Curtea de Conturi Europeană a publicat un raport care evidențiază vulnerabilități critice în cadrul sistemului de apărare cibernetică al Uniunii Europene. Documentul arată că infrastructura de protecție funcționează doar parțial, fiind afectată de un schimb limitat de informații între statele membre și de un sistem de alertă care nu este încă operațional. Experții avertizează că aceste slăbiciuni pot întârzia detectarea amenințărilor și pot compromite răspunsul coordonat al Europei în fața unui atac cibernetic de amploare.
Una dintre principalele probleme identificate este discrepanța semnificativă dintre numărul de incidente raportate oficial și realitatea de pe teren. În 2024, statele membre au raportat către ENISA un total de 1.276 de incidente, însă raportul aceleiași agenții a identificat aproximativ 4.800 de atacuri, inclusiv prin analiza surselor deschise. Această subraportare indică faptul că instituțiile europene nu dețin o imagine completă asupra amenințărilor, deoarece metodologiile și sferele de raportare nu sunt identice între entități.
Situația incidentelor transfrontaliere este considerată de auditori drept una dintre cele mai îngrijorătoare aspecte ale securității actuale. În 2025, au fost raportate doar 14 incidente transfrontaliere semnificative de către doar șapte state membre, în timp ce raportul ENISA din 2024 identificase 322 de astfel de cazuri. Mai mult, niciun stat membru nu a clasificat oficial niciun incident drept „incident de mare amploare” de la anul 2016, nici măcar în cazul unor atacuri celebre precum WannaCry sau NotPetya.
Eficacitatea mecanismelor de coordonare este pusă la încercare de lipsa unui limbaj operațional comun și de restricțiile legislaționale naționale. Statele nu au convenit asupra unei taxonomii comune pentru termeni precum „amenințare” sau „impact”, ceea ce face evaluarea gravității atacurilor subiectivă. De asemenea, legislațiile naționale permit statelor să nu transmită informații către partenerii europeni dacă acestea sunt considerate clasificate, fapt ce blochează o analiză cuprinzătoare a rezilienței întregii Uniuni.
Monitorizarea fondurilor europene alocate securității cibernetice prezintă, de asemenea, deficiențe grave de control și evaluare. Din cadrul programului „Europa digitală”, care dispune de un buget de 8,1 miliarde de euro pentru perioada 2021-2027, auditorii au analizat 11 proiecte, dintre care trei au primit evaluări nesatisfăcătoare. Există riscuri legate de controlul beneficiarilor, deoarece 7% dintre solicitanții verificați în perioada 2022-2025 nu au trecut evaluarea privind proprietatea și controlul entităților.
Implementarea directivei NIS 2 reprezintă un pas crucial pentru extinderea protecției, vizând trecerea de la 15.500 de entități la peste 110.000 de organizații obligate să raporteze incidente. Totuși, până în prezent, doar două state membre au respectat termenul de transpunere în legislația națională stabilit pentru octombrie 2024. Această întârziere juridică lasă numeroase entități critice fără obligația legală de a comunica atacurile, afectând capacitatea de răspuns rapid a întregului continent.