Passa al contenuto
Inovasense

ENISA

ENISA — L'autorità centrale dell'UE per la cibersicurezza, responsabile delle segnalazioni di vulnerabilità del CRA, degli schemi di certificazione e degli orientamenti politici.

Definizione
ENISA — L'autorità centrale dell'UE per la cibersicurezza, responsabile delle segnalazioni di vulnerabilità del CRA, degli schemi di certificazione e degli orientamenti politici.

ENISA — Agenzia dell’Unione europea per la cibersicurezza

L’ENISA (Agenzia dell’Unione europea per la cibersicurezza) è l’organismo centrale dell’UE per le competenze e il coordinamento in materia di cibersicurezza. Ai sensi del Cyber Resilience Act, l’ENISA diventa il punto di segnalazione obbligatorio per le vulnerabilità nei prodotti connessi — i fabbricanti devono notificare all’ENISA entro 24 ore dal momento in cui vengono a conoscenza di una vulnerabilità attivamente sfruttata.

Fatti chiave

DettaglioInformazione
Nome completoAgenzia dell’Unione europea per la cibersicurezza
Nome precedenteAgenzia europea per la sicurezza delle reti e dell’informazione (fino al 2019)
Istituita2004
Mandato permanenteRegolamento sulla cibersicurezza dell’UE (Regolamento 2019/881)
SedeAtene, Grecia (centro operativo a Heraklion, Creta)
Bilancio (2024)~25 milioni di €
Personale~100 esperti
Ruolo chiave ai sensi del CRAPiattaforma centrale di segnalazione delle vulnerabilità (coordinamento CSIRT)

Il ruolo dell’ENISA nell’ecosistema del CRA

1. Hub di segnalazione delle vulnerabilità

Ai sensi del CRA, l’ENISA gestisce la piattaforma unica di segnalazione per l’UE:

Evento scatenanteScadenza di segnalazioneInformazioni richieste
Vulnerabilità attivamente sfruttata individuata24 ore — preallarme all’ENISAProdotto interessato, natura della vulnerabilità, gravità, stato di sfruttamento
Notifica di follow-up72 oreValutazione tecnica dettagliata, misure correttive previste
Rapporto finale14 giorniCausa principale, rimedio completo, versioni di prodotto interessate, stato della patch

Fondamentale per i fabbricanti: se il vostro prodotto è distribuito in tutta l’UE e viene pubblicata una CVE per uno dei componenti della vostra SBOM, dovete inviare una notifica all’ENISA entro 24 ore in presenza di prove di sfruttamento. Ciò richiede un monitoraggio automatizzato delle vulnerabilità — il monitoraggio manuale è insufficiente su larga scala.

2. Certificazione della cibersicurezza dell’UE

L’ENISA sviluppa schemi di certificazione a livello UE ai sensi del Regolamento sulla cibersicurezza:

SchemaStatoAmbito
EUCC (EU Common Criteria)AdottatoProdotti TIC valutati secondo i Common Criteria
EUCS (EU Cloud Services)In sviluppoFornitori di servizi cloud
EU5G (5G Security)In sviluppoApparecchiature e componenti di rete 5G
Certificazione CRAPrevistaCategorie di prodotti critici ai sensi del CRA

3. Coordinamento e consulenza

FunzioneDescrizione
Rete CSIRTCoordina i team nazionali di risposta agli incidenti di sicurezza informatica (Computer Security Incident Response Teams)
EU-CyCLONeGestione delle crisi informatiche per gli incidenti su larga scala
Panorama delle minacceRapporto annuale “ENISA Threat Landscape” — la principale pubblicazione di intelligence sulle minacce dell’UE
OrientamentiPubblica linee guida di attuazione per NIS2, CRA e norme di cibersicurezza
FormazioneENISA Academy — formazione sulla cibersicurezza per professionisti e responsabili politici

ENISA e la Direttiva NIS2

Mentre il CRA copre la segnalazione delle vulnerabilità di prodotto all’ENISA, la NIS2 copre la segnalazione degli incidenti a livello organizzativo:

AspettoCRA → ENISANIS2 → CSIRT
Chi segnalaFabbricanti di prodottiSoggetti essenziali/importanti
Cosa si segnalaVulnerabilità di prodottoIncidenti di cibersicurezza che interessano l’organizzazione
Scadenza24 ore (preallarme)24 ore (notifica iniziale)
Cosa accade in seguitoL’ENISA coordina la risposta a livello UEIl CSIRT nazionale coordina la risposta locale
SovrapposizioneUna vulnerabilità di prodotto che causa un incidente organizzativo attiva entrambi gli obblighi di segnalazione

Impatto sui fabbricanti di hardware

Per le aziende che realizzano prodotti hardware connessi per il mercato dell’UE:

  1. Istituire un processo di segnalazione all’ENISA — Stabilire procedure interne per la segnalazione delle vulnerabilità a 24/72 ore e 14 giorni.
  2. Automatizzare il monitoraggio delle vulnerabilità — Utilizzare il monitoraggio dell’SBOM per confrontare continuamente i componenti con il database CVE.
  3. Designare un PSIRT — Il Product Security Incident Response Team è l’interfaccia del fabbricante con l’ENISA.
  4. Testare il processo — Condurre esercitazioni a tavolino simulando una divulgazione di vulnerabilità per validare i tempi di risposta.

È esattamente ciò che automatizza il nostro Servizio di monitoraggio SBOM — confronto continuo delle CVE rispetto alla SBOM del vostro prodotto, con rapporti ENISA preformattati e pronti per l’invio.

Termini correlati

  • CRA — Il regolamento che impone la segnalazione delle vulnerabilità all’ENISA entro 24 ore.
  • NIS2 — La direttiva che impone la segnalazione degli incidenti a livello organizzativo, coordinata attraverso la rete CSIRT dell’ENISA.
  • CVE — Gli identificatori di vulnerabilità che attivano gli obblighi di segnalazione all’ENISA.
  • SBOM — L’inventario dei componenti utilizzato per confrontare i prodotti con le vulnerabilità note ai fini della segnalazione all’ENISA.

Riferimenti ufficiali