Zum Inhalt springen
11 Tage bis zur Meldepflicht nach Art. 14 (11. September 2026).
Dokumentation Support Risikoklasse
00CRAnotify · Muster — fiktive Daten

Wie ein Nachweisdossier aussieht

Das ist das Dokument, das CRAnotify exportiert, wenn ein Prüfer verlangt, dass Sie beweisen, was Sie wann getan haben. Unten ein vollständiger, erfundener Fall — eine aktiv ausgenutzte Schwachstelle, eine 24-Stunden-Frühwarnung, eine 72-Stunden-Meldung an das nationale CSIRT und die ENISA, die Quittungen und ein Register, das nur anfügt, mit erkennbaren Änderungen. Jede Zahl hier ist für die Demo erfunden.

Drucken → Als PDF speichern

Muster Dies ist ein Demonstrationsdokument mit fiktiven Daten. Es ist kein echter Compliance-Nachweis und bezieht sich auf kein reales Unternehmen und keine reale Einreichung.

Nachweisdossier · fiktive Daten

Fallakte CRA-IT-2026-08-000184

Verordnung (EU) 2024/2847
Art. 14
Fingerabdruck 7c1af93b
Kopf

Wirtschaftsakteur

Acme Controls S.r.l.
USt-IdNr. IT-09821440158 · Via Meucci 14, 20090 Segrate (MI), Italien
Org.-ID ORG-8F42-AC

Erstellt von

M. Ferri — Product Security
Erzeugt am 06/08/2026 11:04 CEST

Frist ab Kenntnisnahme (72 h)

04/08/2026 09:12 CEST · Fingerabdruck 7c1af93b

Musterdokument, das das Layout einer aus dem Aktivitätsregister erzeugten Verteidigungskopie wiedergibt. Es trägt erfundene Daten, dient nur der Demonstration und ersetzt keinen bei den Behörden eingereichten Akt.

Inhalt
  1. Fall- und Produktdatenblatt
  2. Eingegangene Meldung, wie sie ankam
  3. Triage: Entscheidung und Rechtsgrundlage
  4. Die Uhr der Kenntnisnahme und die Fristen
  5. Meldung eingereicht bei CSIRT Italia und ENISA
  6. Register mit Beweiskette
01

Fall- und Produktdatenblatt

ProduktAcme EdgeGate 200 — vernetztes Industrie-Gateway (PLC / Edge-Controller)
Betroffene VersionFirmware 3.4.1 und früher (Zweig 3.x)
KennungCVE-2026-41287 · CWE-288 (Authentifizierungsumgehung) · CVSS 9.8
EinstufungAktiv ausgenutzte Schwachstelle (Art. 14(1))
Koordinierendes CSIRTCSIRT Italia (ACN) — zentrale Meldeplattform der ENISA
02

Eingegangene Meldung, wie sie ankam

Kanal

koordinierte Offenlegung von Schwachstellen (PSIRT-Postfach)

Referenz

ACME-VDP-2026-0044

Eingegangen

01/08/2026 09:12 CEST · Melder: externer Sicherheitsforscher (PGP-signiert)

„Die Web-Verwaltungsoberfläche des EdgeGate 200 (fw 3.4.1) akzeptiert ein präpariertes Sitzungstoken, das die Anmeldeprüfung überspringt. Ich füge einen Proof of Concept bei. Dasselbe Anfragemuster sehe ich seit dem 30. Juli in Honeypot-Protokollen — es sieht also aus, als würde es bereits in freier Wildbahn genutzt.“
03

Triage: Entscheidung und Rechtsgrundlage

Urteil

Meldepflichtig — aktiv ausgenutzt

Der Honeypot-Nachweis der Nutzung in freier Wildbahn seit dem 30. Juli qualifiziert dies als aktiv ausgenutzte Schwachstelle, was die Meldepflicht auslöst. Verweis: (Art. 14(1)).

Ausgelöste Pflichten
  • Frühwarnung binnen 24 h (Art. 14(2)(a))
  • Meldung binnen 72 h (Art. 14(2)(b))
  • Abschlussbericht (Art. 14(2)(c))
  • Betroffene Nutzer informieren (Art. 14(8))
04

Die Uhr der Kenntnisnahme und die Fristen

Die Fristen laufen ab dem Moment der Kenntnisnahme — festgehalten am 01.08.2026, 09:12 CEST, als die Meldung empfangen und gelesen wurde. Jeder Schritt unten wurde vor seiner Frist eingereicht.

01/08 · 09:12Kenntnisnahme festgehalten — die Uhr startetT0 · Art. 14(2)
01/08 · 21:40Frühwarnung eingereicht (12 h 28 m — binnen 24 h)Art. 14(2)(a) · prot. CSIRT IT-EW-2026-13720
03/08 · 15:2072-h-Meldung eingereicht (54 h 08 m — binnen 72 h)Art. 14(2)(b) · prot. CSIRT IT-NT-2026-13891
03/08 · 16:05Betroffene Nutzer informiert (Advisory ACME-SA-2026-07)Art. 14(8)
— geplantAbschlussbericht — fällig binnen 14 Tagen nach dem FixArt. 14(2)(c) · fw 3.4.2 in Vorbereitung
05

Meldung eingereicht bei CSIRT Italia und ENISA

Einreichungsquittung

CSIRT Italia (ACN) · ENISA

Status

Angenommen

Plattform

Zentrale Meldeplattform der ENISA

Protokoll

IT-NT-2026-13891

Eingereicht

03/08/2026 15:20 CEST

Empfänger

CSIRT Italia + ENISA (gleichzeitig, Art. 14(1))

Fingerabdruck der Quittung

e5d0a9f4c6b2e183…7b4e63

Im echten Produkt verweist diese Zeile auf die herunterladbare PDF-Quittung der Plattform. Hier fehlt die Datei — es ist ein Muster.

06

Register mit Beweiskette

Jeder Eintrag trägt eine Kennung, berechnet mit sha256 über die vorige Kennung plus eigene Zeit, Inhalt und Verweise. Ändert man ein Feld, ändert sich seine Kennung und bricht jede folgende Verknüpfung — Umordnung oder Löschung ist also erkennbar.

EintragEreignisprev_hash → hash
R-0001
01/08 09:12
Meldung eingegangen (ACME-VDP-2026-0044)00000000 → 7c1af93b
R-0002
01/08 10:48
Triage — aktiv ausgenutzt (Art. 14(1))7c1af93b → e5d0a9f4
R-0003
01/08 21:40
Frühwarnung eingereicht (Art. 14(2)(a))e5d0a9f4 → 1a4f6c3b
R-0004
03/08 15:20
72-h-Meldung eingereicht (Art. 14(2)(b))1a4f6c3b → 9c7b4e63

Kettenauszug — Eintrag R-0004 (vollständige Digests)

prev_hash  1a4f6c3b8e2d5a0f9c7b4e63d0a9f4c6b2e1837a4f1c9b3d6e0a2f8c5b7e9d21
hash       9c7b4e63d0a9f4c6b2e1837a4f1c9b3d6e0a2f8c5b7e9d1a4f6c3b8e2d5a0f97

Fiktive, aber wohlgeformte Digests, nur zur Veranschaulichung.

Muster-Fingerabdruck 7c1af93b · Acme Controls S.r.l. · 06/08/2026 11:04 CEST MUSTER — FIKTIVE DATEN

Ein echtes Dossier gibt die im CRAnotify-Aktivitätsregister aufbewahrten Daten wieder. Jeder Eintrag trägt eine aus Zeit, Inhalt und Verweisen berechnete Kennung; jede Änderung erzeugt eine andere Kennung, sodass die Kette manipulationssicher ist. Diese Kopie ist eine Demonstration mit fiktiven Daten.

01Ihr Dossier

Ihres würde genauso gebaut — aus Ihrem eigenen Fall.

Katalogisieren Sie Ihre Produkte, halten Sie einen Eingangskanal offen, und CRAnotify baut Register und Dossier laufend mit auf — mit einem Klick als PDF exportierbar, auch in einer Übung.