Cybersecurity, il buco dell’Europa è la condivisione di informazioni

La Corte dei conti europea mette sotto esame il sistema Ue di risposta agli attacchi informatici: poche segnalazioni, scambio di dati insufficiente e un sistema europeo di allerta ancora fermo. Dieci anni senza una grande crisi formalmente dichiarata

L’Europa è pronta a difendersi da attacchi informatici significativi e su vasta scala? La risposta di sintesi della Corte dei conti europea che si è espressa sull’argomento può essere sintetizzata così: il problema della cybersecurity europea non è soltanto vedere arrivare un attacco. È riuscire a dirsi, in tempo, che l’attacco è arrivato. Per capire cioè rapidamente quando quando quella violazione smette di essere un problema nazionale e diventa una crisi che coinvolge più Paesi serve segnalazioni tempestive, informazioni condivise e procedure comuni. Ed è proprio qui, secondo la Corte dei conti europea, che il sistema Ue continua a mostrare le sue debolezze.

La corte dei conti europei, coordinata da Corte George-Marius Hyzler, ha esaminato tra il 2022 e il 2025 come l’Unione individua e gestisce gli incidenti di cybersecurity più gravi: quelli «significativi», cioè capaci di provocare forti interruzioni o danni, e quelli «su vasta scala», che colpiscono più Stati membri e richiedono una risposta coordinata. Gli auditor hanno svolto verifiche anche in Italia. La conclusione è che l’architettura europea di cooperazione è cresciuta, ma resta solo parzialmente efficace. Il principale punto critico è lo scambio di informazioni tra Stati membri e organismi Ue.

L’Europa ha costruito negli anni una macchina complessa: rete dei CSIRT nazionali, EU-CyCLONe per la gestione delle crisi, ENISA, una riserva di specialisti e un sistema europeo di allerta. Per la cybersecurity il programma Europa digitale mette a disposizione 1,4 miliardi di euro nel periodo 2021-2027. Ma la benzina di questa macchina sono i dati. E spesso i dati non circolano.

Il caso più evidente risale al settembre 2025. Un ransomware contro i sistemi di Collins Aerospace mise in difficoltà Heathrow, Bruxelles, Berlino Brandeburgo e Dublino, costringendo gli aeroporti a tornare a procedure manuali. Eppure, secondo la Corte, nessuno Stato membro classificò formalmente l’evento come incidente transfrontaliero significativo o su vasta scala. Nessuna escalation europea.

Non è un caso isolato. Nel 2025 gli Stati membri hanno trasmesso appena 14 segnalazioni di incidenti transfrontalieri significativi, provenienti da sette Paesi. Erano state due nel 2024, zero nel 2023 e tre nel 2022. E dalla nascita del meccanismo europeo nessun incidente è mai stato classificato formalmente «su vasta scala»: non WannaCry, non NotPetya, non il blackout informatico legato a CrowdStrike nel 2024.

Una parte del problema è normativa. La NIS2, che amplia fortemente il numero di organizzazioni soggette a obblighi di sicurezza e notifica, doveva essere recepita entro ottobre 2024. I ritardi hanno rallentato l’estensione del sistema. In alcuni Paesi, inoltre, le norme nazionali sulla sicurezza limitano le informazioni che possono essere condivise oltre confine.

Anche il sistema europeo di allerta non era ancora operativo al momento dell’audit. I due poli analizzati, ATHENA ed ENSOC, quest’ultimo con partecipazione italiana, risultavano frenati dai ritardi negli appalti. Mancavano inoltre accordi di cooperazione, una classificazione comune degli incidenti e standard tecnici condivisi.

La Corte segnala anche sovrapposizioni tra il centro di situazione informatica della Commissione ed ENISA nel monitoraggio delle minacce. E apre un altro fronte sui finanziamenti: nei casi in cui i beneficiari distribuiscono fondi a soggetti terzi, l’ECCC non verifica direttamente le valutazioni su proprietà e controllo, con possibili rischi per dati e infrastrutture sensibili.

«Quando si verifica un incidente informatico grave, sono essenziali informazioni tempestive e utilizzabili», osserva Hyzler. Senza di esse, reti e procedure perdono gran parte del loro valore.

È forse questa la notizia più importante del rapporto. Per anni la cybersecurity europea è stata raccontata come un problema di tecnologie e difese. La Corte sposta il fuoco: si possono avere sensori, specialisti e centri operativi. Ma se un Paese vede qualcosa e gli altri non lo sanno, il problema non è più tecnologico. È informativo.

Articoli correlati