UE ma problemy z wykrywaniem poważnych cyberincydentów i reagowaniem na nie, a głównym powodem jest brak wystarczającej wymiany informacji - wynika z opublikowanego w poniedziałek raportu unijnych kontrolerów.


Europejski Trybunał Obrachunkowy (ETO), czyli organ kontrolny UE, podkreślił też, że europejski system cyberostrzeżeń, który ma pomagać w ich wykrywaniu, wciąż nie został uruchomiony.
Kontrolerzy ocenili, że chociaż UE poczyniła postępy w tworzeniu systemu współpracy w dziedzinie cyberbezpieczeństwa, to nie działa on jeszcze tak skutecznie, jak powinien. - W razie wystąpienia poważnego cyberincydentu niezbędne są aktualne informacje pozwalające na przystąpienie do działania. Bez takich informacji sieci i mechanizmy współpracy tracą swoją przydatność - powiedział George Marius Hyzler z ETO.
Za reagowanie na cyberincydenty odpowiadają przede wszystkim państwa członkowskie. UE odgrywa jednak istotną rolę, gdy incydent dotyczy kilku krajów i przekracza możliwości skutecznego działania jednego z nich.
Audytorzy za piętę achillesową unijnego systemu uznali niewystarczającą wymianę informacji. Co prawda UE dysponuje sieciami umożliwiającymi współpracę państw członkowskich, jednak ograniczony zakres przekazywanych danych zmniejsza ich skuteczność. Chodzi m.in. o sieć CSIRT, zrzeszającą krajowe zespoły reagowania na cyberincydenty, oraz EU-CyCLONe, unijną sieć współpracy w przypadku kryzysów cybernetycznych. Zdaniem kontrolerów wciąż nie określono formalnie, jak obie sieci powinny ze sobą współpracować.

Wymianę informacji utrudnia też fakt, że część państw członkowskich nadal jest na etapie wdrażania nowych przepisów UE o cyberbezpieczeństwie, w tym dyrektywy NIS2 dotyczącej cyberbezpieczeństwa kluczowych sektorów gospodarki i administracji. Jak zauważyli audytorzy, dodatkowym ograniczeniem są krajowe przepisy dotyczące bezpieczeństwa narodowego, które mogą uniemożliwiać przekazywanie niektórych informacji.
ETO zwrócił uwagę, że wciąż nie działa europejski system cyberostrzeżeń, który ma zwiększyć możliwości wykrywania zagrożeń w UE. Dwa ośrodki objęte kontrolą - ATHENA i ENSOC, które mają zbierać i analizować informacje o cyberzagrożeniach - nie rozpoczęły działalności m.in. z powodu opóźnień w zamówieniach. Brakowało również umów o współpracy, wspólnego systemu klasyfikowania informacji oraz niezbędnych standardów technicznych.
Trybunał wytknął też powielanie zadań przez unijne instytucje. Na przykład utworzone przez Komisję Europejską centrum monitorowania cyberzagrożeń zleca zewnętrznym firmom część analiz, które wykonuje również unijna agencja ds. cyberbezpieczeństwa ENISA.
W raporcie wskazano też luki w kontroli firm otrzymujących unijne pieniądze na cyberbezpieczeństwo. Zdaniem kontrolerów niewystarczająco sprawdza się, czy firmy uczestniczące w finansowanych przez UE projektach nie są kontrolowane np. przez podmioty spoza Unii, co może stwarzać ryzyko dostępu do wrażliwych danych i technologii.
ETO zalecił m.in.:
- poprawę wymiany informacji i koordynacji między unijnymi organami,
- uruchomienie europejskiego systemu cyberostrzeżeń
- wzmocnienie kontroli bezpieczeństwa wobec beneficjentów unijnego finansowania.
Komisja Europejska zapewniła, że przeanalizuje zalecenia ETO dotyczące poprawy unijnych zdolności do wykrywania cyberzagrożeń, oceny sytuacji i reagowania na incydenty. Podkreśliła też, że zaproponowana przez nią reforma aktu o cyberbezpieczeństwie ma wzmocnić agencję ENISA, w tym jej możliwości wspierania państw członkowskich w reagowaniu na incydenty.
W budżecie na lata 2021-2027 w ramach programu „Cyfrowa Europa” na cyberbezpieczeństwo przeznaczono 1,4 mld euro.
Z Brukseli Jowita Kiwnik Pargana (PAP)
jowi/ akl/
































































