Fra og med 9. september 2026 er esaqa GmbH en nummereringsmyndighet for CVE (CNA) som opererer under ENISA Root. Dette gjør det mulig for oss å tildele identifikatorer av typen CVE (CVE IDs) og publisere CVE Records for kvalifiserende sårbarheter innenfor vårt område, inkludert sårbarheter som påvirker produkter utviklet og vedlikeholdt av esaqa GmbH, slik som Psono.
Det å bli med i det globale CVE Program er et viktig steg i den videre utviklingen av våre prosesser for sårbarhetshåndtering. Det gir forskere, kunder, leverandører og forsvarere en konsekvent måte å identifisere og diskutere offentliggjorte sårbarheter i produktene våre på.
Oppdraget til CVE Program er å identifisere, definere og katalogisere offentliggjorte cybersikkerhetssårbarheter. Hver kvalifiserende sårbarhet får en unik CVE ID og en tilhørende CVE Record. Disse oppføringene gir en felles referanse som sikkerhetsteam, programvareleverandører, sårbarhetsskannere og offentlige databaser kan bruke når de diskuterer og håndterer det samme problemet.
CNAs er organisasjoner som er autorisert av CVE Program til å tildele CVE IDs og publisere CVE Records for sårbarheter innenfor et avtalt område. Som CNA kan esaqa GmbH nå håndtere denne prosessen direkte der vi har tildelingsmyndighet. Våre ansvarsområder omfatter:
Vår status som CNA skaper en mer direkte vei fra en bekreftet sårbarhetsrapport til en globalt anerkjent identifikator og offentlig oppføring. Når en sårbarhet innenfor området krever en identifikator, trenger vi ikke lenger å være avhengige av en annen CNA for å tildele dens CVE ID.
Dette bør gjøre prosessen vår for håndtering av sårbarheter mer konsekvent og hjelpe oss med å kommunisere sikkerhetsmeldinger, berørte versjoner, rettelser og risikoreduserende tiltak klart og effektivt. Det gjør det også enklere for kunder og sikkerhetsverktøy å spore et problem på tvers av versjonsmerknader, sikkerhetsmeldinger, skannere og sårbarhetsdatabaser.
Det å bli CNA betyr ikke at sårbarheter ikke kan oppstå, og en CVE ID er ikke en vurdering av alvorlighetsgrad eller en sikkerhetssertifisering. Det betyr at vi tar direkte ansvar for transparent, rettidig og koordinert håndtering av kvalifiserende sårbarheter innenfor vårt område.
ENISA, Den europeiske unions byrå for cybersikkerhet, ble i november 2025 en CVE Root for europeiske enheter. I denne rollen rekrutterer, lærer opp, støtter og administrerer ENISA de CNAs som er innenfor organisasjonens område, samtidig som den bidrar til å sikre at reglene og prosessene i CVE Program følges.
Arbeidet under ENISA Root knytter innsatsen vår til et voksende europeisk økosystem for sårbarhetshåndtering, samtidig som vi forblir en del av det felles globale CVE Program. Vi setter pris på veiledningen og støtten fra ENISA gjennom hele introduksjonsprosessen.
Vi tar gjerne imot rapporter fra sikkerhetsforskere, kunder, partnere og andre medlemmer av sikkerhetsfellesskapet. Hvis du mener at du har funnet en sårbarhet i Psono eller et annet produkt eller en annen tjeneste som er utviklet eller vedlikeholdt av esaqa GmbH, ber vi deg lese våre retningslinjer for offentliggjøring av sårbarheter og kontakte security@esaqa.com.
Rapporter kan sendes inn på engelsk eller tysk. Sensitive rapporter kan krypteres med nøkkelen for OpenPGP som det vises til i vår fil security.txt. Oppgi det berørte produktet og versjonen, en tydelig beskrivelse av problemet og dets påvirkning samt reproduksjonstrinn eller et konseptbevis der det er mulig.
Vårt ansvar som CNA bygger på sikkerhetspraksisen vi allerede følger: koordinert offentliggjøring av sårbarheter, regelmessige uavhengige sikkerhetsrevisjoner, åpen kildekode-transparens og tydelig kommunikasjon med brukerne våre. Vi ser frem til å bidra mer direkte til CVE Program og det bredere cybersikkerhetsfellesskapet.