Milliárdokból épül az EU kibervédelme, de a riasztási rendszer még mindig nem működik
Brüsszel egyre több pénzt és intézményt állít a kibertámadások elleni védekezés szolgálatába. Egy friss uniós ellenőrzés szerint azonban több kulcsfontosságú rendszer még nem képes arra, amire létrehozták.
Az EU már felépítette a közös kiberbiztonsági válságkezelés intézményeit, de a rendszer éppen ott akad el, ahol gyorsaságra volna szükség: az országok kevés támadást jelentenek egymásnak, két fontos riasztóközpont pedig még el sem kezdte a tényleges működést. Az Európai Unió évek óta építi azt a rendszert, amelynek egy nagyobb kibertámadásnál gyorsan össze kellene kötni a tagállamokat, az uniós intézményeket és a kiberbiztonsági szervezeteket. A rendszerre pénz is jutott: a 2021 és 2027 közötti uniós költségvetés Digital Europe programjában 1,4 milliárd eurót különítettek el kiberbiztonságra. Az Európai Számvevőszék friss ellenőrzése szerint azonban a technikai és intézményi háttér több kulcseleme még mindig hiányzik, az információmegosztás pedig messze elmarad attól, amire egy több országot érintő támadásnál szükség lenne.

A 2022 és 2025 közötti időszakot vizsgáló jelentés egyik legkézzelfoghatóbb megállapítása az európai kiberbiztonsági riasztási rendszert érinti. Ennek feladata az volna, hogy a különböző országokban működő kiberközpontok adataiból korán észlelje a határokon átterjedő fenyegetéseket, majd gyorsan továbbítsa azokat az érintetteknek. A számvevők által vizsgált két központ, az ATHENA és az ENSOC azonban beszerzési csúszások miatt még nem kezdte meg a tényleges működést. Nem álltak készen a szükséges együttműködési megállapodások, a közös osztályozási rendszer és azok a műszaki szabványok sem, amelyek nélkül a különböző központok nem tudnak egységesen adatot cserélni.
Sok a támadás, annál kevesebb a hivatalos jelzés
A jelentés legsúlyosabb problémának nem is a késő infrastruktúrát, hanem az információhiányt tartja. George-Marius Hyzler, a vizsgálatért felelős számvevő szerint egy komoly kibertámadásnál gyorsan használható információra van szükség, különben a kiépített hálózatok és válságkezelési eljárások értékük jelentős részét elveszítik. Az ellenőrzés alapján éppen ezen a ponton akadozik leginkább az uniós együttműködés.
Jól látszott ez a Collins Aerospace elleni 2025. szeptemberi zsarolóvírus-támadásnál. A légi közlekedési technológiai vállalat rendszereinek kiesése több nagy európai repülőteret is kézi utasfelvételre kényszerített, járatok késtek és maradtak ki Londonban, Brüsszelben, Berlinben és Dublinban is. Az Európai Számvevőszék szerint egyik érintett állam sem jelentette az esetet olyan formában, amely az uniós kiberbiztonsági mechanizmusok teljesebb mozgósítását indokolta volna.
A számok még nagyobb eltérést mutatnak. A tagállamok 2025-ben összesen 14 jelentős, határon átnyúló kiberincidenst jelentettek, ráadásul ezek a bejelentések mindössze hét országból érkeztek. Az ENISA (az Európai Unió Kiberbiztonsági Ügynöksége) egy évvel korábbi fenyegetettségi jelentésében 322 olyan incidenst azonosított, amely kifejezetten két vagy több uniós tagállamot érintett. 2016 óta egyetlen tagállam sem minősített hivatalosan egyetlen eseményt sem „nagy léptékű” kiberbiztonsági incidensnek. Ebbe a sorba a WannaCry és a NotPetya sem került be, és a CrowdStrike hibás frissítése miatt 2024 nyarán kialakult globális informatikai zavar sem kapott ilyen besorolást.
Két hálózat, tisztázatlan munkamegosztás
Az uniós válságkezelésben két hálózatnak különösen fontos szerepe van. A CSIRTs Network a tagállami incidenskezelő csoportokat kapcsolja össze, az EU-CyCLONe pedig a nagyobb kiberbiztonsági válságok operatív koordinációjára szolgál. A 2025-ben elfogadott Cyber Blueprint sok feladatot pontosabban meghatározott, de a két hálózat közötti munkamegosztást a számvevők szerint továbbra sem rögzítették elég világosan. Egy több országot egyszerre érintő támadásnál előre tudni kell, ki gyűjti az információt, ki értékeli, ki továbbítja, és milyen ponton lép be az uniós válságkezelés.
A késésekhez a tagállami jogalkotás is hozzájárult. A NIS2 irányelvet 2024. október 17-ig kellett volna átültetni a nemzeti jogba, ezt a határidőt csak két ország teljesítette. A helyzet azóta javult, de 2026 júliusában az Európai Bizottság még Írországot, Spanyolországot, Franciaországot és Hollandiát is az Európai Unió Bírósága elé utalta, mert nem jelentették be a teljes átültetéshez szükséges intézkedéseket.
A pénzeknél is találtak vakfoltot
A számvevők nemcsak a riasztási és válságkezelési rendszert bírálták. A Digital Europe programból kiosztott kiberbiztonsági támogatásoknál a kedvezményezetteknek ellenőrizniük kell, hogy a pénzből részesülő harmadik felek tulajdonosi és ellenőrzési viszonyai jelentenek-e biztonsági kockázatot. Az Európai Kiberbiztonsági Kompetenciaközpont azonban nem vizsgálja felül ezeket az értékeléseket. A jelentés szerint emiatt érzékeny infrastruktúrák, működési adatok és biztonsági szempontból fontos technológiák is kockázatnak lehetnek kitéve.
A Bizottság januárban már előállt egy új kiberbiztonsági csomaggal, amely az ENISA szerepének erősítését és az informatikai beszállítói láncok szigorúbb, kockázatalapú ellenőrzését is tartalmazza. A tervezet külön kezeli a harmadik országokból érkező, biztonsági aggályokat felvető beszállítókat, és nagyobb szerepet adna az ENISA-nak a fenyegetések korai jelzésében, a közös helyzetkép kialakításában és az incidensek kezelésében. A javaslatról még az Európai Parlamentnek és a Tanácsnak is meg kell állapodnia.
Szeptember 11-én életbe lépett a Cyber Resilience Act egyik fontos része is. A digitális elemeket tartalmazó hardverek és szoftverek gyártóinak 24 órán belül előzetes jelzést kell küldeniük az aktívan kihasznált sérülékenységekről és a súlyos biztonsági incidensekről, majd 72 órán belül részletesebb bejelentést kell tenniük az Európai Unió Kiberbiztonsági Ügynöksége által működtetett egységes platformon. Az új rendszer tehát több adatot terel egy helyre. Hogy abból valóban gyors uniós riasztás lesz-e, azon is múlik, hogy az érintett szervezetek és a tagállamok továbbadják-e időben azt, amit tudnak.
CSAK SAJÁT