NIS2 · DORA · CRA

Підписані докази для NIS2, DORA та CRA

Stella Ops відстежує готовність фреймворку, довіру підписання та охоплення доказів по NIS2, DORA та CRA — а потім експортує результат як підписані пакети, які може перевірити рецензент. Кожна цифра готовності пов'язана з доказами, що стоять за нею.

Межа претензій

Увімкнення запускає збирання доказів у консервативному режимі лише доказів; він не заявляє про відповідність нормативним вимогам.

Stella Ops допомагає зобов’язаному оператору або виробнику зібрати й підписати артефакти, яких очікує регулятор. Stella Ops ніколи не подає їх, не сертифікує відповідність і не робить вас відповідними вимогам — оператор завжди залишається суб’єктом прийняття рішень, на якого поширюється регулювання.

Stella Ops Пакети доказів NIS2, DORA та CRA Compliance Workspace з дефолтами утримання та пріоритетною чергою.
Робочий простір відповідності у v1.0-RC1, показаний із демонстраційними даними. Пакети працюють у режимі лише доказів — вони збирають і зіставляють докази, але не заявляють про відповідність нормативним вимогам.

Чотири пачки, одна база доказів

Кожен пакет — це відображення за бажанням від зобов'язань рамки до доказів Stella Ops які вже зібрали. Позначка власності на кожній упаковці називає того, хто несе регуляторний обов'язок — дозволити зграї ніколи не робить Stella Ops зобов'язуючій стороні.

NIS2 Пакет доказів

operator-support

Карти NIS2 зобов'язання щодо управління ризиками та доказів інцидентів щодо зберігання записів, вердиктів і підписаних експортів для зобов'язаної важливої або важливої особи.

Відомі межі: Звіт про інцидент до національних органів триває. Сьогодні зграя збирає докази інциденту для подання оператором.

NIS2 Деталі Evidence Pack →

DORA Пакет операційної стійкості

operator-support

Карти DORA зобов'язань щодо ІКТ-ризиків та доказів інцидентів для фінансових суб'єктів: Реєстр експорту інформації, графіки інцидентів та збереження доказів TLPT.

Відомі межі: Відповідність XBRL з великим інцидентом не заявляється — не існує дійсної таксономії EBA, проти якої можна було б валідувати.

DORA деталі набору →

CRA Пакет безпеки продукту

manufacturer-self

Докази щодо власних зобов'язань виробника щодо безпеки продукту відповідно до CRA: SBOM продукту, записи про обробку вразливостей та докази безпеки періоду підтримки.

Відомі межі: Автоматичне подання транспорту ENISA очікується на офіційну схему звітності. Сьогодні подання записуються у файлову систему, керовану оператором.

CRA деталі набору →

CRA Пакет технічної документації

manufacturer-customer-support

Збирає досьє технічної документації Додатку VII зі зібраних доказів: оцінки ризиків, SBOM та записів про обробку вразливостей, готових до розгляду виробником.

Відомі межі: Декларація відповідності ЄС є власним правовим актом виробника. Stella Ops збирає досьє; він ніколи не підписує DoC.

CRA деталі набору →

Регуляторні дати

NIS2

Заходи діють з 18 жовтня 2024

DORA

Застосовується з 17 січня 2025

CRA — репортаж

Обов'язки звітності з 11 вересня 2026

CRA — повне застосування

Подає повну заявку з 11 грудня 2027

Дати встановлюються правилами. Чи застосовується певний обов'язок до вашої організації — це питання вашого адвоката.

Дефолти при утриманні

Зграї застосовують утримання до зібраних доказів. Це дефолти продукту; кожен з них налаштовується оператором.

АртефактУтримання за замовчуванням
DORA Реєстр інформації7 років
DORA звіт про інцидент7 років
Пакет TLPT10 років
Відображення стандартів7 років

На чому будується кожен пак

Пакети — це ввімкнені за бажанням зіставлення, а не окремий продукт для комплаєнсу. Усі чотири використовують ті самі базові докази, які вже створює контроль релізів.

Source → Build → Scan → Verdict → Decision → Deploy → Watch

Кожен етап магістралі збереження доказів має один із трьох станів: MISSING, RECORDED або SIGNED. MISSING — це стан, який наглядовий орган може прочитати, а не порожня комірка.

Магістраль збереження доказів

Семиетапний рекорд, що стояв за кожним рішенням про реліз, від джерела до безперервного перегляду бігового дайджесту.

Сховище доказів

Зберігання всього, що стосується рішення, пов'язане з контентом: SBOM, вердиктів, затверджень, термінів інцидентів.

Підписані пакети ExportCenter

Експорт упаковки запечатаний і підписаний, тож отримувач може перевірити цілісність незалежно від вашої Stella Ops інстанції.

Повідомлення про терміни

Терміни сповіщень і інцидентів зафіксовані як впорядковані докази, які можна експортувати у набори.

SBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗ · VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті · DSSEDead Simple Signing Envelope – простий гнучкий стандарт для підпису довільних даних криптографічними підписами · Decision CapsuleПідписаний експортований пакет доказів, що запечатує всі вхідні та вихідні дані рішення про реліз для офлайн-аудиту та детермінованого відтворення

Як працюють експорт доказів і аудиту

Де живуть твої докази

Європейський постачальник Інфраструктура, розміщена у Швейцарії Розгортання у власній інфраструктурі й підтримка ізольованих мереж

Stella Ops розробляється в Європі, а її оператором є компанія, зареєстрована в Болгарії; наші власні сервіси розміщені у Швейцарії, щодо якої діє рішення ЄС про адекватність захисту даних. Ви розгортаєте Stella Ops на інфраструктурі, якою керуєте самі, — постачальник ніколи не зберігає ваші докази.

Деталі суверенного та повітряного розгортання

Увімкніть пакет на власному інфраструктурі

Почніть із безкоштовного рівня й увімкніть пакет у режимі лише доказів або обговоріть свої вимоги до підтвердження з відділом продажів.

Stella Ops — V1.0.0-alpha, закритий ранній реліз.

Читати документацію