Пакет соответствия · operator-support
NIS2 доказательства, собранные там, где происходят релизы
Пакет NIS2 превращает доказательства, которые уже созданы вашими релизами, в артефакты, которые супервайзер может проверить: контрольный регистр, заявление о применимости, показатели эффективности в реальном времени и реестр активов. Stella Ops никогда не регистрирует и не сертифицирует.
Директива (ЕС) 2022/2555. Государства-члены должны были применять меры по транспонированию с 18 октября 2024 года; транспонирование в ЕС всё ещё продолжается. Для цифровой инфраструктуры и других перечисленных секторов Исполнительный регламент (ЕС) 2024/2690 подробно определяет меры управления рисками — его 13 тематических областей образуют приведённую ниже структуру.
Статус продукта: v1.0-RC1, закрытая ранняя версия.
Граница претензии
При включении сбор доказательств начинается в консервативном режиме «только доказательства»; это не является заявлением о соответствии нормативным требованиям.
Оператор всегда остаётся регулируемым лицом, принимающим решения.
Метка владельца пакета: поддержка оператора. Stella Ops помогает обязанному оператору собирать и подписывать документы, необходимые регулятору. Stella Ops не регистрирует, не сертифицирует и не подтверждает соответствие.

Что входит в состав пакета
Пять артефактов, созданных на основе одной и той же цепочки доказательств, которая регулирует политику ваших релизов. Ни один из них не представляет собой отдельную базу данных о соответствии требованиям, которую вы заполняете вручную.
Регистр управления
Создавать, публиковать и сохранять элементы управления NIS2. Каждое изменение штата фиксируется в нормативной книге, поэтому аудитор видит, кто, что и когда изменил.
Экспорт заявления о применимости
Один подписанный детерминированный пакет, охватывающий все тематические области 13. Экспорт имеет жесткую политику полноты: неполный SoA отклоняется, а не скрывается.
Эффективность телеметрии KPI
31 текущие показатели в областях 13. Ценности исходят из цепочки фактических данных, а не из форм самооценки.
Реестр активов с историей событий
Каждый сервис, среда и дайджест образа в области охвата вместе с подтверждающими событиями. Актив без подтверждающих событий указывается именно так.
Профиль соответствия для каждого арендатора
Каждый арендатор имеет собственную конфигурацию пакета, окна хранения и состояние SoA. Одна установка, отдельные нормативные положения.
Охват тематических областей 13
Регламент реализации (EU) 2024/2690 определяет тематические области 13 для типов объектов, которые он охватывает; эти же области являются полезным контрольным списком для любой программы NIS2. Stella Ops является сильным, когда доказательства являются техническими, частичными, когда мерой является процесс оператора, и выходит за рамки, когда программное обеспечение не может помочь.
- Доказательства убедительны Платформа сама предоставляет первичные доказательства.
- Процедурный/частичный Stella записывает и экспортирует; сама мера остается операторным процессом.
- Выходит за рамки Выходит за рамки продукта. Вы прикладываете свои собственные меры; ворота политики полноты SoA по-прежнему требуют записи.
| # | Тематическая область (Приложение, Регламент 2024/2690) | Покрытие | Что обеспечивает Stella Ops |
|---|---|---|---|
| 1 | Политика по безопасности сетевых и информационных систем | Процедурный/частичный | Контроллер регистрирует версии и публикует вашу политику. Написание и эксплуатация — ваше дело. |
| 2 | Политика управления рисками | Процедурный/частичный | Бюджеты вердиктов, исключений и неизвестных предоставляют входные данные о риске. Методика и решения о приемке остаются за вами. |
| 3 | Обработка инцидентов | Процедурный/частичный | Статья-23 конечный автомат крайнего срока и конверт CSIRT существуют. Путь записи, обращенный к оператору, находится в стадии выполнения — см. ниже. |
| 4 | Непрерывность бизнеса и антикризисное управление | Процедурный/частичный | Доказательства на уровне Runbook: что, где и когда выполнялось. Stella Ops не является инструментом обеспечения непрерывности бизнеса. |
| 5 | Безопасность цепочки поставок | Доказательства убедительны | Дайджест закрепления, подтверждения происхождения и защищенный от несанкционированного доступа реестр. Это ядро платформы. |
| 6 | Безопасность при приобретении, разработке и обслуживании | Доказательства убедительны | Доказательства сканирования для вынесения вердикта, обработка уязвимостей с учетом достижимости, утверждения VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте и отслеживание исправлений. |
| 7 | Политика оценки эффективности мер по управлению рисками | Процедурный/частичный | 31 KPI метрики используются для оценки. Процедура оценки остается операторским процессом. |
| 8 | Основные практики кибергигиены и обучение безопасности | Выходит за рамки | Выходит за рамки. Уровень управления выпуском не должен претендовать на вашу программу обучения. |
| 9 | Криптография | Доказательства убедительны | Подписание свидетельств о политике, ключевой инвентарь и постквантовая оценка готовности. Только оценка — Stella Ops не подписывается постквантовыми алгоритмами. |
| 10 | Безопасность человеческих ресурсов | Выходит за рамки | Выходит за рамки. Проверка и контроль занятости не являются претензиями на программное обеспечение. |
| 11 | Контроль доступа | Доказательства убедительны | Роль и область действия определяются собственной моделью авторизации платформы. Изменения доступа попадают в реестр. |
| 12 | Управление активами | Доказательства убедительны | Реестр активов с историей событий. Идентичность — digest-first, поэтому актив не может автоматически изменяться под тем же именем. |
| 13 | Экологическая и физическая безопасность | Выходит за рамки | Выходит за рамки. Stella Ops не видит вашу серверную комнату. |
Три области, выходящие за рамки рассмотрения, по-прежнему учитываются в Заявлении о применимости. Вы записываете для них свои собственные меры; шлюз политики полноты отказывается экспортировать пакет, оставив любую из областей 13 пустыми.
Сообщение об инциденте в соответствии со статьей 23
NIS2 задаёт три срока для каждого существенного инцидента: раннее предупреждение в течение 24 часов, уведомление об инциденте в течение 72 часов и итоговый отчёт в течение одного месяца. Пакет отслеживает эти сроки. Он пока не отправляет уведомления за вас.
Отправлено
- Конечный автомат крайнего срока — часы 24-часа, 72-часа и одного месяца запускаются для каждого инцидента с оповещениями Notify перед каждым крайним сроком.
- Конверт CSIRT — подписанный конверт, содержащий факты инцидента и ссылки на доказательства, стоящие за ними.
В процессе
- Путь записи, обращенный к оператору: выполняется запись и обновление инцидента с консоли.
- Клиент отправки продукции — сегодня вы сами доставляете конверт на свой CSIRT; автоматическая отправка находится в процессе.
Государства-члены направляют отчеты по-разному. Пока транспозиция не установится, конверт нацелен на доказательства, а не на какой-то один национальный портал.
Построен на тех же примитивах доказательств
Пакет NIS2 не добавляет второго хранилища доказательств. Он читает то, что уже пишет каждый выпуск — те же примитивы, которые использует любой другой пакет соответствия.
цепочка доказательств
Источник → Сборка → Сканирование → Вердикт → Решение → Развертывание → Watch. Каждый этап — это MISSING, RECORDED или SIGNED — отсутствующие доказательства остаются видимыми как «Отсутствующие».
Шкафчик для улик
Хранилище с управляемым хранением необработанных артефактов, которые SoA и KPI экспортируют справочные материалы, включая SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО и записи сканирования.
Центр экспорта
Знаковые детерминированные пакеты (DSSEDead Simple Signing Envelope – простой гибкий стандарт для подписи произвольных данных криптографическими подписями). Одни и те же входные данные дают одни и те же байты, поэтому аудитор может выполнить повторную проверку в автономном режиме.
Уведомить
Предупреждения о сроках и отклонениях, включая часы статьи 23.
Обсудите свою область действия NIS2
Принесите свою инфраструктуру и вопросы вашего руководителя. Мы покажем вам, какие артефакты производит пакет сегодня, а где вам все еще нужен собственный процесс.
