Salta al contenuto
11 GG mancano all’obbligo di segnalazione dell’Art. 14 (11 settembre 2026).
Documentazione Assistenza Classe di rischio
00CRAnotify · Esempio — dati fittizi

Che aspetto ha un fascicolo difensivo

È il documento che CRAnotify esporta quando un ispettore ti chiede di dimostrare cosa hai fatto, e quando. Qui sotto trovi un case completo e inventato: una vulnerabilità attivamente sfruttata, un preallarme a 24 ore, una notifica a 72 ore al CSIRT nazionale e a ENISA, le ricevute e un registro a integrità verificabile (append-only, con alterazioni rilevabili). Ogni dato qui è inventato per la dimostrazione.

Stampa → Salva come PDF

Esempio Questo è un documento dimostrativo con dati fittizi. Non è un atto di conformità reale e non si riferisce ad alcuna azienda o segnalazione reale.

Fascicolo difensivo · dati fittizi

Fascicolo del case CRA-IT-2026-08-000184

Reg. (UE) 2024/2847
Art. 14
Impronta 7c1af93b
Intestazione

Operatore economico

Acme Controls S.r.l.
P. IVA IT-09821440158 · Via Meucci 14, 20090 Segrate (MI), Italia
ID organizzazione ORG-8F42-AC

Redatto da

M. Ferri — Sicurezza di prodotto
Generato il 06/08/2026 11:04 CEST

Termine (72h dalla consapevolezza)

04/08/2026 09:12 CEST · Impronta 7c1af93b

Documento di esempio che riproduce l'impianto di una copia difensiva generata dal registro delle attività. Riporta dati inventati, ha finalità dimostrative e non sostituisce alcun atto depositato presso le autorità.

Indice
  1. Anagrafica del case e del prodotto
  2. Segnalazione ricevuta, come pervenuta
  3. Triage: decisione e base normativa
  4. L'orologio della consapevolezza e i termini
  5. Notifica depositata al CSIRT Italia e a ENISA
  6. Registro con catena di prova
01

Anagrafica del case e del prodotto

ProdottoAcme EdgeGate 200 — gateway industriale connesso (PLC / edge controller)
Versione interessataFirmware 3.4.1 e precedenti (ramo 3.x)
IdentificativoCVE-2026-41287 · CWE-288 (elusione dell'autenticazione) · CVSS 9.8
QualificazioneVulnerabilità attivamente sfruttata (Art. 14(1))
CSIRT coordinatoreCSIRT Italia (ACN) — piattaforma unica di segnalazione ENISA
02

Segnalazione ricevuta, come pervenuta

Canale

divulgazione coordinata delle vulnerabilità (casella PSIRT)

Riferimento

ACME-VDP-2026-0044

Ricevuto

01/08/2026 09:12 CEST · segnalante: ricercatore di sicurezza esterno (firma PGP)

«L'interfaccia di gestione web di EdgeGate 200 (fw 3.4.1) accetta un token di sessione costruito ad arte che salta il controllo di login. Allego una prova di concetto. Vedo inoltre lo stesso schema di richiesta nei log di un honeypot dal 30 luglio, quindi sembra già usata in rete.»
03

Triage: decisione e base normativa

Esito

Da segnalare — attivamente sfruttata

L'evidenza dell'honeypot di uso in rete dal 30 luglio la qualifica come vulnerabilità attivamente sfruttata, che fa scattare l'obbligo di segnalazione. Riferimento: (Art. 14(1)).

Obblighi attivati
  • Preallarme entro 24h (Art. 14(2)(a))
  • Notifica entro 72h (Art. 14(2)(b))
  • Relazione finale (Art. 14(2)(c))
  • Informare gli utenti impattati (Art. 14(8))
04

L'orologio della consapevolezza e i termini

I termini decorrono dal momento della consapevolezza — fissato al 01/08/2026 09:12 CEST, quando la segnalazione è stata ricevuta e letta. Ogni passaggio qui sotto è stato depositato prima della scadenza.

01/08 · 09:12Consapevolezza fissata — parte l'orologioT0 · Art. 14(2)
01/08 · 21:40Preallarme depositata (12h 28m — entro 24h)Art. 14(2)(a) · prot. CSIRT IT-EW-2026-13720
03/08 · 15:20Notifica 72h depositata (54h 08m — entro 72h)Art. 14(2)(b) · prot. CSIRT IT-NT-2026-13891
03/08 · 16:05Utenti impattati informati (advisory ACME-SA-2026-07)Art. 14(8)
— programmatoRelazione finale — entro 14 giorni dalla misura correttivaArt. 14(2)(c) · fw 3.4.2 in preparazione
05

Notifica depositata al CSIRT Italia e a ENISA

Ricevuta di deposito

CSIRT Italia (ACN) · ENISA

Stato

Acquisita

Piattaforma

piattaforma unica di segnalazione ENISA

Protocollo

IT-NT-2026-13891

Depositata

03/08/2026 15:20 CEST

Destinatari

CSIRT Italia + ENISA (simultanei, Art. 14(1))

Impronta della ricevuta

e5d0a9f4c6b2e183…7b4e63

Nel prodotto reale questa riga rimanda alla ricevuta PDF scaricabile restituita dalla piattaforma. Qui il file è omesso — è un esempio.

06

Registro con catena di prova

Ogni voce riporta un identificativo calcolato con sha256 sull'identificativo precedente più il proprio momento, contenuto e riferimenti. Cambia un campo e il suo identificativo cambia, spezzando ogni anello successivo — così riordino e cancellazione sono rilevabili.

VoceEventoprev_hash → hash
R-0001
01/08 09:12
Segnalazione ricevuta (ACME-VDP-2026-0044)00000000 → 7c1af93b
R-0002
01/08 10:48
Triage — attivamente sfruttata (Art. 14(1))7c1af93b → e5d0a9f4
R-0003
01/08 21:40
Preallarme depositata (Art. 14(2)(a))e5d0a9f4 → 1a4f6c3b
R-0004
03/08 15:20
Notifica 72h depositata (Art. 14(2)(b))1a4f6c3b → 9c7b4e63

Estratto della catena — voce R-0004 (impronte estese)

prev_hash  1a4f6c3b8e2d5a0f9c7b4e63d0a9f4c6b2e1837a4f1c9b3d6e0a2f8c5b7e9d21
hash       9c7b4e63d0a9f4c6b2e1837a4f1c9b3d6e0a2f8c5b7e9d1a4f6c3b8e2d5a0f97

Impronte fittizie ma ben formate, solo a scopo illustrativo.

Impronta di esempio 7c1af93b · Acme Controls S.r.l. · 06/08/2026 11:04 CEST ESEMPIO — DATI FITTIZI

Un fascicolo reale riproduce i dati conservati nel registro delle attività di CRAnotify. Ogni voce riporta un identificativo calcolato su momento, contenuto e riferimenti; qualsiasi alterazione produce un identificativo diverso, rendendo la catena a integrità verificabile. Questa copia è una dimostrazione con dati fittizi.

01Il tuo fascicolo

Il tuo verrebbe costruito così — a partire dal tuo case.

Censisci i tuoi prodotti, tieni aperto un canale di ricezione, e CRAnotify compone registro e fascicolo strada facendo — esportabili in PDF con un clic, anche in esercitazione.