Европейският съюз официално въведе в експлоатация Global CVE Allocation System (GCVE) – нова система за идентификация и управление на уязвимости, предназначена да служи като алтернатива и резервен вариант спрямо американската CVE програма, управлявана от MITRE.
GCVE беше публично достъпна от 7 януари, а разработката ѝ започна още през април миналата година, паралелно със старта на European Union Vulnerability Database (EUVD). Инициативата е част от по-широката стратегия на ЕС за укрепване на цифровия суверенитет и намаляване на критичната зависимост от инфраструктури извън Европа.
Защо ЕС действа сега
Катализатор за ускоряването на проекта станаха притесненията около стабилността на финансирането на CVE програмата в САЩ. През април 2025 г. Министерството на вътрешната сигурност на САЩ поднови финансирането буквално в последния момент, което предизвика сериозно безпокойство сред CISO общността и операторите на критична инфраструктура.
CVE е основен глобален стандарт за идентифициране и описване на публично разкрити уязвимости. Всяко прекъсване или забавяне в работата му би имало директни последици за реакцията при инциденти, управлението на риска и националната сигурност.
Какво представлява GCVE
GCVE е децентрализирана, общностно ориентирана система, разработена и поддържана от Computer Incident Response Center Luxembourg (CIRCL). За разлика от централизираните модели, платформата:
-
агрегира и корелира данни от над 25 публични източника, включително и съществуващата CVE база;
-
позволява публикуване на уязвимости от независими органи без централно одобрение;
-
цели по-бързо документиране и по-добра видимост върху глобалния пейзаж на уязвимостите.
Според експерти това намалява риска от единични точки на отказ в глобалната инфраструктура за киберсигурност.
Ролята на GCVE Numbering Authorities (GNAs)
Ключов елемент в новата система са GCVE Numbering Authorities (GNAs) – организации, които имат правото самостоятелно да:
-
присвояват идентификатори на уязвимости;
-
публикуват информация по унифицирани протоколи;
-
поддържат съвместимост с глобалните стандарти.
Този модел цели да съкрати времето между откриването и публичното оповестяване на уязвимости, което е критично при съвременните високоскоростни кибератаки.
Натрупаните проблеми около CVE
Според представители на индустрията, сред които и изпълнителният директор на Closed Door Security Уилям Райт, съществуващата CVE програма се сблъсква с:
-
голямо изоставане при обработката на нови уязвимости;
-
затруднения при мащабирането спрямо съвременния обем заплахи;
-
риск от оперативни сътресения при политически или бюджетни решения.
GCVE не цели да замени CVE, а да допълни и стабилизира екосистемата.
Въпросът за съвместимостта
Някои експерти, включително ръководители на екипи по threat intelligence, подчертават, че съвместимостта с CVE остава критична. Използването на сходна терминология, оценки и структури е необходимо, за да не се създаде объркване или разминаване при управлението на уязвимости в международен мащаб.
В този контекст GCVE е проектирана като резервна и допълваща система, а не като конкурентна платформа.
Стратегическо значение за Европа
С въвеждането на GCVE Европейският съюз изпраща ясен сигнал: уязвимостите и управлението на риска са стратегически ресурс. Новата система предоставя възможност за по-голяма автономност, по-бърза реакция и по-висока устойчивост на глобалната киберекосистема при бъдещи кризи.









