Conformité · Cyber ​​Resilience Act — Règlement (UE) 2024/2847

Ce que Stella Ops produit aujourd'hui pour le CRA

La Cyber ​​Resilience Act exige que les fabricants de produits comportant des éléments numériques maintiennent une nomenclature logicielle, gèrent les vulnérabilités tout au long de la période de support, conservent la documentation technique et signalent les vulnérabilités activement exploitées et les incidents graves. Début des obligations de déclaration 11 septembre 2026; le règlement s'applique intégralement à partir de 11 décembre 2027.

Limite de la revendication

L'activation lance la collecte de preuves dans un mode prudent limité aux preuves; elle ne prétend pas établir la conformité réglementaire.

Stella Ops aide un fabricant ou opérateur soumis à obligation à réunir et à signer les artefacts attendus par un régulateur. Il ne les dépose jamais, ne délivre aucune certification et ne vous rend jamais conforme — l'opérateur reste toujours le décideur réglementé.

Deux dates qui comptent

11 Septembre 2026

Début des obligations de déclaration

Les vulnérabilités activement exploitées et les incidents graves doivent être signalés : alerte précoce dans les heures 24, notification dans les heures 72, rapport final dans les jours 14.

11 décembre 2027

Demande complète

Les autres obligations CRA s'appliquent, y compris la documentation technique et l'évaluation de la conformité avant la mise sur le marché d'un produit.

Objets expédiés

Tout ce qui suit se trouve désormais dans le produit : v1.0-RC1, version anticipée fermée. Chaque artefact est généré à partir de preuves collectées ; en l'absence de preuve, l'artefact consigne la lacune.

Documentation technique de l'annexe VII

Génère le dossier technique Annexe VII : sections 11, sortie déterministe, signée. Si un artefact source est manquant ou a été falsifié, la génération échoue au lieu de combler l'écart.

Générateur de dossiers de conformité

Assemble le dossier d'évaluation de la conformité pour les itinéraires Module A, Module B+C et Module H. Le dossier nourrit votre évaluation; la décision d'évaluation n'appartient pas à Stella.

Canal de mise à jour du produit signé

Les mises à jour de produits sont expédiées derrière un manifeste signé DSSE avec un vérificateur hors ligne. Les dates de fin de vie sont appliquées par la chaîne et ne sont pas laissées sous forme de texte consultatif. DSSEDead Simple Signing Envelope – un standard simple et flexible pour signer des données arbitraires avec des signatures cryptographiques

Surface de divulgation coordonnée

RFC 9116 security.txt plus un flux d'avis CSAF signé DSSE, afin que les chercheurs et les machines trouvent le même canal de divulgation et puissent vérifier qui a signé chaque avis.

Preuves du cycle de vie du support

Un manifeste signé enregistre l'engagement de support pour chaque produit – au moins cinq ans de gestion des vulnérabilités, les dates étant conservées comme preuve plutôt que dans un PDF de politique.

Machine à états de chronologie des incidents

Suit l'alerte précoce de 24 heures, la notification de 72 heures et le rapport final de 14 jours en tant qu'états explicites, et crée l'enveloppe de soumission de l'ENISA pour chaque étape.

SBOM lisible par machine

CycloneDX 1.6/1.7 et SPDX 3.0.1, attachés à l'image OCI afin que le SBOM voyage avec le résumé exact qu'il décrit. CycloneDXUn format standard ouvert pour les SBOM utilisé dans toute l'industrie SPDXSoftware Package Data Exchange – un autre format standard ouvert pour les SBOMs, largement utilisé en open source

Ce que Stella Ops ne fait pas

La liste des lacunes fait partie du produit. Ce sont les limites actuelles.

Pas encore de soumission automatique ENISA

La soumission automatique à l'ENISA attend le schéma de déclaration officiel. Aujourd'hui, l'enveloppe est écrite dans un emplacement du système de fichiers que vous contrôlez et vous la soumettez. L'horloge d'échéance dans la chronologie des incidents s'exécute indépendamment.

La déclaration de conformité reste la vôtre

La déclaration de conformité UE est l'acte juridique propre au fabricant. Stella Ops rassemble le dossier derrière cela; vous l'examinez et vous signez le DoC.

Activer un pack ne prouve rien en soi

Un pack recueille, ordonne et signe des preuves. Seule la partie réglementée — ou son évaluateur — peut déterminer si ces preuves satisfont au CRA.

Deux packs CRA, deux obligations

L'étiquette de propriété sur chaque emballage indique qui détient l'obligation réglementaire. L'activation d'un pack ne le transfère jamais.

CRA Sécurité des produits

manufacturer-self

Stella Ops est lui-même un produit comportant des éléments numériques, ce pack constitue donc sa propre preuve CRA : le processus de divulgation coordonné, le fichier security.txt RFC 9116 et le flux consultatif signé par DSSE pour Stella Ops en tant que produit.

L'obligation couverte ici appartient à Stella Ops, en tant que fabricant de Stella Ops.

CRA Documentation technique

manufacturer-customer-support

Exportations selon l'annexe VII, dossiers de conformité et preuves du cycle de vie du support pour vos produits. Stella Ops prend en charge votre devoir de documentation; le devoir vous incombe.

L'obligation couverte ici est la vôtre, en tant que fabricant de vos produits; Stella Ops vous aide à la remplir.

Espace de travail Conformité de Stella Ops répertoriant les packs de preuves NIS2, DORA et CRA avec les paramètres de conservation et une file prioritaire.
Espace de travail Conformité dans la version v1.0-RC1, présenté avec des données de démonstration. L'activation lance la collecte de preuves dans un mode prudent limité aux preuves; elle ne prétend pas établir la conformité réglementaire.

Mise en œuvre opérationnelle

  1. 1

    Activer le pack

    Une décision par pack, enregistrée comme toute autre. La collecte commence dans un mode prudent limité aux preuves.

  2. 2

    Collecte limitée aux preuves

    Les SBOM, les événements de traçabilité, l'état des avis et les calendriers d'incident s'accumulent par rapport à vos versions. Ce qui n'est pas encore arrivé reste visiblement en attente.

  3. 3

    Examiner l'espace de travail

    Un examinateur traite la file prioritaire : d'abord la couverture, puis les lacunes. Chaque élément porte son état — MISSING, RECORDED ou SIGNED.

  4. 4

    Export signé

    Exportez le dossier de l'annexe VII ou le dossier de conformité sous forme de bundle signé. Le processus est déterministe : les mêmes preuves produisent le même document, qu'un vérificateur peut donc régénérer.

Comment les preuves sont signées et rejouées | SBOM et VEX en détail