Kibernetički incidenti mogu poremetiti pružanje javnih usluga, poslovanje poduzeća te funkcioniranje kritične infrastrukture i unutarnjeg tržišta EU-a. Iako su države članice u prvom redu nadležne za odgovor na takve incidente, EU također ima važnu ulogu. To posebno vrijedi u situacijama u kojima takvi incidenti uzrokuju ozbiljne poremećaje, velike financijske gubitke ili znatnu štetu ljudima ili organizacijama (značajni kibernetički incidenti) ili u kojima utječu na nekoliko država članica i u kojima jedna država ne može sama djelotvorno odgovoriti na njih (kibernetički incidenti velikih razmjera).
Kako bi se smanjila opasnost od takvih incidenata, EU ulaže sve više sredstava u jačanje kibernetičke sigurnosti. U okviru proračuna EU-a za razdoblje 2021. – 2027. glavni je izvor financijskih sredstava za kibernetičku sigurnost program Digitalna Europa, iz kojeg je u tu svrhu dodijeljen iznos od 1,4 milijardi eura.
„EU je ostvario napredak u uspostavi okvira za suradnju u području kibernetičke sigurnosti, ali on još ne funkcionira onoliko djelotvorno koliko bi trebao”, izjavio je George-Marius Hyzler, član Suda zadužen za predmetnu reviziju. „U slučaju ozbiljnog kibernetičkog incidenta ključno je raspolagati pravodobnim i upotrebljivim informacijama. Bez njih relevantne mreže i mehanizmi gube velik dio svoje dodane vrijednosti.”
Prema mišljenju revizora Ahilovu petu cijelog sustava čini nedovoljna razmjena informacija. U Planu za kibernetičku sigurnost donesenom 2025. utvrđen je način na koji bi EU trebao upravljati velikim kibernetičkim krizama, čime su u velikoj mjeri pojašnjene relevantne uloge i odgovornosti. Međutim, način suradnje dviju uspostavljenih kibernetičkih mreža EU-a još nije formalno definiran. Time se otežava suradnja mreže CSIRT-ova, koja okuplja nacionalne timove zadužene za kibernetičke incidente, i mreže EU-CyCLONe, mreže EU-a za suradnju u slučaju kibernetičkih kriza.
Osim toga, neke zemlje još rade na uvođenju pravila EU-a o kibernetičkoj sigurnosti (kao što je Direktiva NIS 2), dok se nacionalnim zakonima o sigurnosti ograničava opseg informacija koje se mogu razmjenjivati. To znači da mreže EU-a mogu imati poteškoća u ranom otkrivanju prijetnji i koordiniranju djelotvornog odgovora.
Revizori su utvrdili i da se zadaće nekih tijela EU-a odgovornih za praćenje kibernetičkih prijetnji preklapaju. Centar Europske komisije za situaciju u kibernetičkom prostoru osnovan je 2022. te se u svojem radu u velikoj mjeri oslanja na vanjske pružatelje usluga. Poslovi koje oni obavljaju za taj centar djelomično se preklapaju s postojećim funkcijama Agencije Europske unije za kibersigurnost (ENISA) u području praćenja prijetnji i povećanju informiranosti o stanju.
U vrijeme obavljanja revizije europski sustav uzbunjivanja u području kibernetičke sigurnosti još nije bio u funkciji. Dva kibernetička centra obuhvaćena revizijom – ATHENA i ENSOC – još nisu bila započela s radom zbog kašnjenja u javnoj nabavi. Osim toga, i dalje nisu bili sklopljeni potrebni sporazumi o suradnji niti su bili utvrđeni zajednički klasifikacijski sustav i tehnički standardi potrebni za rad sustava.
Revizori su utvrdili i nedostatke u načinu na koji se provjeravaju neke organizacije koje primaju financijska sredstva EU-a za kibernetičku sigurnost. Svrha je tih provjera ublažiti rizik od uplitanja ili utjecaja zemalja izvan EU-a i spriječiti razmjenu osjetljivih sigurnosnih informacija s tijelima tih zemalja. Međutim, iako su korisnici bespovratnih sredstava odgovorni za procjenu vlasničke i kontrolne strukture trećih strana koje primaju financijsku potporu, Europski stručni centar u području kibernetičke sigurnosti ne provjerava te procjene. Zbog toga bi osjetljiva infrastruktura, operativni podatci i tehnologije ključne za sigurnost mogli biti izloženi sigurnosnim rizicima.
(ERS, 21.09.2026. / Revizije info)





