Το Ελεγκτικό Συνέδριο της ΕΕ προειδοποιεί για κενά στην κυβερνοασφάλεια
Τα μέτρα της Ευρωπαϊκής Ένωσης για τον εντοπισμό και την αντιμετώπιση σοβαρών και μεγάλης κλίμακας περιστατικών κυβερνοασφάλειας παρουσιάζουν σημαντικές αδυναμίες. Η περιορισμένη ανταλλαγή πληροφοριών, οι καθυστερήσεις στην εφαρμογή κρίσιμων μηχανισμών και η απουσία κοινών διαδικασιών περιορίζουν την αποτελεσματικότητα του ευρωπαϊκού πλαισίου συνεργασίας.
Αυτό είναι το βασικό συμπέρασμα της ειδικής έκθεσης 19/2026 του Ευρωπαϊκού Ελεγκτικού Συνεδρίου (ΕΕΣ). Σύμφωνα με την έκθεση, η ΕΕ έχει σημειώσει πρόοδο στη δημιουργία ενός κοινού συστήματος αντιμετώπισης κυβερνοκρίσεων, το οποίο όμως παραμένει μόνο εν μέρει αποτελεσματικό. Ο έλεγχος κάλυψε την περίοδο από το 2022 έως το 2025 και περιέλαβε επιτόπιες αποστολές στην Ιρλανδία, την Ελλάδα και την Ιταλία.
Οι ελεγκτές εξέτασαν τα δίκτυα και τους μηχανισμούς συνεργασίας της ΕΕ, καθώς και δράσεις που χρηματοδοτούνται από το πρόγραμμα «Ψηφιακή Ευρώπη». Το πρόγραμμα διαθέτει 1,4 δισ. ευρώ για την κυβερνοασφάλεια, από συνολικό προϋπολογισμό 8,1 δισ. ευρώ για την περίοδο 2021-2027.
Ο Τζορτζ-Μάριους Χίζλερ, μέλος του ΕΕΣ από τη Μάλτα και αρμόδιος για τον έλεγχο, δήλωσε ότι η Ευρωπαϊκή Ένωση έχει δημιουργήσει ένα σημαντικό πλαίσιο συνεργασίας, το οποίο όμως δεν λειτουργεί ακόμη με την απαιτούμενη ταχύτητα και αποτελεσματικότητα. Όπως τόνισε, σε περίπτωση σοβαρού κυβερνοπεριστατικού είναι απαραίτητη η έγκαιρη και αξιοποιήσιμη πληροφόρηση. Χωρίς αυτήν, ακόμη και τα πιο προηγμένα δίκτυα και οι μηχανισμοί συνεργασίας χάνουν μεγάλο μέρος της αξίας τους.
Περιορισμένη ανταλλαγή πληροφοριών για την κυβερνοασφάλεια
Το ΕΕΣ χαρακτηρίζει την ανεπαρκή ανταλλαγή πληροφοριών ως την «αχίλλειο πτέρνα» του ευρωπαϊκού συστήματος κυβερνοασφάλειας. Τα κράτη μέλη είχαν προθεσμία έως τον Οκτώβριο του 2024 για να ενσωματώσουν στο εθνικό τους δίκαιο την οδηγία NIS 2. Ωστόσο, μόνο δύο χώρες είχαν ολοκληρώσει εγκαίρως τη διαδικασία.
Οι καθυστερήσεις έχουν άμεσες συνέπειες. Όσο η οδηγία δεν εφαρμόζεται πλήρως, πολλές οντότητες που εμπίπτουν στο πεδίο εφαρμογής της δεν υποχρεούνται νομικά να αναφέρουν περιστατικά κυβερνοασφάλειας. Η NIS 2 αφορά περισσότερες από 110.000 οντότητες, σε σύγκριση με περίπου 15.500 που καλυπτόταν από την προηγούμενη οδηγία NIS.
Παράλληλα, οι εθνικοί κανόνες για την ασφάλεια και την προστασία ευαίσθητων πληροφοριών περιορίζουν τα δεδομένα που μπορούν να κοινοποιηθούν μεταξύ των κρατών μελών. Τα διαθέσιμα στοιχεία δείχνουν ότι υπάρχει πιθανή υποαναφορά περιστατικών. Το 2025 δηλώθηκαν μόλις 14 σημαντικά διασυνοριακά περιστατικά από επτά κράτη μέλη, ενώ το 2024 είχαν αναφερθεί δύο και το 2023 κανένα.
Η εικόνα αυτή δεν ανταποκρίνεται στην έκταση των απειλών. Ο ENISA είχε εντοπίσει, στην έκθεση για το τοπίο των απειλών του 2024, 322 περιστατικά που στόχευαν ειδικά δύο ή περισσότερα κράτη μέλη. Επιπλέον, από το 2016 κανένα κράτος μέλος δεν έχει χαρακτηρίσει ένα περιστατικό ως μεγάλης κλίμακας, ακόμη και όταν υπήρξαν παγκόσμιες διακοπές λειτουργίας, όπως στις επιθέσεις WannaCry και NotPetya το 2017 ή στη μαζική βλάβη που συνδέθηκε με την CrowdStrike τον Ιούλιο του 2024.
Αδυναμίες στον συντονισμό και στην κλιμάκωση περιστατικών
Η απουσία κοινών κριτηρίων έχει ως αποτέλεσμα να μην ενεργοποιείται πλήρως η διαδικασία κλιμάκωσης του EU-CyCLONe, του ευρωπαϊκού δικτύου συνεργασίας για κρίσεις στον κυβερνοχώρο. Το δίκτυο CSIRT, στο οποίο συμμετέχουν οι εθνικές ομάδες αντιμετώπισης περιστατικών, και το EU-CyCLONe δεν έχουν ακόμη συμφωνήσει επίσημα τους όρους συνεργασίας τους ούτε τα κριτήρια για τον χαρακτηρισμό ενός περιστατικού ως δυνητικά μεγάλης κλίμακας.
Παράλληλα, απουσιάζει μια κοινή ταξινομία για την περιγραφή και την αξιολόγηση των κυβερνοπεριστατικών. Το ζήτημα επισημάνθηκε από τις αρμόδιες αρχές και των τριών κρατών μελών που επισκέφθηκε το κλιμάκιο του ΕΕΣ. Η πρόκληση γίνεται ακόμη μεγαλύτερη, καθώς το δίκτυο CSIRT περιλαμβάνει πλέον 42 ομάδες και περισσότερους από 700 συμμετέχοντες.
Ενδεικτική είναι η επίθεση του Σεπτεμβρίου 2025 κατά της Collins Aerospace, η οποία προκάλεσε καθυστερήσεις και ακυρώσεις πτήσεων σε μεγάλα ευρωπαϊκά αεροδρόμια. Οι σοβαρότερες διαταραχές καταγράφηκαν στο Χίθροου του Λονδίνου, στις Βρυξέλλες, στο Βραδεμβούργο του Βερολίνου και στο Δουβλίνο. Παρότι οι επιπτώσεις ήταν διασυνοριακές, κανένα κράτος μέλος δεν αντιμετώπισε το περιστατικό ως σημαντικό ή μεγάλης κλίμακας. Ως αποτέλεσμα, δεν υπήρξε επίσημη κοινοποίηση στον ENISA ή στα υπόλοιπα κράτη μέλη, ενώ το EU-CyCLONe δεν μπόρεσε να συμβάλει στον συντονισμό.
Ευρωπαϊκό σύστημα προειδοποίησης με καθυστερήσεις
Κατά την περίοδο του ελέγχου, το ευρωπαϊκό σύστημα προειδοποίησης για την κυβερνοασφάλεια δεν είχε τεθεί σε λειτουργία. Οι δύο διασυνοριακοί κόμβοι που εξετάστηκαν, ATHENA και ENSOC, δεν είχαν ξεκινήσει τη λειτουργία τους λόγω καθυστερήσεων στις διαδικασίες σύναψης συμβάσεων.
Οι επιτυχόντες υποψήφιοι της πρώτης φάσης ενημερώθηκαν τον Απρίλιο του 2025, σχεδόν έναν χρόνο μετά την έναρξη της διαδικασίας. Ωστόσο, 18 μήνες μετά την έναρξή της δεν είχε υπογραφεί σύμβαση για καμία παρτίδα. Για τον λόγο αυτό, η διάρκεια των επιχορηγήσεων παρατάθηκε κατά 15 μήνες για τον ATHENA και κατά 18 μήνες για τον ENSOC.
Εκκρεμούν επίσης συμφωνίες συνεργασίας, κοινό σύστημα ταξινόμησης και τεχνικά πρότυπα διαλειτουργικότητας. Μέσω των δύο κόμβων συμμετέχουν 13 κράτη μέλη, ενώ ο τρίτος κόμβος, NBCC, έχει λάβει χρηματοδότηση για να δημιουργηθεί εντός του 2026. Συνολικά, στο δίκτυο συμμετέχουν 20 χώρες: 18 κράτη μέλη, η Ισλανδία και η Νορβηγία.
Η Ελλάδα συμμετέχει στον κόμβο ATHENA, μαζί με τη Βουλγαρία, το Βέλγιο, την Κύπρο και τη Μάλτα. Στο εθνικό επίπεδο, το έργο EL-SOC, που αποσκοπεί στη δημιουργία ενοποιημένου εθνικού κέντρου επιχειρήσεων ασφάλειας, παρουσιάζει καθυστερήσεις στην προμήθεια εξοπλισμού και υπηρεσιών. Οι καθυστερήσεις αποδίδονται, μεταξύ άλλων, σε δυσκολίες εξασφάλισης εθνικής συγχρηματοδότησης και στην περιορισμένη διαθεσιμότητα προσωπικού για τις δημόσιες συμβάσεις.
Αντίθετα, το ΕΕΣ αναφέρει ως θετικό παράδειγμα το έργο GR-SME-SOC. Η κοινοπραξία πέντε ελληνικών οργανισμών προβλέπει δωρεάν υπηρεσίες κυβερνοασφάλειας για 120 μικρές και μεσαίες επιχειρήσεις επί ένα έτος.
Εφεδρεία της ΕΕ και κέντρο κυβερνοκατάστασης
Η πράξη για την αλληλεγγύη στον κυβερνοχώρο προβλέπει ευρωπαϊκή εφεδρεία κυβερνοασφάλειας με προϋπολογισμό 36 εκατ. ευρώ για την περίοδο 2025-2027. Η χρήση προσυμβεβλημένων παρόχων μπορεί να επιτρέψει την ταχεία ανάπτυξη υπηρεσιών αντιμετώπισης περιστατικών. Ωστόσο, το ΕΕΣ προειδοποιεί ότι η εφεδρεία ενδέχεται να χρησιμοποιηθεί κυρίως για την ετοιμότητα και όχι για την πραγματική απόκριση.
Η προηγούμενη δράση του ENISA αποτελεί χαρακτηριστικό παράδειγμα. Μέχρι το 2023, το 84% των δαπανών της, συνολικού ύψους 11,3 εκατ. ευρώ, αφορούσε την ετοιμότητα. Από τα 27 κράτη μέλη που καλύπτονταν, μόνο τέσσερα χρησιμοποίησαν υπηρεσίες αντιμετώπισης περιστατικών, αξιοποιώντας 156 από τις 1.376 διαθέσιμες ανθρωποημέρες, δηλαδή μόλις το 11%.
Το ΕΕΣ εντοπίζει επίσης αλληλεπικαλύψεις μεταξύ του κέντρου κυβερνοκατάστασης της Επιτροπής, το οποίο δημιουργήθηκε το 2022, και των υφιστάμενων δυνατοτήτων του ENISA για την παρακολούθηση απειλών. Οι σχετικές συμβάσεις, αξίας σχεδόν 18 εκατ. ευρώ για τέσσερα έτη, λήγουν τον Δεκέμβριο του 2026. Κατά τον χρόνο του ελέγχου δεν υπήρχε σχέδιο για τη συνέχεια της λειτουργίας του κέντρου.
Έλεγχοι στους δικαιούχους ευρωπαϊκής χρηματοδότησης
Αδυναμίες καταγράφηκαν και στους ελέγχους των οργανισμών που λαμβάνουν ευρωπαϊκή χρηματοδότηση για έργα κυβερνοασφάλειας. Οι έλεγχοι έχουν στόχο να περιορίσουν τον κίνδυνο επιρροής ή παρείσφρησης κρατών εκτός ΕΕ και να αποτρέψουν τη διαρροή ευαίσθητων πληροφοριών και τεχνολογιών.
Ωστόσο, όταν η χρηματοδότηση αφορά τρίτους, η αξιολόγηση του ιδιοκτησιακού καθεστώτος και του ελέγχου ανατίθεται στους ίδιους τους δικαιούχους. Το Ευρωπαϊκό Κέντρο Αρμοδιότητας για Θέματα Κυβερνοασφάλειας δεν επαληθεύει συστηματικά αυτές τις αξιολογήσεις. Σύμφωνα με το ΕΕΣ, αυτό μπορεί να εκθέσει ευαίσθητες υποδομές, επιχειρησιακά δεδομένα και κρίσιμες τεχνολογίες σε σημαντικούς κινδύνους.
Το ΕΕΣ διαπιστώνει, τέλος, ότι σχεδόν κανένα έργο του δείγματος δεν ακολούθησε πλήρως τις οδηγίες για τον καθορισμό οροσήμων και παραδοτέων. Παράλληλα, τα δεδομένα επιδόσεων του προγράμματος δεν αποτυπώνουν με ακρίβεια τα πραγματικά αποτελέσματα.
Οι προτάσεις του Ευρωπαϊκού Ελεγκτικού Συνεδρίου
Το ΕΕΣ διατυπώνει πέντε συστάσεις προς την Ευρωπαϊκή Επιτροπή, τον ENISA και το Ευρωπαϊκό Κέντρο Αρμοδιότητας, με ημερομηνίες-στόχους από το 2026 έως το 2028. Μεταξύ άλλων, ζητά:
– ανάλυση των περιορισμών εθνικής ασφάλειας που εμποδίζουν την ανταλλαγή πληροφοριών,
– αποτελεσματική λειτουργία του ενιαίου σημείου εισόδου για την αναφορά περιστατικών,
– δυνατότητα αναφοράς συμβάντων στον ENISA σε πραγματικό χρόνο έως το 2028,
– εξορθολογισμό των δυνατοτήτων επίγνωσης της κατάστασης έως το 2027,
– πλήρη ενσωμάτωση του ευρωπαϊκού συστήματος προειδοποίησης στο πλαίσιο κυβερνοασφάλειας της ΕΕ έως το 2028,
– αυστηρότερη αξιολόγηση του ιδιοκτησιακού καθεστώτος των δικαιούχων,
– ισχυρότερο σύστημα παρακολούθησης των επιδόσεων των έργων.
Σχετικά Άρθρα
21/09/2026 - 23:50
21/09/2026 - 23:40
21/09/2026 - 23:20
Δείτε επίσης