Cybersecurity UE: come sono stati spesi miliardi senza verifiche reali

Cybersecurity UE: come sono stati spesi miliardi senza verifiche reali

Bruxelles investe 1,4 miliardi nella difesa cibernetica europea: criticità e sfide emerse dalla Corte dei conti

Bruxelles ha stanziato la cifra significativa di 1,4 miliardi di euro per rafforzare la sicurezza informatica dell’Unione Europea, una misura necessaria per difendere il continente dagli attacchi sempre più sofisticati nel cyberspazio. Tuttavia, un recente rapporto della Corte dei conti europea (ECA) solleva preoccupazioni sul controllo e l’efficacia di tali investimenti, evidenziando lacune nel monitoraggio e nella cooperazione tra i vari attori coinvolti nella cyber-difesa.

Rischi di sicurezza non adeguatamente monitorati

Il piano di finanziamento, inserito nel programma Europa digitale 2021-2027, affida ai beneficiari delle sovvenzioni la responsabilità di valutare se i terzi destinatari delle risorse siano soggetti a influenze di stati ostili. La Corte dei conti ha però rilevato che il Centro europeo di competenza sulla cibersicurezza, l’ente che supervisiona questi fondi, non effettua controlli indipendenti su tali valutazioni. Di fatto, questa lacuna espone a rischi critici infrastrutture sensibili, dati operativi e tecnologie fondamentali per la sicurezza dell’UE.

Tale scenario evidenzia un quadro di gestione finanziaria che necessita di rigore e trasparenza maggiori, per garantire che i fondi pubblici raggiungano davvero organizzazioni affidabili, immuni da interferenze esterne.

Un sistema di allarme informatico ancora lontano dalla piena operatività

Un’altra questione centrale emersa dall’audit riguarda la rete di allerta rapida dell’Unione contro gli attacchi informatici gravi. Nonostante la sua istituzione, le strutture chiave – i due hub ATHENA ed ENSOC – non dispongono ancora degli strumenti tecnologici indispensabili per rilevare tempestivamente le minacce e condividere dati critici tra gli Stati membri. Ritardi negli appalti e mancanza di accordi di cooperazione, unitamente all’assenza di un sistema di classificazione comune e di standard tecnici definiti, hanno impedito la piena operatività del sistema di allarme.

Come sottolinea George-Marius Hyzler, responsabile dell’audit alla Corte dei conti europea, “la cooperazione in materia di sicurezza informatica è stata sviluppata, ma non funziona ancora efficacemente. Senza informazioni tempestive e utilizzabili, le reti perdono gran parte del loro valore fondamentale nell’affrontare gli incidenti.”

La condivisione delle informazioni, il tallone d’Achille della sicurezza europea

Tra le criticità più gravi individuate dalla Corte emerge la difficoltà nel condividere adeguatamente le informazioni tra Stati membri e istituzioni comunitarie, definita come il “tallone d’Achille” del sistema di difesa europeo. Un esempio recente e emblematico riguarda l’attacco ransomware subito nel settembre scorso da Collins Aerospace, importante fornitore tecnologico aeronautico. L’incidente ha paralizzato aeroporti strategici come Londra Heathrow, Bruxelles, Berlino Brandeburgo e Dublino, costringendo gli scali a tornare a procedure manuali con ritardi e cancellazioni diffusi.

Nonostante la gravità dell’evento, nessuno degli Stati colpiti ha attivato la procedura di notifica formale prevista dalle normative UE per incidenti “su larga scala”, requisito che avrebbe dovuto mettere in moto il sistema di allarme europeo. Del resto, dal 2016 nessun incidente di rilievo – nemmeno episodi noti come WannaCry o NotPetya – è stato ufficialmente classificato tale, e ciò ha impedito di fatto l’attivazione della procedura di escalation dell’UE.

Le statistiche confermano questa difficoltà: nel 2025 sono state formalmente notificate solo 14 violazioni transfrontaliere, suddivise tra sette Paesi, a fronte di 322 incidenti identificati in modo indipendente dall’Agenzia UE per la sicurezza informatica (ENISA) come coinvolgenti più Stati membri.

Lacune organizzative e sovrapposizioni nel sistema di cyber-difesa UE

Il rapporto della Corte evidenzia inoltre alcune criticità strutturali, anche a livello di coordinamento. Il Cyber Blueprint del 2025 identifica chiaramente ruoli e responsabilità nella gestione delle crisi informatiche, ma manca ancora un’intesa formale tra le due principali reti UE dedicate alla sicurezza cibernetica: la rete CSIRT, che riunisce le squadre nazionali di risposta agli incidenti, e EU-CyCLONe, la rete di cooperazione in caso di crisi multilivello.

Questa assenza di coordinamento ha rallentato la collaborazione concreta tra le reti, compromettendo l’efficacia della risposta europea alle minacce informatiche. Un ulteriore problema riguarda il mancato rispetto da parte di quasi tutti gli Stati membri – tranne due – delle scadenze fissate per l’implementazione della direttiva NIS 2, cruciale per aggiornare gli standard di sicurezza nazionale in linea con il quadro normativo comunitario.

Il rapporto mette in luce anche duplicazioni operative tra enti chiave: il centro di monitoraggio della Commissione europea, pur essendo stato istituito nel 2022 per sorvegliare la situazione informatica, svolge attività simili a quelle di ENISA, dando luogo a sovrapposizioni non ottimali in termini di competenze e risorse.

Raccomandazioni per il futuro della cyber-difesa europea

Tra le proposte della Corte dei conti emergono raccomandazioni concrete e puntuali: migliorare la condivisione e l’analisi delle informazioni tra le diverse reti UE, chiarire i ruoli tra gli organismi con compiti sovrapposti, integrare il sistema di allarme nel più ampio quadro di sicurezza digitale europeo attraverso accordi chiari e standard tecnici condivisi, oltre a rafforzare i controlli sui beneficiari dei finanziamenti.

Dato che la responsabilità ultima della gestione degli incidenti ricade sugli Stati membri, l’UE deve tuttavia farsi carico di coordinare e supportare la risposta comune in caso di eventi che toccano molteplici Paesi o causano danni significativi. A questo proposito, il Cyber Solidarity Act del 2025 ha istituito un sistema di allarme unificato per il monitoraggio in tempo reale e lo scambio transfrontaliero di intelligence, ancora però da completare.

La Commissione europea, all’inizio del 2024, ha inoltre proposto un nuovo pacchetto legislativo per rafforzare ulteriormente la sicurezza informatica, prevedendo un quadro più rigoroso per la sicurezza della catena di approvvigionamento e un aumento consistente dei fondi per ENISA. Tra le novità anche il Cyber Resilience Act, in vigore da settembre, che obbliga produttori di hardware e software a segnalare vulnerabilità o incidenti entro 24 ore, con sanzioni fino a 15 milioni di euro o al 2,5% del fatturato globale per le violazioni gravi.

Conclusioni

La sfida della sicurezza informatica in Europa è complessa e in continua evoluzione, richiedendo investimenti ingenti e un sistema cooperativo efficiente e trasparente. Il rapporto della Corte dei conti europea mette in luce come, nonostante i significativi finanziamenti stanziati, permangano criticità in termini di controllo, coordinamento e condivisione delle informazioni, che rischiano di indebolire la capacità dell’UE di prevenire e rispondere efficacemente agli attacchi cibernetici.

Per garantire una protezione solida e affidabile contro le minacce digitali di domani, Bruxelles e gli Stati membri devono accelerare l’implementazione di strumenti tecnologici avanzati, standard di interoperabilità condivisi e meccanismi chiari di cooperazione. Solo così l’Europa potrà trasformare il suo potenziale nella lotta cibernetica in una realtà concreta, capace di tutelare i suoi cittadini, i suoi dati e le sue infrastrutture critiche in un mondo sempre più digitalizzato e interconnesso.