
Notificación de incidentes según el artículo 23
NIS2 configura tres relojes por incidente significativo: una alerta temprana dentro de las 24 horas, una notificación de incidente dentro de las 72 horas y un informe final dentro de un mes. La manada sigue estos relojes. Aún no se envía por usted.
Enviado
- Máquina de estado de fecha límite: los relojes de 24 horas, 72 horas y de un mes se ejecutan por incidente, con alertas de notificación antes de cada fecha límite.
- Sobre CSIRT: un sobre firmado que contiene los hechos del incidente y las referencias a las pruebas que los sustentan.
En curso
- Ruta de escritura orientada al operador: se está registrando y actualizando un incidente desde la consola.
- Cliente de envío de producción: hoy usted mismo entrega el sobre a su CSIRT; El envío automatizado está en curso.
Los estados miembros envían los informes de manera diferente. Hasta que se resuelva la transposición, el sobre se centra en las pruebas, no en un único portal nacional.
Construido sobre las mismas evidencias primitivas.
El paquete NIS2 no agrega un segundo almacén de pruebas. Lee lo que ya escribe cada versión: las mismas primitivas que utilizan todos los demás paquetes de cumplimiento.
columna vertebral de custodia
Fuente → Construir → Escanear → Veredicto → Decisión → Desplegar → Ver. Cada etapa es MISSING, RECORDED o SIGNED; la evidencia ausente permanece visible como MISSING.
Armario de pruebas
Almacenamiento gestionado por retención para los artefactos sin procesar a los que hace referencia SoA y KPI, incluidos SBOMSoftware Bill of Materials – una lista completa de todos los paquetes y dependencias de su software y registros de escaneo.
Centro de exportación
Paquetes deterministas firmados (DSSEDead Simple Signing Envelope – un estándar simple y flexible para firmar datos arbitrarios con firmas criptográficas). Las mismas entradas producen los mismos bytes, por lo que un auditor puede volver a verificar fuera de línea.
Notificar
Alertas de plazos y derivas, incluidos los relojes del artículo 23.
Hable a través de su alcance NIS2
Traiga su patrimonio y las preguntas de su supervisor. Le mostraremos qué artefactos produce el paquete hoy en día y dónde aún necesita su propio proceso.
