Europese samenwerking in cyberbeveiliging moet stukken beter
- Het EU-samenwerkingskader brengt nog te weinig op, vooral omdat lidstaten voldoende informatie delen.
- ERK adviseert: minder overlap tussen EU-instanties, integreer het waarschuwingssysteem in het bestaande landschap.
- Bij een ransomware-aanval op Europese luchthavens meldde geen enkele lidstaat dat als significant en grensoverschrijdend.
- Lees ook: Von der Leyen: Europa moet in de race om AI blijven
Door het onvoldoende delen van informatie tussen lidstaten functioneren de EU-maatregelen op het gebied van cyberbeveiliging niet optimaal. Dat is de conclusie van de Europese Rekenkamer. Voor het programma Digitaal Europa is tot 2027 € 8,1 miljard uitgetrokken, waarvan € 1,4 miljard is toegewezen aan de versterking van cyberbeveiliging.
Het EU-samenwerkingskader voor cyberbeveiliging is gevormd, maar levert nog onvoldoende op, is de conclusie van een rapport van de Europese Rekenkamer (ERK). Dat komt door onvoldoende informatie-uitwisseling. Vertrouwen speelt daarbij een belangrijke rol, zegt ERK-lid George-Marius Hyzler: ‘De architectuur is er, de structuur is er. Nu draait het om bereidheid en vertrouwen.’
Melden verplicht
Het EU-samenwerkingskader bestaat uit vier delen: het CSIRT-netwerk en EU-CyCLONe (waarin nationale cyberteams met elkaar zijn verbonden), het cybercentrum van de Europese Commissie, het Europese waarschuwingssysteem, en de EU-cyberbeveiligingsreserve. Bij grote veiligheidsincidenten, die significante impact hebben en een internationaal karakter, moet de getroffen lidstaat dat melden. Dat gebeurt nog onvoldoende, merkt Hyzler.
Ransomware
Hyzler geeft een voorbeeld: ‘Een ransomware-aanval in 2025 op een systeem dat passagiersgegevens verwerkt, op verschillende grote Europese luchthavens, werd door geen enkele lidstaat gemeld als significant en grensoverschrijdend. Daardoor werden de coördinatie-mechanismen van de EU niet geactiveerd.’
Volgens Hyzler laat dat incident zien dat het EU-kader alleen kan functioneren als de lidstaten informatie delen met elkaar en met Enisa (het agentschap van de Europese Unie voor cyberbeveiliging). Het agentschap krijgt informatie volgens de auditors te beperkt en te laat binnen, soms pas na weken of maanden.
De verplichting om informatie te delen bestaat al onder NIS2, maar een lidstaat kan nooit gedwongen worden gegevens te delen die de nationale veiligheid raken. 'Een wet lost dit nooit op', zegt senior onderzoeker Frédéric Soblet. ‘Daarvoor is vertrouwensopbouw nodig.’
Overlap
Uit het onderzoek kwam bovendien naar voren dat werkzaamheden van sommige EU-instanties deels overlappen, zoals het cybersituatiecentrum van de Europese Commissie en Enisa. De ERK adviseert om dat te veranderen en het Europees waarschuwingssysteem te integreren in het bestaande landschap.
Ook adviseert de ERK om een strengere controle uit te oefenen over het eigendom en zeggenschap bij organisaties die EU-financiering voor cyberbeveiliging ontvangen. Dat moet het risico op inmenging van buiten de EU verkleinen. En de rekenkamer adviseert het ECCC om de resultaten beter te monitoren van cyberbeveiligingsprojecten die door de EU worden gefinancierd.
Reacties
Om een reactie achter te laten is een account vereist.
Inloggen Word abonnee