Dat kan ertoe leiden dat andere lidstaten en Europese instanties pas laat zicht krijgen op aanvallen die meerdere landen raken. De Rekenkamer dringt er in haar rapport 'Detecting and responding to cybersecurity incidents' daarom op aan dat de Europese Commissie landen sterker aanspoort om incidentinformatie tijdig te delen. Ook moet het Europese waarschuwingssysteem voor cyberbeveiliging sneller operationeel worden. De Rekenkamer zou graag zien dat er oplossingen ontwikkeld worden die het mogelijk maken incidenten in real time aan ENISA te melden.
EU-cyberaanpak schiet tekort door gebrekkige informatie-uitwisseling
De Europese Unie is nog onvoldoende in staat om grote cyberincidenten gezamenlijk op te sporen en te bestrijden. Lidstaten wisselen te weinig informatie uit en benutten bestaande Europese coördinatiemechanismen nauwelijks, concludeert de Europese Rekenkamer (ERK).
De ERK onderzocht of EU-maatregelen lidstaten daadwerkelijk helpen bij het detecteren van en reageren op significante en grootschalige cyberincidenten. De conclusie: de EU heeft weliswaar geleidelijk een samenwerkingskader opgebouwd, maar dat werkt nog slechts gedeeltelijk. Beperkte informatie-uitwisseling, zwakke meldingspraktijken en vertragingen bij de uitvoering verhinderen dat Europese netwerken en instrumenten volledig functioneren.
Formele meldingen blijven uit
Volgens de ERK bestaat er op EU-niveau een onderscheid tussen significante en grootschalige cyberincidenten. Een incident geldt als grootschalig wanneer het de capaciteit van één lidstaat om te reageren overstijgt of minstens twee lidstaten aanzienlijk raakt. Een dergelijk incident kan uitgroeien tot een Europese cybercrisis, bijvoorbeeld wanneer het de interne markt of de openbare veiligheid ernstig aantast.
In de praktijk blijken lidstaten deze kwalificatie nauwelijks toe te passen. De Rekenkamer stelt vast dat sinds 2016 geen enkele lidstaat een incident formeel als grootschalig heeft aangemerkt. Daardoor worden Europese coördinatiemechanismen niet geactiveerd, ook wanneer een aanval aantoonbaar grensoverschrijdende gevolgen heeft.
Systemen nog in aanbouw
De ERK ziet dat de EU de afgelopen jaren een uitgebreider institutioneel kader voor cyberbeveiliging heeft opgebouwd. Daarin spelen onder meer de Europese Commissie, cyberagentschap ENISA, het netwerk van nationale CSIRT’s en het EU-CyCLONe-netwerk voor cybercrisiscontacten een rol.
Maar de uitvoering loopt volgens de ERK achter. Projecten die worden gefinancierd uit het programma Digitaal Europa hebben relevante doelstellingen, maar kampen geregeld met praktische knelpunten en vertraging. De Rekenkamer noemt onder meer de verdere uitrol van een Europees cyberbeveiligingswaarschuwingssysteem als urgent aandachtspunt.
Voor de huidige meerjarenbegroting is 1,4 miljard euro uitgetrokken voor cyberbeveiliging binnen het programma Digitaal Europa. De Rekenkamer pleit ervoor om beschikbare dreigingsinformatie efficiënter gezamenlijk te verzamelen en te analyseren, en om relevante analyses breder beschikbaar te maken binnen de Europese instellingen en agentschappen.
Plaats een reactie
U moet ingelogd zijn om een reactie te kunnen plaatsen.