NIS2 · DORA · CRA

Preuves signées pour NIS2, DORA et CRA

Stella Ops suit l'état de préparation aux cadres, la confiance des signatures et la couverture des preuves pour NIS2, DORA et CRA — puis exporte le résultat sous forme de bundles signés qu'un examinateur peut vérifier. Chaque indicateur de préparation renvoie aux preuves sous-jacentes.

Limite de l'affirmation

L'activation lance la collecte de preuves dans un mode prudent limité aux preuves; elle ne prétend pas établir la conformité réglementaire.

Stella Ops aide un opérateur ou fabricant soumis à obligation à réunir et à signer les artefacts attendus par un régulateur. Il ne les dépose jamais, ne délivre aucune certification et ne vous rend jamais conforme — l'opérateur reste toujours le décideur réglementé.

Espace de travail Conformité de Stella Ops répertoriant les packs de preuves NIS2, DORA et CRA avec les durées de conservation par défaut et une file prioritaire.
Espace de travail Conformité dans la version v1.0-RC1, présenté avec des données de démonstration. Les packs fonctionnent en mode limité aux preuves — ils recueillent et mettent en correspondance les preuves; ils ne prétendent pas établir la conformité réglementaire.

Quatre packs, une base de preuves

Chaque pack est une mise en correspondance facultative des obligations d'un cadre avec les preuves déjà recueillies par Stella Ops. Le libellé de responsabilité de chaque pack désigne le détenteur de l'obligation réglementaire — l'activation d'un pack ne fait jamais de Stella Ops la partie soumise à obligation.

Pack de preuves NIS2

operator-support

Met en correspondance les obligations NIS2 de gestion des risques et de preuve des incidents avec les enregistrements de traçabilité, les verdicts et les exports signés pour une entité essentielle ou importante soumise à obligation.

Limites connues : Le chemin d'écriture des déclarations d'incident destinées aux autorités nationales est en cours. Aujourd'hui, le pack assemble les preuves de l'incident que l'opérateur doit soumettre.

Détails du pack de preuves NIS2 →

Pack de résilience opérationnelle DORA

operator-support

Met en correspondance les obligations DORA des entités financières relatives aux risques liés aux TIC et aux preuves d'incident : exports du registre d'informations, calendriers d'incident et conservation des preuves TLPT.

Limites connues : La conformité XBRL des incidents majeurs n'est pas revendiquée — il n'existe aucune taxonomie EBA amont valide permettant de la vérifier.

Détails du pack DORA →

Pack de sécurité des produits CRA

manufacturer-self

Preuves relatives aux propres obligations du fabricant en matière de sécurité des produits au titre du CRA : SBOM par produit, enregistrements du traitement des vulnérabilités et preuves de sécurité pour la période d'assistance.

Limites connues : Le transport de soumission automatique à l'ENISA attend le schéma de déclaration officiel. Aujourd'hui, les soumissions sont écrites dans un emplacement de dépôt du système de fichiers contrôlé par l'opérateur.

Détails du pack CRA →

Pack de documentation technique CRA

manufacturer-customer-support

Assemble le dossier de documentation technique de l'annexe VII à partir des preuves recueillies : évaluation des risques, SBOM et enregistrements du traitement des vulnérabilités, prêts pour l'examen par le fabricant.

Limites connues : La déclaration UE de conformité est un acte juridique propre au fabricant. Stella Ops assemble le dossier; il ne signe jamais la DoC.

Détails du pack CRA →

Dates réglementaires

NIS2

Mesures applicables depuis le 18 octobre 2024

DORA

Applicable depuis le 17 janvier 2025

CRA — déclaration

Obligations de déclaration à partir du 11 septembre 2026

CRA — application complète

Application complète à partir du 11 décembre 2027

Les dates sont fixées par les règlements. Il appartient à votre conseil juridique de déterminer si une obligation donnée s'applique à votre organisation.

Durées de conservation par défaut

Les packs appliquent des durées de conservation aux preuves qu'ils recueillent. Il s'agit des valeurs par défaut du produit; chacune est configurable par l'opérateur.

ArtefactConservation par défaut
Registre d'informations DORA7 ans
Rapport d'incident DORA7 ans
Pack TLPT10 ans
Mise en correspondance des normes7 ans

Fondations communes à tous les packs

Les packs sont des mises en correspondance facultatives, pas un produit de conformité distinct. Les quatre lisent les mêmes primitives de preuve que produit déjà le contrôle des versions.

Source → Build → Scan → Verdict → Decision → Deploy → Watch

Chaque étape de la chaîne de traçabilité porte l'un des trois états : MISSING, RECORDED ou SIGNED. MISSING est un état qu'un superviseur peut lire, pas une case vide.

Chaîne de traçabilité

L'enregistrement en sept étapes sous-jacent à chaque décision de version, de la source à la surveillance continue du digest en cours d'exécution.

Casier à preuves

Stockage adressé par le contenu pour tout ce qu'une décision a utilisé : SBOM, verdicts, approbations, calendriers d'incident.

Bundles signés ExportCenter

Les exports des packs sont scellés et signés, ce qui permet au destinataire de vérifier leur intégrité indépendamment de votre instance Stella Ops.

Calendriers Notify

Calendriers de notification et d'incident enregistrés comme preuves ordonnées, exportables dans les bundles des packs.

SBOMSoftware Bill of Materials – une liste complète de tous les packages et dépendances de votre logiciel · VEXVulnerability Exploitability eXchange – déclarations lisibles par machine indiquant si les vulnérabilités sont réellement exploitables dans votre contexte · DSSEDead Simple Signing Envelope – un standard simple et flexible pour signer des données arbitraires avec des signatures cryptographiques · Decision CapsuleUn ensemble de preuves signé et exportable qui scelle chaque entrée et sortie d'une décision de release pour l'audit hors ligne et la relecture déterministe

Fonctionnement des preuves et des exports d'audit

Emplacement de vos preuves

Développé en Europe Infrastructure hébergée en Suisse Auto-hébergé et compatible air-gap

Stella Ops est développé en Europe et exploité par une société immatriculée en Bulgarie. Nos propres services sont hébergés en Suisse, qui bénéficie d'une décision d'adéquation de l'UE en matière de protection des données. Vous déployez Stella Ops sur une infrastructure que vous exploitez — y compris des sites entièrement isolés — de sorte que les preuves de conformité restent hors du périmètre du CLOUD Act américain.

Détails du déploiement souverain et en environnement isolé

Activer un pack dans votre propre parc

Commencez avec l'offre gratuite et activez un pack en mode limité aux preuves, ou présentez vos exigences d'assurance au service commercial.

Stella Ops est en v1.0-RC1, une version préliminaire fermée.

Voir la documentation