合规包 · operator-support

NIS2证据,在发布现场收集

NIS2包将你发布时已经产生的证据转化为主管可检查的制品:控制登记册、适用性说明书、实时效能指标和资产登记册。Stella Ops从不提交申请,也从不认证。

《指令(EU)2022/2555》。成员国须自 2024 年十月 18 日起施行其转置措施;欧盟各地的转置工作仍在进行。对于数字基础设施及其他所列行业,《实施条例(EU)2024/2690》详细规定了风险管理措施——下文以其 13 个主题领域为结构。

产品状态:v1.0-RC1,封闭式早期版本发布。

主张边界

启用后会以保守的纯证据模式开始收集证据;这并不表示符合监管要求。

操作员始终是受监管的决策者。

背包所有权标签:操作员支持。Stella Ops帮助有义务的操作员组装并签署监管机构所需的制品。它从不提交文件,从不认证,也从不让你合规。

Stella Ops 合规工作区,显示NIS2、DORA和CRA包卡,包含保留窗口和证据优先队列
v1.0-RC1控制台中的合规工作区,展示演示数据。资料包配置保留和证据优先队列;他们从不改变扫描结果。

包里出货什么

五件制品,都是用同一条证据链构成的,这条链子也限制了你的发布。它们都不是手工供给的独立合规数据库。

控制寄存器

作者、发布并坚持NIS2控制。每一次州的变更都会进入监管账本,审计员可以看到谁改了什么,以及何时更改了什么。

适用性声明导出

一个带符号的确定性包,涵盖所有13主题领域。导出有一个硬完备门:不完整的SoA被拒绝,而不是用纸覆盖。

效能KPI遥测

31 13领域的实时指标。价值观来自证据链,而非自我评估表。

资产注册处及事件历史

范围内的每个服务、环境和镜像摘要,连同其背后的事件。背后没有事件的资产会照实列出。

每租户合规概况

每个租户都有自己的包配置、保留窗口和SoA状态。一个安装,独立的监管姿态。

13主题领域的覆盖

《实施条例(EU)2024/2690》为其所涵盖实体类型划分了13主题领域;同样的领域对任何NIS2项目来说都是有用的清单。Stella Ops在证据是技术性的时是强的;在衡量是操作流程时是偏部分的;如果软件无法提供帮助,则超出范围。

  • 证据有力 平台本身产生了主要证据。
  • 程序性/部分性 Stella唱片与出口;该指标本身仍是一个操作员过程。
  • 超出范围 设计上不在产品范围之外。你会附加自己的测量;SoA 完备门仍然需要一个条目。
#主题区(附录,帝国注册 2024/2690)覆盖范围Stella Ops所提供的
1网络与信息系统安全政策程序性/部分性控制寄存器会发布并发布你的政策。写作和操作是你的工作。
2风险管理政策程序性/部分性判定、例外和未知预算提供了风险输入。方法论和录取决定权由你决定。
3事故处理程序性/部分性存在文章-第23截止时间状态机和CSIRT信封。面向操作符的写入路径正在进行中——详见下文。
4业务连续性与危机管理程序性/部分性运行手册级别的证据:哪些内容在哪里运行,何时运行。Stella Ops不是业务连续性工具。
5供应链安全证据有力摘要固定、来源证明和防篡改账本。这是平台的核心。
6获取、开发和维护中的安全性证据有力扫描至判定证据、可访问性感知漏洞处理、VEX漏洞可利用性交换 - 关于漏洞是否在您的上下文中实际可利用的机器可读声明声明和修复跟踪。
7评估风险管理措施有效性的政策程序性/部分性31 KPI指标为评估提供信息。评估程序仍由操作员自行完成。
8基础网络卫生实践和安全培训超出范围超出范围。发布控制飞机不应占用你的训练计划。
9密码学证据有力签署政策证据、关键库存和量子后准备度评估。仅评估——Stella Ops不认同后量子算法。
10人力资源安全超出范围超出范围。审查和雇佣控制不是软件主张。
11访问控制证据有力平台自身授权模型中的角色和范围证据。访问权变更会被记录在账本上。
12资产管理证据有力资产登记册,带有事件历史。身份是摘要优先的,因此资产不能在同一个名字下悄无声息地更改。
13环境与物理安全超出范围超出范围。Stella Ops看不到你的服务器机房。

这三个超出范围的领域仍计入适用说明书。你为他们记录自己的小节;完整性门拒绝导出包含任何空白13区域的捆绑包。

第23条下的事件报告

NIS2为每起重大事件设定三个时钟:24小时内的预警,72小时内的事件通知,以及一个月内的最终报告。狼群会追踪这些时钟。它还没提交给你。

已发货

  • Deadline State Machine - 每个事件运行24小时、72 小时和一个月时钟,每个截止日期前都会收到通知提醒。
  • CSIRT信封——一封签名信封,内含事件事实及其背后的证据参考。

进行中

  • 面向操作员的写入路径——正在控制台录制并更新事件。
  • 生产提交客户——今天你自己把信封送到你的CSIRT;自动提交正在进行中。

成员国对路线报告方式不同。在换位稳定之前,信封的目标是证据本身,而非任何单一国家门户。

建立在相同的证据基础上

NIS2包不增加第二个证据库。它读取的是每个版本已经写入的内容——和其他合规包用的原语相同。

证据保全链主干

来源:→ Build → Scan →结论→决定→部署→ Watch。每个阶段分为MISSING、RECORDED或SIGNED——缺少证据的则显示为缺失。

证物柜

保留管理存储,用于存储SoA和KPI导出所引用的原始工件,包括SBOM软件物料清单 - 软件中所有软件包和依赖项的完整列表和扫描记录。

出口中心

带符号的确定性丛(DSSEDead Simple Signing Envelope - 用于以加密签名签署任意数据的简单灵活标准)。相同的输入会得到相同的字节,因此审计员可以离线重新验证。

通知

截止日期和漂移警报,包括23条时钟。

证据的工作原理

详细介绍你的NIS2范围

带上你的资产环境和主管的问题。我们将向您展示该包如今产出的制品——以及您仍需自行制作的工艺。

阅读文档