Skip to main content
Európai Uniókiberbiztonság

Az európai kiberbiztonsági figyelmeztető rendszer még nem működőképes – Európai Számvevőszék

By 2026. szeptember 27.No Comments

„* A 2021–2027-es uniós költségvetés 1,4 milliárd eurót különített el a kiberbiztonságra
* Az uniós hálózatok lehetővé teszik a tagállamok közötti együttműködést, de az elégtelen információmegosztás csökkenti hozzáadott értéküket
* Az európai kiberbiztonsági figyelmeztető rendszer még nem működőképes

Az Európai Számvevőszék új jelentése szerint a jelentős és nagyszabású kiberbiztonsági incidensek észlelése és az azokra való reagálás terén hiányosságok jellemzik az uniós intézkedéseket. Az uniós számvevők az információk megosztásának javítását, a különböző érintett szervek közötti párhuzamos munkavégzés elkerülését célzó jobb koordinációt, az európai kiberbiztonsági figyelmeztető rendszer üzembe helyezését, valamint az uniós finanszírozás kedvezményezettjeinek szigorúbb biztonsági ellenőrzését szorgalmazzák.

A kiberbiztonsági események zavart okozhatnak a közszolgáltatások, a vállalkozások, a kritikus infrastruktúra és az uniós belső piac működésében. Bár az ilyen incidensekre való reagálás elsősorban a tagállamok felelősségi körébe tartozik, abban az Unió is fontos szerepet játszik. Ez különösen akkor van így, ha az ilyen incidensek komoly zavart, nagy összegű pénzügyi veszteséget vagy jelentős kárt okoznak az embereknek vagy a szervezeteknek (jelentős kiberbiztonsági incidensek), vagy ha több tagállamot érintenek, és meghaladják egyetlen ország eredményes reagálási képességét (nagyszabású kiberbiztonsági incidensek).

E fenyegetések kezelése érdekében az Unió egyre nagyobb összegeket fordít a kiberbiztonság megerősítésére. A 2021–2027-es uniós költségvetés keretében a Digitális Európa program jelenti a kiberbiztonsági finanszírozás fő forrását, amelyben 1,4 milliárd eurót különítettek el erre a célra.

„Az Unió nagyot lépett előre a kiberbiztonsági együttműködési keret kiépítése terén, de az még nem működik olyan eredményesen, mint ahogy kellene – mondta George-Marius Hyzler, az ellenőrzésért felelős számvevőszéki tag. – Súlyos kiberbiztonsági incidens bekövetkeztekor alapvető fontosságú az időszerű és hasznosítható tájékoztatás, enélkül nagyban csökken a hálózatok és mechanizmusok hozzáadott értéke.”

A számvevők véleménye szerint az egész rendszer Achilles-sarka az elégtelen információcsere. A 2025-ben elfogadott kiberbiztonsági terv meghatározza, hogy az Uniónak hogyan kell kezelnie a jelentős kiberbiztonsági válságokat, és ezzel nagyrészt tisztázza a szerepeket és felelősségi köröket. A két uniós kiberhálózat együttműködésének módját azonban még mindig nem határozták meg hivatalosan, ami akadályozza a kiberbiztonsági incidensekkel foglalkozó nemzeti csoportokat tömörítő CSIRT-hálózat és az EU-CyCLONe, a kiberválságokkal kapcsolatos együttműködés uniós hálózata közötti együttműködést.

Emellett egyes országok még nem hajtották végre teljes mértékben az aktualizált uniós kiberbiztonsági szabályokat (például a NIS 2 irányelvet), a nemzetbiztonsági jogszabályok pedig korlátozzák, hogy mely információk oszthatók meg. Az uniós hálózatok számára ezért nehézséget okozhat a fenyegetések korai felismerése és a reagálás eredményes összehangolása.

A számvevők továbbá átfedéseket állapítottak meg egyes, a kiberbiztonsági fenyegetések nyomon követéséért felelős uniós szervek között. Az Európai Bizottság kiberbiztonsági helyzetelemző központját 2022-ben hozták létre, és annak tevékenységét nagyban külső szolgáltatók segítik. Ami azonban a fenyegetések nyomon követését és a helyzetismeret kiépítését illeti, a központ számára végzett munkájuk részben átfedésben van az Európai Uniós Kiberbiztonsági Ügynökség (ENISA) már meglévő kapacitásával.

Ellenőrzésünk idején az európai kiberbiztonsági figyelmeztető rendszer még nem működött. A számvevők által megvizsgált két központ – az ATHENA és az ENSOC – közbeszerzési késedelmek miatt nem kezdte meg működését. Emellett még nem készültek el a szükséges együttműködési megállapodások és a közös osztályozási rendszer, és hiányoztak a rendszer működéséhez szükséges technikai szabványok.

A számvevők hiányosságokat tártak fel egyes, uniós kiberbiztonsági finanszírozásban részesülő szervezetek ellenőrzésének módjában is. Az ilyen ellenőrzések célja, hogy csökkentsék a nem uniós államok behatolásának vagy befolyásának kockázatát, és megakadályozzák az érzékeny biztonsági információk nem uniós hatóságokkal való megosztását. Bár a támogatások kedvezményezettjei felelősek a pénzügyi támogatásban részesülő harmadik felek tulajdonosi szerkezetének és ellenőrzésének az értékeléséért, ezeket az értékeléseket az Európai Kiberbiztonsági Kompetenciaközpont nem ellenőrzi. Az érzékeny infrastruktúrák, a működési adatok és a biztonsági szempontból kritikus technológiák ezért biztonsági kockázatoknak lehetnek kitéve.

Háttér-információk

Az Európai Unió kiberbiztonsági környezete számos magán- és közszervezetet foglal magában regionális, nemzeti és uniós szinten. A kiberbiztonság a nemzetbiztonságnak és nemzetvédelemnek is kulcsfontosságú alkotóeleme.

Az ellenőrzés azt vizsgálta, hogy az uniós intézkedések eredményesen segítik-e elő a jelentős és nagyszabású kiberbiztonsági incidensek észlelését és az azokra való reagálást. A jelentés a 2022–‍2025-ös időszakot tárgyalja. A számvevők Írországban, Görögországban és Olaszországban tettek ellenőrző látogatásokat.

Kapcsolódó hivatkozások

* Különjelentés 19/2026: A kiberbiztonsági incidensek észlelése és az azokra való reagálás – Az uniós együttműködési keret kidolgozása jól halad, de a végrehajtás késedelmei és az elégtelen információmegosztás miatt még csak részben eredményes
* Fő tények és megállapítások”

Forrás:
Az információk hiánya miatt az Unió nem tud megfelelően reagálni a kiberbiztonsági incidensekre; Európai Számvevőszék; 2026. szeptember 21.