NIS2 · DORA · CRA
Подписанное свидетельство для NIS2, DORA и CRA
Stella Ops отслеживает готовность платформы, доверие к подписи и охват доказательств в NIS2, DORA и CRA — затем экспортирует результат в виде подписанных пакетов, которые рецензент может проверить. Каждый показатель готовности связан с лежащими в его основе доказательствами.
Граница претензии
При включении сбор доказательств начинается в консервативном режиме «только доказательства»; это не является заявлением о соответствии нормативным требованиям.
Stella Ops помогает обязанному оператору или производителю собирать и подписывать документы, необходимые регулятору. Stella Ops не регистрирует, не сертифицирует и не подтверждает соответствие — оператор всегда остаётся регулируемым лицом, принимающим решения.

Четыре упаковки, одна доказательная база
Каждый пакет представляет собой добровольное сопоставление рамочных обязательств с доказательствами, которые Stella Ops уже собирает. Метка владельца на каждом пакете указывает, кто несет нормативные обязательства — включение пакета никогда не делает Stella Ops обязанной стороной.
NIS2 Пакет доказательств
operator-support
Сопоставляет NIS2 обязательства по управлению рисками и предоставлению доказательств инцидентов с записями хранения, вердиктами и подписанными экспортными документами для обязанного существенного или важного субъекта.
Известные ограничения: Выполняется передача отчета об инциденте национальным властям. Сегодня группа собирает доказательства инцидента и передает их оператору.
NIS2 Подробности пакета доказательств →DORA Пакет оперативной устойчивости
operator-support
Сопоставляет DORA ICT- обязательства по рискам и доказательствам инцидентов для финансовых организаций: Реестр экспорта информации, сроки инцидентов и TLPT сохранение доказательств.
Известные ограничения: Соответствие XBRL для серьезного инцидента не заявлено — не существует действительной вышестоящей таксономии EBA для проверки.
DORA подробности пакета →CRA Пакет безопасности продукта
manufacturer-self
Доказательства собственных обязательств производителя по безопасности продукта в рамках CRA: SBOM для каждого продукта, записи об обработке уязвимостей и доказательства безопасности за период поддержки.
Известные ограничения: Автоматическая отправка в ENISA ожидает официальной схемы отчётности. Сейчас материалы записываются в файловую систему под управлением оператора.
CRA подробности пакета →CRA Пакет технической документации
manufacturer-customer-support
Собирает досье технической документации Приложения VII на основе собранных доказательств: оценка риска, SBOM и записи об обработке уязвимостей, готовые для рассмотрения производителем.
Известные ограничения: EU Декларация соответствия является собственным правовым актом производителя. Stella Ops собирает досье; он никогда не подписывает DoC.
CRA подробности пакета →Нормативные даты
NIS2
Меры применяются с 18 октября 2024
DORA
Применяется с 17 января 2025
CRA — отчетность
Обязательства по отчётности с 11 сентября 2026
CRA — полное приложение
Применяется полностью с 11 декабря 2027
Даты установлены регламентом. Вопрос о том, применимо ли данное обязательство к вашей организации, решает ваш адвокат.
Параметры хранения по умолчанию
Пакеты сохраняют собранные доказательства. Это настройки продукта по умолчанию; каждый из них настраивается оператором.
| Артефакт | Срок хранения по умолчанию |
|---|---|
| DORA Регистр информации | 7 лет |
| DORA отчет об инциденте | 7 лет |
| TLPT пакет | 10 лет |
| Сопоставление стандартов | 7 лет |
На чем основан каждый пакет
Пакеты представляют собой добровольные сопоставления, а не отдельный продукт, соответствующий требованиям. Все четверо читают одни и те же примитивы доказательств, которые уже производит контроль выпуска.
Source → Build → Scan → Verdict → Decision → Deploy → Watch
Каждый этап цепочки доказательств имеет одно из трёх состояний: MISSING, RECORDED или SIGNED. MISSING — это состояние, которое надзорный орган может прочитать, а не пустая ячейка.
цепочка доказательств
Запись в семь этапов, лежащая в основе каждого решения о выпуске, от исходного кода до непрерывного просмотра текущего дайджеста.
Шкафчик для улик
Адресуемое по содержимому хранилище всего, что использовалось в решении: SBOM, вердиктов, заявлений и сроков инцидентов.
Подписанные пакеты ExportCenter
Экспортируемые пакеты запечатываются и подписываются, поэтому получатель может проверить целостность независимо от вашего экземпляра Stella Ops.
Уведомить о сроках
Сроки уведомлений и инцидентов записываются как заказанные доказательства, которые можно экспортировать в комплекты.
SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО · VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте · DSSEDead Simple Signing Envelope – простой гибкий стандарт для подписи произвольных данных криптографическими подписями · Decision CapsuleПодписанный экспортируемый пакет доказательств, запечатывающий все входные и выходные данные решения о релизе для офлайн-аудита и детерминированного воспроизведения
Где живут ваши доказательства
Stella Ops разрабатывается в Европе, а её оператором является компания, зарегистрированная в Болгарии; наши собственные службы размещены в Швейцарии, в отношении которой действует решение ЕС об адекватности защиты данных. Вы разворачиваете Stella Ops на инфраструктуре, которой управляете сами, — поставщик никогда не хранит ваши доказательства.
Включите пакет в своей собственной инфраструктуре
Начните с бесплатного уровня и включите пакет в режиме «только доказательства» либо передайте отделу продаж свои требования к обеспечению соответствия.
Stella Ops — это v1.0-RC1, закрытый ранний выпуск.
