Conformité · Cyber Resilience Act — Règlement (UE) 2024/2847
Ce que Stella Ops produit aujourd'hui pour le CRA
La Cyber Resilience Act exige que les fabricants de produits comportant des éléments numériques maintiennent une nomenclature logicielle, gèrent les vulnérabilités tout au long de la période de support, conservent la documentation technique et signalent les vulnérabilités activement exploitées et les incidents graves. Début des obligations de déclaration 11 septembre 2026; le règlement s'applique intégralement à partir de 11 décembre 2027.
Limite de la revendication
L'activation lance la collecte de preuves dans un mode prudent limité aux preuves; elle ne prétend pas établir la conformité réglementaire.
Stella Ops aide un fabricant ou opérateur soumis à obligation à réunir et à signer les artefacts attendus par un régulateur. Il ne les dépose jamais, ne délivre aucune certification et ne vous rend jamais conforme — l'opérateur reste toujours le décideur réglementé.
Deux dates qui comptent
11 Septembre 2026
Les vulnérabilités activement exploitées et les incidents graves doivent être signalés : alerte précoce dans les heures 24, notification dans les heures 72, rapport final dans les jours 14.
11 décembre 2027
Les autres obligations CRA s'appliquent, y compris la documentation technique et l'évaluation de la conformité avant la mise sur le marché d'un produit.
Objets expédiés
Tout ce qui suit se trouve désormais dans le produit : v1.0-RC1, version anticipée fermée. Chaque artefact est généré à partir de preuves collectées ; en l'absence de preuve, l'artefact consigne la lacune.
Génère le dossier technique Annexe VII : sections 11, sortie déterministe, signée. Si un artefact source est manquant ou a été falsifié, la génération échoue au lieu de combler l'écart.
Assemble le dossier d'évaluation de la conformité pour les itinéraires Module A, Module B+C et Module H. Le dossier nourrit votre évaluation; la décision d'évaluation n'appartient pas à Stella.
Les mises à jour de produits sont expédiées derrière un manifeste signé DSSE avec un vérificateur hors ligne. Les dates de fin de vie sont appliquées par la chaîne et ne sont pas laissées sous forme de texte consultatif. DSSEDead Simple Signing Envelope – un standard simple et flexible pour signer des données arbitraires avec des signatures cryptographiques
RFC 9116 security.txt plus un flux d'avis CSAF signé DSSE, afin que les chercheurs et les machines trouvent le même canal de divulgation et puissent vérifier qui a signé chaque avis.
Un manifeste signé enregistre l'engagement de support pour chaque produit – au moins cinq ans de gestion des vulnérabilités, les dates étant conservées comme preuve plutôt que dans un PDF de politique.
Suit l'alerte précoce de 24 heures, la notification de 72 heures et le rapport final de 14 jours en tant qu'états explicites, et crée l'enveloppe de soumission de l'ENISA pour chaque étape.
CycloneDX 1.6/1.7 et SPDX 3.0.1, attachés à l'image OCI afin que le SBOM voyage avec le résumé exact qu'il décrit. CycloneDXUn format standard ouvert pour les SBOM utilisé dans toute l'industrie SPDXSoftware Package Data Exchange – un autre format standard ouvert pour les SBOMs, largement utilisé en open source
Ce que Stella Ops ne fait pas
La liste des lacunes fait partie du produit. Ce sont les limites actuelles.
La soumission automatique à l'ENISA attend le schéma de déclaration officiel. Aujourd'hui, l'enveloppe est écrite dans un emplacement du système de fichiers que vous contrôlez et vous la soumettez. L'horloge d'échéance dans la chronologie des incidents s'exécute indépendamment.
La déclaration de conformité UE est l'acte juridique propre au fabricant. Stella Ops rassemble le dossier derrière cela; vous l'examinez et vous signez le DoC.
Un pack recueille, ordonne et signe des preuves. Seule la partie réglementée — ou son évaluateur — peut déterminer si ces preuves satisfont au CRA.
Deux packs CRA, deux obligations
L'étiquette de propriété sur chaque emballage indique qui détient l'obligation réglementaire. L'activation d'un pack ne le transfère jamais.
manufacturer-self
Stella Ops est lui-même un produit comportant des éléments numériques, ce pack constitue donc sa propre preuve CRA : le processus de divulgation coordonné, le fichier security.txt RFC 9116 et le flux consultatif signé par DSSE pour Stella Ops en tant que produit.
L'obligation couverte ici appartient à Stella Ops, en tant que fabricant de Stella Ops.
manufacturer-customer-support
Exportations selon l'annexe VII, dossiers de conformité et preuves du cycle de vie du support pour vos produits. Stella Ops prend en charge votre devoir de documentation; le devoir vous incombe.
L'obligation couverte ici est la vôtre, en tant que fabricant de vos produits; Stella Ops vous aide à la remplir.

Mise en œuvre opérationnelle
- 1
Activer le pack
Une décision par pack, enregistrée comme toute autre. La collecte commence dans un mode prudent limité aux preuves.
- 2
Collecte limitée aux preuves
Les SBOM, les événements de traçabilité, l'état des avis et les calendriers d'incident s'accumulent par rapport à vos versions. Ce qui n'est pas encore arrivé reste visiblement en attente.
- 3
Examiner l'espace de travail
Un examinateur traite la file prioritaire : d'abord la couverture, puis les lacunes. Chaque élément porte son état — MISSING, RECORDED ou SIGNED.
- 4
Export signé
Exportez le dossier de l'annexe VII ou le dossier de conformité sous forme de bundle signé. Le processus est déterministe : les mêmes preuves produisent le même document, qu'un vérificateur peut donc régénérer.
Comment les preuves sont signées et rejouées | SBOM et VEX en détail
