Skip to content
Inovasense

ENISA

ENISA — Centrálny orgán EÚ pre kybernetickú bezpečnosť, zodpovedný za CRA hlásenia o zraniteľnostiach a certifikačné schémy.

ENISA — Agentúra Európskej únie pre kybernetickú bezpečnosť

ENISA (Agentúra Európskej únie pre kybernetickú bezpečnosť) je centrálny orgán EÚ pre odborné znalosti a koordináciu v oblasti kybernetickej bezpečnosti. Podľa Cyber Resilience Act sa ENISA stáva povinným bodom hlásenia zraniteľností v pripojených produktoch — výrobcovia musia ENISA oznámiť aktívne exploitovanú zraniteľnosť do 24 hodín.

Kľúčové fakty

DetailInformácia
Celý názovAgentúra Európskej únie pre kybernetickú bezpečnosť
Založená2004
Trvalý mandátAkt EÚ o kybernetickej bezpečnosti (Nariadenie 2019/881)
SídloAtény, Grécko (prevádzkové centrum v Heraklione, Kréta)
Kľúčová rola podľa CRACentrálna platforma na hlásenie zraniteľností (koordinácia CSIRT)

Rola ENISA v ekosystéme CRA

Centrum hlásenia zraniteľností

Podľa CRA prevádzkuje ENISA jednotnú platformu hlásení pre EÚ:

SpúšťačLehota hláseniaPožadované informácie
Objavená aktívne exploitovaná zraniteľnosť24 hodín — včasné varovanie ENISAOvplyvnený produkt, povaha zraniteľnosti, závažnosť, stav exploitácie
Následné oznámenie72 hodínPodrobné technické posúdenie, plánované nápravné opatrenia
Záverečná správa14 dníZákladná príčina, úplná náprava, ovplyvnené verzie produktu, stav záplaty

Kritické pre výrobcov: Ak je váš produkt nasadený po celej EÚ a pre jeden z komponentov vášho SBOM je publikované CVE, musíte ENISA oznámiť do 24 hodín, ak existujú dôkazy o exploitácii. To vyžaduje automatizované monitorovanie zraniteľností — manuálne sledovanie v tomto rozsahu nestačí.

Certifikačné schémy EÚ

ENISA vyvíja celoúnijné certifikačné schémy podľa Aktu o kybernetickej bezpečnosti:

SchémaStavRozsah
EUCC (EU Common Criteria)PrijatáIKT produkty hodnotené podľa Common Criteria
EUCS (EU Cloud Services)V prípravePoskytovatelia cloudových služieb
EU5G (5G Security)V prípraveZariadenia a komponenty 5G sietí
Certifikácia CRAOčakávanáKritické kategórie produktov podľa CRA

Koordinácia a poradenstvo

FunkciaPopis
Sieť CSIRTKoordinuje národné tímy pre reakciu na bezpečnostné incidenty (vrátane SK-CERT)
EU-CyCLONeKrízový manažment pre rozsiahle kybernetické incidenty
ENISA Threat LandscapeRočná správa o hrozbách — primárna publikácia EÚ o kybernetických hrozbách
UsmerneniaPublikuje pokyny na implementáciu NIS2, CRA a noriem kybernetickej bezpečnosti

ENISA a NIS2

Kým CRA pokrýva hlásenie zraniteľností produktov ENISA, NIS2 pokrýva hlásenie organizačných incidentov:

AspektCRA → ENISANIS2 → CSIRT
Kto hlásiVýrobcovia produktovZákladné/dôležité entity
Čo sa hlásiZraniteľnosti produktovKybernetické incidenty ovplyvňujúce organizáciu
Lehota24 hodín (včasné varovanie)24 hodín (prvé oznámenie)
Čo sa stane potomENISA koordinuje celoúnijnú reakciuNárodný CSIRT koordinuje lokálnu reakciu

Dopad na výrobcov hardvéru

  1. Nastavte proces hlásenia ENISA — Vytvorte interné postupy pre 24/72h/14d hlásenie zraniteľností.
  2. Automatizujte monitorovanie — Používajte monitorovanie SBOM na priebežné porovnávanie komponentov s databázou CVE.
  3. Určte PSIRT tím — Product Security Incident Response Team je rozhranie výrobcu s ENISA.
  4. Testujte proces — Vykonávajte simulačné cvičenia zverejnenia zraniteľnosti na overenie reakčnej doby.

Presne toto automatizuje naša služba SBOM monitorovania — priebežné CVE porovnávanie s SBOM vášho produktu s predformátovanými správami ENISA pripravenými na odoslanie.

Súvisiace pojmy

  • CRA — Nariadenie vyžadujúce 24-hodinové hlásenie zraniteľností ENISA.
  • NIS2 — Smernica vyžadujúca organizačné hlásenie incidentov, koordinované cez sieť CSIRT ENISA.
  • CVE — Identifikátory zraniteľností, ktoré spúšťajú povinnosti hlásenia ENISA.
  • SBOM — Inventár komponentov používaný na porovnávanie produktov so známymi zraniteľnosťami pre hlásenie ENISA.