Пакет відповідності · operator-support

Докази NIS2, зібрані там, де відбуваються релізи

Пакет NIS2 перетворює докази, які ваші релізи вже виробляють, на артефакти, які керівник може перевірити: контрольний реєстр, Заяву про застосовність, живі метрики ефективності та реєстр активів. Stella Ops ніколи не подає документи і не сертифікує.

Директива (ЄС) 2022/2555. Держави-члени мали застосувати свої заходи з 18 жовтня 2024 року; Транспозиція досі триває по всьому ЄС. Для цифрової інфраструктури та інших зареєстрованих секторів Регуляція виконання (ЄС) 2024/2690 детально описує заходи управління ризиками — 13 тематичні напрямки наведені нижче нижче.

Статус продукту: v1.0.0-альфа, закритий ранній випуск.

Межа претензій

Увімкнення запускає збирання доказів у консервативному режимі лише доказів; це не є заявою про відповідність нормативним вимогам.

Оператор завжди залишається суб’єктом прийняття рішень, на якого поширюється регулювання.

Етикетка власності на паку: оператор-підтримка. Stella Ops допомагає відповідальному оператору зібрати та підписати артефакти, які потрібен регулятор. Він ніколи не подає, не сертифікує і не змушує вас підкорятися.

Stella Ops Робочий простір для відповідності, що показує картки пакетів NIS2, DORA та CRA з вікнами зберігання та чергою пріоритету доказів
Робочий простір Compliance у консолі v1.0-RC1, показаний з демо-даними. Пакети налаштовують утримання та чергу пріоритетів доказів; вони ніколи не змінюють результати сканування.

Що це за пак-шипи

П’ять артефактів, побудованих з одного ланцюга доказів, який контролює ваші релізи. Жоден із них не є окремою базою даних комплаєнсу, яку потрібно заповнювати вручну.

Регістр керування

Автор, публікація та збереження NIS2 контролю. Кожна зміна стану потрапляє до регуляторного реєстру, тому аудитор бачить, хто що змінив і коли.

Експорт Заява про застосовність

Один підписаний детермінований пакет, що охоплює всі 13 тематичних областей. Експорт має суворий шлюз повноти: неповний SoA відхиляється, а не маскується.

Телеметрія ефективності KPI

31 живі метрики по 13 регіонах. Цінності походять із ланцюга доказів, а не з форм самооцінки.

Реєстр активів з історією подій

Кожен сервіс, середовище та дайджест образу в обсязі, з подіями, що стоять за ними. Актив без подій, що стоять за ним, зазначається саме так.

Профіль відповідності кожному орендарю

Кожен орендар має власну конфігурацію пакета, вікна утримання та стан SoA. Одна установка — окремі регуляторні позиції.

Охоплення 13 тематичних напрямків

Виконання Регламенту (ЄС) 2024/2690 визначає 13 тематичні напрямки для типів суб'єктів, які він охоплює; Ті ж самі напрямки є корисним чек-листом для будь-якої NIS2 програми. Stella Ops сильний, коли докази технічні, часткові там, де вимірювання є операторським процесом, і поза межами сфери, де програмне забезпечення не може допомогти.

  • Докази сильні Платформа сама надає основні докази.
  • Процедурний / частковий Stella записує та експортує; сама міра залишається операторним процесом.
  • Поза межами сфери з'їзду Виходить за межі продукту за задумом. Ви додаєте свої власні міри; перевірка повноти SoA все одно потребує введення даних.
#Тематична зона (Додатк, Impl. Reg. 2024/2690)ПокриттяЩо Stella Ops дає
1Політика щодо безпеки мереж та інформаційних системПроцедурний / частковийКонтрольний реєстр версій і публікує вашу політику. Писати і керувати ним — це ваш вчинок.
2Політика управління ризикамиПроцедурний / частковийВердикти, винятки та невідомі бюджети забезпечують ризики. Методологія та рішення щодо прийняття — за вашим.
3Вирішення інцидентівПроцедурний / частковийСтаття —23 термін стану та конверт CSIRT існують. Шлях запису, орієнтований на оператора, перебуває в процесі — див. нижче.
4Безперервність бізнесу та управління кризамиПроцедурний / частковийДокази рівня ранбука: що де і коли працювало. Stella Ops не є інструментом безперервності бізнесу.
5Безпека ланцюга постачанняДокази сильніДигест фіксація, підтвердження походження та реєстр із виявленням підробок. Це основа платформи.
6Безпека при придбанні, розробці та обслуговуванніДокази сильніСканування доказів до вердикту, обробка вразливостей з урахуванням доступності, VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті твердження та відстеження виправлень.
7Політики для оцінки ефективності заходів управління ризикамиПроцедурний / частковий31 метрики KPI подають оцінку. Процедура оцінки залишається операторським процесом.
8Базові практики кібергігієни та навчання з безпекиПоза межами сфери з'їздуПоза областю дії. Площина керування релізами не повинна заявляти нічого про вашу програму навчання.
9КриптографіяДокази сильніДокази політики підписання, інвентаризація ключів та оцінювання постквантової готовності. Лише оцінювання — Stella Ops не використовує постквантові алгоритми для підписання.
10Безпека людських ресурсівПоза межами сфери з'їздуВийшло за межі зйому. Перевірка та контроль працевлаштування — це не претензії до програмного забезпечення.
11Контроль доступуДокази сильніДокази ролі та обсягу роботи з власної моделі авторизації платформи. Зміни доступу потрапляють у реєстр.
12Управління активамиДокази сильніРеєстр активів з історією подій. Ідентичність — це дайджест, тому актив не може тихо змінюватися під одним і тим самим ім'ям.
13Екологічна та фізична безпекаПоза межами сфери з'їздуВийшло за межі зйому. Stella Ops не бачив вашу серверну.

Три області поза охопленням усе одно враховуються в Statement of Applicability. Ви записуєте для них власні заходи; шлюз повноти відмовляється експортувати пакет, якщо будь-яку з 13 областей залишено порожньою.

Звітування про інциденти за статтею 23

NIS2 встановлює три годинники кожного значущого інциденту: раннє попередження протягом 24 годин, повідомлення про інцидент протягом 72 годин і фінальний звіт протягом місяця. Зграя відстежує ці годинники. Вона ще не подається за вас.

Відправлені

  • Машина станів дедлайну — годинні 24, 72 годинні та місячні цикли для кожного інциденту, з сповіщеннями Notify перед кожним дедлайном.
  • Конверт CSIRT — підписаний конверт із фактами інциденту та посиланнями на докази, що стоять за ними.

У процесі роботи

  • Операторський шлях запису — запис і оновлення інциденту з консолі триває.
  • Клієнт для подачі продукції — сьогодні ви самі доставляєте конверт своєму CSIRT; Автоматичне подання триває.

Держави-члени по-іншому направляють звіти. Поки транспозиція не встановиться, конверт націлений на докази, а не на якийсь єдиний національний портал.

Побудовані на тих самих доказах, примітиви

Пакет NIS2 не додає другого сховища доказів. Він читає те, що вже написано в кожному релізі — ті ж примітиви, що й у всіх інших пакетах відповідності.

Магістраль збереження доказів

Джерело → Build → Scan → Verdict → Decision → deploy → Watch. Кожен етап MISSING, RECORDED або SIGNED — відсутність доказів залишається видимою як зникла.

Сховище доказів

Зберігання сирих артефактів, на які посилаються SoA і KPI, включно з записами SBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗ та скануванням.

ExportCenter

Знакові, детерміновані пучки (DSSEDead Simple Signing Envelope – простий гнучкий стандарт для підпису довільних даних криптографічними підписами). Ті самі вхідні дані дають ті самі байти, тому аудитор може повторно перевіряти офлайн.

Повідомте

Сповіщення про дедлайни та дрейф, включно зі статтею 23 годинниками.

Як працюють докази

Розкажіть про свій NIS2

Візьміть із собою питання щодо інфраструктури та керівника. Ми покажемо вам, які артефакти виробляє рюкзак сьогодні — і де вам ще потрібен власний процес.

Читати документацію