Aller au contenu
11 jours avant l’obligation de notification de l’art. 14 (11 septembre 2026).
Documentation Assistance Classe de risque
00CRAnotify · Exemple — données fictives

À quoi ressemble un dossier de preuves

C'est le document que CRAnotify exporte quand un inspecteur vous demande de prouver ce que vous avez fait, et quand. Ci-dessous, un cas complet et inventé — une vulnérabilité activement exploitée, une alerte précoce sous 24 heures, une notification sous 72 heures au CSIRT national et à l'ENISA, les accusés et un registre en ajout seul, aux altérations détectables. Chaque chiffre ici est inventé pour la démo.

Imprimer → Enregistrer en PDF

Exemple Ceci est un document de démonstration aux données fictives. Ce n'est pas un enregistrement de conformité réel et il ne se réfère à aucune entreprise ni à aucun dépôt réels.

Dossier de preuves · données fictives

Dossier du cas CRA-IT-2026-08-000184

Règl. (UE) 2024/2847
Art. 14
Empreinte 7c1af93b
En-tête

Opérateur économique

Acme Controls S.r.l.
TVA IT-09821440158 · Via Meucci 14, 20090 Segrate (MI), Italie
ID org. ORG-8F42-AC

Établi par

M. Ferri — Product Security
Généré le 06/08/2026 11:04 CEST

Échéance depuis la prise de connaissance (72 h)

04/08/2026 09:12 CEST · Empreinte 7c1af93b

Document d'exemple reproduisant la mise en page d'une copie défensive générée depuis le registre d'activité. Il porte des données inventées, sert uniquement de démonstration et ne remplace aucun acte déposé auprès des autorités.

Sommaire
  1. Fiche du cas et du produit
  2. Signalement reçu, tel qu'il est arrivé
  3. Triage : décision et base juridique
  4. L'horloge de la prise de connaissance et les échéances
  5. Notification déposée auprès du CSIRT Italia et de l'ENISA
  6. Registre avec chaîne de preuves
01

Fiche du cas et du produit

ProduitAcme EdgeGate 200 — passerelle industrielle connectée (PLC / contrôleur edge)
Version concernéeMicrologiciel 3.4.1 et antérieurs (branche 3.x)
IdentifiantCVE-2026-41287 · CWE-288 (contournement d'authentification) · CVSS 9.8
QualificationVulnérabilité activement exploitée (art. 14(1))
CSIRT coordinateurCSIRT Italia (ACN) — plateforme de signalement unique de l'ENISA
02

Signalement reçu, tel qu'il est arrivé

Canal

divulgation coordonnée des vulnérabilités (boîte PSIRT)

Référence

ACME-VDP-2026-0044

Reçu

01/08/2026 09:12 CEST · signaleur : chercheur en sécurité externe (signé PGP)

« L'interface web de gestion de l'EdgeGate 200 (fw 3.4.1) accepte un jeton de session forgé qui saute le contrôle de connexion. Je joins une preuve de concept. Je vois aussi le même schéma de requêtes dans les journaux d'un honeypot depuis le 30 juillet, donc cela semble déjà utilisé dans la nature. »
03

Triage : décision et base juridique

Verdict

À signaler — activement exploitée

La preuve du honeypot d'un usage dans la nature depuis le 30 juillet la qualifie de vulnérabilité activement exploitée, ce qui déclenche le devoir de signalement. Référence : (art. 14(1)).

Obligations déclenchées
  • Alerte précoce sous 24 h (Art. 14(2)(a))
  • Notification sous 72 h (Art. 14(2)(b))
  • Rapport final (Art. 14(2)(c))
  • Informer les utilisateurs concernés (Art. 14(8))
04

L'horloge de la prise de connaissance et les échéances

Les échéances courent depuis la prise de connaissance — fixée au 01/08/2026 à 09 h 12 CEST, quand le signalement a été reçu et lu. Chaque étape ci-dessous a été déposée avant son échéance.

01/08 · 09:12Prise de connaissance fixée — l'horloge démarreT0 · Art. 14(2)
01/08 · 21:40Alerte précoce déposée (12 h 28 m — sous 24 h)Art. 14(2)(a) · prot. CSIRT IT-EW-2026-13720
03/08 · 15:20Notification de 72 h déposée (54 h 08 m — sous 72 h)Art. 14(2)(b) · prot. CSIRT IT-NT-2026-13891
03/08 · 16:05Utilisateurs concernés informés (avis ACME-SA-2026-07)Art. 14(8)
— planifiéRapport final — dû sous 14 jours après le correctifArt. 14(2)(c) · fw 3.4.2 en préparation
05

Notification déposée auprès du CSIRT Italia et de l'ENISA

Accusé de dépôt

CSIRT Italia (ACN) · ENISA

Statut

Acceptée

Plateforme

Plateforme de signalement unique de l'ENISA

Protocole

IT-NT-2026-13891

Déposée

03/08/2026 15:20 CEST

Destinataires

CSIRT Italia + ENISA (simultanés, Art. 14(1))

Empreinte de l'accusé

e5d0a9f4c6b2e183…7b4e63

Dans le vrai produit, cette ligne renvoie à l'accusé PDF téléchargeable retourné par la plateforme. Ici le fichier est omis — c'est un exemple.

06

Registre avec chaîne de preuves

Chaque entrée porte un identifiant calculé en sha256 sur l'identifiant précédent plus sa propre heure, son contenu et ses références. Changez un champ et son identifiant change, cassant tous les liens suivants — réordonner ou supprimer est donc détectable.

EntréeÉvénementprev_hash → hash
R-0001
01/08 09:12
Signalement reçu (ACME-VDP-2026-0044)00000000 → 7c1af93b
R-0002
01/08 10:48
Triage — activement exploitée (art. 14(1))7c1af93b → e5d0a9f4
R-0003
01/08 21:40
Alerte précoce déposée (art. 14(2)(a))e5d0a9f4 → 1a4f6c3b
R-0004
03/08 15:20
Notification de 72 h déposée (art. 14(2)(b))1a4f6c3b → 9c7b4e63

Extrait de chaîne — entrée R-0004 (empreintes complètes)

prev_hash  1a4f6c3b8e2d5a0f9c7b4e63d0a9f4c6b2e1837a4f1c9b3d6e0a2f8c5b7e9d21
hash       9c7b4e63d0a9f4c6b2e1837a4f1c9b3d6e0a2f8c5b7e9d1a4f6c3b8e2d5a0f97

Empreintes fictives mais bien formées, à titre illustratif.

Empreinte de l'exemple 7c1af93b · Acme Controls S.r.l. · 06/08/2026 11:04 CEST EXEMPLE — DONNÉES FICTIVES

Un dossier réel reproduit les données conservées dans le registre d'activité de CRAnotify. Chaque entrée porte un identifiant calculé à partir de son heure, de son contenu et de ses références ; toute altération produit un identifiant différent, si bien que la chaîne est inviolable. Cette copie est une démonstration aux données fictives.

01Votre dossier

Le vôtre serait construit de la même façon — à partir de votre propre cas.

Cataloguez vos produits, gardez un canal de réception ouvert, et CRAnotify assemble le registre et le dossier au fil de l'eau — exportable en PDF en un clic, y compris en exercice.