Zum Hauptinhalt springen

ANSSI Französische Nationale Behörde für Cybersicherheit.

ANSSI ist die französische nationale Behörde für Cybersicherheit, die seit 2009 dem Premierminister unterstellt ist. Als nationale Behörde für Cybersicherheitspolitik in Frankreich qualifiziert sie Produkte und Dienstleister, veröffentlicht EBIOS Risk Manager und fungiert als zuständige Behörde für die Umsetzung von NIS 2. Ihre Qualifizierungen (SecNumCloud, PVID, PASSI) gelten als Goldstandard im französischen öffentlichen Sektor.

Von Christophe Mazzola, Practicing CISO · Founder of Cyber AcademyNormungsorganisationenAlle Einträge

Die Einschätzung der Cyber Academy

ANSSI ist die französische nationale Behörde für Cybersicherheit, die seit 2009 dem Premierminister unterstellt ist. Als nationale Behörde für Cybersicherheitspolitik in Frankreich qualifiziert sie Produkte und Dienstleister, veröffentlicht EBIOS Risk Manager und fungiert als zuständige Behörde für die Umsetzung von NIS 2. Ihre Qualifizierungen (SecNumCloud, PVID, PASSI) gelten als Goldstandard im französischen öffentlichen Sektor.

Die ANSSI ist die nationale Cybersicherheitsbehorde Frankreichs. Ihr vollstandiger Name ist Agence nationale de la securite des systemes d'information.

Was die ANSSI tut

Wo sie angesiedelt ist

Die ANSSI ist dem Secretariat-General for National Defence and Security unterstellt. Dieses Gremium ist beim Premierminister angesiedelt.

Dadurch bleibt die ANSSI von Nachrichtendiensten und Strafverfolgungsbehorden getrennt. Die Behorde ist von Grund auf defensiv ausgerichtet.

Diese Trennung ist in der Praxis von Bedeutung. Organisationen konnen Vorfallsdetails frei mit der ANSSI teilen. Sie mussen nicht befurchten, dass dieselbe Behorde offensive Operationen oder Strafverfolgung betreibt.

Ihre Hauptaufgaben

Ihr Aufgabenbereich ist breit. Die ANSSI tut mehrere Dinge zugleich:

  • Sie legt die nationale Cybersicherheitspolitik und -doktrin fest.
  • Sie betreibt das CERT-FR fur die Reaktion auf Vorfalle und die Bedrohungsaufklarung.
  • Sie beaufsichtigt Betreiber von vitaler Bedeutung und wesentliche Einrichtungen.
  • Sie veroffentlicht Leitfaden und Methoden, die in ganz Frankreich als Referenz dienen.

Die ANSSI pflegt auch EBIOS Risk Manager. Dies ist die Risikoanalysemethode, die viele franzosische Organisationen verwenden. Sie hilft ihnen, die Bedrohungsszenarien hinter ihrem Sicherheitsprogramm aufzubauen. Die ANSSI pflegt sie, nicht ein privates Normungsgremium.

Qualifikationen und Visa

Die meisten Fachleute befassen sich zuerst mit dem Qualifikationsschema. Die ANSSI tut mehr, als nur Regeln zu schreiben.

Sie pruft Produkte und Dienstleister anhand veroffentlichter Anforderungen. Anschliessend erteilt sie eine Qualifikation oder ein Sicherheitsvisum.

Diese Labels haben echtes Gewicht. Der offentliche Sektor und regulierte Betreiber verlangen sie oft per Richtlinie.

Die wichtigsten Labels

  • SecNumCloud qualifiziert Cloud-Dienstanbieter. Es stutzt sich auf eine anspruchsvolle Sicherheits- und Souveranitatsgrundlage. Es wird zunehmend als Massstab fur sensible Workloads des offentlichen Sektors genannt.
  • PASSI qualifiziert Anbieter von Sicherheitsaudits. Dies umfasst Penetrationstests, Konfigurationsuberprufung und Architekturaudit. Ein Kaufer weiss damit, dass der Auditor einen gemeinsamen Standard erfullt.
  • PVID umfasst Anbieter der Identitatsprufung aus der Ferne. Sie betreiben Onboarding-Ablaufe, die Deepfakes und Dokumentenbetrug standhalten mussen.

Die ANSSI im Vergleich zu ENISA und NIS 2

Die ANSSI ist nicht die ENISA

Man verwechselt die ANSSI oft mit der ENISA. Sie sind auf unterschiedlichen Ebenen angesiedelt.

  • Die ANSSI ist die nationale Behorde eines einzigen Mitgliedstaats, Frankreichs.
  • Die ENISA ist die EU-Agentur, die alle Mitgliedstaaten unterstutzt. Sie betreibt den EU-Rahmen fur die Cybersicherheitszertifizierung.

Beide kooperieren. Dennoch ist es die ANSSI, die franzosische Einrichtungen beaufsichtigt. Sie kann als zustandige Behorde handeln, wenn EU-Vorschriften zu franzosischem Recht werden.

Das NIS 2-Bild

NIS 2 ist das klarste Beispiel. Die Richtlinie ist europaisch. Sie muss dennoch national umgesetzt und durchgesetzt werden.

In Frankreich ist die ANSSI die zustandige Behorde fur NIS 2. Sie tut drei Dinge:

  • Sie legt fest, welche Einrichtungen in den Anwendungsbereich fallen.
  • Sie setzt Erwartungen an das Risikomanagement und die Meldung von Vorfallen.
  • Sie uberwacht die Einhaltung.

So fragt sich eine franzosische wesentliche oder wichtige Einrichtung, wen sie nach einem erheblichen Vorfall benachrichtigen soll. Die Antwort lauft uber die ANSSI und das CERT-FR. Sie geht nicht direkt nach Brussel.

Häufig gestellte Fragen

01Ist die ANSSI dasselbe wie die ENISA?

Nein. Die ANSSI ist die nationale Cybersicherheitsbehoerde fuer Frankreich, waehrend die ENISA die Agentur der Europaeischen Union ist, die alle Mitgliedstaaten unterstuetzt. Die ANSSI beaufsichtigt franzoesische Einrichtungen und handelt national als zustaendige Behoerde; die ENISA arbeitet auf EU-Ebene, einschliesslich des EU-Zertifizierungsrahmens.

02Ermittelt oder verfolgt die ANSSI Cyberangriffe?

Die ANSSI ist eine defensive Behoerde mit Schwerpunkt auf Schutz, Beratung und Reaktion auf Vorfaelle ueber das CERT-FR. Sie ist bewusst von Nachrichtendiensten und Justizbehoerden getrennt, sodass die Strafverfolgung von anderen Behoerden und nicht von der ANSSI selbst uebernommen wird.

03Was sind SecNumCloud, PASSI und PVID?

Es handelt sich um ANSSI-Qualifizierungen. SecNumCloud deckt Cloud-Dienstleister ab, PASSI deckt Anbieter von Sicherheitsaudits ab und PVID deckt Anbieter der Fernidentitaetspruefung ab. Jede signalisiert, dass der Anbieter anhand der ANSSI-Anforderungen bewertet wurde, und sie werden bei der Beschaffung im franzoesischen oeffentlichen Sektor haeufig verlangt.

04Welche Rolle spielt die ANSSI bei NIS 2?

NIS 2 ist eine EU-Richtlinie, die jedes Land in nationales Recht umsetzt. In Frankreich ist die ANSSI als die zustaendige Behoerde positioniert: Sie hilft festzulegen, welche Einrichtungen in den Anwendungsbereich fallen, und ueberwacht deren Pflichten zum Risikomanagement und zur Meldung von Vorfaellen, wobei das CERT-FR als operative Anlaufstelle dient.

05Wer pflegt die Methode EBIOS Risk Manager?

EBIOS Risk Manager wird von der ANSSI veroeffentlicht und gepflegt. Es ist die Risikoanalysemethode, die im franzoesischen oeffentlichen Sektor und von Betreibern von vitaler Bedeutung weithin verwendet wird, um die Angriffsszenarien zu erstellen, die ihre Sicherheitsmassnahmen steuern.

Benötigen Sie mehr als eine Definition?

Buchen Sie ein kostenloses 20-minütiges Orientierungsgespräch. Wir ordnen die Kohorte zu, die diesen Begriff in eine auditreife Praxis verwandelt.