Соответствие · Закон о киберустойчивости — Регламент (EU) 2024/2847

Что Stella Ops производит для CRA сегодня

Закон о киберустойчивости требует от производителей продуктов с цифровыми элементами вести спецификацию программного обеспечения, устранять уязвимости в течение периода поддержки, хранить техническую документацию и сообщать об активно эксплуатируемых уязвимостях и серьезных инцидентах. Обязательства по отчетности начинаются с 11 сентября 2026; Постановление применяется в полном объеме с 11 декабря 2027.

Граница претензии

При включении сбор доказательств начинается в консервативном режиме «только доказательства»; это не является заявлением о соответствии нормативным требованиям.

Stella Ops помогает обязанному производителю или оператору собирать и подписывать документы, необходимые регулятору. Stella Ops не регистрирует, не сертифицирует и не подтверждает соответствие — оператор всегда остаётся регулируемым лицом, принимающим решения.

Две важные даты

11 сентября 2026

Начинаются обязательства по отчетности

Об активно эксплуатируемых уязвимостях и серьезных инцидентах необходимо сообщать: раннее предупреждение в течение 24 часов, уведомление в течение 72 часов, окончательный отчет в течение 14 дней.

11 декабря 2027

Полное приложение

Остальные обязательства CRA применяются, включая техническую документацию и оценку соответствия перед размещением продукта на рынке.

Отправленные артефакты

Всё перечисленное ниже уже входит в продукт — v1.0-RC1, закрытый ранний выпуск. Каждый артефакт создаётся из собранных доказательств; если доказательств нет, артефакт фиксирует пробел.

Приложение VII техническая документация

Создаёт технический файл Приложения VII: 11 разделов, детерминированный и подписанный результат. Если исходный артефакт отсутствует или изменён, генерация завершается ошибкой, а не скрывает пробел.

Генератор досье соответствия

Собирает досье оценки соответствия для маршрутов модуля A, модуля B+C и модуля H. Досье подкрепляет вашу оценку; решение об оценке не принадлежит Stella.

Подписанный канал обновления продукта

Обновления продукта поставляются в виде подписанного DSSE манифеста с автономным проверяющим устройством. Даты окончания срока действия устанавливаются каналом, а не оставляются в виде рекомендательного текста. DSSEDead Simple Signing Envelope – простой гибкий стандарт для подписи произвольных данных криптографическими подписями

Согласованная поверхность раскрытия

RFC 9116 security.txt и канал рекомендаций CSAF с подписью DSSE, чтобы исследователи и автоматизированные системы находили единый канал раскрытия и могли проверить подписанта каждой рекомендации.

Доказательства жизненного цикла поддержки

В подписанном манифесте фиксируются обязательства по поддержке каждого продукта — не менее пяти лет работы с уязвимостями, причем даты используются в качестве доказательства, а не в политике PDF.

Конечный автомат временной шкалы инцидентов

Отслеживает раннее предупреждение за 24 часа, уведомление за 72 часа и окончательный отчёт за 14 дней как явные состояния и создаёт конверт отправки ENISA для каждого этапа.

Машиночитаемый SBOM

CycloneDX 1.6/1.7 и SPDX 3.0.1, прикрепленные к изображению OCI, поэтому SBOM перемещается с точным дайджестом, который он описывает. CycloneDXОткрытый стандартный формат для SBOM, используемый во всей отрасли SPDXSoftware Package Data Exchange – ещё один открытый формат для SBOM, широко используемый в open source

Чего Stella Ops не делает

Список пробелов является частью продукта. Это текущие ограничения.

Автоматической отправки ENISA пока нет

Автоматическая отправка в ENISA ожидает официальной схемы отчетов. Сегодня конверт записывается в местоположение файловой системы, которое вы контролируете, и вы отправляете его. Часы крайнего срока на временной шкале инцидента отсчитываются независимо от этого.

Декларация соответствия остается вашей

EU Декларация соответствия является собственным правовым актом производителя. Stella Ops собирает досье, стоящее за этим; вы просматриваете его и подписываете DoC.

Включение пакета само по себе ничего не доказывает

Пакет собирает, упорядочивает и подписывает доказательства. Достаточность этих доказательств для CRA может оценить только регулируемая сторона или её эксперт.

Два пакета CRA, два обязательства

Метка владельца каждого пакета указывает, кто несёт нормативное обязательство. Включение пакета это обязательство не передаёт.

CRA Безопасность продукта

manufacturer-self

Stella Ops сам по себе является продуктом с цифровыми элементами, поэтому этот пакет является собственным CRA доказательством: скоординированный процесс раскрытия информации, RFC 9116 security.txt и подписанный DSSE информационный канал для Stella Ops как продукта.

Описанные здесь обязательства принадлежат Stella Ops как производителю Stella Ops.

CRA Техническая документация

manufacturer-customer-support

Приложение VII экспорта, досье соответствия и свидетельства жизненного цикла поддержки для ваших продуктов. Stella Ops поддерживает ваши обязанности по документированию; долг остается за вами.

Обязательства, описанные здесь, возлагаются на вас как на производителя вашей продукции; Stella Ops поддерживает это.

Stella Ops Список рабочих пространств соответствия NIS2, DORA и CRA пакетам доказательств с настройками хранения и приоритетной очередью.
Рабочая область соответствия в v1.0-RC1 с демонстрационными данными. При включении сбор доказательств начинается в консервативном режиме «только доказательства»; это не является заявлением о соответствии нормативным требованиям.

Как это работает

  1. 1

    Включить пакет

    Одно решение на пакет, регистрируемое так же, как любое другое. Сбор начинается в консервативном режиме «только доказательства».

  2. 2

    Сбор только доказательств

    SBOM, события цепочки хранения, состояние рекомендаций и сроки инцидентов накапливаются по мере выпуска релизов. То, что ещё не поступило, остаётся видимо незакрытым.

  3. 3

    Рабочая область просмотра

    Рецензент работает в приоритетной очереди: сначала освещение, затем пробелы. Каждый элемент имеет свое состояние — MISSING, RECORDED или SIGNED.

  4. 4

    Подписанный экспорт

    Экспортируйте файл Приложения VII или досье соответствия в виде подписанного пакета. Детерминированный: одни и те же доказательства дают один и тот же документ, поэтому проверяющий может его повторно запустить.

Как подписываются и воспроизводятся доказательства | SBOM и VEX подробно