Notificable — explotada activamente
La evidencia del honeypot de uso real desde el 30 de julio la califica como vulnerabilidad explotada activamente, lo que dispara el deber de notificar. Referencia: (art. 14(1)).
Este es el documento que CRAnotify exporta cuando un inspector le pide demostrar qué hizo y cuándo. Abajo, un caso completo e inventado — una vulnerabilidad explotada activamente, una alerta temprana en 24 horas, una notificación en 72 horas al CSIRT nacional y a ENISA, los acuses y un registro de solo anexado, con alteraciones detectables. Cada cifra aquí está inventada para la demo.
Ejemplo Este es un documento de demostración con datos ficticios. No es un registro de cumplimiento real y no se refiere a ninguna empresa ni presentación real.
Expediente de pruebas · datos ficticios
Operador económico
Acme Controls S.r.l.
NIF-IVA IT-09821440158 · Via Meucci 14, 20090 Segrate (MI), Italia
ID org. ORG-8F42-AC
Redactado por
M. Ferri — Product Security
Generado el 06/08/2026 11:04 CEST
Plazo desde el conocimiento (72 h)
04/08/2026 09:12 CEST · Huella 7c1af93b
Documento de ejemplo que reproduce el diseño de una copia defensiva generada desde el registro de actividad. Contiene datos inventados, es solo demostrativo y no sustituye ningún acto presentado ante las autoridades.
| Producto | Acme EdgeGate 200 — pasarela industrial conectada (PLC / controlador edge) |
|---|---|
| Versión afectada | Firmware 3.4.1 y anteriores (rama 3.x) |
| Identificador | CVE-2026-41287 · CWE-288 (elusión de autenticación) · CVSS 9.8 |
| Calificación | Vulnerabilidad explotada activamente (art. 14(1)) |
| CSIRT coordinador | CSIRT Italia (ACN) — plataforma única de notificación de ENISA |
Canal
divulgación coordinada de vulnerabilidades (buzón PSIRT)
Referencia
ACME-VDP-2026-0044
Recibida
01/08/2026 09:12 CEST · notificante: investigador de seguridad externo (firmado con PGP)
«La interfaz web de gestión del EdgeGate 200 (fw 3.4.1) acepta un token de sesión manipulado que se salta la comprobación de acceso. Adjunto una prueba de concepto. También veo el mismo patrón de peticiones en los registros de un honeypot desde el 30 de julio, así que parece que ya se está usando en el mundo real.»
La evidencia del honeypot de uso real desde el 30 de julio la califica como vulnerabilidad explotada activamente, lo que dispara el deber de notificar. Referencia: (art. 14(1)).
(Art. 14(2)(a))(Art. 14(2)(b))(Art. 14(2)(c))(Art. 14(8))Los plazos corren desde el momento del conocimiento — fijado el 01/08/2026 a las 09:12 CEST, cuando la notificación se recibió y se leyó. Cada paso de abajo se presentó antes de su plazo.
| 01/08 · 09:12 | Conocimiento fijado — el reloj arranca | T0 · Art. 14(2) |
|---|---|---|
| 01/08 · 21:40 | Alerta temprana presentada (12 h 28 m — dentro de las 24 h) | Art. 14(2)(a) · prot. CSIRT IT-EW-2026-13720 |
| 03/08 · 15:20 | Notificación de 72 h presentada (54 h 08 m — dentro de las 72 h) | Art. 14(2)(b) · prot. CSIRT IT-NT-2026-13891 |
| 03/08 · 16:05 | Usuarios afectados informados (aviso ACME-SA-2026-07) | Art. 14(8) |
| — programado | Informe final — vence a los 14 días del arreglo | Art. 14(2)(c) · fw 3.4.2 en preparación |
Acuse de presentación
CSIRT Italia (ACN) · ENISA
Estado
Aceptada
Plataforma
Plataforma única de notificación de ENISA
Protocolo
IT-NT-2026-13891
Presentada
03/08/2026 15:20 CEST
Destinatarios
CSIRT Italia + ENISA (simultáneos, Art. 14(1))
Huella del acuse
e5d0a9f4c6b2e183…7b4e63
En el producto real esta fila enlaza con el acuse en PDF descargable que devuelve la plataforma. Aquí el archivo se omite — es un ejemplo.
Cada entrada lleva un identificador calculado con sha256 sobre el identificador anterior más su propia hora, contenido y referencias. Cambie un campo y su identificador cambia, rompiendo todos los enlaces posteriores — así, reordenar o borrar es detectable.
| Entrada | Evento | prev_hash → hash |
|---|---|---|
| R-0001 01/08 09:12 | Notificación recibida (ACME-VDP-2026-0044) | 00000000 → 7c1af93b |
| R-0002 01/08 10:48 | Triaje — explotada activamente (art. 14(1)) | 7c1af93b → e5d0a9f4 |
| R-0003 01/08 21:40 | Alerta temprana presentada (art. 14(2)(a)) | e5d0a9f4 → 1a4f6c3b |
| R-0004 03/08 15:20 | Notificación de 72 h presentada (art. 14(2)(b)) | 1a4f6c3b → 9c7b4e63 |
Extracto de la cadena — entrada R-0004 (resúmenes completos)
prev_hash 1a4f6c3b8e2d5a0f9c7b4e63d0a9f4c6b2e1837a4f1c9b3d6e0a2f8c5b7e9d21 hash 9c7b4e63d0a9f4c6b2e1837a4f1c9b3d6e0a2f8c5b7e9d1a4f6c3b8e2d5a0f97
Resúmenes ficticios pero bien formados, solo ilustrativos.
Un expediente real reproduce los datos conservados en el registro de actividad de CRAnotify. Cada entrada lleva un identificador calculado a partir de su hora, contenido y referencias; cualquier alteración produce un identificador distinto, así que la cadena es a prueba de manipulación. Esta copia es una demostración con datos ficticios.
Catalogue sus productos, mantenga abierto un canal de recepción, y CRAnotify va montando el registro y el expediente sobre la marcha — exportable a PDF con un clic, también en un simulacro.
Ningún resultado para «».
Prueba con un artículo del reglamento (art. 13, art. 14), con un término del producto (expediente, registro, SBOM) o escribe a support@cranotify.eu.