CSIRT
CSIRT steht für Computer Security Incident Response Team. Jeder Mitgliedstaat hat mindestens eines. Im Cyber Resilience Act ist das CSIRT die Stelle, die Meldungen der Hersteller empfängt, prüft und an andere betroffene Staaten weitergibt.
CSIRT (Computer Security Incident Response Team) ist das nationale Notfallteam für Cybersicherheitsvorfälle, das jeder Mitgliedstaat nach der NIS2-Richtlinie benennt. Im Cyber Resilience Act empfängt es die Meldungen der Hersteller.
Definition in der Verordnung
Die Verordnung (EU) 2024/2847 definiert den Begriff nicht eigens, sondern knüpft an die nationalen CSIRTs nach der Richtlinie (EU) 2022/2555 (NIS2) an. Mehrere Vorschriften geben dem CSIRT Aufgaben: Nach Artikel 14 Absatz 1 und Absatz 3 erhält das als Koordinator benannte CSIRT jede Meldung gleichzeitig mit der ENISA. Nach Artikel 14 Absatz 6 kann es einen Zwischenbericht anfordern. Nach Artikel 14 Absatz 8 darf es Nutzer selbst informieren, wenn der Hersteller das nicht rechtzeitig tut. Nach Artikel 16 Absatz 2 leitet es Meldungen an die CSIRTs der Staaten weiter, in denen das Produkt bereitgestellt wurde, und darf die Weitergabe aus Cybersicherheitsgründen verzögern. Nach Artikel 16 Absatz 3 gibt es Informationen an die Marktüberwachungsbehörden. Nach Artikel 15 Absatz 4 unterrichtet es den Hersteller, wenn ein Dritter eine aktiv ausgenutzte Schwachstelle gemeldet hat.
Was das für Hersteller bedeutet
In Deutschland ist das CERT-Bund im BSI das CSIRT, in Österreich CERT.at. Das CSIRT prüft die Meldung auf der Plattform und setzt den Status "Valid", "Invalid" oder "Closed"; es verifiziert auch die Zuordnung der meldenden Person zum Hersteller. Ein Hinweis des CSIRT, dass eine Schwachstelle ausgenutzt wird, ist ein verdächtiges Ereignis, das der Hersteller sofort bewerten muss. Das CSIRT ist außerdem die Stelle, über die Sicherheitsforscher nach Erwägungsgrund 76 Schwachstellen anonym melden können, wenn der direkte Weg zum Hersteller nicht funktioniert.