Одит: Киберзащитата на ЕС за 1,4 млрд. евро още не работи като обща система
Одит на ЕС откри забавено ранно предупреждение и слаб обмен на данни. Ето как това засяга България при трансгранична атака.
Европейската система за откриване и реакция при мащабни кибератаки остава само частично ефективна, въпреки че за свързани мерки по бюджета на ЕС са предвидени около 1,4 млрд. евро. Това установи Европейската сметна палата в одит на действията за периода 2022-2025 г., публикуван на 21 септември 2026 г.
Анализ на Euronews от 22 септември също поставя въпроса дали изградената с европейско финансиране система работи като единен механизъм.
Основният проблем не е само размерът на финансирането. Европейските структури и националните служби все още не обменят информация достатъчно бързо и по общи правила.
Това засяга и България. При атака, която преминава граници, националните служби трябва да обменят данни с европейските мрежи и агенции. Забавеното или непълно докладване може да остави институции, компании и критична инфраструктура без навременна информация.
Какво установи одитът
Одиторите оценяват рамката на ЕС като напреднала, но все още недостатъчно ефективна на практика. Основните слабости са в обмена на информация, координацията между институциите и забавянето на общите технически инструменти.
- системата за ранно предупреждение при големи киберинциденти още не е напълно оперативна;
- липсват завършени споразумения за сътрудничество и общи технически стандарти;
- държавите членки използват различни подходи при оценката и докладването на инциденти;
- част от проектите, финансирани по Digital Europe, срещат оперативни проблеми и закъснения;
- има припокриване между функциите на някои европейски структури, включително Европейската комисия и ENISA.
Европейската сметна палата посочва ограничения обмен на информация като една от най-сериозните пречки. Когато държавите не определят по един и същ начин мащаба на инцидента, общата реакция се забавя.
Системата за ранно предупреждение още се изгражда
Европейският Cyber Solidarity Act влезе в сила на 4 февруари 2025 г. Той предвижда общ капацитет за наблюдение, ранно откриване и координация при големи кибератаки.
Според одита двата основни центъра, които трябва да поддържат мрежата за предупреждение, все още не разполагат с всички необходими инструменти. Забавени са и процедурите за обмен на данни, общата класификация на инцидентите и техническата съвместимост между системите.
На практика това означава, че Европа може да има правила и институции, но да не разполага с напълно готов механизъм за обща реакция през първите часове на сериозна атака.
Какво означава това за България
България има национален CSIRT и определени звена за контакт. Действията им обаче са част от по-широка европейска система.
При атака срещу енергетиката, транспорта, здравеопазването, телекомуникациите или финансовия сектор информацията трябва бързо да стигне до партньорските структури в други държави.
Допълнителен риск е забавеното прилагане на Директивата NIS2. Европейската комисия изпрати на България мотивирано становище на 7 май 2025 г. заради непълно уведомяване за транспонирането на директивата в националното законодателство.
NIS2 изисква по-широк кръг организации да управляват киберрисковете си и да докладват сериозни инциденти. Без ясни национални процедури и еднакви критерии за докладване европейската координация остава непълна.
Парите не гарантират готовност
Одитът показва разликата между планирано финансиране и реална оперативна способност. Средствата могат да изградят центрове, платформи и мрежи. Ефектът зависи от това дали системите работят заедно, дали данните се споделят и дали държавите реагират по общи правила.
Европейската комисия посочва, че по Digital Europe за периода 2021-2027 г. са планирани 1,9 млрд. евро за капацитет и инструменти за киберсигурност.
Одитът и свързаните с него публикации разглеждат около 1,4 млрд. евро по конкретни направления и инструменти. Разликата идва от различния обхват на изчисленията.
Какво следва
Одиторите препоръчват на ЕС да определи по-ясно ролите на отделните мрежи и агенции. Те настояват и за общи правила за обмен на информация, завършване на системата за ранно предупреждение и по-строг контрол върху организациите, които получават средства чрез трети страни.
За България практическото значение е пряко. Страната трябва да ускори прилагането на NIS2, да поддържа работещ национален капацитет за реакция и да гарантира, че сериозните инциденти се оценяват и докладват по правила, съвместими с тези на останалите държави от ЕС.