NIS2 ·DORA ·CRA
签署了NIS2、DORA和CRA的证据
Stella Ops跟踪框架准备度、签署信任度和证据覆盖情况,涵盖 NIS2、DORA和CRA——然后将结果导出为可由审核者验证的签名包。每一份准备数据都与其背后的证据相关联。
主张边界
启用后会以保守的纯证据模式开始收集证据;这并不表示符合监管要求。
Stella Ops帮助有义务的操作者或制造商组装并签署监管机构所需的制品。它从不提交文件,不认证,也不让你合规——运营商始终是受监管的决策者。

四包,一个证据基础
每个资料包都是从框架义务到Stella Ops已收集证据的自愿映射。每个群体的所有权标签上标明了谁承担监管义务——使某个群体成为义务方并不会Stella Ops义务。
NIS2证据包
operator-support
地图NIS2对有义务的必要或重要实体的保管记录、判定和签署出口的风险管理和事件证据义务。
已知的限制: 向国家当局提交事件报告的流程正在进行中。如今,该团队收集事故证据供操作员提交。
NIS2 证据包详情 →DORA 作战韧性包
operator-support
金融实体DORA ICT风险和事件证据义务地图:信息登记处导出、事件时间表和TLPT证据保存。
已知的限制: 不声称重大事件XBRL符合性——没有有效的上游EBA分类法可供验证。
DORA包详情 →CRA 产品安全包
manufacturer-self
制造商在CRA下的产品安全义务证据:每产品SBOM、漏洞处理记录以及支持期安全证据。
已知的限制: ENISA自动提交传输正在等待官方报告模式。如今,提交文件会写入由操作员控制的文件系统丢包。
CRA包详情 →CRA 技术文档包
manufacturer-customer-support
根据收集到的风险评估、SBOM和漏洞处理记录,整理附件VII技术文档档案,供制造商审查。
已知的限制: 欧盟合规宣言是制造商自身的法律行为。Stella Ops整理档案;它从未签署过DoC。
CRA包详情 →监管日期
NIS2
相关措施自 2024 年十月 18 日起适用
DORA
自 2025 年一月 17 日起适用
CRA — 报道
报告义务自 2026 年九月 11 日起生效
CRA — 完整应用
自 2027 年十二月 11 日起全面适用
具体日期由法规规定。某项义务是否适用于您的组织,则由您的律师自行判断。
保留违约
群体对他们收集的证据施加保留。这些是产品违约;每个节点都可以由操作员配置。
| 制品 | 默认保留 |
|---|---|
| DORA 信息登记处 | 7年 |
| DORA事件报告 | 7年 |
| TLPT包 | 10年 |
| 标准映射 | 7年 |
每个包都是基于这些基础构建的
这些包装是自愿加入的映射,而不是独立的合规产品。这四人都阅读了发布控制已经产生的同样证据。
Source → Build → Scan → Verdict → Decision → Deploy → Watch
证据保全链主干的每个阶段都带有三种状态之一:MISSING、RECORDED 或 SIGNED。MISSING 是监管方可以读到的一种状态,而不是空白单元格。
证据保全链主干
每一次发布决策背后的七阶段记录,从来源到持续关注正在运行的摘要。
证物柜
内容寻址存储,涵盖所有决策涉及的内容:SBOM、判定、批准、事件时间表。
ExportCenter 签名的捆绑包
包装出口会封存并签名,这样收件人可以独立于你的 Stella Ops 实例验证完整性。
通知时间表
通知和事件时间线作为有订单的证据记录,可导出成包装包。
SBOM软件物料清单 - 软件中所有软件包和依赖项的完整列表 · VEX漏洞可利用性交换 - 关于漏洞是否在您的上下文中实际可利用的机器可读声明 · DSSEDead Simple Signing Envelope - 用于以加密签名签署任意数据的简单灵活标准 · Decision Capsule签名的可导出证据包,封装发布决策的每个输入和输出,用于离线审计和确定性重放
你的证据所在
Stella Ops 在欧洲开发,由一家在保加利亚注册的公司运营;我们自己的服务托管在瑞士,瑞士已获得欧盟数据保护充分性认定。您将 Stella Ops 部署在自己掌控的基础设施上——供应商永远不持有您的证据。
在你自己的资产环境里开启一个背包
从免费层级开始并以纯证据模式启用一个包,或向销售团队提出您的保障要求。
Stella Ops是v1.0-RC1,一个封闭式早期版本。
