Le misure adottate dall’Unione europea per individuare e rispondere a incidenti di cybersicurezza significativi e su larga scala presentano ancora carenze rilevanti, secondo un nuovo rapporto speciale pubblicato lunedì dalla Corte dei conti europea. Gli auditor chiedono un miglioramento nella condivisione delle informazioni, un migliore coordinamento tra gli organismi coinvolti per evitare duplicazioni, l’entrata in funzione del sistema europeo di allerta per la cybersicurezza e controlli di sicurezza più severi sui beneficiari dei fondi Ue.

La responsabilità di rispondere agli incidenti informatici spetta principalmente agli Stati membri, ma l’Unione interviene quando gli episodi causano gravi disagi, perdite finanziarie significative o danni sostanziali a persone e organizzazioni, oppure quando coinvolgono più Paesi superando la capacità di risposta di un singolo Stato. Per rafforzare questo intervento, l’Ue ha aumentato gli investimenti nel settore: nel quadro del bilancio 2021-2027, il Programma Europa digitale resta la principale fonte di finanziamento della cybersicurezza, con 1,4 miliardi di euro stanziati.

Il nodo della condivisione delle informazioni

Per gli auditor, il “tallone d’Achille” dell’intero sistema resta lo scambio insufficiente di informazioni tra Stati membri. Il Cyber Blueprint, adottato nel 2025, ha in gran parte chiarito ruoli e responsabilità nella gestione delle crisi informatiche più gravi, ma il modo in cui le due reti europee di cybersicurezza collaborano tra loro non è ancora stato formalmente definito. Questo limita la cooperazione tra la rete dei Csirt, che riunisce i team nazionali per la gestione degli incidenti, e Eu-CyCLONe, la rete Ue per la cooperazione nelle crisi informatiche.

A complicare il quadro contribuiscono anche i ritardi nel recepimento delle regole Ue aggiornate, come la direttiva Nis2: secondo quanto riportato da Agence Europe, solo due Stati membri hanno rispettato la scadenza di ottobre 2024 per il recepimento. In alcuni Paesi, inoltre, le normative nazionali sulla sicurezza limitano lo scambio di informazioni tra partner europei. Il capo audit George-Marius Hyzler ha osservato che “le minacce informatiche non conoscono confini” e che nessun attacco resta confinato a un singolo Stato, sottolineando la necessità di informazioni tempestive e utilizzabili in tempo reale.

Sovrapposizioni tra organismi e sistema di allerta ancora fermo

Gli auditor hanno riscontrato anche sovrapposizioni tra gli organismi Ue incaricati di monitorare le minacce informatiche. Il centro per la situazione informatica della Commissione europea, istituito nel 2022 e sostenuto in gran parte da fornitori esterni, duplica in parte le capacità già esistenti dell’Agenzia dell’Unione europea per la cibersicurezza (Enisa) nel monitoraggio delle minacce e nella costruzione della consapevolezza situazionale. La Commissione, tramite un portavoce, ha replicato che la revisione del Cybersecurity Act punta a rafforzare proprio le capacità di Enisa nel supporto agli Stati membri.

Al momento dell’audit, il sistema europeo di allerta per la cybersicurezza non era ancora operativo. I due hub esaminati, Athena ed Ensoc, non avevano avviato le attività a causa di ritardi nelle procedure di appalto, e mancavano ancora gli accordi di cooperazione, un sistema comune di classificazione e gli standard tecnici necessari al funzionamento del sistema. Anche la riserva europea di cybersicurezza, finanziata con 36 milioni di euro per il periodo 2025-2027 e pensata per sostenere gli Stati nella risposta e nel recupero dopo un incidente grave, presenta secondo gli auditor un rischio strutturale: i fondi sono ripartiti in modo uniforme tra gli Stati membri a prescindere dalle esigenze reali, e l’esperienza del programma precedente mostra una preferenza degli Stati a destinare le risorse alla preparazione piuttosto che alla risposta operativa, con il 84% della spesa 2023 andata alla preparazione e solo nove Stati membri che hanno richiesto servizi di risposta su chiamata per il periodo 2024-2026.

Gli auditor hanno infine individuato debolezze nei controlli sulle organizzazioni beneficiarie dei fondi Ue per la cybersicurezza. Questi controlli dovrebbero ridurre il rischio di intrusione o influenza da parte di Stati terzi e impedire la condivisione di informazioni di sicurezza sensibili con autorità extra-Ue. Sebbene i beneficiari dei finanziamenti siano tenuti a valutare autonomamente l’assetto proprietario e di controllo di eventuali soggetti terzi coinvolti, il Centro europeo di competenza per la cibersicurezza non verifica queste autovalutazioni, lasciando aperto il rischio che infrastrutture sensibili, dati operativi e tecnologie critiche per la sicurezza restino esposti.

L’audit ha coperto il periodo 2022-2025 e ha incluso missioni ispettive in Irlanda, Grecia e Italia.

, ,
Per approfondire
Latest Posts from Focus Europe

1 Comment

  1. […] Cybersicurezza, per la Corte dei conti europea la condivisione delle informazioni resta il punto deb… […]

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *