ENISA – Agentur der Europäischen Union für Cybersicherheit
Die ENISA (Agentur der Europäischen Union für Cybersicherheit) ist die zentrale Stelle der EU für Fachwissen und Koordination im Bereich der Cybersicherheit. Gemäß der Cyberresilienz-Verordnung wird die ENISA zur verpflichtenden Meldestelle für Schwachstellen in vernetzten Produkten – Hersteller müssen die ENISA innerhalb von 24 Stunden benachrichtigen, nachdem sie von einer aktiv ausgenutzten Schwachstelle Kenntnis erlangt haben.
Wichtige Fakten
| Detail | Information |
|---|---|
| Vollständiger Name | Agentur der Europäischen Union für Cybersicherheit |
| Früherer Name | Europäische Agentur für Netz- und Informationssicherheit (bis 2019) |
| Gegründet | 2004 |
| Dauerhaftes Mandat | EU-Cybersicherheitsverordnung (Verordnung (EU) 2019/881) |
| Hauptsitz | Athen, Griechenland (operatives Zentrum in Heraklion, Kreta) |
| Budget (2024) | ~25 Millionen € |
| Mitarbeiter | ca. 100 Experten |
| Schlüsselrolle gemäß CRA | Zentrale Meldeplattform für Schwachstellen (CSIRT-Koordination) |
Die Rolle der ENISA im CRA-Ökosystem
1. Zentrale Meldestelle für Schwachstellen
Gemäß der CRA betreibt die ENISA die zentrale Meldeplattform für die EU:
| Auslöser | Meldefrist | Erforderliche Informationen |
|---|---|---|
| Entdeckung einer aktiv ausgenutzten Schwachstelle | 24 Stunden – Frühwarnung an die ENISA | Betroffenes Produkt, Art der Schwachstelle, Schweregrad, Ausnutzungsstatus |
| Folgemeldung | 72 Stunden | Detaillierte technische Bewertung, geplante Korrekturmaßnahmen |
| Abschlussbericht | 14 Tage | Grundursache, vollständige Behebung, betroffene Produktversionen, Patch-Status |
Entscheidend für Hersteller: Wenn Ihr Produkt in der gesamten EU bereitgestellt wird und eine CVE für eine der Komponenten Ihrer SBOM veröffentlicht wird, müssen Sie die ENISA innerhalb von 24 Stunden benachrichtigen, falls es Hinweise auf eine Ausnutzung gibt. Dies erfordert eine automatisierte Schwachstellenüberwachung – eine manuelle Verfolgung ist bei großem Umfang nicht ausreichend.
2. EU-Cybersicherheitszertifizierung
Die ENISA entwickelt gemäß der Cybersicherheitsverordnung EU-weite Zertifizierungssysteme:
| System | Status | Anwendungsbereich |
|---|---|---|
| EUCC (EU Common Criteria) | Angenommen | IKT-Produkte, die nach Common Criteria bewertet werden |
| EUCS (EU Cloud Services) | In Entwicklung | Anbieter von Cloud-Diensten |
| EU5G (5G Security) | In Entwicklung | 5G-Netzausrüstung und -Komponenten |
| CRA-Zertifizierung | Erwartet | Kritische Produktkategorien gemäß CRA |
3. Koordination und Beratung
| Funktion | Beschreibung |
|---|---|
| CSIRTs-Netzwerk | Koordiniert die nationalen Computer Security Incident Response Teams |
| EU-CyCLONe | Cyberkrisenmanagement für groß angelegte Vorfälle |
| Bedrohungslandschaft | Jährlicher Bericht „ENISA Threat Landscape“ – die wichtigste Publikation der EU zu Bedrohungsinformationen |
| Leitlinien | Veröffentlicht Implementierungsleitlinien für NIS2, CRA und Cybersicherheitsstandards |
| Schulungen | ENISA Academy – Cybersicherheitsschulungen für Fachleute und politische Entscheidungsträger |
ENISA und die NIS2-Richtlinie
Während die CRA die Meldung von Produkt-Schwachstellen an die ENISA abdeckt, regelt die NIS2 die Meldung von Vorfällen in Organisationen:
| Aspekt | CRA ? ENISA | NIS2 ? CSIRT |
|---|---|---|
| Wer meldet | Produkthersteller | Wesentliche/wichtige Einrichtungen |
| Was wird gemeldet | Produktschwachstellen | Cybersicherheitsvorfälle, die die Organisation betreffen |
| Frist | 24 Stunden (Frühwarnung) | 24 Stunden (Erstmitteilung) |
| Was geschieht danach | ENISA koordiniert die EU-weite Reaktion | Nationales CSIRT koordiniert die lokale Reaktion |
| Überschneidung | Eine Produktschwachstelle, die einen Vorfall in einer Organisation verursacht, löst beide Meldepflichten aus |
Auswirkungen auf Hardwarehersteller
Für Unternehmen, die vernetzte Hardwareprodukte für den EU-Markt entwickeln:
- ENISA-Meldeprozess einrichten – Etablieren Sie interne Verfahren für die Meldung von Schwachstellen innerhalb von 24/72 Stunden und 14 Tagen.
- Schwachstellenüberwachung automatisieren – Nutzen Sie die SBOM-Überwachung, um Ihre Komponenten kontinuierlich mit der CVE-Datenbank abzugleichen.
- Ein PSIRT benennen – Das Product Security Incident Response Team ist die Schnittstelle des Herstellers zur ENISA.
- Prozess testen – Führen Sie Planspiele durch, die eine Schwachstellenmeldung simulieren, um die Reaktionszeit zu validieren.
Genau das automatisiert unser SBOM Monitoring Service – kontinuierlicher CVE-Abgleich mit der SBOM Ihres Produkts mit vorformatierten ENISA-Berichten, die zur Einreichung bereitstehen.
Verwandte Begriffe
- CRA – Die Verordnung, die eine 24-Stunden-Meldepflicht für Schwachstellen an die ENISA vorschreibt.
- NIS2 – Die Richtlinie, die die Meldung von Vorfällen in Organisationen vorschreibt, koordiniert durch das CSIRT-Netzwerk der ENISA.
- CVE – Die Kennungen für Schwachstellen, die Meldepflichten gegenüber der ENISA auslösen.
- SBOM – Die Komponenten-Stückliste, die verwendet wird, um Produkte für die Meldung an die ENISA mit bekannten Schwachstellen abzugleichen.
Offizielle Referenzen
- ENISA – Agentur der Europäischen Union für Cybersicherheit – Offizielle Website der ENISA