Curtea de Conturi Europeană a publicat pe 21 septembrie 2026 un raport special în care a examinat cât de bine detectează și cum răspunde Uniunea Europeană la incidentele cibernetice majore, pe perioada 2022–2025. Concluzia generală, relatată de presa europeană, este că sistemul construit pentru a avertiza din timp în cazul unui atac major nu este încă pornit.
Cele două hub-uri care trebuiau să ancoreze Sistemul European de Alertă Cibernetică — ATHENA și ENSOC — „încă nu au instrumentele necesare pentru a detecta amenințări și a partaja informații”, după întârzieri repetate în procedurile de achiziție. Lipsesc și acordurile de cooperare, sistemul comun de clasificare și standardele tehnice necesare pentru a face sistemul funcțional.
Cifra care spune cel mai mult
Dintre toate constatările, una merită reținută înaintea celorlalte: potrivit auditorilor, niciun stat membru nu a clasificat vreun incident cibernetic drept „la scară largă” din 2016 încoace. Consecința este că procedurile de escaladare a crizei nu s-au activat niciodată.
Nu înseamnă că Europa nu a avut incidente serioase în acești zece ani — a avut, inclusiv atacuri cu impact național. Înseamnă că mecanismul formal care ar fi trebuit să declanșeze un răspuns coordonat nu a fost folosit. Un buton care nu a fost apăsat niciodată în zece ani este, practic, un buton netestat.
Auditorii descriu partajarea deficitară a informațiilor drept „călcâiul lui Ahile al întregului sistem”. Aceasta este o formulare neobișnuit de directă pentru un document de audit european.
Ce este confirmat și ce rămâne în afara raportului
- Confirmat prin raportul Curții, așa cum a fost relatat: sistemul european de alertă nu este operațional, hub-urile ATHENA și ENSOC nu au pornit din cauza întârzierilor de achiziție, iar acordurile și standardele tehnice lipsesc.
- Confirmat: perioada auditată este 2022–2025, iar finanțarea vizată — 1,4 miliarde de euro — provine din Programul Europa Digitală, în bugetul 2021–2027.
- Confirmat: centrul de competențe în securitate cibernetică nu verifică independent evaluările privind proprietatea și controlul asupra terților finanțați, ceea ce, în formularea raportului, expune „infrastructura sensibilă, datele operaționale și tehnologiile critice pentru securitate” unor riscuri.
- Recomandările auditorilor: consolidarea partajării de informații, clarificarea mandatelor care se suprapun, integrarea sistemelor de alertă prin acorduri formale și verificarea mai riguroasă a beneficiarilor de finanțare.
- Ce nu spune raportul: că statele membre ar fi lipsite de apărare sau că banii ar fi fost cheltuiți fraudulos. Constatarea este despre funcționalitate și verificare, nu despre fraudă.
- Nu am putut deschide direct pagina raportului pe site-ul Curții; detaliile de mai sus provin din relatarea presei europene asupra documentului, nu din textul integral.
Concluzia practică nu este politică, ci operațională
Tentația, citind un astfel de raport, este să îl tratezi ca pe o știre despre birocrația de la Bruxelles. Pentru cineva care răspunde de securitate într-o organizație din România, concluzia utilă este alta și e destul de incomodă: în planul tău de răspuns la incident, nu poți conta pe un nivel european de avertizare timpurie, pentru că el nu funcționează încă.
Dacă undeva în procedura ta scrie, explicit sau implicit, „vom fi informați dacă apare o campanie majoră”, merită întrebat cine anume te informează și pe ce canal. Răspunsul realist astăzi este: furnizorii tăi, comunitatea, fluxurile publice și, în România, DNSC — nu un sistem european automat de alertă.
Al doilea lucru care se schimbă este ordinea priorităților. Când nivelul superior nu funcționează, detecția proprie contează mai mult, nu mai puțin. Investiția în a ști ce se întâmplă în propria rețea nu mai este redundantă cu ce fac autoritățile — este singurul strat care funcționează sigur.
Ce rămâne obligatoriu, indiferent de starea sistemului european
NIS2 nu este afectată de constatările auditului. Pentru entitățile esențiale și importante, termenele rămân aceleași: avertizare timpurie în cel mult 24 de ore de la momentul în care organizația ia cunoștință de un incident semnificativ, notificare în 72 de ore și raport final în cel mult o lună. În România, directiva a fost transpusă prin OUG 155/2024, aprobată prin Legea 124/2025, cu DNSC drept autoritate națională.
Merită observată asimetria: obligația ta de a raporta în sus funcționează și se aplică, în timp ce mecanismul de a te avertiza în jos încă se construiește. Nu e un motiv de resentiment, ci de planificare realistă.
Patru întrebări pentru următoarea revizuire a planului
- De unde aflăm, concret, că a început o campanie majoră care ne-ar putea afecta? Enumeră sursele reale, cu nume, nu „din piață”. Dacă lista are o singură intrare, aceea este constatarea.
- Cine monitorizează acele surse și cât de des? Un flux de informații pe care nimeni nu îl citește dimineața are aceeași valoare ca un sistem nefuncțional.
- Am contactat vreodată autoritatea națională, altfel decât ipotetic? Un contact instituțional nefolosit este o presupunere. Un apel de verificare, făcut la rece, costă zece minute.
- Ce facem în primele două ore dacă aflăm de o campanie care ne vizează sectorul, dar nu avem încă niciun indiciu intern? Aceasta este situația cea mai probabilă și cea mai rar exersată.
Ce să nu faci cu acest raport
Nu îl folosi ca argument că reglementarea europeană nu are sens, și nici ca scuză pentru amânarea propriilor măsuri. Un audit care arată unde nu funcționează un sistem este, de regulă, semnul că sistemul este supravegheat — nu că a fost abandonat. Recomandările există tocmai pentru a fi puse în aplicare.
Folosește-l în schimb ca material de lucru pentru o discuție internă onestă despre pe ce vă bazați efectiv. Awarely Learning poate transforma cele patru întrebări într-un exercițiu scurt pentru conducere și echipa tehnică; evaluarea surselor de informare și decizia de investiție rămân ale organizației.
Surse și verificare
Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.
- 01Euronews — analiza raportului special al Curții de Conturi Europene privind apărarea cibernetică a UE, 22 septembrie 2026
- 02Curtea de Conturi Europeană — publicațiile instituției
- 03Directiva (UE) 2022/2555 (NIS2) — obligațiile naționale de raportare care rămân în vigoare indiferent de starea sistemului european