Naar de inhoud
11 dagen tot de meldplicht van art. 14 (11 september 2026).
Documentatie Ondersteuning Risicoklasse
00CRAnotify · Voorbeeld — fictieve gegevens

Hoe een bewijsdossier eruitziet

Dit is het document dat CRAnotify exporteert wanneer een inspecteur u vraagt te bewijzen wat u deed, en wanneer. Hieronder een volledige, verzonnen zaak — een actief misbruikte kwetsbaarheid, een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur aan het nationale CSIRT en ENISA, de ontvangstbewijzen en een register dat alleen toevoegt, met detecteerbare wijzigingen. Elk cijfer hier is verzonnen voor de demo.

Afdrukken → Opslaan als PDF

Voorbeeld Dit is een demonstratiedocument met fictieve gegevens. Het is geen echt compliance-record en verwijst naar geen enkel echt bedrijf of echte indiening.

Bewijsdossier · fictieve gegevens

Zaakdossier CRA-IT-2026-08-000184

Ver. (EU) 2024/2847
Art. 14
Vingerafdruk 7c1af93b
Kop

Marktdeelnemer

Acme Controls S.r.l.
Btw IT-09821440158 · Via Meucci 14, 20090 Segrate (MI), Italië
Org.-ID ORG-8F42-AC

Opgesteld door

M. Ferri — Product Security
Gegenereerd op 06/08/2026 11:04 CEST

Termijn vanaf kennisname (72 u)

04/08/2026 09:12 CEST · Vingerafdruk 7c1af93b

Voorbeelddocument dat de lay-out weergeeft van een verdedigingskopie gegenereerd uit het activiteitenregister. Het draagt verzonnen gegevens, dient alleen ter demonstratie en vervangt geen enkele bij de autoriteiten ingediende handeling.

Inhoud
  1. Zaak- en productfiche
  2. Ontvangen melding, zoals ze binnenkwam
  3. Triage: beslissing en rechtsgrond
  4. De klok van de kennisname en de termijnen
  5. Melding ingediend bij CSIRT Italia en ENISA
  6. Register met bewijsketen
01

Zaak- en productfiche

ProductAcme EdgeGate 200 — verbonden industriële gateway (PLC / edge-controller)
Getroffen versieFirmware 3.4.1 en eerder (tak 3.x)
IdentificatieCVE-2026-41287 · CWE-288 (omzeiling van authenticatie) · CVSS 9.8
KwalificatieActief misbruikte kwetsbaarheid (art. 14(1))
Coördinerend CSIRTCSIRT Italia (ACN) — centraal meldingsplatform van ENISA
02

Ontvangen melding, zoals ze binnenkwam

Kanaal

gecoördineerde openbaarmaking van kwetsbaarheden (PSIRT-postbus)

Referentie

ACME-VDP-2026-0044

Ontvangen

01/08/2026 09:12 CEST · melder: externe beveiligingsonderzoeker (PGP-ondertekend)

„De webbeheerinterface van de EdgeGate 200 (fw 3.4.1) accepteert een vervalst sessietoken dat de aanmeldcontrole overslaat. Ik voeg een proof of concept bij. Ik zie hetzelfde verzoekpatroon ook in honeypot-logboeken sinds 30 juli, dus dit lijkt al in het wild te worden gebruikt.”
03

Triage: beslissing en rechtsgrond

Oordeel

Meldingsplichtig — actief misbruikt

Het honeypot-bewijs van gebruik in het wild sinds 30 juli kwalificeert dit als actief misbruikte kwetsbaarheid, wat de meldplicht activeert. Verwijzing: (art. 14(1)).

Geactiveerde verplichtingen
  • Vroegtijdige waarschuwing binnen 24 u (Art. 14(2)(a))
  • Melding binnen 72 u (Art. 14(2)(b))
  • Eindverslag (Art. 14(2)(c))
  • Getroffen gebruikers informeren (Art. 14(8))
04

De klok van de kennisname en de termijnen

De termijnen lopen vanaf het moment van kennisname — vastgelegd op 01/08/2026 09:12 CEST, toen de melding werd ontvangen en gelezen. Elke stap hieronder werd vóór zijn termijn ingediend.

01/08 · 09:12Kennisname vastgelegd — de klok startT0 · Art. 14(2)
01/08 · 21:40Vroegtijdige waarschuwing ingediend (12 u 28 m — binnen 24 u)Art. 14(2)(a) · prot. CSIRT IT-EW-2026-13720
03/08 · 15:2072-uursmelding ingediend (54 u 08 m — binnen 72 u)Art. 14(2)(b) · prot. CSIRT IT-NT-2026-13891
03/08 · 16:05Getroffen gebruikers geïnformeerd (advisory ACME-SA-2026-07)Art. 14(8)
— geplandEindverslag — verschuldigd binnen 14 dagen na de fixArt. 14(2)(c) · fw 3.4.2 in voorbereiding
05

Melding ingediend bij CSIRT Italia en ENISA

Indieningsbewijs

CSIRT Italia (ACN) · ENISA

Status

Aanvaard

Platform

Centraal meldingsplatform van ENISA

Protocol

IT-NT-2026-13891

Ingediend

03/08/2026 15:20 CEST

Ontvangers

CSIRT Italia + ENISA (gelijktijdig, Art. 14(1))

Vingerafdruk van het bewijs

e5d0a9f4c6b2e183…7b4e63

In het echte product verwijst deze rij naar het downloadbare PDF-ontvangstbewijs van het platform. Hier ontbreekt het bestand — het is een voorbeeld.

06

Register met bewijsketen

Elke regel draagt een identificatie berekend met sha256 over de vorige identificatie plus eigen tijd, inhoud en verwijzingen. Wijzig één veld en zijn identificatie verandert, waardoor elke volgende koppeling breekt — herordenen of wissen is dus detecteerbaar.

RegelGebeurtenisprev_hash → hash
R-0001
01/08 09:12
Melding ontvangen (ACME-VDP-2026-0044)00000000 → 7c1af93b
R-0002
01/08 10:48
Triage — actief misbruikt (art. 14(1))7c1af93b → e5d0a9f4
R-0003
01/08 21:40
Vroegtijdige waarschuwing ingediend (art. 14(2)(a))e5d0a9f4 → 1a4f6c3b
R-0004
03/08 15:20
72-uursmelding ingediend (art. 14(2)(b))1a4f6c3b → 9c7b4e63

Ketenfragment — regel R-0004 (volledige digests)

prev_hash  1a4f6c3b8e2d5a0f9c7b4e63d0a9f4c6b2e1837a4f1c9b3d6e0a2f8c5b7e9d21
hash       9c7b4e63d0a9f4c6b2e1837a4f1c9b3d6e0a2f8c5b7e9d1a4f6c3b8e2d5a0f97

Fictieve maar goed gevormde digests, alleen ter illustratie.

Voorbeeld-vingerafdruk 7c1af93b · Acme Controls S.r.l. · 06/08/2026 11:04 CEST VOORBEELD — FICTIEVE GEGEVENS

Een echt dossier geeft de in het CRAnotify-activiteitenregister bewaarde gegevens weer. Elke regel draagt een identificatie berekend uit tijd, inhoud en verwijzingen; elke wijziging levert een andere identificatie op, zodat de keten manipulatiebestendig is. Deze kopie is een demonstratie met fictieve gegevens.

01Uw dossier

Het uwe zou op dezelfde manier worden gebouwd — uit uw eigen zaak.

Catalogiseer uw producten, houd een ontvangstkanaal open, en CRAnotify stelt het register en het dossier gaandeweg samen — met één klik naar PDF te exporteren, ook in een oefening.