Bruxelles ha stanziato 1,4 miliardi di euro per difendere l’Europa dagli attacchi informatici. I suoi stessi revisori hanno constatato che, quando questi fondi vengono trasferiti a terzi, nessuno verifica in modo indipendente se possano finire a organizzazioni esposte all’influenza di Stati ostili.
PUBBLICITÀ
PUBBLICITÀ
L’allarme arriva da un rapporto (fonte in inglese) pubblicato lunedì dalla Corte dei conti europea (ECA), che ha esaminato quanto efficacemente l’UE individua e gestisce i grandi incidenti di cibersicurezza tra il 2022 e il 2025.
I beneficiari delle sovvenzioni sono responsabili di valutare la proprietà e il controllo di qualsiasi terza parte che riceva fondi europei per la cibersicurezza. Ma il Centro europeo di competenza per la cibersicurezza, l’organismo che supervisiona queste sovvenzioni, non verifica direttamente tali valutazioni, hanno rilevato i revisori.
Di conseguenza, infrastrutture sensibili, dati operativi e tecnologie critiche per la sicurezza potrebbero essere esposti a rischi.
I finanziamenti rientrano nel programma Europa digitale, il principale canale di spesa dell’UE per la cibersicurezza nel quadro del bilancio 2021-2027.
Un sistema di allerta ancora in ritardo
La verifica ha inoltre evidenziato che la rete di allerta precoce dell’UE per i grandi attacchi informatici non è ancora operativa.
Due centri destinati a costituire l’ossatura del sistema europeo di allerta per la cibersicurezza, denominati ATHENA ed ENSOC, sono ancora privi degli strumenti necessari per individuare le minacce e condividere le informazioni, dopo ripetuti ritardi nelle procedure di appalto.
Mancano anche gli accordi di cooperazione, il sistema comune di classificazione e gli standard tecnici indispensabili per far funzionare il sistema di allerta, hanno spiegato i revisori.
“L’UE ha compiuto progressi nella costruzione di un quadro di cooperazione in materia di cibersicurezza, ma non funziona ancora in modo efficace come dovrebbe”, ha dichiarato George-Marius Hyzler, il membro dell’ECA responsabile della verifica.
“Quando si verifica un grave incidente informatico, servono informazioni tempestive e utilizzabili. Senza questo, le reti e i meccanismi perdono gran parte del loro valore aggiunto”.
La condivisione delle informazioni come ‘tallone d’Achille’
I revisori hanno individuato nella scarsa condivisione delle informazioni il principale punto debole delle difese informatiche dell’UE, definendola il “tallone d’Achille dell’intero sistema”.
La portata del problema è emersa chiaramente lo scorso settembre, quando un attacco ransomware contro Collins Aerospace, grande fornitore di tecnologie aeronautiche, ha costretto aeroporti fra cui Londra Heathrow, Bruxelles, Berlino Brandeburgo e Dublino a tornare a procedure manuali, causando ritardi e cancellazioni diffusi.
In base alle norme dell’UE, un incidente di tale portata avrebbe dovuto essere classificato come significativo o su larga scala, facendo scattare una notifica formale. Nessuno degli Stati interessati lo ha segnalato come tale.
Non si tratta di un caso isolato. Nessuno Stato membro ha classificato un solo incidente di cibersicurezza come “su larga scala” dal 2016, nemmeno WannaCry, NotPetya o il blocco informatico globale provocato da un aggiornamento difettoso di CrowdStrike nel 2024.
Di conseguenza, la procedura di escalation delle crisi dell’UE per i grandi attacchi informatici non è mai stata attivata completamente.
Gli Stati membri hanno notificato formalmente solo 14 incidenti transfrontalieri nel 2025, provenienti da appena sette Paesi, una frazione dei 322 incidenti che interessavano due o più Stati membri individuati separatamente da ENISA l’anno precedente.
Lacune nel sistema
Il Cyber Blueprint, adottato nel 2025, chiarisce in larga misura ruoli e responsabilità durante le grandi crisi di cibersicurezza.
Tuttavia, il modo in cui le due principali reti dell’UE in materia di cibersicurezza lavorano insieme non è ancora stato definito formalmente, rileva il rapporto. Questo ha ostacolato la cooperazione tra la rete dei CSIRT, che riunisce le squadre nazionali di risposta agli incidenti, e EU-CyCLONe, la rete di cooperazione del blocco in caso di crisi.
Tutti gli Stati membri, tranne due, hanno mancato la scadenza per recepire le norme aggiornate dell’UE sulla cibersicurezza, compresa la direttiva NIS 2.
Secondo i revisori, queste lacune, prese insieme, significano che le reti europee potrebbero avere difficoltà a individuare le minacce in anticipo e a mettere in campo una risposta congiunta efficace.
Mandati sovrapposti
Il rapporto ha inoltre segnalato duplicazioni tra gli organismi dell’UE incaricati di monitorare le minacce informatiche.
Il centro situazionale per la cibersicurezza della Commissione europea, creato nel 2022 e sostenuto in larga misura da fornitori esterni, svolge attività che si sovrappongono a quelle dell’Agenzia dell’Unione europea per la cibersicurezza (ENISA), che già monitora le minacce e sviluppa la consapevolezza della situazione nel blocco.
Tra le raccomandazioni dei revisori figurano il miglioramento della condivisione delle informazioni tra le reti dell’UE, la chiarificazione delle modalità di collaborazione tra gli organismi con mandati sovrapposti, l’integrazione del sistema di allerta nel più ampio panorama della cibersicurezza attraverso accordi di cooperazione chiari e standard di interoperabilità e il rafforzamento dei controlli di sicurezza sui destinatari dei finanziamenti.
La responsabilità di rispondere agli incidenti di cibersicurezza ricade principalmente sui singoli Stati membri, ma l’UE svolge un ruolo importante quando gli incidenti causano gravi perturbazioni, perdite finanziarie significative o interessano contemporaneamente diversi Paesi, oltre le capacità di risposta di uno Stato da solo.
Il sistema di allerta è stato istituito con l’EU Cyber Solidarity Act nel febbraio 2025, per funzionare come una rete unificata di monitoraggio in tempo reale, rilevamento precoce delle minacce e condivisione di intelligence transfrontaliera sui grandi attacchi informatici contro l’Europa.
All’inizio di quest’anno la Commissione europea ha proposto un nuovo pacchetto sulla cibersicurezza per rivedere il Cybersecurity Act, che include un rigoroso quadro di sicurezza della catena di approvvigionamento basato sul rischio, volto a impedire ai Paesi terzi ad alto rischio di accedere alle infrastrutture critiche dell’UE.
Il pacchetto propone anche un forte aumento del bilancio di ENISA e la revisione delle leggi esistenti dell’UE e nazionali per semplificare l’amministrazione e l’attuazione delle norme europee sulla cibersicurezza.
Da settembre, in base al Cyber Resilience Act, i produttori di hardware e software devono segnalare qualsiasi vulnerabilità sfruttata o grave incidente di sicurezza entro 24 ore ai CSIRT nazionali e alla piattaforma unica di segnalazione di ENISA, con multe fino a 15 milioni di euro o al 2,5% del fatturato globale in caso di violazioni gravi.
#Adessonews seleziona nella rete articoli di particolare interesse.
Se vuoi leggere l’articolo completo clicca sul seguente link






