Twintig CNA's, en hoe snel dat aantal groeide
Op 6 augustus 2026 maakte het EU-agentschap voor cyberbeveiliging (ENISA) bekend dat het de NATO Communications and Information Agency (NCIA) en AI-beveiligingsbedrijf AISLE heeft opgenomen als nieuwe CVE Numbering Authorities onder de ENISA-Root, waarmee het totaal op 20 CNA's komt: 12 rechtstreeks opgenomen door ENISA en 8 overgeheveld uit de door de VS beheerde MITRE-Root. Hans de Vries, Chief Cybersecurity and Operations Officer van ENISA, koppelde de uitbreiding aan de manier waarop kwetsbaarheden tegenwoordig worden gevonden en zei dat "recente ontwikkelingen in het mondiale cyberbeveiligingslandschap, samen met de opkomst van Frontier AI-modellen en hun impact op het vinden en misbruiken van kwetsbaarheden, de noodzaak hebben onderstreept om een sterke infrastructuur en sterke capaciteiten voor kwetsbaarheidsbeheer op te bouwen."
De groei is recent en snel. Volgens ENISA's eigen telling van begin mei 2026 telde de Root 11 CNA's: 4 rechtstreeks opgenomen en 7 overgeheveld uit MITRE, tegenover een pool van ongeveer 90 Europese CNA's die nog steeds in aanmerking komen voor diezelfde vrijwillige overstap. Drie maanden later is het totaal bijna verdubbeld. ENISA werd pas in november 2025 zelf een CVE-Root, wat betekent dat het binnen negen maanden van nul naar 20 aangesloten CNA's is gegaan, waaronder een defensiebondgenootschap en een AI-native beveiligingsbedrijf.
Wat een Root doet dat een CNA niet doet
Het onderscheid dat de meeste berichtgeving overslaat, is precies het onderscheid dat telt voor een Europees bedrijf dat wil weten of dit zijn eigen compliancewerk raakt. Een CNA kent CVE-identificatiecodes toe aan kwetsbaarheden binnen haar eigen afgebakende reikwijdte, meestal haar eigen producten, en publiceert de resulterende CVE-registraties. Een Root staat boven een groep CNA's: die werft ze, keurt en traint ze, houdt toezicht op hoe ze ID's toekennen en registraties publiceren, en is verantwoordelijk voor de vraag of ze zich aan de regels van het CVE Program houden. De Root-status van ENISA, bevestigd in november 2025, maakte het agentschap tot centraal aanspreekpunt voor precies dat werving- en toezichtwerk bij EU-lidstaten, EU-autoriteiten, het EU CSIRTs-netwerk en de samenwerkingspartners van ENISA.
ENISA is niet de enige Root, en deze uitbreiding creëert geen concurrerend systeem voor kwetsbaarheidsnummering. MITRE, CISA, Google, Red Hat en het Japanse JPCERT/CC beheren elk hun eigen Root binnen hetzelfde CVE Program, en een handvol EU-organisaties, waaronder het Spaanse INCIBE-CERT, Thales en CERT@VDE, hadden al Root- of hogere CNA-status voordat ENISA die kreeg. Nieuw is dat een EU-agentschap nu een van die administratieve takken op relevante schaal beheert, in plaats van dat Europese CNA's bij gebrek aan een EU-alternatief standaard bij de Amerikaanse Root terechtkwamen.
Het schrikmoment waarop deze uitbreiding een antwoord is
De timing is niet toevallig. In april 2025 zou het contract van 57,8 miljoen dollar tussen het Amerikaanse cyberbeveiligingsagentschap CISA en MITRE, de financiering die de kernwerkzaamheden van het CVE Program draaiende houdt, op 16 april aflopen. De beveiligingsgemeenschap kwam pas op 15 april te weten dat Washington niet van plan was het te verlengen. CISA maakte de avond voor de deadline gebruik van een contractoptie en kocht daarmee een verlenging van 11 maanden met financiering die functionarissen "incrementeel" noemden, waarmee de acute crisis werd afgewend. Maar gedurende ongeveer 24 uur was de infrastructuur waarvan vrijwel elk kwetsbaarheidsbeheerprogramma ter wereld stilzwijgend afhankelijk is, nog maar een handtekening verwijderd van een storing.
Tegen januari 2026 liet CISA het CVE-bestuur weten dat er in maart geen financieringsklif zou komen en dat er een duurzamere financieringsregeling was getroffen, waardoor het acute gevaar inmiddels is geweken. Wat niet is veranderd, is het structurele feit dat dit schrikmoment blootlegde: de CVE-nummering voor de hele wereld liep via een enkel Amerikaans federaal contract, beheerd door een enkel agentschap, onderworpen aan de begrotingspolitiek van een enkel land. De Root van ENISA, en de 20 CNA's die er nu onder vallen, zijn het concrete EU-antwoord op die blootstelling: geen vervanging van het Amerikaanse deel van het programma, waarvan de EU nog altijd afhankelijk is en waarmee ze blijft samenwerken, maar een tweede administratieve tak die kan blijven werven, trainen en toezicht houden op CNA's binnen de eigen EU-reikwijdte, ongeacht wat er met een specifiek contract in Washington gebeurt.
Wat er in de praktijk verandert voor een Europees bedrijf
Voor de overgrote meerderheid van EU- en VK-organisaties, iedereen die CVE-data enkel gebruikt om systemen te patchen of een kwetsbaarheidsbeheertool te voeden, verandert er niets. Een CVE-ID uitgegeven onder de ENISA-Root is hetzelfde soort identificatiecode, in hetzelfde mondiale register, als een ID uitgegeven onder de MITRE-Root; het is geen parallel of incompatibel nummeringssysteem, en uit deze aankondiging vloeit geen integratiewerk voort.
Wat wel verandert, is specifieker: elke EU-organisatie, elk onderzoeksteam of elke leverancier die CNA-status wil, dat wil zeggen het recht om eigen CVE-ID's toe te kennen aan kwetsbaarheden in de eigen producten in plaats van te wachten tot een derde partij de aanvraag verwerkt, kan nu door ENISA worden geworven, gekeurd en getraind in plaats van een door de VS beheerde procedure te moeten doorlopen. AISLE's eigen reden om CNA-status aan te vragen maakt het praktische voordeel concreet: het bedrijf kan nu, dezelfde dag nog, een kwetsbaarheid nummeren die de eigen AI-tools in het eigen product vinden, in plaats van achteraan te sluiten bij een externe CNA. NCIA krijgt hetzelfde voor alles wat binnen de NAVO wordt gevonden. Elke EU-leverancier met serieus intern kwetsbaarheidsonderzoek heeft nu, onder EU-toezicht, dezelfde optie die er achttien maanden geleden nog niet was.
Waarom ENISA deze capaciteit nu opbouwt
Dit is niet de enige deadline op het gebied van kwetsbaarheidsinfrastructuur die ENISA dit jaar heeft. Vanaf 11 september 2026 verplicht de Cyber Resilience Act van de EU fabrikanten om actief misbruikte kwetsbaarheden binnen 24 uur bij ENISA te melden, en dat geldt ook voor producten die al op de markt zijn, niet alleen nieuwe. Een agentschap dat de afgelopen negen maanden heeft besteed aan het werven, trainen en superviseren van 20 CNA's, en waarvan het eigen personeel dit jaar bij Black Hat USA samen met de leiding van het kwetsbaarheidsresponsteam van CISA op het podium stond, bouwt precies de operationele spierkracht op die het nodig heeft om dat meldkanaal geloofwaardig te runnen. De CNA-uitbreiding en de CRA-deadline zijn afzonderlijke verplichtingen, maar het is hetzelfde agentschap dat hetzelfde soort werk verricht, binnen hetzelfde tijdsbestek, voorafgaand aan een wettelijke deadline die er een verplichting van maakt in plaats van een keuze.
Lees hierna: 45.601 lekken, 171 worden echt misbruikt | Uw oudere Macs kostten zeven pogingen



