ENISA — Agenzia dell’Unione europea per la cibersicurezza
L’ENISA (Agenzia dell’Unione europea per la cibersicurezza) è l’organismo centrale dell’UE per le competenze e il coordinamento in materia di cibersicurezza. Ai sensi del Cyber Resilience Act, l’ENISA diventa il punto di segnalazione obbligatorio per le vulnerabilità nei prodotti connessi — i fabbricanti devono notificare all’ENISA entro 24 ore dal momento in cui vengono a conoscenza di una vulnerabilità attivamente sfruttata.
Fatti chiave
| Dettaglio | Informazione |
|---|---|
| Nome completo | Agenzia dell’Unione europea per la cibersicurezza |
| Nome precedente | Agenzia europea per la sicurezza delle reti e dell’informazione (fino al 2019) |
| Istituita | 2004 |
| Mandato permanente | Regolamento sulla cibersicurezza dell’UE (Regolamento 2019/881) |
| Sede | Atene, Grecia (centro operativo a Heraklion, Creta) |
| Bilancio (2024) | ~25 milioni di € |
| Personale | ~100 esperti |
| Ruolo chiave ai sensi del CRA | Piattaforma centrale di segnalazione delle vulnerabilità (coordinamento CSIRT) |
Il ruolo dell’ENISA nell’ecosistema del CRA
1. Hub di segnalazione delle vulnerabilità
Ai sensi del CRA, l’ENISA gestisce la piattaforma unica di segnalazione per l’UE:
| Evento scatenante | Scadenza di segnalazione | Informazioni richieste |
|---|---|---|
| Vulnerabilità attivamente sfruttata individuata | 24 ore — preallarme all’ENISA | Prodotto interessato, natura della vulnerabilità, gravità, stato di sfruttamento |
| Notifica di follow-up | 72 ore | Valutazione tecnica dettagliata, misure correttive previste |
| Rapporto finale | 14 giorni | Causa principale, rimedio completo, versioni di prodotto interessate, stato della patch |
Fondamentale per i fabbricanti: se il vostro prodotto è distribuito in tutta l’UE e viene pubblicata una CVE per uno dei componenti della vostra SBOM, dovete inviare una notifica all’ENISA entro 24 ore in presenza di prove di sfruttamento. Ciò richiede un monitoraggio automatizzato delle vulnerabilità — il monitoraggio manuale è insufficiente su larga scala.
2. Certificazione della cibersicurezza dell’UE
L’ENISA sviluppa schemi di certificazione a livello UE ai sensi del Regolamento sulla cibersicurezza:
| Schema | Stato | Ambito |
|---|---|---|
| EUCC (EU Common Criteria) | Adottato | Prodotti TIC valutati secondo i Common Criteria |
| EUCS (EU Cloud Services) | In sviluppo | Fornitori di servizi cloud |
| EU5G (5G Security) | In sviluppo | Apparecchiature e componenti di rete 5G |
| Certificazione CRA | Prevista | Categorie di prodotti critici ai sensi del CRA |
3. Coordinamento e consulenza
| Funzione | Descrizione |
|---|---|
| Rete CSIRT | Coordina i team nazionali di risposta agli incidenti di sicurezza informatica (Computer Security Incident Response Teams) |
| EU-CyCLONe | Gestione delle crisi informatiche per gli incidenti su larga scala |
| Panorama delle minacce | Rapporto annuale “ENISA Threat Landscape” — la principale pubblicazione di intelligence sulle minacce dell’UE |
| Orientamenti | Pubblica linee guida di attuazione per NIS2, CRA e norme di cibersicurezza |
| Formazione | ENISA Academy — formazione sulla cibersicurezza per professionisti e responsabili politici |
ENISA e la Direttiva NIS2
Mentre il CRA copre la segnalazione delle vulnerabilità di prodotto all’ENISA, la NIS2 copre la segnalazione degli incidenti a livello organizzativo:
| Aspetto | CRA → ENISA | NIS2 → CSIRT |
|---|---|---|
| Chi segnala | Fabbricanti di prodotti | Soggetti essenziali/importanti |
| Cosa si segnala | Vulnerabilità di prodotto | Incidenti di cibersicurezza che interessano l’organizzazione |
| Scadenza | 24 ore (preallarme) | 24 ore (notifica iniziale) |
| Cosa accade in seguito | L’ENISA coordina la risposta a livello UE | Il CSIRT nazionale coordina la risposta locale |
| Sovrapposizione | Una vulnerabilità di prodotto che causa un incidente organizzativo attiva entrambi gli obblighi di segnalazione |
Impatto sui fabbricanti di hardware
Per le aziende che realizzano prodotti hardware connessi per il mercato dell’UE:
- Istituire un processo di segnalazione all’ENISA — Stabilire procedure interne per la segnalazione delle vulnerabilità a 24/72 ore e 14 giorni.
- Automatizzare il monitoraggio delle vulnerabilità — Utilizzare il monitoraggio dell’SBOM per confrontare continuamente i componenti con il database CVE.
- Designare un PSIRT — Il Product Security Incident Response Team è l’interfaccia del fabbricante con l’ENISA.
- Testare il processo — Condurre esercitazioni a tavolino simulando una divulgazione di vulnerabilità per validare i tempi di risposta.
È esattamente ciò che automatizza il nostro Servizio di monitoraggio SBOM — confronto continuo delle CVE rispetto alla SBOM del vostro prodotto, con rapporti ENISA preformattati e pronti per l’invio.
Termini correlati
- CRA — Il regolamento che impone la segnalazione delle vulnerabilità all’ENISA entro 24 ore.
- NIS2 — La direttiva che impone la segnalazione degli incidenti a livello organizzativo, coordinata attraverso la rete CSIRT dell’ENISA.
- CVE — Gli identificatori di vulnerabilità che attivano gli obblighi di segnalazione all’ENISA.
- SBOM — L’inventario dei componenti utilizzato per confrontare i prodotti con le vulnerabilità note ai fini della segnalazione all’ENISA.
Riferimenti ufficiali
- ENISA — Agenzia dell’Unione europea per la cibersicurezza — Sito web ufficiale dell’ENISA