Пакет соответствия · operator-support

NIS2 доказательства, собранные там, где происходят релизы

Пакет NIS2 превращает доказательства, которые уже созданы вашими релизами, в артефакты, которые супервайзер может проверить: контрольный регистр, заявление о применимости, показатели эффективности в реальном времени и реестр активов. Stella Ops никогда не регистрирует и не сертифицирует.

Директива (ЕС) 2022/2555. Государства-члены должны были применять меры по транспонированию с 18 октября 2024 года; транспонирование в ЕС всё ещё продолжается. Для цифровой инфраструктуры и других перечисленных секторов Исполнительный регламент (ЕС) 2024/2690 подробно определяет меры управления рисками — его 13 тематических областей образуют приведённую ниже структуру.

Статус продукта: v1.0-RC1, закрытая ранняя версия.

Граница претензии

При включении сбор доказательств начинается в консервативном режиме «только доказательства»; это не является заявлением о соответствии нормативным требованиям.

Оператор всегда остаётся регулируемым лицом, принимающим решения.

Метка владельца пакета: поддержка оператора. Stella Ops помогает обязанному оператору собирать и подписывать документы, необходимые регулятору. Stella Ops не регистрирует, не сертифицирует и не подтверждает соответствие.

Stella Ops Рабочая область соответствия требованиям, показывающая карточки пакетов NIS2, DORA и CRA с окнами хранения и очередью приоритета доказательств.
Рабочая область соответствия требованиям в консоли v1.0-RC1, показанная с демонстрационными данными. Пакеты настраивают хранение и очередь приоритетов доказательств; они никогда не меняют результаты сканирования.

Что входит в состав пакета

Пять артефактов, созданных на основе одной и той же цепочки доказательств, которая регулирует политику ваших релизов. Ни один из них не представляет собой отдельную базу данных о соответствии требованиям, которую вы заполняете вручную.

Регистр управления

Создавать, публиковать и сохранять элементы управления NIS2. Каждое изменение штата фиксируется в нормативной книге, поэтому аудитор видит, кто, что и когда изменил.

Экспорт заявления о применимости

Один подписанный детерминированный пакет, охватывающий все тематические области 13. Экспорт имеет жесткую политику полноты: неполный SoA отклоняется, а не скрывается.

Эффективность телеметрии KPI

31 текущие показатели в областях 13. Ценности исходят из цепочки фактических данных, а не из форм самооценки.

Реестр активов с историей событий

Каждый сервис, среда и дайджест образа в области охвата вместе с подтверждающими событиями. Актив без подтверждающих событий указывается именно так.

Профиль соответствия для каждого арендатора

Каждый арендатор имеет собственную конфигурацию пакета, окна хранения и состояние SoA. Одна установка, отдельные нормативные положения.

Охват тематических областей 13

Регламент реализации (EU) 2024/2690 определяет тематические области 13 для типов объектов, которые он охватывает; эти же области являются полезным контрольным списком для любой программы NIS2. Stella Ops является сильным, когда доказательства являются техническими, частичными, когда мерой является процесс оператора, и выходит за рамки, когда программное обеспечение не может помочь.

  • Доказательства убедительны Платформа сама предоставляет первичные доказательства.
  • Процедурный/частичный Stella записывает и экспортирует; сама мера остается операторным процессом.
  • Выходит за рамки Выходит за рамки продукта. Вы прикладываете свои собственные меры; ворота политики полноты SoA по-прежнему требуют записи.
#Тематическая область (Приложение, Регламент 2024/2690)ПокрытиеЧто обеспечивает Stella Ops
1Политика по безопасности сетевых и информационных системПроцедурный/частичныйКонтроллер регистрирует версии и публикует вашу политику. Написание и эксплуатация — ваше дело.
2Политика управления рискамиПроцедурный/частичныйБюджеты вердиктов, исключений и неизвестных предоставляют входные данные о риске. Методика и решения о приемке остаются за вами.
3Обработка инцидентовПроцедурный/частичныйСтатья-23 конечный автомат крайнего срока и конверт CSIRT существуют. Путь записи, обращенный к оператору, находится в стадии выполнения — см. ниже.
4Непрерывность бизнеса и антикризисное управлениеПроцедурный/частичныйДоказательства на уровне Runbook: что, где и когда выполнялось. Stella Ops не является инструментом обеспечения непрерывности бизнеса.
5Безопасность цепочки поставокДоказательства убедительныДайджест закрепления, подтверждения происхождения и защищенный от несанкционированного доступа реестр. Это ядро ​​платформы.
6Безопасность при приобретении, разработке и обслуживанииДоказательства убедительныДоказательства сканирования для вынесения вердикта, обработка уязвимостей с учетом достижимости, утверждения VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте и отслеживание исправлений.
7Политика оценки эффективности мер по управлению рискамиПроцедурный/частичный31 KPI метрики используются для оценки. Процедура оценки остается операторским процессом.
8Основные практики кибергигиены и обучение безопасностиВыходит за рамкиВыходит за рамки. Уровень управления выпуском не должен претендовать на вашу программу обучения.
9КриптографияДоказательства убедительныПодписание свидетельств о политике, ключевой инвентарь и постквантовая оценка готовности. Только оценка — Stella Ops не подписывается постквантовыми алгоритмами.
10Безопасность человеческих ресурсовВыходит за рамкиВыходит за рамки. Проверка и контроль занятости не являются претензиями на программное обеспечение.
11Контроль доступаДоказательства убедительныРоль и область действия определяются собственной моделью авторизации платформы. Изменения доступа попадают в реестр.
12Управление активамиДоказательства убедительныРеестр активов с историей событий. Идентичность — digest-first, поэтому актив не может автоматически изменяться под тем же именем.
13Экологическая и физическая безопасностьВыходит за рамкиВыходит за рамки. Stella Ops не видит вашу серверную комнату.

Три области, выходящие за рамки рассмотрения, по-прежнему учитываются в Заявлении о применимости. Вы записываете для них свои собственные меры; шлюз политики полноты отказывается экспортировать пакет, оставив любую из областей 13 пустыми.

Сообщение об инциденте в соответствии со статьей 23

NIS2 задаёт три срока для каждого существенного инцидента: раннее предупреждение в течение 24 часов, уведомление об инциденте в течение 72 часов и итоговый отчёт в течение одного месяца. Пакет отслеживает эти сроки. Он пока не отправляет уведомления за вас.

Отправлено

  • Конечный автомат крайнего срока — часы 24-часа, 72-часа и одного месяца запускаются для каждого инцидента с оповещениями Notify перед каждым крайним сроком.
  • Конверт CSIRT — подписанный конверт, содержащий факты инцидента и ссылки на доказательства, стоящие за ними.

В процессе

  • Путь записи, обращенный к оператору: выполняется запись и обновление инцидента с консоли.
  • Клиент отправки продукции — сегодня вы сами доставляете конверт на свой CSIRT; автоматическая отправка находится в процессе.

Государства-члены направляют отчеты по-разному. Пока транспозиция не установится, конверт нацелен на доказательства, а не на какой-то один национальный портал.

Построен на тех же примитивах доказательств

Пакет NIS2 не добавляет второго хранилища доказательств. Он читает то, что уже пишет каждый выпуск — те же примитивы, которые использует любой другой пакет соответствия.

цепочка доказательств

Источник → Сборка → Сканирование → Вердикт → Решение → Развертывание → Watch. Каждый этап — это MISSING, RECORDED или SIGNED — отсутствующие доказательства остаются видимыми как «Отсутствующие».

Шкафчик для улик

Хранилище с управляемым хранением необработанных артефактов, которые SoA и KPI экспортируют справочные материалы, включая SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО и записи сканирования.

Центр экспорта

Знаковые детерминированные пакеты (DSSEDead Simple Signing Envelope – простой гибкий стандарт для подписи произвольных данных криптографическими подписями). Одни и те же входные данные дают одни и те же байты, поэтому аудитор может выполнить повторную проверку в автономном режиме.

Уведомить

Предупреждения о сроках и отклонениях, включая часы статьи 23.

Как работают доказательства

Обсудите свою область действия NIS2

Принесите свою инфраструктуру и вопросы вашего руководителя. Мы покажем вам, какие артефакты производит пакет сегодня, а где вам все еще нужен собственный процесс.

Читать документацию