Volgens een nieuw verslag van de Europese Rekenkamer (ERK) vertonen de EU-maatregelen tekortkomingen waar het gaat om het opsporen van en reageren op significante en grootschalige cyberbeveiligingsincidenten. De EU-auditors roepen op tot verbeteringen in de manier waarop informatie wordt gedeeld, een betere coördinatie om dubbel werk tussen de verschillende betrokken instanties te voorkomen, het implementeren van het Europees waarschuwingssysteem voor cyberbeveiliging en strengere beveiligingscontroles voor begunstigden van EU-financiering.
Cyberbeveiligingsincidenten kunnen overheidsdiensten, bedrijven, kritieke infrastructuur en de interne markt van de EU verstoren. Hoewel de verantwoordelijkheid voor de reactie op deze incidenten voornamelijk bij de lidstaten ligt, speelt de EU ook een belangrijke rol. Dit is met name het geval wanneer dergelijke incidenten grote verstoringen, aanzienlijke financiële verliezen of substantiële schade aan personen of organisaties veroorzaken (significante cyberbeveiligingsincidenten), of wanneer zij meerdere lidstaten treffen en het vermogen van een enkel land om doeltreffend te reageren te boven gaan (grootschalige cyberbeveiligingsincidenten).
Om deze dreigingen aan te pakken, investeert de EU steeds meer in de versterking van de cyberbeveiliging. In het kader van de EU-begroting 2021‑2027 is het programma Digitaal Europa de belangrijkste financieringsbron voor cyberbeveiliging, met een toewijzing van 1,4 miljard euro.
“De EU heeft vooruitgang geboekt bij de totstandbrenging van een samenwerkingskader voor cyberbeveiliging, maar is nog niet zo doeltreffend als zou moeten”, aldus George-Marius Hyzler, het ERK-lid dat verantwoordelijk is voor de controle. “Wanneer een ernstig cyberincident plaatsvindt, is tijdige en bruikbare informatie van essentieel belang. Zonder die informatie verliezen netwerken en mechanismen een groot deel van hun toegevoegde waarde.”
Volgens de auditors is de ontoereikende informatie-uitwisseling de achilleshiel van het hele systeem. De cyberblauwdruk, die in 2025 werd aangenomen, verduidelijkt in grote lijnen de rollen en verantwoordelijkheden door vast te leggen hoe de EU grote crises op het gebied van cyberbeveiliging moet aanpakken. De manier waarop de twee cybernetwerken van de EU samenwerken, is echter nog steeds niet formeel vastgelegd. Dit belemmert de samenwerking tussen het CSIRT-netwerk, dat nationale teams samenbrengt die zich bezighouden met cyberincidenten, en EU-CyCLONe, een EU-netwerk voor cybercrisissamenwerking.
Daarnaast zijn sommige landen de geactualiseerde cyberbeveiligingsregels van de EU (zoals de NIS 2-richtlijn) nog aan het invoeren, terwijl nationale veiligheidswetten de uitwisseling van informatie beperken. Hierdoor kan het lastig zijn om met EU-netwerken dreigingen vroegtijdig te signaleren en een doeltreffende reactie te coördineren.
De auditors stelden ook vast dat er overlapping is tussen sommige EU-instanties die verantwoordelijk zijn voor het monitoren van cyberdreigingen. Het cybersituatiecentrum van de Europese Commissie werd in 2022 opgericht en wordt grotendeels ondersteund door externe dienstverleners. Hun werk voor het centrum overlapt deels de bestaande capaciteit van het Agentschap van de Europese Unie voor cyberbeveiliging (Enisa) om dreigingen te monitoren en situationeel bewustzijn op te bouwen.
Tijdens de controle was het Europees waarschuwingssysteem voor cyberbeveiliging nog niet operationeel. De twee door de auditors onderzochte hubs — ATHENA en ENSOC — waren nog niet operationeel vanwege vertragingen bij de aanbesteding. Bovendien ontbraken nog de nodige samenwerkingsovereenkomsten, een gemeenschappelijk classificatiesysteem en technische normen die vereist zijn voor de werking van het systeem.
De auditors stelden daarnaast tekortkomingen vast in de controle op enkele organisaties die EU-financiering voor cyberbeveiliging ontvangen. Deze controles zijn bedoeld om het risico op inmenging of invloed van niet-EU-landen te verkleinen, en om te voorkomen dat gevoelige beveiligingsinformatie wordt gedeeld met autoriteiten van buiten de EU. Hoewel begunstigden van subsidies zelf moeten beoordelen wie derde partijen die zij financieel steunen, in handen en onder controle hebben, controleert het Europees kenniscentrum voor cyberbeveiliging deze beoordelingen niet. Dit brengt veiligheidsrisico’s met zich mee voor gevoelige infrastructuur, operationele gegevens en kritieke technologieën op het gebied van veiligheid.
Het cyberbeveiligingslandschap van de EU omvat talrijke publieke en private instanties op regionaal, nationaal en EU-niveau. Cyberbeveiliging is ook een belangrijk onderdeel van nationale veiligheid en defensie.
Bij de controle werd beoordeeld of de EU-maatregelen de opsporing van en de reactie op aanzienlijke en grootschalige cyberbeveiligingsincidenten doeltreffend bevorderen. De controle besloeg de periode 2022‑2025 en omvatte controlebezoeken aan Ierland, Griekenland en Italië.
Speciaal verslag 19/2026 “Opsporing van en reactie op cyberbeveiligingsincidenten — EU-samenwerkingskader laat vorderingen zien, maar is slechts deels doeltreffend door vertragingen bij de uitvoering en beperkte informatie-uitwisseling” is beschikbaar op de website van de ERK, samen met een één pagina lang overzicht van de belangrijkste feiten en bevindingen.






0 Reacties