Loader
Śledź nas
Reklama

UE wydała miliardy na tarczę przed cyberatakami, nikt nie sprawdził, czy działa

ARCHIWUM – Przewodnicząca Komisji Europejskiej Ursula von der Leyen wygłasza orędzie o stanie Unii Europejskiej w Strasburgu na wschodzie Francji, 16 września 2026 r.
Archiwalne zdjęcie. Przewodnicząca Komisji Europejskiej Ursula von der Leyen wygłasza orędzie o stanie Unii w Strasburgu, 16 września 2026 r. Prawo autorskie  Copyright 2026 The Associated Press. All rights reserved
Prawo autorskie Copyright 2026 The Associated Press. All rights reserved
Przez Jonathan Benton
Opublikowano dnia Zaktualizowano
Udostępnij Obserwuj Euronews w Google
Udostępnij Close Button

UE stworzyła system wczesnego ostrzegania przed dużymi cyberatakami. Po ok. 20 miesiącach audytorzy stwierdzają, że wciąż nie działa w pełni.

Bruksela przeznaczyła 1,4 mld euro na ochronę Europy przed cyberatakami. Kontrolerzy unijni ustalili, że gdy te środki trafiają do podmiotów trzecich, nikt niezależnie nie sprawdza, czy mogą zasilać organizacje narażone na wpływy wrogich państw.

REKLAMA
REKLAMA

Ostrzeżenie pochodzi z raportu (źródło w Angielski) opublikowanego w poniedziałek przez Europejski Trybunał Obrachunkowy (ETO), który zbadał, jak dobrze UE wykrywa i reaguje na poważne incydenty cybernetyczne w latach 2022–2025.

Ocenę struktury własności i kontroli nad podmiotami trzecimi otrzymującymi unijne finansowanie w dziedzinie cyberbezpieczeństwa powierzono beneficjentom grantów. Europejskie Centrum Kompetencji w dziedzinie Cyberbezpieczeństwa, które zarządza tymi środkami, nie weryfikuje jednak tych ocen, jak ustalili audytorzy.

W efekcie wrażliwa infrastruktura, dane operacyjne i kluczowe technologie bezpieczeństwa mogą być narażone na poważne ryzyko.

Środki pochodzą z programu „Cyfrowa Europa”, głównego unijnego kanału finansowania cyberbezpieczeństwa w budżecie na lata 2021–2027.

System alarmowy wciąż kuleje

Audyt wykazał też, że unijna sieć wczesnego ostrzegania przed poważnymi cyberatakami wciąż nie działa.

Dwa ośrodki, które mają stanowić trzon Europejskiego Systemu Ostrzegania przed Cyberatakami, ATHENA i ENSOC, nadal nie dysponują narzędziami do wykrywania zagrożeń i wymiany informacji po serii opóźnień w zamówieniach publicznych.

Jak dodali audytorzy, wciąż brakuje także porozumień o współpracy, wspólnego systemu klasyfikacji i standardów technicznych potrzebnych, by uruchomić system alarmowy.

„UE poczyniła postępy w budowaniu ram współpracy w dziedzinie cyberbezpieczeństwa, ale nadal nie działają one tak skutecznie, jak powinny” – stwierdził członek ETO odpowiedzialny za audyt, George-Marius Hyzler.

„Gdy dochodzi do poważnego incydentu cybernetycznego, kluczowe są szybkie i praktyczne informacje. Bez nich sieci i mechanizmy tracą sporą część swojej wartości dodanej.”

Wymiana informacji: achillesowa pięta unijnych systemów

Audytorzy wskazali słabą wymianę informacji jako główną wadę unijnej obrony przed cyberatakami, nazywając ją „achillesową piętą całego systemu”.

Skala problemu ujawniła się we wrześniu ubiegłego roku, gdy atak ransomware na Collins Aerospace, dużego dostawcę technologii lotniczych, zmusił lotniska, m.in. London Heathrow, w Brukseli, Berlin Brandenburg i w Dublinie, do przejścia na ręczną obsługę, co wywołało liczne opóźnienia i odwołania lotów.

Zgodnie z unijnymi przepisami incydent tej skali powinien zostać uznany za poważny lub na dużą skalę, co uruchomiłoby obowiązek formalnego zgłoszenia. Żadne z dotkniętych państw nie zaklasyfikowało go w ten sposób.

To nie był odosobniony przypadek. Od 2016 roku żadne państwo członkowskie nie uznało ani jednego incydentu cybernetycznego za „na dużą skalę” – nawet ataków WannaCry i NotPetya ani globalnej awarii IT wywołanej wadliwą aktualizacją CrowdStrike w 2024 roku.

W efekcie unijna procedura eskalacji kryzysu na wypadek poważnych cyberataków ani razu nie została w pełni uruchomiona.

W 2025 roku państwa członkowskie formalnie zgłosiły zaledwie 14 incydentów transgranicznych, przy czym pochodziły one tylko z siedmiu krajów. To jedynie ułamek z 322 incydentów dotyczących co najmniej dwóch państw, które rok wcześniej osobno zidentyfikowała Agencja Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA).

Luki w systemie

Przyjęty w 2025 roku dokument Cyber Blueprint w dużej mierze doprecyzowuje role i obowiązki podczas poważnych kryzysów cybernetycznych.

Jednak, jak stwierdzono w raporcie, nadal nie określono formalnie, w jaki sposób mają współpracować dwie główne unijne sieci cybernetyczne. Utrudnia to kooperację między siecią CSIRTs, skupiającą krajowe zespoły reagowania na incydenty, a siecią EU-CyCLONe, czyli unijną siecią współpracy kryzysowej.

Termin wdrożenia zaktualizowanych unijnych przepisów o cyberbezpieczeństwie, w tym dyrektywy NIS 2, przekroczyły wszystkie państwa członkowskie poza dwoma.

Zdaniem audytorów, w efekcie tych luk unijne sieci mogą mieć problem z wczesnym wykrywaniem zagrożeń i wypracowaniem skutecznej, wspólnej odpowiedzi.

Nakładające się kompetencje

Raport zwraca też uwagę na dublowanie się zadań między unijnymi instytucjami odpowiedzialnymi za monitorowanie zagrożeń cybernetycznych.

Utworzone w 2022 roku centrum sytuacyjne ds. cyberbezpieczeństwa przy Komisji Europejskiej, w dużej mierze oparte na usługach zewnętrznych, wykonuje – jak ustalono – zadania pokrywające się z pracą Agencji Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA), która już monitoruje zagrożenia i buduje obraz sytuacji w całej Unii.

Audytorzy rekomendują m.in. poprawę wymiany informacji między unijnymi sieciami, doprecyzowanie zasad współpracy między instytucjami o nakładających się kompetencjach, pełne włączenie systemu ostrzegania w szerszy krajobraz cyberbezpieczeństwa poprzez jasne porozumienia i standardy interoperacyjności oraz zaostrzenie kontroli bezpieczeństwa wobec podmiotów otrzymujących finansowanie.

Za reagowanie na incydenty cybernetyczne odpowiadają przede wszystkim poszczególne państwa członkowskie. Unia odgrywa jednak ważną rolę, gdy skutki zakłóceń są poważne, przynoszą duże straty finansowe lub jednocześnie dotykają kilku krajów, przekraczając możliwości pojedynczego państwa.

System ostrzegania został powołany na mocy unijnego aktu o cybersolidarności w lutym 2025 roku. Ma działać jako jednolita sieć służąca bieżącemu monitorowaniu, wczesnemu wykrywaniu zagrożeń oraz wymianie informacji wywiadowczych ponad granicami w przypadku cyberataków na dużą skalę wymierzonych w Europę.

Na początku tego roku Komisja Europejska zaproponowała nowy pakiet dotyczący cyberbezpieczeństwa, który ma zrewidować akt o cyberbezpieczeństwie. Zawiera on m.in. rygorystyczne, oparte na analizie ryzyka ramy bezpieczeństwa łańcucha dostaw, mające uniemożliwić państwom trzecim wysokiego ryzyka dostęp do kluczowej infrastruktury UE.

Pakiet przewiduje również znaczące zwiększenie budżetu ENISA oraz przegląd obowiązujących przepisów unijnych i krajowych, tak aby uprościć zarządzanie i wdrażanie ogólnounijnych zasad cyberbezpieczeństwa.

Od września, zgodnie z aktem o cyberodporności, producenci sprzętu i oprogramowania muszą zgłaszać każdą wykorzystaną lukę lub poważny incydent bezpieczeństwa w ciągu 24 godzin do krajowych zespołów CSIRT oraz za pośrednictwem jednolitej platformy zgłoszeniowej ENISA. Za poważne naruszenia grożą kary sięgające 15 mln euro lub 2,5% globalnego obrotu.

Przejdź do skrótów dostępności
Udostępnij Obserwuj Euronews w Google

Czytaj Więcej

Setki osób protestują przeciwko centrum danych Google w małym austriackim miasteczku

Czy AI czuje ból? Badanie: Modele wybierają szkodę dla użytkownika

Raport: emisje z użycia chipów Nvidii jak w rosyjskiej państwowej spółce węglowej