Världen

EU:s cybervarningssystem står fortfarande avstängt

1,4 miljarder euro gav nätverk och nav men inga fungerande kopplingar, upphandlingar drar ut och informationsdelning stoppas av nationella säkerhetslagar

Bilder

The EU spent billions on a cyberattack shield — nobody checked if it worked The EU spent billions on a cyberattack shield — nobody checked if it worked euronews.com

Bryssel har lagt 1,4 miljarder euro på att bygga ett unionsomfattande ”tidigt varningssystem” mot stora it-angrepp. Men enligt Euronews säger revisorer nu att systemet, cirka 20 månader efter att det skapades, fortfarande inte är i drift. Avgörande delar har kört fast i upphandlingsförseningar.

Europeiska revisionsrätten har granskat unionens förmåga att upptäcka och hantera allvarliga it-säkerhetsincidenter under 2022–2025. Bilden som tecknas är en konstruktion full av nätverk, nav och förkortningar, men med få fungerande kopplingar mellan dem. Två nav som skulle bära upp det europeiska varningssystemet, ATHENA och ENSOC, hade enligt revisorerna inte ens påbörjat arbetet. Samarbetsavtal, ett gemensamt klassificeringssystem och tekniska standarder saknades fortfarande. Vid gränsöverskridande angrepp räknas minuter; rapporten pekar i stället ut ”bristfälligt informationsutbyte” som den centrala svagheten, där nationella säkerhetslagar i vissa medlemsstater begränsar vad som får delas.

Samma rapport varnar också för en finansieringskedja som i praktiken bygger på förtroende. Mottagare av bidrag ska själva kontrollera ägande och kontroll hos tredje parter som får del av unionens it-säkerhetspengar, men Europeiska kompetenscentrumet för it-säkerhet, som övervakar bidragen, verifierar inte dessa bedömningar, enligt revisorerna. Risken är konkret: uppgifter om känslig infrastruktur och teknik som är avgörande för säkerheten kan exponeras om mellanhänder gör felbedömningar — eller väljer att inte granska — vilka som står bakom underleverantörer och samarbetspartner.

Även där institutioner finns överlappar uppdragen. Revisorerna beskriver dubbelarbete mellan organ som ska övervaka it-hot, bland annat ett it-lägescentrum inom Europeiska kommissionen som inrättades 2022 och till stor del stöds av externa leverantörer, samtidigt som Europeiska unionens byrå för it-säkerhet, Enisa, också övervakar hot och bygger lägesbilder. Unionens ”cyberblåbok”, antagen 2025, ska tydliggöra roller vid stora kriser. Men revisorerna konstaterar att hur unionens två huvudnätverk på området ska samverka fortfarande inte är formellt fastslaget — ett byråkratiskt glapp som blir praktiskt när ett angrepp väl sker.

Rekommendationerna är i grunden enkla: skynda på införandet av varningssystemet, klargör vem som gör vad, förbättra informationsutbytet och skärp kontrollerna av dem som tar emot pengar. Ansvaret för att hantera incidenter ligger fortfarande främst hos medlemsstaterna, vilket gör att unionen i praktiken bara kan tillföra värde när störningar går över gränserna och ingen enskild nationell myndighet ser hela bilden.

Det unionsgemensamma tidiga varningsnätet var tänkt att upptäcka angrepp innan de sprider sig. Revisorerna konstaterar att Europa fortfarande väntar på varningen.