Zum Inhalt springen
Inovasense

ENISA

ENISA – Die zentrale Cybersicherheitsbehörde der EU, zuständig für die Meldung von Schwachstellen gemäß CRA, Zertifizierungssysteme und Leitlinien zur Cybersicherheitspolitik.

Definition
ENISA – Die zentrale Cybersicherheitsbehörde der EU, zuständig für die Meldung von Schwachstellen gemäß CRA, Zertifizierungssysteme und Leitlinien zur Cybersicherheitspolitik.

ENISA – Agentur der Europäischen Union für Cybersicherheit

Die ENISA (Agentur der Europäischen Union für Cybersicherheit) ist die zentrale Stelle der EU für Fachwissen und Koordination im Bereich der Cybersicherheit. Gemäß der Cyberresilienz-Verordnung wird die ENISA zur verpflichtenden Meldestelle für Schwachstellen in vernetzten Produkten – Hersteller müssen die ENISA innerhalb von 24 Stunden benachrichtigen, nachdem sie von einer aktiv ausgenutzten Schwachstelle Kenntnis erlangt haben.

Wichtige Fakten

DetailInformation
Vollständiger NameAgentur der Europäischen Union für Cybersicherheit
Früherer NameEuropäische Agentur für Netz- und Informationssicherheit (bis 2019)
Gegründet2004
Dauerhaftes MandatEU-Cybersicherheitsverordnung (Verordnung (EU) 2019/881)
HauptsitzAthen, Griechenland (operatives Zentrum in Heraklion, Kreta)
Budget (2024)~25 Millionen €
Mitarbeiterca. 100 Experten
Schlüsselrolle gemäß CRAZentrale Meldeplattform für Schwachstellen (CSIRT-Koordination)

Die Rolle der ENISA im CRA-Ökosystem

1. Zentrale Meldestelle für Schwachstellen

Gemäß der CRA betreibt die ENISA die zentrale Meldeplattform für die EU:

AuslöserMeldefristErforderliche Informationen
Entdeckung einer aktiv ausgenutzten Schwachstelle24 Stunden – Frühwarnung an die ENISABetroffenes Produkt, Art der Schwachstelle, Schweregrad, Ausnutzungsstatus
Folgemeldung72 StundenDetaillierte technische Bewertung, geplante Korrekturmaßnahmen
Abschlussbericht14 TageGrundursache, vollständige Behebung, betroffene Produktversionen, Patch-Status

Entscheidend für Hersteller: Wenn Ihr Produkt in der gesamten EU bereitgestellt wird und eine CVE für eine der Komponenten Ihrer SBOM veröffentlicht wird, müssen Sie die ENISA innerhalb von 24 Stunden benachrichtigen, falls es Hinweise auf eine Ausnutzung gibt. Dies erfordert eine automatisierte Schwachstellenüberwachung – eine manuelle Verfolgung ist bei großem Umfang nicht ausreichend.

2. EU-Cybersicherheitszertifizierung

Die ENISA entwickelt gemäß der Cybersicherheitsverordnung EU-weite Zertifizierungssysteme:

SystemStatusAnwendungsbereich
EUCC (EU Common Criteria)AngenommenIKT-Produkte, die nach Common Criteria bewertet werden
EUCS (EU Cloud Services)In EntwicklungAnbieter von Cloud-Diensten
EU5G (5G Security)In Entwicklung5G-Netzausrüstung und -Komponenten
CRA-ZertifizierungErwartetKritische Produktkategorien gemäß CRA

3. Koordination und Beratung

FunktionBeschreibung
CSIRTs-NetzwerkKoordiniert die nationalen Computer Security Incident Response Teams
EU-CyCLONeCyberkrisenmanagement für groß angelegte Vorfälle
BedrohungslandschaftJährlicher Bericht „ENISA Threat Landscape“ – die wichtigste Publikation der EU zu Bedrohungsinformationen
LeitlinienVeröffentlicht Implementierungsleitlinien für NIS2, CRA und Cybersicherheitsstandards
SchulungenENISA Academy – Cybersicherheitsschulungen für Fachleute und politische Entscheidungsträger

ENISA und die NIS2-Richtlinie

Während die CRA die Meldung von Produkt-Schwachstellen an die ENISA abdeckt, regelt die NIS2 die Meldung von Vorfällen in Organisationen:

AspektCRA ? ENISANIS2 ? CSIRT
Wer meldetProduktherstellerWesentliche/wichtige Einrichtungen
Was wird gemeldetProduktschwachstellenCybersicherheitsvorfälle, die die Organisation betreffen
Frist24 Stunden (Frühwarnung)24 Stunden (Erstmitteilung)
Was geschieht danachENISA koordiniert die EU-weite ReaktionNationales CSIRT koordiniert die lokale Reaktion
ÜberschneidungEine Produktschwachstelle, die einen Vorfall in einer Organisation verursacht, löst beide Meldepflichten aus

Auswirkungen auf Hardwarehersteller

Für Unternehmen, die vernetzte Hardwareprodukte für den EU-Markt entwickeln:

  1. ENISA-Meldeprozess einrichten – Etablieren Sie interne Verfahren für die Meldung von Schwachstellen innerhalb von 24/72 Stunden und 14 Tagen.
  2. Schwachstellenüberwachung automatisieren – Nutzen Sie die SBOM-Überwachung, um Ihre Komponenten kontinuierlich mit der CVE-Datenbank abzugleichen.
  3. Ein PSIRT benennen – Das Product Security Incident Response Team ist die Schnittstelle des Herstellers zur ENISA.
  4. Prozess testen – Führen Sie Planspiele durch, die eine Schwachstellenmeldung simulieren, um die Reaktionszeit zu validieren.

Genau das automatisiert unser SBOM Monitoring Service – kontinuierlicher CVE-Abgleich mit der SBOM Ihres Produkts mit vorformatierten ENISA-Berichten, die zur Einreichung bereitstehen.

Verwandte Begriffe

  • CRA – Die Verordnung, die eine 24-Stunden-Meldepflicht für Schwachstellen an die ENISA vorschreibt.
  • NIS2 – Die Richtlinie, die die Meldung von Vorfällen in Organisationen vorschreibt, koordiniert durch das CSIRT-Netzwerk der ENISA.
  • CVE – Die Kennungen für Schwachstellen, die Meldepflichten gegenüber der ENISA auslösen.
  • SBOM – Die Komponenten-Stückliste, die verwendet wird, um Produkte für die Meldung an die ENISA mit bekannten Schwachstellen abzugleichen.

Offizielle Referenzen