CSIRT-netværket samler de nationale CSIRT’er fra alle EU-lande samt CERT-EU. Formålet er hurtigt operationelt samarbejde og tillid på tværs af grænser.
Netværket deler oplysninger om cybertrusler, hændelser og kompromitteringsindikatorer. Det yder bistand til CSIRT’er, der er ramt af en hændelse, og koordinerer reaktioner ved angrebet på mere end et land.
ENISA driver sekretariatet og støtter samarbejdet. Kommissionen deltager som observatør. Netværket kan også invitere CSIRT’er fra tredjelande til specifikke aktiviteter.
CSIRT-netværket er det operationelle og tekniske lag. Det adskiller sig fra Samarbejdsgruppen, der arbejder på det politiske og strategiske niveau.
Eksempler
Et koordineret ransomware-angreb rammer virksomheder i fem EU-lande. CSIRT-netværket aktiveres og deler kompromitteringsindikatorer samme dag. De nationale CSIRT’er kan straks advare berørte virksomheder i deres lande.
Det danske CERT (Forsvarets Efterretningstjeneste) opdager en ny sårbarhed i industriel styringssoftware. Den deler oplysningerne med CSIRT-netværket, som videreformidler dem til alle nationale CSIRT’er inden for få timer.
Relevante præambler:
Ofte stillede spørgsmål
Hvad er CSIRT-netværket, og hvad er dets praktiske funktion?
CSIRT-netværket samler nationale CSIRT’er fra alle EU-lande og CERT-EU. Det deler trusselsoplysninger og kompromitteringsindikatorer og yder bistand til CSIRT’er ramt af en hændelse. Nationale CSIRT’er kan trække på europæiske ressourcer ved alvorlige angreb.
Hvordan bidrager CSIRT-netværket til håndtering af grænseoverskridende cyberangreb?
Netværket koordinerer fælles reaktioner og deler tidlige varsler ved grænseoverskridende hændelser. Det aftaler fælles respons og udveksler operationelle erfaringer. Virksomheder i flere lande drager fordel af, at de nationale CSIRT’er arbejder koordineret.
Hvem deltager i CSIRT-netværket?
Alle nationale CSIRT’er i EU og CERT-EU deltager. Kommissionen er observatør. ENISA driver sekretariatet og støtter samarbejdet aktivt.
Hvad er forskellen på CSIRT-netværket og Samarbejdsgruppen?
Samarbejdsgruppen arbejder strategisk og politisk. CSIRT-netværket arbejder operationelt og teknisk. Samarbejdsgruppen laver vejledninger, mens CSIRT-netværket håndterer hændelser og deler trusselsdata i realtid.
Den originale tekst fra direktivet
Stk. 1.
Med henblik på at bidrage til skabelsen af tillid mellem medlemsstaterne og fremme hurtigt og effektivt operationelt samarbejde mellem medlemsstaterne oprettes der et netværk af nationale CSIRT’er.
Stk. 2.
CSIRT-netværket består af repræsentanter for de CSIRT’er, der er udpeget eller oprettet i henhold til artikel 10, og IT-Beredskabsenheden for Unionens institutioner, organer og agenturer (CERT-EU). Kommissionen deltager i CSIRT-netværket som observatør. ENISA varetager sekretariatsopgaverne og bistår aktivt samarbejdet mellem CSIRT’erne.
Stk. 3.
CSIRT-netværket har følgende opgaver:
- at udveksle oplysninger om CSIRT’ernes kapaciteter
- at lette deling, overførsel og udveksling af teknologi og relevante foranstaltninger, politikker, værktøjer, processer, bedste praksisser og rammer mellem CSIRT’erne
- at udveksle relevant information om hændelser, nærvedhændelser, cybertrusler, risici og sårbarheder
- at udveksle information vedrørende cybersikkerhedspublikationer og -anbefalinger
- at sikre interoperabilitet med hensyn til specifikationer og protokoller for informationsdeling
- på anmodning af et medlem af CSIRT-netværket, der potentielt er berørt af en hændelse, at udveksle og drøfte oplysninger i forbindelse med denne hændelse og tilknyttede cybertrusler, risici og sårbarheder
- på anmodning af et medlem af CSIRT-netværket at drøfte og, hvor det er muligt, gennemføre en samordnet reaktion på en hændelse, som er identificeret inden for den pågældende medlemsstats jurisdiktion
- at yde medlemsstaterne bistand til håndtering af grænseoverskridende hændelser i henhold til dette direktiv
- at samarbejde, udveksle bedste praksis og yde bistand til de CSIRT’er, der er udpeget som koordinatorer i henhold til artikel 12, stk. 1, med hensyn til forvaltningen af den koordinerede offentliggørelse af sårbarheder, som vil kunne have en væsentlig indvirkning på enheder i mere end én medlemsstat
- at drøfte og identificere yderligere former for operationelt samarbejde, herunder i forhold til:
- kategorier af cybertrusler og hændelser
- tidlig varsling
- gensidig bistand
- principper og ordninger for koordination som reaktion på grænseoverskridende risici og hændelser
- bidrag til den nationale beredskabsplan for omfattende cybersikkerhedshændelser og kriser, der er omhandlet i artikel 9, stk. 4, efter anmodning fra en medlemsstat
- at oplyse samarbejdsgruppen om sine aktiviteter og om yderligere former for operationelt samarbejde, som drøftes i henhold til litra j), og, hvor det er nødvendigt, anmode om vejledning i forbindelse hermed
- at gøre status over cybersikkerhedsøvelser, herunder dem, der organiseres af ENISA
- på anmodning af en individuel CSIRT at drøfte denne CSIRT’s kapaciteter og beredskab
- at samarbejde og udveksle information med regionale og EU-dækkende sikkerhedsoperationscentre (SOC’er) for at forbedre den fælles situationsbevidsthed om hændelser og cybertrusler i hele Unionen
- hvor det er relevant, at drøfte de i artikel 19, stk. 9, omhandlede peerevalueringsrapporter
- at fastlægge retningslinjer for at lette konvergensen mellem operationel praksis med hensyn til anvendelsen af bestemmelserne i denne artikel vedrørende operationelt samarbejde.
Stk. 4.
Med henblik på den i artikel 40 omhandlede evaluering vurderer CSIRT-netværket senest den 17. januar 2025 og derefter hvert andet år de fremskridt, der er gjort med hensyn til det operationelle samarbejde, og udarbejde en rapport. Rapporten indeholder navnlig konklusioner og henstillinger baseret på resultaterne af de i artikel 19 omhandlede peerevalueringer, der foretages vedrørende de nationale CSIRT’er. Rapporten skal forelægges for samarbejdsgruppen.
Stk. 5.
CSIRT-netværket vedtager sin forretningsorden.
Stk. 6.
CSIRT-netværket og EU-CyCLONe aftaler proceduremæssige ordninger og samarbejder på grundlag heraf.