Пакет відповідності · operator-support
Докази NIS2, зібрані там, де відбуваються релізи
Пакет NIS2 перетворює докази, які ваші релізи вже виробляють, на артефакти, які керівник може перевірити: контрольний реєстр, Заяву про застосовність, живі метрики ефективності та реєстр активів. Stella Ops ніколи не подає документи і не сертифікує.
Директива (ЄС) 2022/2555. Держави-члени мали застосувати свої заходи з 18 жовтня 2024 року; Транспозиція досі триває по всьому ЄС. Для цифрової інфраструктури та інших зареєстрованих секторів Регуляція виконання (ЄС) 2024/2690 детально описує заходи управління ризиками — 13 тематичні напрямки наведені нижче нижче.
Статус продукту: v1.0.0-альфа, закритий ранній випуск.
Межа претензій
Увімкнення запускає збирання доказів у консервативному режимі лише доказів; це не є заявою про відповідність нормативним вимогам.
Оператор завжди залишається суб’єктом прийняття рішень, на якого поширюється регулювання.
Етикетка власності на паку: оператор-підтримка. Stella Ops допомагає відповідальному оператору зібрати та підписати артефакти, які потрібен регулятор. Він ніколи не подає, не сертифікує і не змушує вас підкорятися.

Що це за пак-шипи
П’ять артефактів, побудованих з одного ланцюга доказів, який контролює ваші релізи. Жоден із них не є окремою базою даних комплаєнсу, яку потрібно заповнювати вручну.
Регістр керування
Автор, публікація та збереження NIS2 контролю. Кожна зміна стану потрапляє до регуляторного реєстру, тому аудитор бачить, хто що змінив і коли.
Експорт Заява про застосовність
Один підписаний детермінований пакет, що охоплює всі 13 тематичних областей. Експорт має суворий шлюз повноти: неповний SoA відхиляється, а не маскується.
Телеметрія ефективності KPI
31 живі метрики по 13 регіонах. Цінності походять із ланцюга доказів, а не з форм самооцінки.
Реєстр активів з історією подій
Кожен сервіс, середовище та дайджест образу в обсязі, з подіями, що стоять за ними. Актив без подій, що стоять за ним, зазначається саме так.
Профіль відповідності кожному орендарю
Кожен орендар має власну конфігурацію пакета, вікна утримання та стан SoA. Одна установка — окремі регуляторні позиції.
Охоплення 13 тематичних напрямків
Виконання Регламенту (ЄС) 2024/2690 визначає 13 тематичні напрямки для типів суб'єктів, які він охоплює; Ті ж самі напрямки є корисним чек-листом для будь-якої NIS2 програми. Stella Ops сильний, коли докази технічні, часткові там, де вимірювання є операторським процесом, і поза межами сфери, де програмне забезпечення не може допомогти.
- Докази сильні Платформа сама надає основні докази.
- Процедурний / частковий Stella записує та експортує; сама міра залишається операторним процесом.
- Поза межами сфери з'їзду Виходить за межі продукту за задумом. Ви додаєте свої власні міри; перевірка повноти SoA все одно потребує введення даних.
| # | Тематична зона (Додатк, Impl. Reg. 2024/2690) | Покриття | Що Stella Ops дає |
|---|---|---|---|
| 1 | Політика щодо безпеки мереж та інформаційних систем | Процедурний / частковий | Контрольний реєстр версій і публікує вашу політику. Писати і керувати ним — це ваш вчинок. |
| 2 | Політика управління ризиками | Процедурний / частковий | Вердикти, винятки та невідомі бюджети забезпечують ризики. Методологія та рішення щодо прийняття — за вашим. |
| 3 | Вирішення інцидентів | Процедурний / частковий | Стаття —23 термін стану та конверт CSIRT існують. Шлях запису, орієнтований на оператора, перебуває в процесі — див. нижче. |
| 4 | Безперервність бізнесу та управління кризами | Процедурний / частковий | Докази рівня ранбука: що де і коли працювало. Stella Ops не є інструментом безперервності бізнесу. |
| 5 | Безпека ланцюга постачання | Докази сильні | Дигест фіксація, підтвердження походження та реєстр із виявленням підробок. Це основа платформи. |
| 6 | Безпека при придбанні, розробці та обслуговуванні | Докази сильні | Сканування доказів до вердикту, обробка вразливостей з урахуванням доступності, VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті твердження та відстеження виправлень. |
| 7 | Політики для оцінки ефективності заходів управління ризиками | Процедурний / частковий | 31 метрики KPI подають оцінку. Процедура оцінки залишається операторським процесом. |
| 8 | Базові практики кібергігієни та навчання з безпеки | Поза межами сфери з'їзду | Поза областю дії. Площина керування релізами не повинна заявляти нічого про вашу програму навчання. |
| 9 | Криптографія | Докази сильні | Докази політики підписання, інвентаризація ключів та оцінювання постквантової готовності. Лише оцінювання — Stella Ops не використовує постквантові алгоритми для підписання. |
| 10 | Безпека людських ресурсів | Поза межами сфери з'їзду | Вийшло за межі зйому. Перевірка та контроль працевлаштування — це не претензії до програмного забезпечення. |
| 11 | Контроль доступу | Докази сильні | Докази ролі та обсягу роботи з власної моделі авторизації платформи. Зміни доступу потрапляють у реєстр. |
| 12 | Управління активами | Докази сильні | Реєстр активів з історією подій. Ідентичність — це дайджест, тому актив не може тихо змінюватися під одним і тим самим ім'ям. |
| 13 | Екологічна та фізична безпека | Поза межами сфери з'їзду | Вийшло за межі зйому. Stella Ops не бачив вашу серверну. |
Три області поза охопленням усе одно враховуються в Statement of Applicability. Ви записуєте для них власні заходи; шлюз повноти відмовляється експортувати пакет, якщо будь-яку з 13 областей залишено порожньою.
Звітування про інциденти за статтею 23
NIS2 встановлює три годинники кожного значущого інциденту: раннє попередження протягом 24 годин, повідомлення про інцидент протягом 72 годин і фінальний звіт протягом місяця. Зграя відстежує ці годинники. Вона ще не подається за вас.
Відправлені
- Машина станів дедлайну — годинні 24, 72 годинні та місячні цикли для кожного інциденту, з сповіщеннями Notify перед кожним дедлайном.
- Конверт CSIRT — підписаний конверт із фактами інциденту та посиланнями на докази, що стоять за ними.
У процесі роботи
- Операторський шлях запису — запис і оновлення інциденту з консолі триває.
- Клієнт для подачі продукції — сьогодні ви самі доставляєте конверт своєму CSIRT; Автоматичне подання триває.
Держави-члени по-іншому направляють звіти. Поки транспозиція не встановиться, конверт націлений на докази, а не на якийсь єдиний національний портал.
Побудовані на тих самих доказах, примітиви
Пакет NIS2 не додає другого сховища доказів. Він читає те, що вже написано в кожному релізі — ті ж примітиви, що й у всіх інших пакетах відповідності.
Магістраль збереження доказів
Джерело → Build → Scan → Verdict → Decision → deploy → Watch. Кожен етап MISSING, RECORDED або SIGNED — відсутність доказів залишається видимою як зникла.
Сховище доказів
Зберігання сирих артефактів, на які посилаються SoA і KPI, включно з записами SBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗ та скануванням.
ExportCenter
Знакові, детерміновані пучки (DSSEDead Simple Signing Envelope – простий гнучкий стандарт для підпису довільних даних криптографічними підписами). Ті самі вхідні дані дають ті самі байти, тому аудитор може повторно перевіряти офлайн.
Повідомте
Сповіщення про дедлайни та дрейф, включно зі статтею 23 годинниками.
Розкажіть про свій NIS2
Візьміть із собою питання щодо інфраструктури та керівника. Ми покажемо вам, які артефакти виробляє рюкзак сьогодні — і де вам ще потрібен власний процес.
