Meldingsplichtig — actief misbruikt
Het honeypot-bewijs van gebruik in het wild sinds 30 juli kwalificeert dit als actief misbruikte kwetsbaarheid, wat de meldplicht activeert. Verwijzing: (art. 14(1)).
Dit is het document dat CRAnotify exporteert wanneer een inspecteur u vraagt te bewijzen wat u deed, en wanneer. Hieronder een volledige, verzonnen zaak — een actief misbruikte kwetsbaarheid, een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur aan het nationale CSIRT en ENISA, de ontvangstbewijzen en een register dat alleen toevoegt, met detecteerbare wijzigingen. Elk cijfer hier is verzonnen voor de demo.
Voorbeeld Dit is een demonstratiedocument met fictieve gegevens. Het is geen echt compliance-record en verwijst naar geen enkel echt bedrijf of echte indiening.
Bewijsdossier · fictieve gegevens
Marktdeelnemer
Acme Controls S.r.l.
Btw IT-09821440158 · Via Meucci 14, 20090 Segrate (MI), Italië
Org.-ID ORG-8F42-AC
Opgesteld door
M. Ferri — Product Security
Gegenereerd op 06/08/2026 11:04 CEST
Termijn vanaf kennisname (72 u)
04/08/2026 09:12 CEST · Vingerafdruk 7c1af93b
Voorbeelddocument dat de lay-out weergeeft van een verdedigingskopie gegenereerd uit het activiteitenregister. Het draagt verzonnen gegevens, dient alleen ter demonstratie en vervangt geen enkele bij de autoriteiten ingediende handeling.
| Product | Acme EdgeGate 200 — verbonden industriële gateway (PLC / edge-controller) |
|---|---|
| Getroffen versie | Firmware 3.4.1 en eerder (tak 3.x) |
| Identificatie | CVE-2026-41287 · CWE-288 (omzeiling van authenticatie) · CVSS 9.8 |
| Kwalificatie | Actief misbruikte kwetsbaarheid (art. 14(1)) |
| Coördinerend CSIRT | CSIRT Italia (ACN) — centraal meldingsplatform van ENISA |
Kanaal
gecoördineerde openbaarmaking van kwetsbaarheden (PSIRT-postbus)
Referentie
ACME-VDP-2026-0044
Ontvangen
01/08/2026 09:12 CEST · melder: externe beveiligingsonderzoeker (PGP-ondertekend)
„De webbeheerinterface van de EdgeGate 200 (fw 3.4.1) accepteert een vervalst sessietoken dat de aanmeldcontrole overslaat. Ik voeg een proof of concept bij. Ik zie hetzelfde verzoekpatroon ook in honeypot-logboeken sinds 30 juli, dus dit lijkt al in het wild te worden gebruikt.”
Het honeypot-bewijs van gebruik in het wild sinds 30 juli kwalificeert dit als actief misbruikte kwetsbaarheid, wat de meldplicht activeert. Verwijzing: (art. 14(1)).
(Art. 14(2)(a))(Art. 14(2)(b))(Art. 14(2)(c))(Art. 14(8))De termijnen lopen vanaf het moment van kennisname — vastgelegd op 01/08/2026 09:12 CEST, toen de melding werd ontvangen en gelezen. Elke stap hieronder werd vóór zijn termijn ingediend.
| 01/08 · 09:12 | Kennisname vastgelegd — de klok start | T0 · Art. 14(2) |
|---|---|---|
| 01/08 · 21:40 | Vroegtijdige waarschuwing ingediend (12 u 28 m — binnen 24 u) | Art. 14(2)(a) · prot. CSIRT IT-EW-2026-13720 |
| 03/08 · 15:20 | 72-uursmelding ingediend (54 u 08 m — binnen 72 u) | Art. 14(2)(b) · prot. CSIRT IT-NT-2026-13891 |
| 03/08 · 16:05 | Getroffen gebruikers geïnformeerd (advisory ACME-SA-2026-07) | Art. 14(8) |
| — gepland | Eindverslag — verschuldigd binnen 14 dagen na de fix | Art. 14(2)(c) · fw 3.4.2 in voorbereiding |
Indieningsbewijs
CSIRT Italia (ACN) · ENISA
Status
Aanvaard
Platform
Centraal meldingsplatform van ENISA
Protocol
IT-NT-2026-13891
Ingediend
03/08/2026 15:20 CEST
Ontvangers
CSIRT Italia + ENISA (gelijktijdig, Art. 14(1))
Vingerafdruk van het bewijs
e5d0a9f4c6b2e183…7b4e63
In het echte product verwijst deze rij naar het downloadbare PDF-ontvangstbewijs van het platform. Hier ontbreekt het bestand — het is een voorbeeld.
Elke regel draagt een identificatie berekend met sha256 over de vorige identificatie plus eigen tijd, inhoud en verwijzingen. Wijzig één veld en zijn identificatie verandert, waardoor elke volgende koppeling breekt — herordenen of wissen is dus detecteerbaar.
| Regel | Gebeurtenis | prev_hash → hash |
|---|---|---|
| R-0001 01/08 09:12 | Melding ontvangen (ACME-VDP-2026-0044) | 00000000 → 7c1af93b |
| R-0002 01/08 10:48 | Triage — actief misbruikt (art. 14(1)) | 7c1af93b → e5d0a9f4 |
| R-0003 01/08 21:40 | Vroegtijdige waarschuwing ingediend (art. 14(2)(a)) | e5d0a9f4 → 1a4f6c3b |
| R-0004 03/08 15:20 | 72-uursmelding ingediend (art. 14(2)(b)) | 1a4f6c3b → 9c7b4e63 |
Ketenfragment — regel R-0004 (volledige digests)
prev_hash 1a4f6c3b8e2d5a0f9c7b4e63d0a9f4c6b2e1837a4f1c9b3d6e0a2f8c5b7e9d21 hash 9c7b4e63d0a9f4c6b2e1837a4f1c9b3d6e0a2f8c5b7e9d1a4f6c3b8e2d5a0f97
Fictieve maar goed gevormde digests, alleen ter illustratie.
Een echt dossier geeft de in het CRAnotify-activiteitenregister bewaarde gegevens weer. Elke regel draagt een identificatie berekend uit tijd, inhoud en verwijzingen; elke wijziging levert een andere identificatie op, zodat de keten manipulatiebestendig is. Deze kopie is een demonstratie met fictieve gegevens.
Catalogiseer uw producten, houd een ontvangstkanaal open, en CRAnotify stelt het register en het dossier gaandeweg samen — met één klik naar PDF te exporteren, ook in een oefening.
Geen resultaat voor „”.
Probeer een artikel van de verordening (art. 13, art. 14), een productterm (dossier, register, SBOM), of schrijf naar support@cranotify.eu.