Ir al contenido
11 días para la obligación de notificación del art. 14 (11 de septiembre de 2026).
Documentación Soporte Clase de riesgo
00De dónde llegan las señales

Su escáner encuentra la CVE. CRAnotify la convierte en un caso que calificar — no en un correo que alguien quizá lea.

Quédese con Dependency-Track. Quédese con su cadena SBOM. Quédese con Slack. CRAnotify se engancha al final de todos ellos y convierte lo que encuentran en un caso regulatorio con plazo, entrada en el registro a prueba de manipulación y expediente. No sustituye a ninguno.

Una señal nunca es una presentación. Todo lo que entra se convierte en un caso que una persona debe leer, calificar y aprobar. CRAnotify nunca envía nada a una autoridad en su lugar: prepara la presentación, usted la presenta en la plataforma única de notificación de ENISA con la notificación ya redactada.

01Tres vías de entrada

Tres vías de entrada. Un caso, una cronología, un expediente.

01

Dé a los investigadores un único sitio donde escribir

Un security.txt y un formulario público por producto hacen que la notificación aterrice en su registro con fecha y hora, no en la bandeja de alguien. Cuando llega por teléfono, el caso lo abre usted a mano.

  • security.txt
  • Formulario público de notificación, uno por producto
  • Alta manual de casos para todo lo demás
02

Responda «¿en qué productos está?» sin una hoja de cálculo

Envíe CycloneDX o SPDX directamente desde la build, o conecte Dependency-Track con una URL y un token de API. Componentes y vulnerabilidades quedan junto al producto, así que cuando escriba la notificación la pregunta de los productos afectados ya está respondida.

  • CycloneDX
  • SPDX
  • Dependency-Track
03

Un plazo de 24 horas que nadie abre es un plazo incumplido

La alerta temprana de 24 horas, la notificación de 72 y cada escalado aparecen en Slack o Teams, o en un endpoint suyo mediante webhook o API. La cuenta atrás vive en el caso: si un canal se cae, el plazo no se mueve.

  • Slack · Microsoft Teams
  • Webhook HTTP
  • API
03De la señal al expediente

De la alerta del escáner a un expediente que puede entregar.

Las conexiones mueven los datos. Qué cuenta como vulnerabilidad notificable, quién la aprueba y cuándo va a la autoridad: las tres cosas las decide usted. Lo que hace CRAnotify es anotar cada paso de esa decisión, en orden, con su marca temporal — la parte que necesitará si alguien le pregunta, meses después, por qué hizo lo que hizo.

  1. 1

    Llega la señal

  2. 2

    Aterriza como caso

  3. 3

    Una persona la califica y fija la hora cero

  4. 4

    Decisión, aprobada

  5. 5

    Expediente listo, usted presenta

Antes del 11 de septiembre de 2026

Conecte hoy una fuente y vea cómo es un caso real.