Η ΕΕ δημιούργησε ένα σύστημα έγκαιρης προειδοποίησης για να εντοπίζει την επόμενη μεγάλη κυβερνοεπίθεση πριν εξαπλωθεί. Περίπου 20 μήνες μετά, οι ελεγκτές διαπιστώνουν ότι παραμένει ανενεργό
Οι Βρυξέλλες έχουν διαθέσει 1,4 δισ. ευρώ για την προστασία της Ευρώπης από κυβερνοεπιθέσεις. Σύμφωνα με τους ίδιους τους ελεγκτές της, κανείς δεν ελέγχει επαρκώς αν αυτά τα χρήματα μπορεί να καταλήγουν σε οργανισμούς που εκτίθενται σε επιρροή από εχθρικά κράτη.
Η προειδοποίηση προέρχεται από μια έκθεση (πηγή στα Αγγλικά) που δημοσιεύτηκε τη Δευτέρα από το Ευρωπαϊκό Ελεγκτικό Συνέδριο (ECA), η οποία εξέτασε πόσο αποτελεσματικά η ΕΕ εντοπίζει και αντιμετωπίζει μείζονα περιστατικά κυβερνοασφάλειας την περίοδο 2022-2025.
Την ευθύνη για την αξιολόγηση της ιδιοκτησίας και του ελέγχου κάθε τρίτου μέρους που λαμβάνει ευρωπαϊκή χρηματοδότηση για την κυβερνοασφάλεια φέρουν οι ίδιοι οι δικαιούχοι των επιχορηγήσεων. Ωστόσο, το European Cybersecurity Competence Centre, ο φορέας που εποπτεύει αυτές τις επιχορηγήσεις, δεν επαληθεύει ο ίδιος αυτές τις αξιολογήσεις, σύμφωνα με τους ελεγκτές.
Ως αποτέλεσμα, ευαίσθητες υποδομές, επιχειρησιακά δεδομένα και τεχνολογίες κρίσιμες για την ασφάλεια θα μπορούσαν να εκτίθενται σε κινδύνους ασφαλείας.
Η χρηματοδότηση εντάσσεται στο Digital Europe Programme, το βασικό κανάλι της ΕΕ για δαπάνες στον τομέα της κυβερνοασφάλειας στο πλαίσιο του προϋπολογισμού 2021-2027.
Ένα σύστημα συναγερμού που παραμένει ανενεργό
Ο έλεγχος διαπίστωσε επίσης ότι το δίκτυο έγκαιρης προειδοποίησης της ΕΕ για μεγάλες κυβερνοεπιθέσεις δεν έχει τεθεί ακόμη σε λειτουργία.
Δύο κόμβοι που προορίζονται να αποτελέσουν τον βασικό άξονα του European Cybersecurity Alert System, με τις ονομασίες ATHENA και ENSOC, δεν είχαν ξεκινήσει τη λειτουργία τους λόγω καθυστερήσεων στις διαδικασίες προμηθειών.
Οι ελεγκτές ανέφεραν ότι έλειπαν επίσης οι συμφωνίες συνεργασίας, το κοινό σύστημα ταξινόμησης και τα τεχνικά πρότυπα που απαιτούνται για να τεθεί σε λειτουργία το σύστημα συναγερμού.
«Η ΕΕ έχει σημειώσει πρόοδο στη δημιουργία ενός πλαισίου συνεργασίας για την κυβερνοασφάλεια, αλλά αυτό δεν λειτουργεί ακόμη τόσο αποτελεσματικά όσο θα έπρεπε», δήλωσε ο George-Marius Hyzler, μέλος του ECA που είναι υπεύθυνος για τον έλεγχο.
«Όταν σημειώνεται ένα σοβαρό περιστατικό στον κυβερνοχώρο, είναι ζωτικής σημασίας η έγκαιρη και αξιοποιήσιμη πληροφόρηση. Χωρίς αυτήν, τα δίκτυα και οι μηχανισμοί χάνουν μεγάλο μέρος της προστιθέμενης αξίας τους».
Η ανταλλαγή πληροφοριών ως η «αχίλλειος πτέρνα»
Οι ελεγκτές εντόπισαν την ελλιπή ανταλλαγή πληροφοριών ως την κεντρική αδυναμία στην άμυνα της ΕΕ απέναντι στις κυβερνοεπιθέσεις, χαρακτηρίζοντάς την «αχίλλειο πτέρνα ολόκληρου του συστήματος».
Το Cyber Blueprint, που εγκρίθηκε το 2025, ξεκαθαρίζει σε μεγάλο βαθμό ρόλους και αρμοδιότητες σε περιπτώσεις μεγάλων κρίσεων κυβερνοασφάλειας.
Ωστόσο, σύμφωνα με την έκθεση, δεν έχει ακόμη οριστεί επίσημα ο τρόπος συνεργασίας των δύο βασικών δικτύων κυβερνοασφάλειας της ΕΕ. Αυτό έχει δυσκολέψει τη συνεργασία ανάμεσα στο δίκτυο CSIRTs, που συγκεντρώνει τις εθνικές ομάδες αντιμετώπισης περιστατικών, και στο EU-CyCLONe, το δίκτυο συνεργασίας για την αντιμετώπιση κρίσεων.
Ορισμένα κράτη μέλη εξακολουθούν επίσης να ενσωματώνουν στο εθνικό τους δίκαιο τους επικαιροποιημένους κανόνες της ΕΕ για την κυβερνοασφάλεια, συμπεριλαμβανομένης της Οδηγίας NIS 2, ενώ οι εθνικές νομοθεσίες περί ασφάλειας σε ορισμένες χώρες περιορίζουν το εύρος των πληροφοριών που μπορούν να κοινοποιούνται.
Συνολικά, ανέφεραν οι ελεγκτές, αυτά τα κενά σημαίνουν ότι τα δίκτυα της ΕΕ ενδέχεται να δυσκολευτούν να εντοπίσουν εγκαίρως τις απειλές και να οργανώσουν μια αποτελεσματική κοινή αντίδραση.
Επικαλυπτόμενες αρμοδιότητες
Η έκθεση επισημαίνει επίσης φαινόμενα διπλής δουλειάς ανάμεσα σε φορείς της ΕΕ που είναι επιφορτισμένοι με την παρακολούθηση των κυβερνοαπειλών.
Διαπιστώθηκε ότι το cyber situation centre της Ευρωπαϊκής Επιτροπής, που δημιουργήθηκε το 2022 και στηρίζεται σε μεγάλο βαθμό σε εξωτερικούς παρόχους, επιτελεί έργο που επικαλύπτεται με εκείνο του European Union Agency for Cybersecurity (ENISA), το οποίο ήδη παρακολουθεί τις απειλές και διαμορφώνει εικόνα της κατάστασης σε ολόκληρη την Ένωση.
Μεταξύ των συστάσεων των ελεγκτών είναι η βελτίωση της ανταλλαγής πληροφοριών μεταξύ των δικτύων της ΕΕ, η διευκρίνιση του τρόπου συνεργασίας φορέων με επικαλυπτόμενες αρμοδιότητες, η επίσπευση της ανάπτυξης του συστήματος συναγερμού και η ενίσχυση των ελέγχων ασφαλείας στους αποδέκτες της χρηματοδότησης.
Την κύρια ευθύνη για την αντιμετώπιση περιστατικών κυβερνοασφάλειας φέρουν τα επιμέρους κράτη μέλη, αλλά η ΕΕ διαδραματίζει επίσης σημαντικό ρόλο όταν τα περιστατικά προκαλούν σοβαρές αναταράξεις, μεγάλες οικονομικές απώλειες ή επηρεάζουν ταυτόχρονα πολλές χώρες, πέρα από τις δυνατότητες ενός μεμονωμένου κράτους.
Το σύστημα συναγερμού θεσπίστηκε με το EU Cyber Solidarity Act τον Φεβρουάριο του 2025, προκειμένου να λειτουργεί ως ενιαίο δίκτυο για την παρακολούθηση σε πραγματικό χρόνο, την έγκαιρη ανίχνευση απειλών και τη διασυνοριακή ανταλλαγή πληροφοριών σχετικά με μεγάλης κλίμακας κυβερνοεπιθέσεις κατά της Ευρώπης.
Νωρίτερα φέτος, η Ευρωπαϊκή Επιτροπή πρότεινε ένα νέο Cybersecurity package για την αναθεώρηση του Cybersecurity Act, που περιλαμβάνει ένα αυστηρό, βασισμένο στην αξιολόγηση κινδύνου πλαίσιο ασφάλειας των αλυσίδων εφοδιασμού, ώστε να αποτρέπεται η πρόσβαση τρίτων χωρών υψηλού κινδύνου σε κρίσιμη υποδομή της ΕΕ.
Το πακέτο προτείνει επίσης δραστική αύξηση του προϋπολογισμού της ENISA και αναθεώρηση των υφιστάμενων ευρωπαϊκών και εθνικών νομοθεσιών, ώστε να απλουστευθεί η διοίκηση και η εφαρμογή των κανόνων κυβερνοασφάλειας σε επίπεδο Ένωσης.
Από τον Σεπτέμβριο, βάσει του Cyber Resilience Act, οι κατασκευαστές υλικού και λογισμικού υποχρεούνται να αναφέρουν κάθε αξιοποιημένη ευπάθεια ή σοβαρό περιστατικό ασφαλείας εντός 24 ωρών στα εθνικά CSIRTs και στην πλατφόρμα Single Reporting της ENISA, με τα πρόστιμα να φτάνουν έως τα 15 εκατ. ευρώ ή το 2,5% του παγκόσμιου τζίρου για σοβαρές παραβάσεις.
euronews

















