Відповідність · Закон про кіберстійкість — Регулювання (ЄС) 2024/2847

Що Stella Ops виробляє для CRA сьогодні

Закон про кіберстійкість вимагає від виробників продуктів із цифровими елементами вести матеріальний перелік програмного забезпечення, вирішувати вразливості протягом періоду підтримки, вести технічну документацію та повідомляти про активно використані вразливості та серйозні інциденти. Зобов'язання щодо звітності починаються 11 вересня 2026 року; регламент діє повністю з 11 грудня 2027 року.

Межа претензій

Увімкнення запускає збирання доказів у консервативному режимі лише доказів; він не заявляє про відповідність нормативним вимогам.

Stella Ops допомагає зобов’язаному виробнику або оператору зібрати й підписати артефакти, яких очікує регулятор. Stella Ops ніколи не подає їх, не сертифікує відповідність і не робить вас відповідними вимогам — оператор завжди залишається суб’єктом прийняття рішень, на якого поширюється регулювання.

Дві дати, які мають значення

11 вересня 2026

Починаються зобов'язання щодо звітності

Необхідно повідомляти про активно експлуатовані вразливості та серйозні інциденти: раннє попередження протягом 24 годин, повідомлення протягом 72 годин, фінальний звіт протягом 14 днів.

11 грудня 2027

Повне застосування

Решта CRA зобов'язань застосовується, включно з технічною документацією та оцінкою відповідності перед виходом продукту на ринок.

Відправлені артефакти

Все, що нижче наведено, вже є в продукті — v1.0-RC1, закритий ранній реліз. Кожен артефакт генерується на основі зібраних доказів; якщо доказів немає, артефакт фіксує прогалину.

Додаток VII технічна документація

Генерує технічний файл Додатку VII: 11 розділи, детермінований вихід, підписано. Якщо джерельний артефакт відсутній або був підроблений, генерація не закривається, замість того щоб закривати прогалину.

Генератор досьє конформізму

Збирає досьє на оцінку відповідності для маршрутів Модулів A, Модуля B+C та Модуля H. Досьє живить вашу оцінку; рішення про оцінку не належить Stella Ops.

Підписаний канал оновлення продукту

Оновлення продукту надходять за маніфестом, підписаним DSSE та офлайн-верифікатором. Дати завершення терміну служби встановлюються каналом, а не залишаються як попередній текст. DSSEDead Simple Signing Envelope – простий гнучкий стандарт для підпису довільних даних криптографічними підписами

Поверхня скоординованого розкриття

RFC 9116 security.txt плюс DSSE-підписаний CSAF потрібний стрічка, щоб дослідники та машини знайшли той самий канал розкриття інформації і могли підтвердити, хто підписав кожне повідомлення.

Докази життєвого циклу підтримки

Підписаний маніфест фіксує зобов'язання щодо підтримки кожного продукту — щонайменше п'ять років обробки вразливостей, а дати зберігаються як докази, а не у PDF-файлі політики.

Машина станів інцидентної хронології

Відстежує 24-годинне раннє попередження, 72-годинне повідомлення та 14-денний фінальний звіт відповідно до визначених вимог, а також формує конверт для подання ENISA для кожного етапу.

Машинозчитувані SBOM

CycloneDX 1.6/1.7 і SPDX 3.0.1, прикріплені до OCI зображення, щоб SBOM рухався з точним описом дигесту. CycloneDXВідкритий стандартний формат для SBOM, що використовується в усій галузі SPDXSoftware Package Data Exchange – ще один відкритий формат для SBOM, широко використовуваний в open source

Чого Stella Ops не робить

Gap list є частиною продукту. Це поточні межі.

Автоматичного подання ENISA поки що не було

Автоматичне подання до ENISA чекає на офіційну схему звітності. Сьогодні конверт записується у файлову систему, яку ви контролюєте, і ви його подаєте. Дедлайн у хронології інциденту триває незалежно від усього.

Декларація Конформізму залишається вашою

Декларація відповідності ЄС є власним правовим актом виробника. Stella Ops збирає досьє за нею; ти переглядаєш його і підписуєш DoC.

Активація пакету сама по собі нічого не доводить

Зграя збирає, замовляє і підписує докази. Чи задовольняють ці докази CRA — це оцінка, яку може зробити лише регульована сторона — або її оцінювач.

Два CRA пачки, дві зобов'язання

Позначка власника на кожній упаковці вказує, хто несе регуляторне зобов'язання. Увімкнення пакета ніколи не переносить його.

CRA Безпека продукту

manufacturer-self

Stella Ops сам є продуктом із цифровими елементами, тому цей пакет становить окремий доказ CRA: узгоджений процес розкриття інформації, RFC 9116 security.txt і канал рекомендацій із підписом DSSE для Stella Ops як продукту.

Обов'язок, який тут охоплює, є Stella Ops власним виробником Stella Ops.

CRA Технічна документація

manufacturer-customer-support

Експорт за Додатком VII, досьє конформізму та докази життєвого циклу підтримки для ваших продуктів. Stella Ops підтримує ваш обов'язок документації; Обов'язок залишається з тобою.

Обов'язки, що тут охоплюються, лежить на вас, як виробника вашої продукції; Stella Ops це підтримує.

Stella Ops Робочі простори відповідності, що містять NIS2, DORA та CRA пакети доказів із налаштуваннями утримання та чергою пріоритетів.
Робочий простір відповідності у v1.0-RC1, показаний з демо-даними. Увімкнення запускає збирання доказів у консервативному режимі лише доказів; він не заявляє про відповідність нормативним вимогам.

Як він приземлився в операційній сфері

  1. 1

    Увімкнути пакет

    Одне рішення на пачку, записане як і будь-яке інше. Збір починається в консервативному режимі лише доказів.

  2. 2

    Збір лише доказів

    SBOM, події збереження доказів, стан рекомендацій і часові шкали інцидентів накопичуються для ваших релізів. Те, що ще не надійшло, залишається видимо незакритим.

  3. 3

    Робочий простір для перегляду

    Рецензент працює за пріоритетною чергою: спочатку покриття, далі прогалини. Кожен елемент має свій стан — MISSING, RECORDED, або SIGNED.

  4. 4

    Підписаний експорт

    Експортуйте файл Annex VII або досьє відповідності у вигляді підписаного пакета. Детермінований: ті самі докази дають той самий документ, тому перевірювач може його повторити.

Як докази підписуються і відтворюються знову | SBOM і VEX глибоко