Tjugo CNA, och hur snabbt siffran växte
Den 6 augusti 2026 meddelade EU:s cybersäkerhetsbyrå (ENISA) att man tagit in NATO Communications and Information Agency (NCIA) och AI-säkerhetsbolaget AISLE som nya CVE Numbering Authorities under ENISA-Root, vilket tar det sammanlagda antalet till 20 CNA: 12 intagna direkt av ENISA och 8 överförda från den amerikanskförvaltade MITRE-Root. Hans de Vries, ENISA:s Chief Cybersecurity and Operations Officer, kopplade utbyggnaden till hur sårbarheter upptäcks idag och sa att "den senaste utvecklingen i det globala cybersäkerhetslandskapet, tillsammans med framväxten av frontier-AI-modeller och deras påverkan på upptäckt och utnyttjande av sårbarheter, har understrukit behovet av att bygga en stark infrastruktur och starka förmågor för sårbarhetshantering."
Tillväxten är ny och snabb. Enligt ENISA:s egen räkning från början av maj 2026 hade Root 11 CNA: 4 intagna direkt och 7 överförda från MITRE, mot en pool på cirka 90 europeiska CNA som fortfarande är berättigade till samma frivilliga byte. Tre månader senare har antalet nästan fördubblats. ENISA blev själv CVE-Root först i november 2025, vilket betyder att myndigheten gått från noll till 20 anslutna CNA, däribland en försvarsalliansmyndighet och ett AI-nativt säkerhetsbolag, på bara nio månader.
Vad en Root gör som en CNA inte gör
Den distinktion som det mesta av rapporteringen hoppar över är just den som spelar roll för ett europeiskt företag som vill veta om något av detta ens rör den egna efterlevnaden. En CNA tilldelar CVE-identifierare för sårbarheter inom sitt eget definierade område, vanligtvis de egna produkterna, och publicerar de resulterande CVE-posterna. En Root står över en grupp CNA: den rekryterar, granskar och utbildar dem, övervakar hur de tilldelar ID och publicerar poster, och ansvarar för om de följer reglerna i CVE Program. ENISA:s Root-status, bekräftad i november 2025, gjorde myndigheten till den centrala kontaktpunkten för just detta rekryterings- och tillsynsarbete gentemot EU:s medlemsstater, EU-myndigheter, EU:s CSIRT-nätverk och ENISA:s samarbetspartner.
ENISA är inte den enda Root, och den här utbyggnaden skapar inget konkurrerande system för sårbarhetsnumrering. MITRE, CISA, Google, Red Hat och japanska JPCERT/CC driver var och en sin egen Root inom samma CVE Program, och en handfull EU-organ, däribland spanska INCIBE-CERT, Thales och CERT@VDE, hade redan Root- eller senior CNA-status innan ENISA fick det. Det nya är att en EU-myndighet nu driver en av dessa administrativa grenar i betydande skala, i stället för att europeiska CNA som standard hamnade hos den amerikanska Root i brist på ett EU-alternativ.
Skräcken som denna utbyggnad är ett svar på
Tidpunkten är inte en slump. I april 2025 skulle det amerikanska cybersäkerhetsmyndigheten CISA:s kontrakt med MITRE på 57,8 miljoner dollar, finansieringen som håller CVE Program:s kärnverksamhet igång, löpa ut den 16 april. Säkerhetsbranschen fick först den 15 april veta att Washington inte tänkte förnya det. CISA utnyttjade en avtalsoption natten före fristen och köpte därmed en förlängning på 11 månader med medel som tjänstemannen beskrev som "stegvisa", och den omedelbara krisen avvärjdes. Men i cirka 24 timmar var infrastrukturen som nästan varje sårbarhetshanteringsprogram i världen tyst förlitar sig på bara en underskrift från ett avbrott.
Senast i januari 2026 meddelade CISA CVE-styrelsen att det inte skulle bli något finansieringsstopp i mars och att en mer varaktig finansieringslösning fanns på plats, så den akuta faran har, i skrivande stund, gått över. Det som inte har förändrats är det strukturella förhållande som skräcken blottlade: CVE-numreringen för hela världen gick via ett enda amerikanskt federalt kontrakt, förvaltat av en enda myndighet, underkastat ett enda lands budgetpolitik. ENISA:s Root, och de 20 CNA som nu lyder under den, är EU:s konkreta svar på den exponeringen: inte en ersättning för den amerikanska sidan av programmet, som EU fortfarande är beroende av och fortsätter samarbeta med, utan en andra administrativ gren som kan fortsätta rekrytera, utbilda och övervaka CNA inom EU:s eget område, oavsett vad som händer med ett enskilt kontrakt i Washington.
Vad som ändras för ett europeiskt företag, i praktiken
För den övervägande majoriteten av EU- och Storbritannien-organisationer, alla som bara använder CVE-data för att patcha system eller mata ett sårbarhetshanteringsverktyg, ändras ingenting. Ett CVE-ID utfärdat under ENISA-Root är samma typ av identifierare, i samma globala register, som ett ID utfärdat under MITRE-Root; det är inget parallellt eller inkompatibelt numreringssystem, och detta besked leder inte till något integrationsarbete.
Det som ändras är mer specifikt: varje EU-organisation, forskningsteam eller leverantör som vill ha CNA-status, det vill säga rätten att själv tilldela sina egna CVE-ID till sårbarheter i de egna produkterna i stället för att vänta på att en tredje part behandlar ansökan, kan nu rekryteras, granskas och utbildas av ENISA i stället för att behöva gå genom ett amerikanskt förvaltat förfarande. AISLE:s egen motivering till att söka CNA-status gör den praktiska fördelen konkret: bolaget kan nu, samma dag, numrera en sårbarhet som dess AI-verktyg hittar i den egna produkten, i stället för att ställa sig längst bak i kön bakom en extern CNA. NCIA får motsvarande för allt som upptäcks inom Nato. Varje EU-leverantör med seriöst internt sårbarhetsarbete har nu, under EU-tillsyn, samma möjlighet som man inte hade för arton månader sedan.
Varför ENISA bygger den här förmågan nu
Det är inte den enda fristen för sårbarhetsinfrastruktur som ENISA har i år. Från den 11 september 2026 kräver EU:s Cyber Resilience Act att tillverkare rapporterar aktivt utnyttjade sårbarheter till ENISA inom 24 timmar, och det gäller även produkter som redan finns på marknaden, inte bara nya. En myndighet som har ägnat de senaste nio månaderna åt att rekrytera, utbilda och övervaka 20 CNA, och vars egen personal i år stod på scenen på Black Hat USA tillsammans med ledningen för CISA:s sårbarhetsresponsteam, bygger precis den operativa förmåga myndigheten kommer att behöva för att driva den rapporteringskanalen trovärdigt. Utbyggnaden av CNA och CRA-fristen är separata skyldigheter, men det är samma myndighet som utför samma typ av arbete, på samma tidslinje, inför en lagstadgad frist som gör det obligatoriskt i stället för frivilligt.
Läs vidare: 45 601 hål, 171 används på riktigt | Dina äldre Mac-datorer krävde sju försök



