Ir al contenido
11 días para la obligación de notificación del art. 14 (11 de septiembre de 2026).
Documentación Soporte Clase de riesgo
00CRAnotify · Ejemplo — datos ficticios

Cómo es un expediente de pruebas

Este es el documento que CRAnotify exporta cuando un inspector le pide demostrar qué hizo y cuándo. Abajo, un caso completo e inventado — una vulnerabilidad explotada activamente, una alerta temprana en 24 horas, una notificación en 72 horas al CSIRT nacional y a ENISA, los acuses y un registro de solo anexado, con alteraciones detectables. Cada cifra aquí está inventada para la demo.

Imprimir → Guardar como PDF

Ejemplo Este es un documento de demostración con datos ficticios. No es un registro de cumplimiento real y no se refiere a ninguna empresa ni presentación real.

Expediente de pruebas · datos ficticios

Expediente del caso CRA-IT-2026-08-000184

Reg. (UE) 2024/2847
Art. 14
Huella 7c1af93b
Cabecera

Operador económico

Acme Controls S.r.l.
NIF-IVA IT-09821440158 · Via Meucci 14, 20090 Segrate (MI), Italia
ID org. ORG-8F42-AC

Redactado por

M. Ferri — Product Security
Generado el 06/08/2026 11:04 CEST

Plazo desde el conocimiento (72 h)

04/08/2026 09:12 CEST · Huella 7c1af93b

Documento de ejemplo que reproduce el diseño de una copia defensiva generada desde el registro de actividad. Contiene datos inventados, es solo demostrativo y no sustituye ningún acto presentado ante las autoridades.

Contenido
  1. Ficha del caso y del producto
  2. Notificación recibida, tal como llegó
  3. Triaje: decisión y base jurídica
  4. El reloj del conocimiento y los plazos
  5. Notificación presentada a CSIRT Italia y ENISA
  6. Registro con cadena de evidencias
01

Ficha del caso y del producto

ProductoAcme EdgeGate 200 — pasarela industrial conectada (PLC / controlador edge)
Versión afectadaFirmware 3.4.1 y anteriores (rama 3.x)
IdentificadorCVE-2026-41287 · CWE-288 (elusión de autenticación) · CVSS 9.8
CalificaciónVulnerabilidad explotada activamente (art. 14(1))
CSIRT coordinadorCSIRT Italia (ACN) — plataforma única de notificación de ENISA
02

Notificación recibida, tal como llegó

Canal

divulgación coordinada de vulnerabilidades (buzón PSIRT)

Referencia

ACME-VDP-2026-0044

Recibida

01/08/2026 09:12 CEST · notificante: investigador de seguridad externo (firmado con PGP)

«La interfaz web de gestión del EdgeGate 200 (fw 3.4.1) acepta un token de sesión manipulado que se salta la comprobación de acceso. Adjunto una prueba de concepto. También veo el mismo patrón de peticiones en los registros de un honeypot desde el 30 de julio, así que parece que ya se está usando en el mundo real.»
03

Triaje: decisión y base jurídica

Veredicto

Notificable — explotada activamente

La evidencia del honeypot de uso real desde el 30 de julio la califica como vulnerabilidad explotada activamente, lo que dispara el deber de notificar. Referencia: (art. 14(1)).

Obligaciones activadas
  • Alerta temprana en 24 h (Art. 14(2)(a))
  • Notificación en 72 h (Art. 14(2)(b))
  • Informe final (Art. 14(2)(c))
  • Informar a los usuarios afectados (Art. 14(8))
04

El reloj del conocimiento y los plazos

Los plazos corren desde el momento del conocimiento — fijado el 01/08/2026 a las 09:12 CEST, cuando la notificación se recibió y se leyó. Cada paso de abajo se presentó antes de su plazo.

01/08 · 09:12Conocimiento fijado — el reloj arrancaT0 · Art. 14(2)
01/08 · 21:40Alerta temprana presentada (12 h 28 m — dentro de las 24 h)Art. 14(2)(a) · prot. CSIRT IT-EW-2026-13720
03/08 · 15:20Notificación de 72 h presentada (54 h 08 m — dentro de las 72 h)Art. 14(2)(b) · prot. CSIRT IT-NT-2026-13891
03/08 · 16:05Usuarios afectados informados (aviso ACME-SA-2026-07)Art. 14(8)
— programadoInforme final — vence a los 14 días del arregloArt. 14(2)(c) · fw 3.4.2 en preparación
05

Notificación presentada a CSIRT Italia y ENISA

Acuse de presentación

CSIRT Italia (ACN) · ENISA

Estado

Aceptada

Plataforma

Plataforma única de notificación de ENISA

Protocolo

IT-NT-2026-13891

Presentada

03/08/2026 15:20 CEST

Destinatarios

CSIRT Italia + ENISA (simultáneos, Art. 14(1))

Huella del acuse

e5d0a9f4c6b2e183…7b4e63

En el producto real esta fila enlaza con el acuse en PDF descargable que devuelve la plataforma. Aquí el archivo se omite — es un ejemplo.

06

Registro con cadena de evidencias

Cada entrada lleva un identificador calculado con sha256 sobre el identificador anterior más su propia hora, contenido y referencias. Cambie un campo y su identificador cambia, rompiendo todos los enlaces posteriores — así, reordenar o borrar es detectable.

EntradaEventoprev_hash → hash
R-0001
01/08 09:12
Notificación recibida (ACME-VDP-2026-0044)00000000 → 7c1af93b
R-0002
01/08 10:48
Triaje — explotada activamente (art. 14(1))7c1af93b → e5d0a9f4
R-0003
01/08 21:40
Alerta temprana presentada (art. 14(2)(a))e5d0a9f4 → 1a4f6c3b
R-0004
03/08 15:20
Notificación de 72 h presentada (art. 14(2)(b))1a4f6c3b → 9c7b4e63

Extracto de la cadena — entrada R-0004 (resúmenes completos)

prev_hash  1a4f6c3b8e2d5a0f9c7b4e63d0a9f4c6b2e1837a4f1c9b3d6e0a2f8c5b7e9d21
hash       9c7b4e63d0a9f4c6b2e1837a4f1c9b3d6e0a2f8c5b7e9d1a4f6c3b8e2d5a0f97

Resúmenes ficticios pero bien formados, solo ilustrativos.

Huella del ejemplo 7c1af93b · Acme Controls S.r.l. · 06/08/2026 11:04 CEST EJEMPLO — DATOS FICTICIOS

Un expediente real reproduce los datos conservados en el registro de actividad de CRAnotify. Cada entrada lleva un identificador calculado a partir de su hora, contenido y referencias; cualquier alteración produce un identificador distinto, así que la cadena es a prueba de manipulación. Esta copia es una demostración con datos ficticios.

01Su expediente

El suyo se construiría igual — a partir de su propio caso.

Catalogue sus productos, mantenga abierto un canal de recepción, y CRAnotify va montando el registro y el expediente sobre la marcha — exportable a PDF con un clic, también en un simulacro.