Η Ευρωπαϊκή Ένωση έχει διαθέσει 1,4 δισ. ευρώ από το πρόγραμμα «Ψηφιακή Ευρώπη» για την κυβερνοασφάλεια την περίοδο 2021-2027. Ωστόσο, ο μηχανισμός εντοπισμού και αντιμετώπισης σοβαρών περιστατικών παραμένει αποσπασματικός, με καθυστερήσεις, ελλιπή ανταλλαγή πληροφοριών και κρίσιμες υποδομές που, κατά τον χρόνο του ελέγχου, δεν λειτουργούσαν ακόμη.
Η έκθεση του Ευρωπαϊκού Ελεγκτικού Συνεδρίου φέρνει στο προσκήνιο ένα ζήτημα με άμεση επίδραση στις επιχειρήσεις, στις κρίσιμες υποδομές και στην εσωτερική αγορά. Η αποτελεσματική απόκριση σε μια κυβερνοκρίση εξαρτάται από την ταχύτητα με την οποία οι αρμόδιοι φορείς αντιλαμβάνονται το περιστατικό, το αξιολογούν και μοιράζονται αξιοποιήσιμες πληροφορίες.
Η αλυσίδα απόκρισης έχει πολλούς κρίκους
Τα περιστατικά κυβερνοασφάλειας μπορούν να πλήξουν δημόσιες υπηρεσίες, επιχειρήσεις, κρίσιμες υποδομές και τη λειτουργία της εσωτερικής αγοράς. Η πρωταρχική ευθύνη για την πρόληψη, την ετοιμότητα και την αντιμετώπιση ανήκει στα κράτη μέλη. Όταν όμως ένα περιστατικό προκαλεί σημαντική διαταραχή, σοβαρές οικονομικές ζημίες ή επηρεάζει περισσότερες χώρες από όσες μπορεί να διαχειριστεί αποτελεσματικά μία εθνική αρχή, ο ενωσιακός συντονισμός αποκτά καθοριστική αξία.
Το ισχύον πλαίσιο χτίστηκε σταδιακά από την οδηγία NIS του 2016. Το δίκτυο CSIRT συγκεντρώνει την CERT-ΕΕ και τις εθνικές ομάδες αντιμετώπισης περιστατικών, με στόχο την ενίσχυση της εμπιστοσύνης και της επιχειρησιακής συνεργασίας. Το EU-CyCLONe δημιουργήθηκε το 2020 ως δίκτυο συνεργασίας των εθνικών αρχών διαχείρισης κυβερνοκρίσεων και απέκτησε επίσημο ρόλο με την NIS 2 το 2023. Λειτουργεί ως γέφυρα ανάμεσα στο τεχνικό επίπεδο του CSIRT και στο πολιτικό επίπεδο της διαχείρισης κρίσεων στην ΕΕ.
Ο ENISA παρέχει γραμματειακή, τεχνική και οργανωτική υποστήριξη στα δύο δίκτυα. Το Ελεγκτικό Συνέδριο αναφέρει ότι οι εθνικές αρχές αξιολόγησαν θετικά την εργασία του οργανισμού σε αυτόν τον ρόλο. Παράλληλα, το σχέδιο στρατηγικής για τον κυβερνοχώρο, που εγκρίθηκε το 2025, αποσαφηνίζει σε μεγάλο βαθμό τις αρμοδιότητες των βασικών φορέων και διακρίνει τρία επίπεδα συνεργασίας: τεχνικό, επιχειρησιακό και πολιτικό.
Η πρόοδος αυτή δεν έχει μεταφραστεί ακόμη σε πλήρως λειτουργική συνεργασία. Το CSIRT και το EU-CyCLONe παραμένουν χωρίς επισημοποιημένους διαδικαστικούς όρους για τη μεταξύ τους σχέση και χωρίς συμφωνία για το πότε το πρώτο πρέπει να ενημερώνει το δεύτερο για ένα δυνητικό ή εξελισσόμενο περιστατικό μεγάλης κλίμακας. Εκκρεμεί επίσης κοινή ταξινομία για τη σοβαρότητα των περιστατικών και για βασικές έννοιες, όπως η απειλή, ο παράγοντας απειλής, το περιστατικό και ο αντίκτυπος.
Αυτές οι εκκρεμότητες δυσκολεύουν την αυτοματοποίηση της ανταλλαγής πληροφοριών και αφήνουν χώρο για διαφορετικές ερμηνείες. Οι αρχές κυβερνοασφάλειας και των τριών κρατών μελών που επισκέφθηκε το ΕΕΣ, ανάμεσά τους η Ελλάδα, επισήμαναν την απουσία κοινής ταξινομίας.
Οι αναφορές φτάνουν αργά και συχνά ελλιπείς
Η ανταλλαγή δεδομένων αποτελεί το κεντρικό πρόβλημα του συστήματος. Πληροφορίες για τεχνικές επιθέσεων, δείκτες παραβίασης ή ευπάθειες μπορούν να βοηθήσουν τις αρχές και τις επιχειρήσεις άλλων χωρών να αναγνωρίσουν έγκαιρα μια αντίστοιχη απειλή. Το ΕΕΣ διαπίστωσε ότι η ανταλλαγή αυτή παραμένει περιορισμένη εξαιτίας καθυστερήσεων στη μεταφορά της NIS 2, εθνικών περιορισμών ασφαλείας, δυσκολιών στον χαρακτηρισμό του διασυνοριακού αντίκτυπου και ελλείψεων εμπιστοσύνης.
Τα κράτη μέλη όφειλαν να ενσωματώσουν την NIS 2 στο εθνικό δίκαιο έως τον Οκτώβριο του 2024, όμως μόνο δύο τήρησαν την προθεσμία. Η καθυστέρηση έχει ουσιαστικές συνέπειες, επειδή οι οντότητες που εμπίπτουν στο νέο πλαίσιο δεν δεσμεύονται νομικά να αναφέρουν περιστατικά όσο η μεταφορά εκκρεμεί.
Η διαφορά στην εμβέλεια είναι μεγάλη. Η Επιτροπή εκτίμησε ότι στην παλαιότερη NIS υπάγονταν 15.500 οντότητες, ενώ η NIS 2 καλύπτει περισσότερες από 110.000. Η δημόσια διοίκηση, την οποία ο ENISA αναφέρει ως τον περισσότερο στοχοποιημένο τομέα στην ΕΕ στην έκθεση απειλών του 2025, βρισκόταν εκτός της υποχρέωσης αναφοράς της προηγούμενης οδηγίας.
Ακόμη και όπου καταγράφονται δεδομένα, η χρησιμότητά τους για άμεση επιχειρησιακή απόκριση είναι περιορισμένη. Η αναφορά στοιχείων στον ENISA γίνεται ανά τρίμηνο, άρα συχνά πολύ μετά την εκδήλωση ενός περιστατικού. Τα δεδομένα αξιοποιούνται κυρίως για στατιστικούς σκοπούς και ιστορικές τάσεις. Επιπλέον, το προτεινόμενο πρόσθετο υλικό, όπως η σύνδεση ενός περιστατικού με συγκεκριμένες ευπάθειες, υποβάλλεται προαιρετικά και όχι από όλα τα κράτη μέλη.
Οι αριθμοί αποτυπώνουν την απόσταση ανάμεσα στην επίσημη εικόνα και στο ευρύτερο τοπίο απειλών. Τα κράτη μέλη ανέφεραν στον ENISA από 100 έως 500 περιστατικά ετησίως την περίοδο 2018-2021, ενώ το 2024 ο αριθμός έφτασε τα 1.276. Την ίδια στιγμή, ο ENISA εντόπισε περίπου 4.800 περιστατικά στην έκθεση απειλών του 2025 μέσω ανοικτών πηγών. Οι δύο μετρήσεις δεν είναι άμεσα συγκρίσιμες, καθώς τα περιστατικά ανοικτής πηγής έχουν ευρύτερη κάλυψη και τα επίσημα δεδομένα είναι ανωνυμοποιημένα. Ωστόσο, το ΕΕΣ θεωρεί ότι η απόκλιση υποδηλώνει πως μέρος των σημαντικών περιστατικών μένει εκτός αναφοράς.
Ιδιαίτερα χαμηλός εμφανίζεται ο αριθμός των κοινοποιήσεων για σημαντικά διασυνοριακά περιστατικά. Το 2025 αναφέρθηκαν μόλις 14 από επτά κράτη μέλη, έναντι 322 περιστατικών που ο ENISA είχε εντοπίσει στην έκθεση απειλών του 2024 ως στοχεύοντα ειδικά δύο ή περισσότερα κράτη μέλη. Η επίθεση λυτρισμικού στην Collins Aerospace τον Σεπτέμβριο του 2025, που προκάλεσε προβλήματα σε ευρωπαϊκά αεροδρόμια, αναφέρεται από το ΕΕΣ ως παράδειγμα περιστατικού με σημαντικό διασυνοριακό αντίκτυπο χωρίς επίσημη κοινοποίηση στον ENISA ή στα άλλα κράτη μέλη.
Από το 2016, κανένα κράτος μέλος δεν έχει χαρακτηρίσει περιστατικό κυβερνοασφάλειας ως μεγάλης κλίμακας. Ως αποτέλεσμα, η διαδικασία κλιμάκωσης του EU-CyCLONe δεν έχει ενεργοποιηθεί ποτέ πλήρως εξαιτίας τέτοιου περιστατικού. Η διαπίστωση αυτή φωτίζει το χάσμα ανάμεσα στις θεσμικές δομές που έχουν προβλεφθεί για σοβαρές κρίσεις και στην πραγματική αξιοποίησή τους.
Χρηματοδότηση με καθυστερήσεις
Το πρόγραμμα «Ψηφιακή Ευρώπη» αποτελεί την κύρια πηγή ενωσιακής χρηματοδότησης για την κυβερνοασφάλεια. Από τον συνολικό προϋπολογισμό του, ύψους 8,1 δισ. ευρώ, τα 1,4 δισ. ευρώ αφορούν τον ειδικό στόχο «Κυβερνοασφάλεια και εμπιστοσύνη». Η χρηματοδότηση προορίζεται για τον συντονισμό εργαλείων και υποδομών δεδομένων των κρατών μελών και για την ανάπτυξη λύσεων κυβερνοασφάλειας σε όλο το εύρος της οικονομίας.
Από τον Νοέμβριο του 2021 έως τον Δεκέμβριο του 2025, προκηρύχθηκαν 12 προσκλήσεις με διαθέσιμη ενωσιακή χρηματοδότηση 825 εκατ. ευρώ. Προβλέπονται επιπλέον 212 εκατ. ευρώ σε επιχορηγήσεις για το 2026 και το 2027. Η χρηματοδοτική κλίμακα, όμως, δεν εγγυάται από μόνη της λειτουργική ετοιμότητα.
Το ευρωπαϊκό σύστημα προειδοποίησης για την κυβερνοασφάλεια σχεδιάστηκε ως δίκτυο εθνικών και διασυνοριακών κυβερνοκόμβων για καλύτερο εντοπισμό, ανάλυση και αντιμετώπιση απειλών. Κατά τον χρόνο του ελέγχου, το σύστημα δεν λειτουργούσε ακόμη. Οι δύο διασυνοριακοί κόμβοι που εξετάστηκαν, ATHENA και ENSOC, δεν είχαν ξεκινήσει τη λειτουργία τους λόγω καθυστερήσεων στις διαδικασίες προμήθειας εργαλείων και υπηρεσιών.
Το ATHENA αφορά Βουλγαρία, Ελλάδα, Κύπρο και Μάλτα, με ημερομηνία έναρξης την 1η Ιανουαρίου 2024, λήξης την 31η Μαρτίου 2028 και συνολικό κόστος 4,7 εκατ. ευρώ, με ενωσιακή συνεισφορά 50%. Το ENSOC καλύπτει επτά χώρες και έχει συνολικό κόστος 10,4 εκατ. ευρώ, επίσης με ενωσιακή συνεισφορά 50%.
Παράλληλα με τις καθυστερήσεις, απουσίαζαν οι αναγκαίες συμφωνίες συνεργασίας, κοινή ταξινόμηση και πρότυπα διαλειτουργικότητας. Το ΕΕΣ ζητά από την Επιτροπή, τον ENISA και τα κράτη μέλη να εφαρμόσουν έως το 2028 ρυθμίσεις που θα διευκολύνουν την ανταλλαγή πληροφοριών ανάμεσα στους διασυνοριακούς κόμβους, το CSIRT και το EU-CyCLONe.
Στην Ελλάδα, το παράρτημα της έκθεσης καταγράφει σειρά σχετικών έργων: το Ελληνικό Ενοποιημένο Κέντρο Επιχειρήσεων Ασφάλειας, το Ελληνικό Κέντρο Επιχειρήσεων Ασφάλειας Μικρομεσαίων Επιχειρήσεων, το έργο NG-SOC και το ACSOC. Η παρουσία αυτή συνδέει τη χώρα με την ευρωπαϊκή χρηματοδοτική και επιχειρησιακή αρχιτεκτονική. Η λειτουργική αξία των επενδύσεων εξαρτάται, όμως, από τη διασύνδεσή τους με το ευρύτερο σύστημα έγκαιρης προειδοποίησης και ανταλλαγής πληροφοριών.
Επικαλύψεις, έλεγχοι και η μέτρηση του αποτελέσματος
Το ΕΕΣ εντόπισε και οργανωτικές αδυναμίες. Το κέντρο κυβερνοκατάστασης της Ευρωπαϊκής Επιτροπής δημιουργήθηκε το 2022 για τη στήριξη της διαχείρισης κρίσεων και βασίζεται σε μεγάλο βαθμό σε εξωτερικούς παρόχους υπηρεσιών. Το έργο αυτών των παρόχων επικαλύπτει εν μέρει τις υφιστάμενες δυνατότητες του ENISA στην παρακολούθηση απειλών και στην επίγνωση της κατάστασης.
Η έκθεση θεωρεί ότι η δημιουργία του κέντρου δεν αξιοποίησε επαρκώς τις δυνατότητες εξορθολογισμού μέσω των πληροφοριών που ήδη διέθεταν η Επιτροπή και ο ENISA. Εντοπίζει επίσης απουσία ολοκληρωμένου σχεδίου για τη λειτουργία του μετά τη λήξη της σύμβασης το 2026. Η σύσταση προς την Επιτροπή και τον ENISA προβλέπει αξιολόγηση κοινής απόκτησης και ανάλυσης πληροφοριών έως το 2027.
Αδυναμίες εντοπίστηκαν και στον έλεγχο των δικαιούχων ενωσιακής χρηματοδότησης. Όταν η χρηματοδοτική στήριξη διοχετεύεται σε τρίτους, οι ίδιοι οι δικαιούχοι αξιολογούν το ιδιοκτησιακό καθεστώς και τον έλεγχο των φορέων που λαμβάνουν τα κεφάλαια. Το ECCC δεν επικυρώνει τη μεθοδολογία τους ούτε διενεργεί ελέγχους για να εξασφαλίσει ότι οι επιλεγμένες οντότητες είναι εγκατεστημένες στην ΕΕ και ελέγχονται από κράτη μέλη ή πολίτες της Ένωσης.
Το ΕΕΣ θεωρεί ότι ο κίνδυνος δεν έχει μετριαστεί επαρκώς και μπορεί να εκθέσει ευαίσθητες υποδομές, επιχειρησιακά δεδομένα και τεχνολογίες κρίσιμες για την ασφάλεια. Προτείνει στο ECCC να αποκτήσει εύλογη βεβαιότητα για τη διοικητική και τεχνική ικανότητα των δικαιούχων έως το 2026 και να διενεργεί δειγματοληπτικούς ελέγχους έως το 2027.
Τέλος, η παρακολούθηση των αποτελεσμάτων των χρηματοδοτούμενων έργων παρουσιάζει σοβαρά κενά. Σχεδόν κανένα από τα έργα του δείγματος δεν ακολούθησε τις οδηγίες για ορόσημα και παραδοτέα, ενώ αρκετά από αυτά είχαν περιορισμένη χρησιμότητα για την παρακολούθηση της προόδου. Πολλοί δείκτες επιδόσεων κρίθηκαν μη συναφείς ή μη μετρήσιμοι, χωρίς τιμές βάσης ή στόχους. Το ΕΕΣ δεν βρήκε τεκμήρια ότι το ECCC επαλήθευε την ακρίβεια των αναφερόμενων δεδομένων.
Η κεντρική αντίφαση είναι σαφής: η ΕΕ έχει αναπτύξει δίκτυα, κανονιστικούς κανόνες και χρηματοδοτικά εργαλεία, όμως η επιχειρησιακή τους αξία περιορίζεται όταν η πληροφόρηση φτάνει αργά, αποσπασματικά ή καθόλου. Για τις επιχειρήσεις και τους φορείς κρίσιμων υπηρεσιών, το ζήτημα αφορά την ικανότητα ενός συστήματος να μετατρέπει την προειδοποίηση σε έγκαιρη δράση. Οι συστάσεις του ΕΕΣ θέτουν ορόσημα έως το 2028. Η αποτελεσματικότητά τους θα κριθεί από το αν οι διαδικασίες, οι τεχνικές υποδομές και οι έλεγχοι θα αποκτήσουν κοινό επιχειρησιακό ρυθμό.
Τα κρίσιμα σημεία
- Η ΕΕ διαθέτει 1,4 δισ. ευρώ για την κυβερνοασφάλεια μέσω του προγράμματος «Ψηφιακή Ευρώπη», όμως το ευρωπαϊκό σύστημα προειδοποίησης δεν είχε τεθεί σε λειτουργία κατά τον χρόνο του ελέγχου.
- Η καθυστερημένη και ελλιπής αναφορά περιστατικών περιορίζει την έγκαιρη απόκριση, ενώ οι κοινοποιήσεις για σημαντικά διασυνοριακά περιστατικά παραμένουν πολύ χαμηλές.
- Από το 2016, κανένα κράτος μέλος δεν έχει χαρακτηρίσει περιστατικό κυβερνοασφάλειας ως μεγάλης κλίμακας, με συνέπεια η διαδικασία κλιμάκωσης του EU-CyCLONe να μην έχει ενεργοποιηθεί ποτέ πλήρως.
Βασικές πηγές
- Ευρωπαϊκό Ελεγκτικό Συνέδριο, «Τα κενά πληροφόρησης αποτελούν τροχοπέδη για την απόκριση της ΕΕ σε περιστατικά κυβερνοασφάλειας»
- Ευρωπαϊκό Ελεγκτικό Συνέδριο, «Ειδική έκθεση 19/2026: Εντοπισμός και αντιμετώπιση περιστατικών κυβερνοασφάλειας – Το πλαίσιο συνεργασίας της ΕΕ σημειώνει πρόοδο, είναι όμως εν μέρει μόνο αποτελεσματικό εξαιτίας καθυστερήσεων στην υλοποίηση και της περιορισμένης ανταλλαγής πληροφοριών»




