Europejski Trybunał Obrachunkowy ocenił, że Unia Europejska nadal ma problemy z wykrywaniem poważnych cyberincydentów i reagowaniem na nie. Główną słabością pozostaje niewystarczająca wymiana informacji między państwami członkowskimi i unijnymi strukturami. Kontrolerzy przyznali, że UE zrobiła postępy w budowie systemu współpracy, ale nie działa on jeszcze tak skutecznie, jak powinien.
Informacje nie docierają wystarczająco szybko
Za reagowanie na cyberincydenty odpowiadają przede wszystkim państwa członkowskie. Rola UE rośnie jednak wtedy, gdy zdarzenie obejmuje kilka krajów albo przekracza możliwości jednego państwa. UE ma już sieć CSIRT, zrzeszającą krajowe zespoły reagowania, oraz EU-CyCLONe, czyli sieć współpracy na wypadek kryzysów cybernetycznych. Według ETO zakres przekazywanych danych jest jednak ograniczony, a formalne zasady współpracy obu sieci nadal nie zostały określone.
Opóźnienia w uruchomieniu systemu ostrzegania
Europejski system cyberostrzeżeń, który ma zwiększyć możliwości wykrywania zagrożeń, wciąż nie został uruchomiony. Dwa objęte kontrolą ośrodki, ATHENA i ENSOC, nie rozpoczęły działalności między innymi z powodu opóźnień w zamówieniach. Brakowało także umów o współpracy, wspólnego systemu klasyfikowania informacji oraz niezbędnych standardów technicznych. Wymianę danych utrudniają dodatkowo krajowe przepisy dotyczące bezpieczeństwa narodowego. Część państw nadal wdraża też dyrektywę NIS2, dotyczącą cyberbezpieczeństwa kluczowych sektorów gospodarki i administracji.
ETO wskazał również na powielanie zadań przez unijne instytucje. Centrum monitorowania cyberzagrożeń utworzone przez Komisję Europejską zleca firmom zewnętrznym analizy, które wykonuje także unijna agencja ENISA. Kontrolerzy dostrzegli ponadto luki w sprawdzaniu firm otrzymujących unijne środki na cyberbezpieczeństwo. Ich zdaniem niewystarczająco bada się, czy takie przedsiębiorstwa nie są kontrolowane przez podmioty spoza UE, co może stwarzać ryzyko dostępu do wrażliwych danych i technologii. Komisja zapowiedziała analizę zaleceń ETO. W ramach programu Cyfrowa Europa na cyberbezpieczeństwo przeznaczono w budżecie na lata 2021-2027 1,4 mld euro.