Raport ECA: Scutul cibernetic al Europei are fisuri majore

Gheorghe Iorgoveanu
Internaţional / 21 septembrie, 18:18

Ilustraţie realizată cu asistenţa Inteligenţei Artificiale

Ilustraţie realizată cu asistenţa Inteligenţei Artificiale

Potrivit documentului publicat de Curtea de Conturi Europeană, atacurile cibernetice sunt subraportate, sistemul de alertă nu funcţionează, iar miliardele alocate de UE pentru acest domeniu sunt monitorizate defectuos

Uniunea Europeană a construit reţele, centre şi mecanisme pentru a se apăra de atacurile cibernetice, dar sistemul funcţionează doar parţial, deoarece informaţiile critice circulă greu între state, atacurile cu impact în mai multe ţări nu sunt raportate ca incidente transfrontaliere, sistemul european de alertă nu este încă operaţional, iar rezultatele unor proiecte finanţate din bugetul UE nu pot fi măsurate cu încredere, se arată în raportul publicat astăzi de Curtea de Conturi Europeană (ECA). Experţii acesteia avertizează că slăbiciunile actuale pot întârzia detectarea ameninţărilor şi pot compromite răspunsul coordonat al Europei în faţa unui atac cibernetic major.

Raportul citat constată că acţiunile UE facilitează doar parţial detectarea incidentelor de securitate cibernetică semnificative şi de mare amploare şi răspunsul la acestea. Schimbul limitat de informaţii, raportarea deficitară, întârzierile considerabile şi monitorizarea slabă a performanţei împiedică reţelele şi investiţiile europene să îşi atingă potenţialul.

Cifrele relevate de audit arată cât de mare este distanţa dintre ameninţarea reală şi imaginea oficială pe care o deţin instituţiile europene. Statele membre au raportat către Agenţia Uniunii Europene pentru Securitate Cibernetică, ENISA, 1.276 de incidente în 2024. În schimb, în raportul său privind ameninţările din perioada iunie 2024-iunie 2025, ENISA a identificat, inclusiv prin analiza informaţiilor din surse deschise, aproximativ 4.800 de incidente cibernetice. Metodologiile şi sferele de raportare nu sunt identice, dar diferenţa este suficient de mare pentru a indica existenţa unei subraportări semnificative, afirmă experţii ECA.

Şi mai îngrijorătoare este situaţia atacurilor care depăşesc frontierele unui singur stat. În 2025 au fost raportate numai 14 incidente transfrontaliere semnificative, de către doar şapte state membre. În 2024 au fost raportate două incidente cu posibil impact transfrontalier, în 2023 niciunul, iar în 2022 numai trei. Prin comparaţie, raportul ENISA din 2024 identificase 322 de incidente care vizaseră în mod specific două sau mai multe state membre.

Mai mult, din 2016 şi până la momentul auditului, niciun stat membru nu a considerat oficial vreun incident cibernetic drept „incident de mare amploare”, deşi această categorie ar trebui să includă atacurile care depăşesc capacitatea unei ţări de a răspunde sau care afectează semnificativ cel puţin două state membre. Nici WannaCry, nici NotPetya şi nici pana informatică mondială provocată în iulie 2024 de actualizarea defectuoasă CrowdStrike nu au fost încadrate astfel de statele membre, arată auditorii din cadrul ECA. În consecinţă, ei afirmă că procedura europeană completă de escaladare şi coordonare prin EU-CyCLONe nu a fost niciodată activată integral în urma declarării unui incident de mare amploare.

„UE a făcut progrese în dezvoltarea unui cadru de cooperare în materie de securitate cibernetică, dar acesta nu este încă suficient de eficace”, a declarat George-Marius Hyzler, membrul Curţii de Conturi Europene responsabil de audit, care a adăugat: „Atunci când se produce un atac cibernetic grav, informaţiile furnizate la timp şi care permit acţiuni concrete fac diferenţa. Fără ele, reţelele şi mecanismele de cooperare îşi pierd mare parte din valoarea adăugată.”

Unul dintre cele mai grăitoare exemple prezentate de auditori este atacul ransomware care a lovit Collins Aerospace în septembrie 2025. Atacul a afectat software-ul pentru prelucrarea datelor pasagerilor şi a obligat aeroporturi europene importante să revină la operaţiuni manuale. Heathrow, Bruxelles, Berlin Brandenburg şi Dublin s-au confruntat cu întârzieri şi anulări de zboruri. Cu toate acestea, niciun stat membru nu a tratat oficial atacul drept incident transfrontalier semnificativ sau de mare amploare. ENISA şi celelalte ţări afectate nu au fost notificate prin procedura oficială, reţeaua CSIRT nu a informat EU-CyCLONe, iar mecanismul european pentru coordonarea gestionării crizei nu a intervenit.

Sub incidenţa directivei NIS 2- a cărei implementare e mult întârziată - se află 110.000 entităţi publice şi private europene

Problema nu este doar lipsa voinţei de a transmite date. Autorităţile naţionale trebuie să stabilească dacă un incident are impact transfrontalier, dar nu dispun întotdeauna de informaţiile necesare pentru a vedea ce se întâmplă în alte ţări. UE nu are încă o platformă care să colecteze în timp real raportările tuturor statelor membre şi să coreleze automat sectoarele afectate, vulnerabilităţile şi indicatorii de compromitere. Un atac poate părea izolat la nivel naţional, deşi acelaşi agresor loveşte simultan infrastructuri din mai multe ţări.

La această problemă se adaugă limitele impuse de legislaţiile naţionale privind securitatea. Atunci când un stat consideră că informaţiile despre un atac asupra unei entităţi critice sunt clasificate sau că divulgarea lor i-ar afecta securitatea naţională, el nu este obligat să le transmită partenerilor europeni. Curtea arată că nu a fost realizată până acum o analiză cuprinzătoare a acestor restricţii naţionale şi a efectelor lor asupra rezilienţei cibernetice a întregii Uniuni.

Directiva NIS 2 ar fi trebuit să extindă masiv numărul organizaţiilor obligate să aplice norme de securitate şi să raporteze incidentele. Dacă vechea directivă acoperea, potrivit estimărilor Comisiei, aproximativ 15.500 de entităţi, NIS 2 ar urma să includă peste 110.000. Statele membre aveau însă termen până în octombrie 2024 să transpună directiva în legislaţia naţională, iar numai două respectaseră termenul. Până la finalizarea transpunerii, numeroase organizaţii care ar trebui să intre sub incidenţa noilor reguli nu au obligaţia juridică de a raporta incidentele.

Chiar şi informaţiile care ajung la ENISA sunt transmise prea târziu pentru a ajuta efectiv la oprirea unui atac aflat în desfăşurare. Datele agregate privind incidentele sunt raportate o dată la trei luni, ceea ce le face utile mai ales pentru statistici şi pentru analiza tendinţelor istorice, nu pentru detectarea rapidă a unei campanii cibernetice sau pentru coordonarea unui răspuns imediat. În plus, statele nu furnizează întotdeauna toate datele suplimentare necesare pentru asocierea incidentelor cu vulnerabilităţi concrete.

Arhitectura europeană este complicată şi de numărul mare al organismelor implicate şi de delimitarea insuficientă a responsabilităţilor. Reţeaua CSIRT, care reuneşte echipele naţionale de intervenţie şi CERT-UE, operează la nivel tehnic. EU-CyCLONe ar trebui să facă legătura dintre nivelul tehnic şi cel politic în timpul incidentelor majore. Deşi reţeaua CSIRT a fost instituită în 2016, iar EU-CyCLONe a primit un mandat formal prin NIS 2, cele două nu stabiliseră încă proceduri oficiale pentru cooperare.

Nu există nici criterii comune suficient de clare care să arate când un incident trebuie escaladat. Statele nu au convenit asupra unei taxonomii comune pentru concepte fundamentale precum „ameninţare”, „incident”, „impact” sau „actor care generează ameninţări”. În lipsa aceluiaşi limbaj operaţional, evaluarea gravităţii unui atac rămâne deschisă interpretărilor, iar schimbul automatizat de informaţii este dificil.

Monitorizare deficitară a proiectelor din cybersecurity

Auditorii au arată că sunt aspecte neclare privind utilizarea celor 1,4 miliarde de euro alocaţi securităţii cibernetice prin programul „Europa digitală”, care are un buget total de 8,1 miliarde de euro pentru perioada 2021-2027. Potrivit raportului, experţii ECA au analizat 11 proiecte, dintre care patru au fost evaluate ca satisfăcătoare în privinţa rezultatelor obţinute, două prezentau anumite deficienţe, trei au primit o evaluare nesatisfăcătoare, iar pentru două era prea devreme să fie formulată o concluzie. Patru proiecte înregistrau întârzieri considerabile, iar alte două, întârzieri moderate.

Există şi exemple pozitive. Proiectul GR-SME-SOC urmăreşte să ofere gratuit, timp de un an, servicii avansate de securitate cibernetică unui număr de 120 de întreprinderi mici şi mijlocii din Grecia. În Irlanda, proiectul NCC-IE a acordat granturi de aproximativ 1,8 milioane de euro pentru peste 50 de IMM-uri. Finanţarea a acoperit 80% din costurile măsurilor recomandate în urma unor evaluări de securitate, în limita a 60.000 de euro pentru fiecare beneficiar.

Dar alte proiecte se confruntă cu dificultăţi grave. Centrul de operaţiuni de securitate destinat celor 31 de autorităţi locale din Irlanda a avut toate livrabilele respinse la evaluarea intermediară şi a fost afectat de proceduri de achiziţie eşuate sau întârziate. În Grecia, dezvoltarea unui centru naţional consolidat a fost frânată de problemele legate de specificaţiile tehnice, cofinanţarea naţională şi lipsa personalului specializat în achiziţii.

O vulnerabilitate deosebită priveşte controlul beneficiarilor banilor europeni. Finanţarea pentru proiecte sensibile poate fi limitată la entităţi stabilite şi controlate în UE, pentru a reduce riscul influenţei unor ţări terţe şi al accesului acestora la date sau tehnologii critice. În perioada 2022-2025, 7% dintre solicitanţii sau subcontractanţii verificaţi nu au trecut evaluarea privind proprietatea şi controlul.

Riscul este şi mai mare atunci când beneficiarii granturilor distribuie bani către alte entităţi. În aceste cazuri, chiar beneficiarii trebuie să verifice proprietatea şi controlul terţilor, deşi este vorba despre o analiză juridică şi corporativă complexă. Auditorii avertizează că această deficienţă poate expune infrastructuri sensibile, date operaţionale şi tehnologii critice din punctul de vedere al securităţii.

Nici monitorizarea rezultatelor nu oferă o imagine credibilă. Aproape niciunul dintre proiectele analizate nu respecta instrucţiunile privind jaloanele şi livrabilele. Unele aveau până la 39 de jaloane şi 45 de livrabile, inclusiv activităţi administrative banale, greu de folosit pentru măsurarea progresului real. Şapte proiecte stabiliseră cel puţin 20 de indicatori de performanţă, iar unul avea 52. Mulţi indicatori nu erau măsurabili, nu aveau valori de referinţă sau ţinte şi nu reflectau performanţa propriu-zisă.

Dintre cele şapte proiecte care ajunseseră la jumătatea perioadei şi trebuiau să raporteze indicatorii programului „Europa digitală”, numai trei o făcuseră. Două dintre cele trei furnizaseră informaţii inexacte: un proiect raportase indicatorul greşit, iar altul prezentase ţinte în locul rezultatelor efectiv obţinute. Curtea nu a găsit dovezi că ECCC verificase exactitatea datelor şi a constatat neconcordanţe între informaţiile colectate şi cifrele prezentate de Comisie în fişa de performanţă a programului.

În urma verificărilor, auditorii din cadrul ECA au formulat cinci recomandări majore: consolidarea schimbului de informaţii între statele membre; raţionalizarea capacităţilor europene de monitorizare a ameninţărilor; accelerarea operaţionalizării sistemului european de alertă; introducerea unor controale de securitate mai riguroase pentru entităţile care primesc finanţare; şi refacerea cadrului de monitorizare a performanţei proiectelor. Termenele propuse se întind din 2026 până în 2028.

Raportul Curţii de Conturi Europene nu susţine că UE nu dispune de instituţii, bani sau competenţe. Dimpotrivă, infrastructura instituţională există şi continuă să se extindă. Problema este că piesele nu funcţionează încă drept un singur sistem. Statele raportează prea puţin şi prea târziu, instituţiile îşi suprapun uneori activitatea, proiectele întârzie, iar rezultatele declarate nu sunt întotdeauna susţinute de date verificabile. În securitatea cibernetică, o informaţie transmisă după trei luni poate explica un atac, dar nu îl mai poate opri, iar o reţea europeană în care statele nu recunosc, nu clasifică şi nu raportează la timp un atac transfrontalier riscă să descopere amploarea crizei abia după ce aceasta a lovit simultan mai multe ţări. Europa şi-a proiectat scutul cibernetic, dar Curtea de Conturi Europeană arată că, înainte de următorul atac major, trebuie ca acest scut să funcţioneze.

Opinia Cititorului

Acord

Prin trimiterea opiniei ne confirmaţi că aţi citit Regulamentul de mai jos şi că vă asumaţi prevederile sale.

Bursa Construcţiilor

www.constructiibursa.ro

Comandă “Constituţia Libertăţii „E” “Citeste “Constituţia Libertăţii „E” “Read SUPPLEMENT BURSA THE CONSTITUTION OF LIBERTY „E” “
rominsolv.ro
danescu.ro
ziarlanegru.ro
arsc.ro
Stiri Locale

Curs valutar BNR

21 Sep. 2026
Euro (EUR)Euro5.2649
Dolar SUA (USD)Dolar SUA4.5867
Franc elveţian (CHF)Franc elveţian5.5728
Liră sterlină (GBP)Liră sterlină6.1380
Gram de aur (XAU)Gram de aur640.8715

convertor valutar

»=
?

mai multe cotaţii valutare

Cotaţii Emitenţi BVB
raobooks.com
rod-print.ro
explorebucharest.ro
bio-circle.ro
Cotaţii fonduri mutuale
hartconsulting.eu
thediplomat.ro
Harta noii economii fragmentate
Dosar BURSA - Crizele Apocalipsei
BURSA
Comanda “Teoria dobânzii“Citeste “Teoria dobânzii“Read “INTEREST RATE THEORY“
Comanda carte
Studiul 'Imperiul Roman subjugă Împărăţia lui Dumnezeu'
The study 'The Roman Empire subjugates the Kingdom of God'
BURSA
BURSA
Împărăţia lui Dumnezeu pe Pământ
The Kingdom of God on Earth
Carte - Golden calf - the meaning of interest rate
Carte - The crisis solution terminus a quo
www.agerpres.ro
www.dreptonline.ro
www.hipo.ro

adb