合規包 · operator-support
NIS2證據,在發行現場收集
NIS2包將你已發行的證據轉化為主管可檢查的文物:控制登記冊、適用性說明書、即時效能指標及資產登記冊。Stella Ops從不提出申請,也從未證明。
指令 (EU) 2022/2555。成員國原應自 2024 年十月 18 日起施行其轉置措施;各 EU 國家的轉置工作仍在進行。針對數位基礎設施及其他所列產業,施行規則 (EU) 2024/2690 詳列風險管理措施——以下即以其 13 個主題領域為架構。
產品狀態:v1.0-RC1,候選發布版。
主張邊界
啟用後會以保守的僅證據模式開始收集證據;這並不聲稱符合法規要求。
操作者始終是受規範的決策者。
背包所有權標籤:操作員支援。Stella Ops協助有義務的操作員組裝並簽署監管機構所需的文物。它從不申報,從不認證,也不會讓你符合規定。

包裝會出什麼貨
五個文物,都是用同一條證據鏈組成,這條證據鏈會限制你的發行。這些都不是你手動輸入的獨立合規資料庫。
控制暫存器
作者、發行並持續執行NIS2控制。每個州的變動都會記錄在監管帳本中,因此稽核人員能看到誰改變了什麼、什麼時候改了。
適用性說明書匯出
一個有符號、確定性包,涵蓋所有13主題領域。出口有硬完整性門:不完整的 SoA 會被拒絕,而非用紙封。
效能KPI遙測
31 13領域的即時指標。價值來自證據鏈,而非自我評估表。
資產登記處及事件歷史
範圍內的每個服務、環境和映像摘要,連同其背後的事件。背後沒有事件的資產會照實列出。
每租戶合規概況
每個租戶都有自己的包設定、保留窗口和 SoA 狀態。一個安裝,獨立的監管立場。
涵蓋13主題領域的範圍
實施規例(EU)2024/2690列出13涵蓋實體類型的主題領域;這些領域對任何NIS2計畫來說都是有用的檢查清單。Stella Ops在證據屬於技術層面時是強力的;在衡量是操作流程時則偏遠;若軟體無法協助,則超出範圍。
- 證據強 平台本身就產生了主要證據。
- 程序性/部分性 Stella紀錄與出口;衡量本身仍屬於操作者程序。
- 超出範圍 設計上不在產品範圍之外。你自己也加上了自己的量身符;SoA 完備門仍然需要一個進入。
| # | 主題區域(附錄,Impl. Reg. 2024/2690) | 覆蓋範圍 | Stella Ops所提供的 |
|---|---|---|---|
| 1 | 網路與資訊系統安全政策 | 程序性/部分性 | 控制登記器會執行並發行你的政策。撰寫和操作是你的表演。 |
| 2 | 風險管理政策 | 程序性/部分性 | 判決、例外與未知預算提供了風險輸入。方法論和錄取決定權由你決定。 |
| 3 | 事件處理 | 程序性/部分性 | 存在文章23截止期限狀態機與 CSIRT 信封。面向運算子的寫入路徑正在進行中——詳見下文。 |
| 4 | 業務持續性與危機管理 | 程序性/部分性 | Runbook 層級的證據:什麼東西在哪裡執行,以及何時執行。Stella Ops 不是業務持續性的工具。 |
| 5 | 供應鏈安全 | 證據強 | 摘要釘製、來源證明,以及防篡改帳本。這是平台的核心。 |
| 6 | 採購、開發與維護中的安全性 | 證據強 | 掃描至裁決證據、可達性感知漏洞處理、VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明聲明及修正追蹤。 |
| 7 | 評估風險管理措施成效的政策 | 程序性/部分性 | 31 KPI指標是評估的來源。評估程序仍由營運商自行處理。 |
| 8 | 基本網路衛生與安全訓練 | 超出範圍 | 超出範圍。發行控制飛機不應該佔據你的訓練計畫。 |
| 9 | 密碼學 | 證據強 | 簽署政策證據、關鍵清單及量子化後準備度評估。僅評估——Stella Ops不認同後量子演算法。 |
| 10 | 人力資源安全 | 超出範圍 | 超出範圍。審查與就業管制並非軟體主張。 |
| 11 | 存取控制 | 證據強 | 平台自有授權模型的角色與範圍證據。存取權變更會記錄在帳本中。 |
| 12 | 資產管理 | 證據強 | 資產登記冊,並附有事件歷史紀錄。身分是以摘要為先,因此資產不會在相同名稱下默默更改。 |
| 13 | 環境與物理安全 | 超出範圍 | 超出範圍。Stella Ops看不到你的伺服器機房。 |
這三個超出範圍的領域仍會計入適用說明書。你為他們錄下自己的小節;完整門拒絕匯出包含任何空白13區域的包包。
第23條下的事件通報
NIS2為重大事件設定三個時鐘:24小時內的早期警報、72小時內的事件通報,以及一個月內的最終報告。狼群追蹤這些時鐘。它還沒為你提交。
已出貨
- Deadline 狀態機 — 每個事件會執行24小時、72 小時和一個月時鐘,並在每個截止日前發送通知通知。
- CSIRT 信封——一份簽名信封,內含事件事實及其背後證據的參考資料。
進行中
- 面向操作員的寫入路徑——正在從主控台錄製並更新事件。
- 生產提交客戶——今天你親自將信封送交給你的CSIRT;自動提交正在進行中。
成員國的路線報告方式不同。在轉位穩定之前,信封的目標是證據本身,而非任何單一國家入口。
建立在相同的證據基礎上
NIS2包沒有新增第二個證物庫。它讀取每個版本已經寫入的內容——和其他合規包使用的原語相同。
羈押脊
資料來源:→ Build → Scan →結論→決定部署→ Watch →。每個階段分為MISSING、RECORDED或SIGNED——缺少證據會顯示為缺失。
證物櫃
保留管理儲存,存放 SoA 與 KPI 匯出所參考的原始產出物,包括SBOM軟體物料清單 - 軟體中所有套件和相依性的完整列表與掃描紀錄。
出口中心
帶符號、確定性叢(DSSEDead Simple Signing Envelope - 用於以加密簽章簽署任意資料的簡單靈活標準)。相同的輸入會產生相同的位元組,因此稽核員可以離線重新驗證。
通知
截止日期與漂移警報,包括《Article 23》時鐘。
請詳細說明你的NIS2範圍
帶上你的環境資產和主管的問題。我們會告訴你這個包今天產生了哪些文物,以及你仍需自行處理的地方。
