Le misure dell’Ue per individuare e gestire gli incidenti di sicurezza informatica risultano insufficiente, principalmente a causa di uno scambio di informazioni inadeguato. In un rapporto pubblicato oggi la Corte dei Conti europea invita a migliorare la condivisione dei dati, a potenziare il coordinamento per evitare duplicazioni tra gli organismi coinvolti, a rendere operativo il sistema europeo di allerta per la cybersicurezza e a rafforzare i controlli di sicurezza sui beneficiari dei finanziamenti europei.
La Corte ricorda che gli incidenti informatici possono compromettere servizi pubblici, imprese, infrastrutture critiche e il mercato interno dell’Ue. Sebbene la responsabilità principale ricada sugli Stati membri, l’Unione svolge comunque un ruolo significativo nella prevenzione e nella risposta.
Questo ruolo è particolarmente rilevante quando gli incidenti provocano gravi interruzioni, perdite economiche rilevanti o danni sostanziali a persone o organizzazioni (incidenti di cybersicurezza significativi), o quando interessano più Stati membri oltre la capacità di risposta di un singolo Paese (incidenti su vasta scala).
Per fronteggiare tali minacce, l’Ue ha incrementato gli investimenti in cybersicurezza: nel bilancio 2021-2027 la principale fonte di finanziamento è il programma Europa digitale, con una dotazione di 1,4 miliardi di euro.
«L’Ue ha fatto progressi nel creare un quadro di cooperazione in materia di cybersicurezza, ma non opera ancora con l’efficacia necessaria», ha osservato George-Marius Hyzler, membro della Corte dei conti europea responsabile dell’audit. «In caso di incidente grave, servono informazioni tempestive e utilizzabili: senza di esse, reti e meccanismi perdono gran parte del loro valore».
Secondo gli auditor, il punto debole principale è proprio lo scarso scambio di informazioni. Il programma per la cybersicurezza adottato nel 2025 definisce in modo più chiaro ruoli e responsabilità e stabilisce come l’Ue dovrebbe gestire le crisi informatiche più rilevanti.
Tuttavia non è ancora formalizzata la collaborazione fra le due principali reti informatiche dell’Ue. Questo limita la cooperazione tra la rete CSIRT, che riunisce le squadre nazionali per la gestione degli incidenti, e Eu‐Cyclone, la rete Ue per la cooperazione in caso di crisi informatiche.
Inoltre, in alcuni Stati membri l’attuazione delle norme Ue più recenti, come la direttiva NIS2, è ancora incompleta e le leggi nazionali sulla sicurezza restringono la quantità di informazioni che possono essere condivise. Ciò complica l’individuazione precoce delle minacce e la coordinazione di risposte efficaci a livello europeo.
La Corte ha anche rilevato sovrapposizioni tra diversi organismi Ue incaricati del monitoraggio delle minacce: il Centro di situazione informatica della Commissione, creato nel 2022, si avvale in larga misura di fornitori esterni il cui lavoro in parte duplica le funzioni di monitoraggio e di sviluppo della conoscenza situazionale svolte dall’Agenzia dell’Unione europea per la cybersicurezza (ENISA).
Al momento dell’audit, il sistema europeo di allerta per la cybersicurezza non era ancora operativo: i due hub esaminati (Athena ed Ensoc) non erano entrati in funzione per ritardi nelle procedure di appalto. Mancavano inoltre accordi di cooperazione, un sistema comune di classificazione e alcune norme tecniche necessarie al funzionamento del sistema.
La Corte ha individuato anche debolezze nei controlli sulle organizzazioni che ricevono finanziamenti Ue per la cybersicurezza. Tali controlli dovrebbero ridurre il rischio di intrusioni o influenze da Paesi non appartenenti all’Ue e prevenire la condivisione di informazioni sensibili con autorità esterne.
Sebbene i beneficiari delle sovvenzioni siano tenuti a valutare la proprietà e il controllo delle terze parti che ricevono finanziamenti, il Centro europeo di competenza per la cybersicurezza non verifica queste valutazioni. Ne consegue che infrastrutture sensibili, dati operativi e tecnologie critiche per la sicurezza «potrebbero essere esposti a rischi per la sicurezza».
L’architettura di cybersicurezza dell’Ue coinvolge numerosi attori pubblici e privati a livello regionale, nazionale e comunitario, e la sicurezza informatica è parte integrante della sicurezza e della difesa nazionali. L’audit della Corte ha valutato se le iniziative dell’Ue facilitino in modo efficace l’individuazione e la gestione di incidenti di cybersicurezza significativi e su vasta scala. L’analisi ha coperto il periodo 2022‐2025 e ha incluso missioni in Irlanda, Grecia e Italia.