La risposta dell’UE agli incidenti di cibersicurezza è ostacolata da carenze nello scambio di informazioni

Secondo una nuova relazione della Corte dei conti europea, le misure dell’UE presentano carenze per quanto riguarda l’individuazione degli incidenti di cibersicurezza significativi e su vasta scala e la risposta agli stessi. La Corte esorta a migliorare le modalità di condivisione delle informazioni, a perfezionare il coordinamento per evitare il doppio lavoro tra i vari organismi coinvolti, a rendere operativo il sistema europeo di allerta per la cibersicurezza e a rafforzare i controlli di sicurezza sui beneficiari dei finanziamenti dell’UE.

Gli incidenti di cibersicurezza possono perturbare i servizi pubblici, le imprese, le infrastrutture critiche e il mercato interno dell’UE. Sebbene la responsabilità di rispondere a tali incidenti spetti principalmente agli Stati membri, anche l’UE svolge un ruolo importante. Ciò vale in particolare quando tali incidenti causano gravi perturbazioni, perdite finanziarie significative o danni sostanziali a persone o organizzazioni (incidenti di cibersicurezza significativi) o quando colpiscono più Stati membri e vanno oltre la capacità di un singolo paese di rispondere efficacemente (incidenti di cibersicurezza su vasta scala).

Per far fronte a tali minacce, l’UE investe sempre più nel rafforzamento della cibersicurezza. Nell’ambito del bilancio dell’UE per il periodo 2021‑2027, la principale fonte di finanziamento per la cibersicurezza è il programma Europa digitale, con una dotazione di 1,4 miliardi di euro.

“L’UE ha compiuto progressi nella creazione di un quadro di cooperazione in materia di cibersicurezza, ma non sta ancora lavorando con la dovuta efficacia”, ha dichiarato George‑Marius Hyzler, Membro della Corte dei conti europea responsabile dell’audit. “Quando si verifica un incidente informatico grave, sono essenziali informazioni tempestive e utilizzabili: senza di esse, le reti e i meccanismi perdono gran parte del loro valore aggiunto”.

Secondo gli auditor, il tallone d’Achille dell’intero sistema è l’insufficiente scambio di informazioni. Il programma per la cibersicurezza, adottato nel 2025, chiarisce ampiamente i ruoli e le responsabilità definendo le modalità con cui l’UE dovrebbe gestire le principali crisi di cibersicurezza. Tuttavia, il modo in cui le due reti informatiche dell’UE collaborano non è ancora stato definito formalmente. Ciò ostacola la cooperazione tra la rete di CSIRT, che riunisce le squadre nazionali che si occupano di incidenti informatici, e EU‑CyCLONe, una rete dell’UE per la cooperazione in caso di crisi informatiche.

Inoltre, in alcuni Stati membri le norme aggiornate dell’UE in materia di cibersicurezza, come la direttiva NIS 2, sono ancora in fase di attuazione e, al contempo, la normativa nazionale disciplinante la sicurezza limita le informazioni che possono essere condivise. Ciò significa che le reti dell’UE potrebbero avere difficoltà a individuare precocemente le minacce e a coordinare una risposta efficace.

La Corte ha inoltre riscontrato sovrapposizioni tra alcuni organismi dell’UE responsabili del monitoraggio delle minacce alla cibersicurezza. Il centro di situazione informatica della Commissione europea è stato istituito nel 2022 ed è ampiamente assistito da fornitori esterni. Il lavoro che questi ultimi svolgono per il centro duplica in parte la capacità esistente dell’Agenzia dell’Unione europea per la cibersicurezza (ENISA) per il monitoraggio delle minacce e lo sviluppo della conoscenza situazionale.

Al momento dell’audit, il sistema europeo di allerta per la cibersicurezza non era ancora operativo: i due hub esaminati dagli auditor della Corte – ATHENA ed ENSOC – non erano entrati in funzione a causa di ritardi negli appalti. Inoltre, mancavano ancora i necessari accordi di cooperazione, un sistema comune di classificazione e le norme tecniche necessarie per il funzionamento del sistema.

La Corte ha inoltre individuato debolezze nelle modalità con cui sono state controllate alcune organizzazioni che ricevono finanziamenti dell’UE per la cibersicurezza. Tali controlli mirano ad attenuare il rischio di intrusione o influenza da parte di paesi non‑UE e a impedire che informazioni sensibili in materia di sicurezza siano condivise con autorità di paesi non facenti parte dell’UE. Tuttavia, sebbene i beneficiari delle sovvenzioni siano responsabili della valutazione della proprietà e del controllo di terzi che ricevono sostegno finanziario, il Centro europeo di competenza per la cibersicurezza non verifica tali valutazioni. Di conseguenza, le infrastrutture sensibili, i dati operativi e le tecnologie critiche per la sicurezza potrebbero essere esposte a rischi per la sicurezza.