• 1,4 δισ. ευρώ διατέθηκαν από τον προϋπολογισμό της ΕΕ για την περίοδο 2021-2027 για την κυβερνοασφάλεια
  • Τα δίκτυα της ΕΕ διευκολύνουν τη συνεργασία των κρατών μελών, αλλά η περιορισμένη ανταλλαγή πληροφοριών μειώνει την προστιθέμενη αξία τους
  • Το ευρωπαϊκό σύστημα προειδοποίησης για την κυβερνοασφάλεια δεν έχει τεθεί ακόμη σε λειτουργία

Σύμφωνα με νέα έκθεση του Ευρωπαϊκού Ελεγκτικού Συνεδρίου (ΕΕΣ), τα μέτρα της ΕΕ παρουσιάζουν ελλείψεις όσον αφορά τον εντοπισμό και την αντιμετώπιση σημαντικών και μεγάλης κλίμακας περιστατικών στον τομέα της κυβερνοασφάλειας. Το ΕΕΣ ζητά βελτιώσεις στον τρόπο ανταλλαγής πληροφοριών, στον συντονισμό ώστε να αποφεύγεται η αλληλεπικάλυψη των εργασιών μεταξύ των διάφορων εμπλεκόμενων φορέων, όπως επίσης να τεθεί σε λειτουργία το ευρωπαϊκό σύστημα προειδοποίησης για την κυβερνοασφάλεια και να ενισχυθούν οι έλεγχοι ασφάλειας των δικαιούχων ενωσιακών πόρων.

Περιστατικά κυβερνοασφάλειας μπορούν να διαταράξουν τη λειτουργία δημόσιων υπηρεσιών, επιχειρήσεων, κρίσιμων υποδομών και της εσωτερικής αγοράς της ΕΕ. Αν και την ευθύνη για την αντιμετώπιση τέτοιων περιστατικών φέρουν κυρίως τα κράτη μέλη, σημαντικό ρόλο διαδραματίζει και η ΕΕ. Αυτό ισχύει ιδίως όταν τα εν λόγω περιστατικά προκαλούν σημαντική διαταραχή, σημαντικές οικονομικές ζημίες ή σημαντική βλάβη σε πρόσωπα ή οργανισμούς (σημαντικά περιστατικά κυβερνοασφάλειας) ή όταν επηρεάζουν αρκετά κράτη μέλη και υπερβαίνουν την ικανότητα μιας χώρας να αποκριθεί αποτελεσματικά (περιστατικά κυβερνοασφάλειας μεγάλης κλίμακας).

Για την αντιμετώπιση αυτών των απειλών, η ΕΕ επενδύει όλο και περισσότερο στην ενίσχυση της κυβερνοασφάλειας. Στο πλαίσιο του προϋπολογισμού της για την περίοδο 2021-2027, το πρόγραμμα «Ψηφιακή Ευρώπη» αποτελεί την κύρια πηγή χρηματοδότησης για την κυβερνοασφάλεια, με τα σχετικά κονδύλια να ανέρχονται σε 1,4 δισεκατομμύρια ευρώ.

«Η ΕΕ έχει σημειώσει πρόοδο όσον αφορά την οικοδόμηση ενός πλαισίου συνεργασίας στον τομέα της κυβερνοασφάλειας, το οποίο ωστόσο δεν λειτουργεί ακόμη όσο αποτελεσματικά θα έπρεπε», δήλωσε ο George-Marius Hyzler, Μέλος του ΕΕΣ και αρμόδιος για τον έλεγχο. «Σε περίπτωση εκδήλωσης σοβαρού κυβερνοπεριστατικού, είναι απαραίτητη η έγκαιρη και αξιοποιήσιμη πληροφόρηση. Χωρίς αυτήν, τα δίκτυα και οι μηχανισμοί χάνουν μεγάλο μέρος της προστιθέμενης αξίας τους.»

Κατά την άποψη του ΕΕΣ, η αχίλλειος πτέρνα ολόκληρου του συστήματος είναι η ανεπαρκής ανταλλαγή πληροφοριών. Το σχέδιο στρατηγικής για τον κυβερνοχώρο, το οποίο εγκρίθηκε το 2025, αποσαφηνίζει σε μεγάλο βαθμό τους ρόλους και τις αρμοδιότητες, καθορίζοντας τον τρόπο με τον οποίο η ΕΕ θα πρέπει να διαχειρίζεται μείζονες κρίσεις κυβερνοασφάλειας. Ωστόσο, ο τρόπος με τον οποίο συνεργάζονται τα δύο δίκτυα της ΕΕ στον κυβερνοχώρο δεν έχει ακόμη καθοριστεί επίσημα. Αυτό λειτουργεί εις βάρος της συνεργασίας του δικτύου CSIRT, στο οποίο συμμετέχουν εθνικές ομάδες που ασχολούνται με κυβερνοπεριστατικά, με το EU-CyCLONe, ένα δίκτυο της ΕΕ για τη συνεργασία για την αντιμετώπιση κρίσεων στον κυβερνοχώρο.

Επιπλέον, ορισμένες χώρες δεν έχουν ολοκληρώσει τη μεταφορά των επικαιροποιημένων κανόνων της ΕΕ για την κυβερνοασφάλεια (όπως η οδηγία NIS 2) στα εθνικά τους δίκαια, ενώ η εθνική νομοθεσία για την ασφάλεια περιορίζει τις πληροφορίες που μπορούν να ανταλλάσσονται. Αυτό δείχνει ότι είναι πιθανό τα δίκτυα της ΕΕ να μην είναι σε θέση να εντοπίσουν εγκαίρως απειλές και να συντονίσουν μια αποτελεσματική απόκριση.

Το ΕΕΣ διαπίστωσε επίσης αλληλεπικαλύψεις μεταξύ ορισμένων φορέων της ΕΕ που είναι αρμόδιοι για την παρακολούθηση των απειλών κατά της κυβερνοασφάλειας. Το κέντρο κυβερνοκατάστασης της Ευρωπαϊκής Επιτροπής δημιουργήθηκε το 2022 και υποστηρίζεται σε μεγάλο βαθμό από εξωτερικούς παρόχους. Οι εργασίες τους αλληλεπικαλύπτουν εν μέρει την υφιστάμενη ικανότητα του Οργανισμού της Ευρωπαϊκής Ένωσης για την Κυβερνοασφάλεια (ENISA) όσον αφορά την παρακολούθηση των απειλών και την ανάπτυξη επίγνωσης της κατάστασης.

Κατά τον χρόνο του ελέγχου, το ευρωπαϊκό σύστημα προειδοποίησης για την κυβερνοασφάλεια δεν είχε τεθεί ακόμη σε λειτουργία. Οι δύο κόμβοι που εξετάστηκαν από το κλιμάκιο ελέγχου (ATHENA και ENSOC) δεν είχαν αρχίσει να λειτουργούν λόγω καθυστερήσεων στις διαδικασίες σύναψης συμβάσεων. Επιπλέον, εξακολουθούσαν να παρατηρούνται σημαντικές ελλείψεις όπως οι αναγκαίες συμφωνίες συνεργασίας, ένα κοινό σύστημα ταξινόμησης και τα τεχνικά πρότυπα που απαιτούνται για τη λειτουργία του συστήματος.

Το ΕΕΣ εντόπισε επίσης αδυναμίες στους ελέγχους ορισμένων οργανισμών που λάμβαναν ενωσιακή χρηματοδότηση για την κυβερνοασφάλεια. Οι έλεγχοι αυτοί αποσκοπούν στον μετριασμό του κινδύνου παρείσφρησης κρατών εκτός της ΕΕ ή άσκησης από αυτά επιρροής και στην αποτροπή της ανταλλαγής ευαίσθητων πληροφοριών ασφάλειας με αρχές τρίτων χωρών. Ωστόσο, μολονότι οι δικαιούχοι επιχορηγήσεων είναι υπεύθυνοι για την αξιολόγηση του ιδιοκτησιακού καθεστώτος και του ελέγχου τρίτων μερών που λαμβάνουν χρηματοδοτική στήριξη, το Ευρωπαϊκό Κέντρο Αρμοδιότητας για Θέματα Κυβερνοασφάλειας δεν επαληθεύει τις εν λόγω αξιολογήσεις. Θα μπορούσαν έτσι ευαίσθητες υποδομές, επιχειρησιακά δεδομένα και κρίσιμες για την ασφάλεια τεχνολογίες να εκτεθούν σε κινδύνους για την ασφάλεια.

Γενικές πληροφορίες

Το οικοσύστημα της κυβερνοασφάλειας στην ΕΕ περιλαμβάνει πολυάριθμους δημόσιους και ιδιωτικούς φορείς σε περιφερειακό, εθνικό και ενωσιακό επίπεδο. Η κυβερνοασφάλεια αποτελεί επίσης βασική συνιστώσα της εθνικής ασφάλειας και άμυνας.

Με τον έλεγχο αξιολογήθηκε αν οι δράσεις της ΕΕ διευκολύνουν αποτελεσματικά τον εντοπισμό και την αντιμετώπιση σημαντικών και μεγάλης κλίμακας περιστατικών κυβερνοασφάλειας. Καλύφθηκε η περίοδος 2022-2025 και πραγματοποιήθηκαν, μεταξύ άλλων, αποστολές ελέγχου στην Ιρλανδία, την Ελλάδα και την Ιταλία.

Η ειδική έκθεση 19/2026, με τίτλο «Εντοπισμός και αντιμετώπιση περιστατικών κυβερνοασφάλειας – Το πλαίσιο συνεργασίας της ΕΕ σημειώνει πρόοδο, είναι όμως εν μέρει μόνο αποτελεσματικό εξαιτίας καθυστερήσεων» είναι διαθέσιμη στον ιστότοπο του ΕΕΣ και συνοδεύεται από μονοσέλιδη επισκόπηση με τα βασικά στοιχεία και ευρήματα του ελέγχου.