Meldepflichtig — aktiv ausgenutzt
Der Honeypot-Nachweis der Nutzung in freier Wildbahn seit dem 30. Juli qualifiziert dies als aktiv ausgenutzte Schwachstelle, was die Meldepflicht auslöst. Verweis: (Art. 14(1)).
Das ist das Dokument, das CRAnotify exportiert, wenn ein Prüfer verlangt, dass Sie beweisen, was Sie wann getan haben. Unten ein vollständiger, erfundener Fall — eine aktiv ausgenutzte Schwachstelle, eine 24-Stunden-Frühwarnung, eine 72-Stunden-Meldung an das nationale CSIRT und die ENISA, die Quittungen und ein Register, das nur anfügt, mit erkennbaren Änderungen. Jede Zahl hier ist für die Demo erfunden.
Muster Dies ist ein Demonstrationsdokument mit fiktiven Daten. Es ist kein echter Compliance-Nachweis und bezieht sich auf kein reales Unternehmen und keine reale Einreichung.
Nachweisdossier · fiktive Daten
Wirtschaftsakteur
Acme Controls S.r.l.
USt-IdNr. IT-09821440158 · Via Meucci 14, 20090 Segrate (MI), Italien
Org.-ID ORG-8F42-AC
Erstellt von
M. Ferri — Product Security
Erzeugt am 06/08/2026 11:04 CEST
Frist ab Kenntnisnahme (72 h)
04/08/2026 09:12 CEST · Fingerabdruck 7c1af93b
Musterdokument, das das Layout einer aus dem Aktivitätsregister erzeugten Verteidigungskopie wiedergibt. Es trägt erfundene Daten, dient nur der Demonstration und ersetzt keinen bei den Behörden eingereichten Akt.
| Produkt | Acme EdgeGate 200 — vernetztes Industrie-Gateway (PLC / Edge-Controller) |
|---|---|
| Betroffene Version | Firmware 3.4.1 und früher (Zweig 3.x) |
| Kennung | CVE-2026-41287 · CWE-288 (Authentifizierungsumgehung) · CVSS 9.8 |
| Einstufung | Aktiv ausgenutzte Schwachstelle (Art. 14(1)) |
| Koordinierendes CSIRT | CSIRT Italia (ACN) — zentrale Meldeplattform der ENISA |
Kanal
koordinierte Offenlegung von Schwachstellen (PSIRT-Postfach)
Referenz
ACME-VDP-2026-0044
Eingegangen
01/08/2026 09:12 CEST · Melder: externer Sicherheitsforscher (PGP-signiert)
„Die Web-Verwaltungsoberfläche des EdgeGate 200 (fw 3.4.1) akzeptiert ein präpariertes Sitzungstoken, das die Anmeldeprüfung überspringt. Ich füge einen Proof of Concept bei. Dasselbe Anfragemuster sehe ich seit dem 30. Juli in Honeypot-Protokollen — es sieht also aus, als würde es bereits in freier Wildbahn genutzt.“
Der Honeypot-Nachweis der Nutzung in freier Wildbahn seit dem 30. Juli qualifiziert dies als aktiv ausgenutzte Schwachstelle, was die Meldepflicht auslöst. Verweis: (Art. 14(1)).
(Art. 14(2)(a))(Art. 14(2)(b))(Art. 14(2)(c))(Art. 14(8))Die Fristen laufen ab dem Moment der Kenntnisnahme — festgehalten am 01.08.2026, 09:12 CEST, als die Meldung empfangen und gelesen wurde. Jeder Schritt unten wurde vor seiner Frist eingereicht.
| 01/08 · 09:12 | Kenntnisnahme festgehalten — die Uhr startet | T0 · Art. 14(2) |
|---|---|---|
| 01/08 · 21:40 | Frühwarnung eingereicht (12 h 28 m — binnen 24 h) | Art. 14(2)(a) · prot. CSIRT IT-EW-2026-13720 |
| 03/08 · 15:20 | 72-h-Meldung eingereicht (54 h 08 m — binnen 72 h) | Art. 14(2)(b) · prot. CSIRT IT-NT-2026-13891 |
| 03/08 · 16:05 | Betroffene Nutzer informiert (Advisory ACME-SA-2026-07) | Art. 14(8) |
| — geplant | Abschlussbericht — fällig binnen 14 Tagen nach dem Fix | Art. 14(2)(c) · fw 3.4.2 in Vorbereitung |
Einreichungsquittung
CSIRT Italia (ACN) · ENISA
Status
Angenommen
Plattform
Zentrale Meldeplattform der ENISA
Protokoll
IT-NT-2026-13891
Eingereicht
03/08/2026 15:20 CEST
Empfänger
CSIRT Italia + ENISA (gleichzeitig, Art. 14(1))
Fingerabdruck der Quittung
e5d0a9f4c6b2e183…7b4e63
Im echten Produkt verweist diese Zeile auf die herunterladbare PDF-Quittung der Plattform. Hier fehlt die Datei — es ist ein Muster.
Jeder Eintrag trägt eine Kennung, berechnet mit sha256 über die vorige Kennung plus eigene Zeit, Inhalt und Verweise. Ändert man ein Feld, ändert sich seine Kennung und bricht jede folgende Verknüpfung — Umordnung oder Löschung ist also erkennbar.
| Eintrag | Ereignis | prev_hash → hash |
|---|---|---|
| R-0001 01/08 09:12 | Meldung eingegangen (ACME-VDP-2026-0044) | 00000000 → 7c1af93b |
| R-0002 01/08 10:48 | Triage — aktiv ausgenutzt (Art. 14(1)) | 7c1af93b → e5d0a9f4 |
| R-0003 01/08 21:40 | Frühwarnung eingereicht (Art. 14(2)(a)) | e5d0a9f4 → 1a4f6c3b |
| R-0004 03/08 15:20 | 72-h-Meldung eingereicht (Art. 14(2)(b)) | 1a4f6c3b → 9c7b4e63 |
Kettenauszug — Eintrag R-0004 (vollständige Digests)
prev_hash 1a4f6c3b8e2d5a0f9c7b4e63d0a9f4c6b2e1837a4f1c9b3d6e0a2f8c5b7e9d21 hash 9c7b4e63d0a9f4c6b2e1837a4f1c9b3d6e0a2f8c5b7e9d1a4f6c3b8e2d5a0f97
Fiktive, aber wohlgeformte Digests, nur zur Veranschaulichung.
Ein echtes Dossier gibt die im CRAnotify-Aktivitätsregister aufbewahrten Daten wieder. Jeder Eintrag trägt eine aus Zeit, Inhalt und Verweisen berechnete Kennung; jede Änderung erzeugt eine andere Kennung, sodass die Kette manipulationssicher ist. Diese Kopie ist eine Demonstration mit fiktiven Daten.
Katalogisieren Sie Ihre Produkte, halten Sie einen Eingangskanal offen, und CRAnotify baut Register und Dossier laufend mit auf — mit einem Klick als PDF exportierbar, auch in einer Übung.
Kein Ergebnis für „“.
Versuchen Sie es mit einem Artikel der Verordnung (Art. 13, Art. 14), einem Produktbegriff (Dossier, Register, SBOM) oder schreiben Sie an support@cranotify.eu.