CRAnotify Documentazione

Notifica: la bozza

La schermata Notifica prepara il contenuto della comunicazione all’autorità. Una parte è già scritta perché discende dal verdetto; il resto sono i fatti, che solo tu conosci. Tutto ciò che digiti qui viene riproposto nelle fasi successive, così l’aggiornamento a 72 ore non riparte da zero.

Quello che decide il motore

Questi campi non si modificano: sono la conseguenza del triage, ed è un bene che lo restino.

Base normativaArt. 14(2)(a) per la vulnerabilità attivamente sfruttata, Art. 14(4)(a) per l’incidente grave.
Tipo di comunicazionePreallerta, aggiornamento a 72 ore o relazione finale, secondo la fase in cui si trova il case.
DestinatariCSIRT Italia ed ENISA, attraverso la piattaforma unica di segnalazione.
AziendaRagione sociale e codice organizzazione, dai dati aziendali.
ProdottoIl prodotto con elementi digitali agganciato al case.

Quello che scrivi tu

Natura dell’evento

Che cosa è successo, in termini tecnici e verificabili. Utile includere: componente o funzione interessata, versioni coinvolte, vettore di attacco, identificativo CVE se assegnato, e — per la vulnerabilità sfruttata — gli elementi da cui risulta lo sfruttamento. Evita valutazioni di gravità non supportate: qui servono i fatti.

Misure adottate

Che cosa hai già fatto e che cosa stai facendo: mitigazioni temporanee, indicazioni date ai clienti, disattivazione di funzioni, tempi previsti per la correzione. Se al momento della preallerta non hai ancora una misura, scrivilo: «analisi in corso, mitigazione attesa entro …» è una risposta legittima entro 24 ore ed è meglio di un campo vuoto.

Referente

La persona che l’autorità può contattare: nome, ruolo, indirizzo email e telefono raggiungibile. Deve essere qualcuno che risponde davvero — anche fuori orario, in una fase attiva.

Buona pratica. Prepara in anticipo tre testi-tipo (vulnerabilità sfruttata, incidente con interruzione, incidente con esposizione di dati) e tienine copia. Alle tre di notte la differenza fra depositare in tempo e sforare è il tempo speso a scrivere il primo paragrafo.

Anteprima e coerenza

La schermata mostra il documento come risulterà, distinguendo visivamente i campi determinati dal motore da quelli compilati da te. Verifica prima di procedere:

  • il prodotto indicato è quello giusto (nome e versione coincidono con l’anagrafica);
  • la base normativa corrisponde alla natura dell’evento come l’hai qualificato;
  • il momento di consapevolezza e la scadenza sono quelli che intendi sostenere;
  • il referente è raggiungibile ora, non in generale.

Salvataggio della bozza

La bozza si salva con il case e resta disponibile: puoi tornarci, farla rileggere a un collega, riprenderla dopo un’interruzione. Ogni fase dell’obbligo (preallerta, aggiornamento, finale) conserva la propria bozza, così i tre testi restano distinti e ricostruibili.

La bozza non viene trasmessa a nessuno: CRAnotify non invia comunicazioni all’autorità. Il passaggio successivo, il deposito, avviene sulla piattaforma di ENISA con le tue credenziali.

Che cosa non mettere nella bozza

  • Credenziali, chiavi o token, nemmeno revocati o d’esempio.
  • Dati personali non necessari: se il caso ha coinvolto dati di clienti, descrivi categorie e volumi, non gli interessati.
  • Exploit funzionanti. Descrivi il vettore, non fornire l’arma.

Passo successivo

Con la bozza pronta si va a Deposito sulla piattaforma ENISA. Ricorda che il deposito si considera avvenuto in CRAnotify solo quando carichi la ricevuta rilasciata dalla piattaforma.

Non hai trovato la risposta?

L’assistenza risponde entro un giorno lavorativo. Indica il codice dell’organizzazione e, se la richiesta riguarda un case, il suo numero.

Documentazione aggiornata al 5 agosto 2026 · Note legali · Privacy · support@cranotify.eu