Pack de conformité · operator-support

Preuves NIS2 recueillies là où les versions sont produites

Le pack NIS2 transforme les preuves déjà produites par vos versions en artefacts qu'une autorité de contrôle peut examiner : registre des contrôles, déclaration d'applicabilité, mesures d'efficacité en direct et registre des actifs. Stella Ops ne dépose jamais de document et ne délivre aucune certification.

Directive (UE) 2022/2555. Les États membres devaient appliquer leurs mesures de transposition à partir du 18 octobre 2024; la transposition est toujours en cours dans l'UE. Pour les infrastructures numériques et les autres secteurs répertoriés, le règlement d'exécution (UE) 2024/2690 détaille les mesures de gestion des risques — ses 13 domaines thématiques constituent la structure utilisée ci-dessous.

État du produit : v1.0-RC1, version préliminaire fermée.

Limite de l'affirmation

L'activation lance la collecte de preuves dans un mode prudent limité aux preuves; elle ne prétend pas établir la conformité réglementaire.

L'opérateur reste toujours le décideur réglementé.

Libellé de responsabilité du pack : assistance à l'opérateur. Stella Ops aide un opérateur soumis à obligation à réunir et à signer les artefacts attendus par un régulateur. Il ne les dépose jamais, ne délivre aucune certification et ne vous rend jamais conforme.

Espace de travail Conformité de Stella Ops présentant les cartes des packs NIS2, DORA et CRA avec les fenêtres de conservation et la file prioritaire des preuves
Espace de travail Conformité dans la console v1.0-RC1, présenté avec des données de démonstration. Les packs configurent la conservation et la file prioritaire des preuves; ils ne modifient jamais les résultats d'analyse.

Contenu du pack

Cinq artefacts, tous construits à partir de la même chaîne de preuves qui contrôle vos versions. Aucun ne constitue une base de données de conformité distincte à alimenter manuellement.

Registre des contrôles

Rédigez, publiez et conservez les contrôles NIS2. Chaque changement d'état rejoint un grand livre réglementaire, ce qui permet à l'auditeur de voir qui a modifié quoi et quand.

Export de la déclaration d'applicabilité

Un bundle signé et déterministe couvrant les 13 domaines thématiques. L'export comporte un contrôle strict d'exhaustivité : une SoA incomplète est refusée, pas masquée.

Télémétrie des KPI d'efficacité

31 mesures en direct couvrant les 13 domaines. Les valeurs proviennent de la chaîne de preuves, pas de formulaires d'autoévaluation.

Registre des actifs avec historique des événements

Chaque service, environnement et digest d'image du périmètre, avec les événements sous-jacents. Un actif sans événement sous-jacent est répertorié comme tel.

Profil de conformité par locataire

Chaque locataire possède sa propre configuration de pack, ses fenêtres de conservation et son état SoA. Une installation, des postures réglementaires distinctes.

Couverture des 13 domaines thématiques

Le règlement d'exécution (UE) 2024/2690 définit 13 domaines thématiques pour les types d'entités qu'il couvre; ces mêmes domaines constituent une liste de contrôle utile pour tout programme NIS2. Stella Ops est solide lorsque les preuves sont techniques, partiel lorsque la mesure relève d'un processus de l'opérateur et hors périmètre lorsque le logiciel ne peut pas aider.

  • Preuves solides La plateforme produit elle-même les preuves principales.
  • Procédural / partiel Stella enregistre et exporte; la mesure elle-même reste un processus de l'opérateur.
  • Hors périmètre Hors du périmètre du produit par conception. Vous joignez vos propres mesures; le contrôle d'exhaustivité de la SoA exige néanmoins une entrée.
#Domaine thématique (annexe, règl. d'exécution 2024/2690)CouvertureCe que fournit Stella Ops
1Politique de sécurité des réseaux et des systèmes d'informationProcédural / partielLe registre des contrôles versionne et publie votre politique. Sa rédaction et sa mise en œuvre relèvent de vous.
2Politique de gestion des risquesProcédural / partielLes verdicts, exceptions et budgets d'inconnues alimentent les données de risque. La méthodologie et les décisions d'acceptation vous appartiennent.
3Gestion des incidentsProcédural / partielLa machine à états des délais de l'article 23 et l'enveloppe CSIRT existent. Le chemin d'écriture destiné à l'opérateur est en cours — voir ci-dessous.
4Continuité des activités et gestion des crisesProcédural / partielPreuves au niveau des procédures : ce qui s'est exécuté, où et quand. Stella Ops n'est pas un outil de continuité des activités.
5Sécurité de la chaîne d'approvisionnementPreuves solidesÉpinglage des digests, attestations de provenance et grand livre inviolable. Il s'agit du cœur de la plateforme.
6Sécurité des acquisitions, du développement et de la maintenancePreuves solidesPreuves de l'analyse au verdict, traitement des vulnérabilités tenant compte de l'atteignabilité, déclarations VEXVulnerability Exploitability eXchange – déclarations lisibles par machine indiquant si les vulnérabilités sont réellement exploitables dans votre contexte et suivi des correctifs.
7Politiques d'évaluation de l'efficacité des mesures de gestion des risquesProcédural / partiel31 mesures KPI alimentent l'évaluation. La procédure d'évaluation reste un processus de l'opérateur.
8Pratiques élémentaires de cyberhygiène et formation à la sécuritéHors périmètreHors périmètre. Un plan de contrôle des versions ne doit pas prétendre couvrir votre programme de formation.
9CryptographiePreuves solidesPreuves de la politique de signature, inventaire des clés et évaluation de la préparation postquantique. Évaluation uniquement — Stella Ops ne signe pas avec des algorithmes postquantiques.
10Sécurité des ressources humainesHors périmètreHors périmètre. Les contrôles de vérification et d'emploi ne sont pas des affirmations logicielles.
11Contrôle des accèsPreuves solidesPreuves des rôles et des périmètres issues du propre modèle d'autorisation de la plateforme. Les changements d'accès rejoignent le grand livre.
12Gestion des actifsPreuves solidesRegistre des actifs avec historique des événements. L'identité est fondée d'abord sur le digest; un actif ne peut donc pas changer silencieusement sous le même nom.
13Sécurité environnementale et physiqueHors périmètreHors périmètre. Stella Ops ne peut pas voir votre salle de serveurs.

Les trois domaines hors périmètre comptent néanmoins dans la déclaration d'applicabilité. Vous enregistrez vos propres mesures pour ces domaines; le contrôle d'exhaustivité refuse d'exporter un bundle si l'un des 13 domaines est laissé vide.

Déclaration des incidents au titre de l'article 23

NIS2 fixe trois délais pour chaque incident important : une alerte précoce sous 24 heures, une notification d'incident sous 72 heures et un rapport final sous un mois. Le pack suit ces délais. Il n'effectue pas encore la soumission pour vous.

Livré

  • Machine à états des délais — les délais de 24 heures, 72 heures et un mois s'exécutent pour chaque incident, avec des alertes Notify avant chaque échéance.
  • Enveloppe CSIRT — une enveloppe signée contenant les faits relatifs à l'incident et les références aux preuves sous-jacentes.

En cours

  • Chemin d'écriture destiné à l'opérateur — l'enregistrement et la mise à jour d'un incident depuis la console sont en cours.
  • Client de soumission en production — aujourd'hui, vous remettez vous-même l'enveloppe à votre CSIRT; la soumission automatisée est en cours.

Les États membres acheminent les déclarations différemment. Tant que la transposition n'est pas stabilisée, l'enveloppe cible les preuves et non un portail national particulier.

Construit sur les mêmes primitives de preuve

Le pack NIS2 n'ajoute aucun deuxième magasin de preuves. Il lit ce que chaque version écrit déjà — les mêmes primitives qu'utilisent tous les autres packs de conformité.

Chaîne de traçabilité

Source → Build → Analyse → Verdict → Décision → Déploiement → Surveillance. Chaque étape est MISSING, RECORDED ou SIGNED — une preuve absente reste visible comme Missing.

Casier à preuves

Stockage avec gestion de la conservation pour les artefacts bruts référencés par les exports SoA et KPI, notamment les SBOMSoftware Bill of Materials – une liste complète de tous les packages et dépendances de votre logiciel et les enregistrements d'analyse.

Centre d'exportation

Bundles signés et déterministes (DSSEDead Simple Signing Envelope – un standard simple et flexible pour signer des données arbitraires avec des signatures cryptographiques). Les mêmes entrées produisent les mêmes octets, ce qui permet à un auditeur de revérifier hors ligne.

Notifier

Alertes de délai et de dérive, notamment les compteurs de l'article 23.

Fonctionnement des preuves

Examiner votre périmètre NIS2

Présentez votre parc et les questions de votre autorité de contrôle. Nous vous montrerons les artefacts que le pack produit aujourd'hui — et les domaines où votre propre processus reste nécessaire.

Voir la documentation