EU számvevőszéki jelentés
Az Európai Számvevőszék 19/2026. különjelentése azt vizsgálja, hogy az EU mennyire képes a jelentős és nagyszabású kiberbiztonsági incidensek észlelésére és az összehangolt reagálásra. A fő megállapítás nem az, hogy hiányoznának az uniós szabályok vagy intézmények: a NIS2, az ENISA, a CSIRT-hálózat, az EU-CyCLONe és más mechanizmusok révén az együttműködés kerete nagyrészt létrejött. A probléma az, hogy a rendszer működőképessége még nem éri el azt a szintet, amit a szabályozási háttér alapján várni lehetne. A Számvevőszék ezért az uniós fellépést jelenleg csak részben eredményesnek minősíti.
Az egyik legsúlyosabb probléma a NIS2 végrehajtásának késése. A tagállamoknak 2024 októberéig kellett átültetniük az irányelvet, de ez több országban jelentősen elhúzódott. Ez nem pusztán jogi-adminisztratív kérdés: amíg eltérő nemzeti szabályok, incidensjelentési eljárások és hatósági struktúrák működnek, addig nehezebb egy több országot érintő támadásról gyorsan egységes képet kialakítani. Egy nagy ransomware-, ellátásilánc- vagy kritikus infrastruktúrát érintő incidensnél pedig éppen az első órákban szükséges megállapítani, hogy ugyanaz a támadó, infrastruktúra vagy sérülékenység jelenik-e meg más tagállamokban is.
A jelentés másik központi megállapítása az információmegosztás elégtelensége. Az EU-ban több, részben egymásra épülő szereplő működik: a nemzeti CSIRT-ek a technikai incidenskezelésben, az EU-CyCLONe a nagyszabású incidensek operatív koordinációjában, az ENISA pedig többek között támogatási és koordinációs szerepben vesz részt. A Számvevőszék szerint azonban az információ nem mindig jut el megfelelő gyorsasággal és részletességgel azokhoz, akiknek szükségük lenne rá. Ez azért kritikus, mert egy határokon átterjedő kibertámadásnál a késve megosztott technikai indikátor, támadási módszer vagy hatáselemzés közvetlenül csökkentheti más szervezetek védekezési idejét.
A jelentős és nagyszabású incidensek egységes felismerése önmagában sem egyszerű. Egy esemény technikai szempontból indulhat viszonylag kis incidensként, majd több ágazatra vagy országra terjedve uniós szintű válsággá válhat. Ehhez olyan közös helyzetképre van szükség, amely nemcsak a technikai IOC-kat, hanem az érintett szolgáltatásokat, a működési hatást, a földrajzi kiterjedést és az esetleges tovagyűrűző következményeket is összekapcsolja. A Számvevőszék vizsgálatának célja éppen annak értékelése volt, hogy az EU intézkedései ezt az észlelést és reagálást ténylegesen megkönnyítik-e.
Az EU az elmúlt években jelentős intézményi és jogi infrastruktúrát épített fel, de egy valódi, több országot érintő incidensnél ennek gyorsan, összehangoltan és megfelelő információ alapján kell működnie. A Számvevőszék megállapítása szerint ezen a ponton még vannak hiányosságok: a végrehajtási késedelmek és az elégtelen információmegosztás miatt a kialakított rendszer lehetőségeit még nem használják ki teljesen.
A jelentés így közvetve arra is figyelmeztet, hogy a detektálási képesség mellett a gyors technikai információcsere, az egyértelmű eszkalációs útvonal és a rendszeresen gyakorolt határokon átnyúló incidenskezelés ugyanúgy a védelem része.