Przejdź do treści
11 dni do obowiązku zgłoszeniowego z art. 14 (11 września 2026).
Dokumentacja Wsparcie Klasa ryzyka
00CRAnotify · Przykład — dane fikcyjne

Jak wygląda dokumentacja dowodowa

To dokument, który CRAnotify eksportuje, gdy kontroler prosi o udowodnienie, co i kiedy zrobiono. Poniżej pełna, wymyślona sprawa — aktywnie wykorzystywana podatność, wczesne ostrzeżenie w 24 godziny, zgłoszenie w 72 godziny do krajowego CSIRT i ENISA, potwierdzenia i rejestr wyłącznie dopisywany, z wykrywalnymi zmianami. Każda liczba tutaj jest wymyślona na potrzeby demo.

Drukuj → Zapisz jako PDF

Przykład To dokument demonstracyjny z danymi fikcyjnymi. Nie jest prawdziwym zapisem zgodności i nie odnosi się do żadnej rzeczywistej firmy ani złożenia.

Dokumentacja dowodowa · dane fikcyjne

Akta sprawy CRA-IT-2026-08-000184

Rozp. (UE) 2024/2847
Art. 14
Odcisk 7c1af93b
Nagłówek

Podmiot gospodarczy

Acme Controls S.r.l.
VAT IT-09821440158 · Via Meucci 14, 20090 Segrate (MI), Włochy
ID org. ORG-8F42-AC

Sporządził

M. Ferri — Product Security
Wygenerowano 06/08/2026 11:04 CEST

Termin od powzięcia wiedzy (72 h)

04/08/2026 09:12 CEST · Odcisk 7c1af93b

Dokument przykładowy odtwarzający układ kopii obronnej wygenerowanej z rejestru aktywności. Zawiera dane wymyślone, służy wyłącznie demonstracji i nie zastępuje żadnego aktu złożonego organom.

Spis treści
  1. Karta sprawy i produktu
  2. Zgłoszenie otrzymane, w postaci, w jakiej wpłynęło
  3. Triaż: decyzja i podstawa prawna
  4. Zegar powzięcia wiedzy i terminy
  5. Zgłoszenie złożone do CSIRT Italia i ENISA
  6. Rejestr z łańcuchem dowodów
01

Karta sprawy i produktu

ProduktAcme EdgeGate 200 — połączona brama przemysłowa (PLC / kontroler brzegowy)
Wersja dotkniętaFirmware 3.4.1 i wcześniejsze (gałąź 3.x)
IdentyfikatorCVE-2026-41287 · CWE-288 (obejście uwierzytelnienia) · CVSS 9.8
KwalifikacjaAktywnie wykorzystywana podatność (art. 14(1))
Koordynujący CSIRTCSIRT Italia (ACN) — jednolita platforma zgłoszeniowa ENISA
02

Zgłoszenie otrzymane, w postaci, w jakiej wpłynęło

Kanał

skoordynowane ujawnianie podatności (skrzynka PSIRT)

Referencja

ACME-VDP-2026-0044

Otrzymano

01/08/2026 09:12 CEST · zgłaszający: zewnętrzny badacz bezpieczeństwa (podpis PGP)

„Webowy interfejs zarządzania EdgeGate 200 (fw 3.4.1) akceptuje spreparowany token sesji, który pomija kontrolę logowania. Załączam proof of concept. Ten sam wzorzec żądań widzę też w logach honeypota od 30 lipca, więc wygląda na to, że jest już używany w środowisku rzeczywistym.”
03

Triaż: decyzja i podstawa prawna

Werdykt

Do zgłoszenia — aktywnie wykorzystywana

Dowód z honeypota o użyciu w środowisku rzeczywistym od 30 lipca kwalifikuje to jako aktywnie wykorzystywaną podatność, co uruchamia obowiązek zgłoszenia. Odesłanie: (art. 14(1)).

Uruchomione obowiązki
  • Wczesne ostrzeżenie w 24 h (Art. 14(2)(a))
  • Zgłoszenie w 72 h (Art. 14(2)(b))
  • Sprawozdanie końcowe (Art. 14(2)(c))
  • Poinformowanie dotkniętych użytkowników (Art. 14(8))
04

Zegar powzięcia wiedzy i terminy

Terminy biegną od chwili powzięcia wiedzy — ustalonej na 01.08.2026 o 09:12 CEST, gdy zgłoszenie otrzymano i przeczytano. Każdy krok poniżej złożono przed jego terminem.

01/08 · 09:12Powzięcie wiedzy ustalone — zegar ruszaT0 · Art. 14(2)
01/08 · 21:40Wczesne ostrzeżenie złożone (12 h 28 m — w ciągu 24 h)Art. 14(2)(a) · prot. CSIRT IT-EW-2026-13720
03/08 · 15:20Zgłoszenie 72 h złożone (54 h 08 m — w ciągu 72 h)Art. 14(2)(b) · prot. CSIRT IT-NT-2026-13891
03/08 · 16:05Dotknięci użytkownicy poinformowani (komunikat ACME-SA-2026-07)Art. 14(8)
— zaplanowaneSprawozdanie końcowe — wymagalne w 14 dni od poprawkiArt. 14(2)(c) · fw 3.4.2 w przygotowaniu
05

Zgłoszenie złożone do CSIRT Italia i ENISA

Potwierdzenie złożenia

CSIRT Italia (ACN) · ENISA

Status

Przyjęte

Platforma

Jednolita platforma zgłoszeniowa ENISA

Protokół

IT-NT-2026-13891

Złożono

03/08/2026 15:20 CEST

Adresaci

CSIRT Italia + ENISA (równocześnie, Art. 14(1))

Odcisk potwierdzenia

e5d0a9f4c6b2e183…7b4e63

W prawdziwym produkcie ten wiersz łączy z pobieralnym potwierdzeniem PDF zwróconym przez platformę. Tutaj plik pominięto — to przykład.

06

Rejestr z łańcuchem dowodów

Każdy wpis nosi identyfikator obliczony sha256 z poprzedniego identyfikatora oraz własnego czasu, treści i odwołań. Zmień jedno pole, a jego identyfikator się zmienia, łamiąc każde kolejne ogniwo — więc przestawienie lub usunięcie jest wykrywalne.

WpisZdarzenieprev_hash → hash
R-0001
01/08 09:12
Zgłoszenie otrzymane (ACME-VDP-2026-0044)00000000 → 7c1af93b
R-0002
01/08 10:48
Triaż — aktywnie wykorzystywana (art. 14(1))7c1af93b → e5d0a9f4
R-0003
01/08 21:40
Wczesne ostrzeżenie złożone (art. 14(2)(a))e5d0a9f4 → 1a4f6c3b
R-0004
03/08 15:20
Zgłoszenie 72 h złożone (art. 14(2)(b))1a4f6c3b → 9c7b4e63

Fragment łańcucha — wpis R-0004 (pełne skróty)

prev_hash  1a4f6c3b8e2d5a0f9c7b4e63d0a9f4c6b2e1837a4f1c9b3d6e0a2f8c5b7e9d21
hash       9c7b4e63d0a9f4c6b2e1837a4f1c9b3d6e0a2f8c5b7e9d1a4f6c3b8e2d5a0f97

Fikcyjne, ale poprawnie zbudowane skróty, wyłącznie poglądowe.

Odcisk przykładu 7c1af93b · Acme Controls S.r.l. · 06/08/2026 11:04 CEST PRZYKŁAD — DANE FIKCYJNE

Prawdziwa dokumentacja odtwarza dane przechowywane w rejestrze aktywności CRAnotify. Każdy wpis nosi identyfikator obliczony z czasu, treści i odwołań; każda zmiana daje inny identyfikator, więc łańcuch jest odporny na manipulacje. Ta kopia to demonstracja z danymi fikcyjnymi.

01Twoja dokumentacja

Twoja powstałaby tak samo — z Twojej własnej sprawy.

Skataloguj produkty, utrzymuj otwarty kanał przyjęć, a CRAnotify składa rejestr i dokumentację na bieżąco — eksportowalną do PDF jednym kliknięciem, także w ćwiczeniu.