El Tribunal de Comptes Europeu (TCE) ha advertit que el marc de cooperació de la Unió Europea per detectar incidents de ciberseguretat significatius continua sent només parcialment eficaç, malgrat els avenços registrats.

En el seu informe ‘Detecting and responding to cybersecurity incidents’, l’organisme europeu assenyala que l’intercanvi limitat d’informació, les deficiències en la notificació d’incidents i els retards en l’aplicació de les mesures previstes dificulten que les xarxes i els mecanismes comunitaris assoleixin tot el seu potencial.

El document recorda que la ciberseguretat és un element clau de la seguretat i la defensa nacionals, i que els Estats membres són els principals responsables de prevenir els incidents i les crisis de ciberseguretat, preparar-s’hi i respondre-hi. Així mateix, subratlla que, de conformitat amb l’article 4, apartat 2, del Tractat de la Unió Europea, la seguretat nacional continua sent competència exclusiva de cada Estat membre. La UE, per la seva banda, exerceix un paper de suport i coordinació.

A més, el Tribunal de Comptes Europeu ha identificat limitacions en l’intercanvi d’informació sobre incidents degudes principalment als retards en la transposició de la Directiva NIS 2, a les dificultats per determinar si un incident té repercussions transfrontereres i a les restriccions derivades de les legislacions nacionals de seguretat.

En concret, l’informe assenyala que l’intercanvi d’informació sobre ciberatacs a escala europea continua condicionat per les normes de seguretat nacional de cada Estat membre. D’aquesta manera, quan un país considera que la informació relativa a un incident que afecta una entitat crítica està classificada o que la seva difusió podria comprometre la seva seguretat, no té l’obligació de compartir-la.

CSIRTs Network (la xarxa d’equips de resposta a incidents de seguretat informàtica) i EU-CyCLONe (la xarxa europea d’organitzacions d’enllaç per a les crisis de ciberseguretat) van confirmar, després de ser consultats pel TEC, que aquest intercanvi només es pot dur a terme dins dels límits establerts per la legislació nacional de cada Estat.

En aquest sentit, per reforçar l’intercanvi d’informació entre els Estats membres, el TCE recomana que la Comissió, amb el suport d’ENISA, encarregui al Grup de Cooperació sobre Seguretat de les Xarxes i Sistemes d’Informació una anàlisi detallada de les restriccions de seguretat nacional que actualment limiten aquest intercanvi i afecten la ciberresiliència de la UE. Aquesta anàlisi permetrà identificar solucions jurídiques i tècniques que permetin ampliar l’intercanvi d’informació, respectant els límits de la seguretat nacional. El termini previst per a la seva aplicació és el 2027.

Cal destacar que l’anàlisi del Tribunal se centra en l’eficàcia de les xarxes, els mecanismes europeus i els sistemes d’intercanvi d’informació sense establir cap relació causal entre incidents de ciberseguretat i proveïdors específics o agents concrets de la cadena de subministrament.

Un altre aspecte que s’aborda en el document és la Reserva de Ciberseguretat de la UE, l’objectiu de la qual és donar suport als Estats membres en la resposta a incidents de ciberseguretat greus i en la recuperació posterior. Quan no s’utilitza per respondre a incidents, la Reserva es pot emprar per a la preparació, una flexibilitat que evita que els serveis prepagats quedin sense utilitzar. No obstant això, el Tribunal adverteix del risc que es destini principalment a la preparació en lloc de la resposta, en contra de la seva finalitat prevista.

L’informe analitza també les actuacions finançades mitjançant el Programa Europa Digital (DIGITAL), dotat amb un pressupost total de 8.100 milions d’euros, dels quals 1.400 milions es destinen a reforçar la ciberseguretat. Tot i que els projectes avaluats responen a objectius pertinents, el Tribunal assenyala dificultats operatives i retards, a més de deficiències en el seguiment del seu rendiment.


- Et Recomanem -