به گزارش سیتنا، دیوان محاسبات اروپا در گزارشی عملکرد اتحادیه اروپا در شناسایی و واکنش به رخدادهای بزرگ امنیت سایبری در فاصله سالهای ۲۰۲۲ تا ۲۰۲۵ را بررسی کرده و نسبت به برخی ضعفها در سازوکارهای دفاع سایبری این اتحادیه هشدار داده است.
یکی از محورهای اصلی این گزارش، نحوه نظارت بر هزینهکرد بودجه امنیت سایبری است. این بودجه عمدتاً از طریق برنامه «اروپای دیجیتال» اختصاص مییابد؛ برنامهای که کانال اصلی هزینهکرد اتحادیه اروپا در حوزه امنیت سایبری در چارچوب بودجه سالهای ۲۰۲۱ تا ۲۰۲۷ محسوب میشود.
حسابرسان اعلام کردهاند هنگامی که این بودجه در اختیار طرفهای ثالث قرار میگیرد، بررسی مستقلی برای اطمینان از اینکه منابع مالی به سازمانهایی در معرض نفوذ دولتهای متخاصم نمیرسد، انجام نمیشود.
در حال حاضر، ذینفعان کمکها خود مسئول ارزیابی مالکیت و میزان کنترل بر طرفهای ثالث دریافتکننده بودجه هستند. با این حال، مرکز شایستگی امنیت سایبری اروپا که بر این کمکها نظارت دارد، این ارزیابیها را بهصورت مستقل راستیآزمایی نمیکند.
به گفته حسابرسان، این وضعیت میتواند زیرساختهای حساس، دادههای عملیاتی و فناوریهای حیاتی برای امنیت اروپا را در معرض خطر قرار دهد.
گزارش دیوان محاسبات اروپا همچنین نشان میدهد شبکه هشدار زودهنگام اتحادیه اروپا برای شناسایی حملات بزرگ سایبری هنوز به مرحله بهرهبرداری کامل نرسیده است.
دو مرکز ATHENA و ENSOC که قرار است بخش اصلی این سامانه هشدار را تشکیل دهند، همچنان برخی ابزارهای لازم برای شناسایی تهدیدها و اشتراکگذاری اطلاعات را در اختیار ندارند. تأخیرهای مکرر در فرآیند تأمین تجهیزات و خدمات نیز راهاندازی این مراکز را به تعویق انداخته است.
علاوه بر این، توافقهای همکاری، نظام طبقهبندی مشترک و استانداردهای فنی لازم برای فعالیت این سامانه نیز هنوز بهطور کامل تعریف و اجرا نشدهاند.
جورج-ماریوس هایزلر، عضو دیوان محاسبات اروپا و مسئول این حسابرسی، گفت اتحادیه اروپا در ایجاد چارچوب همکاری برای امنیت سایبری پیشرفت کرده، اما این چارچوب هنوز به اندازه کافی اثربخش نیست.
او تأکید کرد که در زمان وقوع یک رخداد جدی سایبری، دسترسی به اطلاعات بهموقع و قابل استفاده اهمیت زیادی دارد و بدون چنین اطلاعاتی، شبکهها و سازوکارهای موجود بخش قابلتوجهی از کارایی خود را از دست میدهند.
حسابرسان، ضعف در اشتراکگذاری اطلاعات را یکی از اصلیترین مشکلات دفاع سایبری اتحادیه اروپا دانستهاند.
این مشکل در سپتامبر سال گذشته، همزمان با حمله باجافزاری به شرکت کالینز ایرواسپیس، یکی از تأمینکنندگان بزرگ فناوری هوانوردی، آشکار شد. این حمله فعالیت فرودگاههایی از جمله لندن هیثرو، بروکسل، برلین براندنبورگ و دوبلین را مختل کرد و آنها را برای مدتی به انجام عملیات دستی واداشت؛ موضوعی که به تأخیر و لغو گسترده پروازها منجر شد.
بر اساس مقررات اتحادیه اروپا، رخدادی با چنین ابعادی باید در یکی از دستههای «حادثه مهم» یا «حادثه بزرگمقیاس» قرار میگرفت و بهطور رسمی گزارش میشد، اما هیچیک از کشورهای درگیر این حمله را در این دو دسته ثبت نکردند.
بررسی حسابرسان نشان میدهد این وضعیت محدود به یک مورد نیست. از سال ۲۰۱۶ تاکنون هیچیک از کشورهای عضو اتحادیه اروپا حتی یک رخداد امنیت سایبری را در رده «بزرگمقیاس» طبقهبندی نکردهاند؛ این در حالی است که حملاتی مانند واناکرای و ناتپتیا و همچنین اختلال گسترده فناوری اطلاعات در سال ۲۰۲۴ رخ دادهاند.
در سال ۲۰۲۵ نیز کشورهای عضو تنها ۱۴ رخداد فرامرزی را بهطور رسمی گزارش کردند. این گزارشها از سوی هفت کشور ارسال شد و تنها بخش کوچکی از ۳۲۲ رخدادی بود که آژانس امنیت سایبری اتحادیه اروپا (ENISA) در سال قبل از آن بهعنوان رخدادهای اثرگذار بر دستکم دو کشور عضو شناسایی کرده بود.
اتحادیه اروپا در سال ۲۰۲۵ «نقشهراه سایبری» را تصویب کرد تا نقشها و مسئولیتها در زمان وقوع بحرانهای بزرگ امنیت سایبری مشخصتر شود. با این حال، گزارش حسابرسان نشان میدهد نحوه همکاری رسمی میان دو شبکه اصلی سایبری اتحادیه هنوز بهطور کامل مشخص نشده است.
این موضوع همکاری میان شبکه CSIRTs، متشکل از تیمهای ملی واکنش به رخداد، و شبکه EU-CyCLONe، مسئول همکاری در مدیریت بحرانهای سایبری اتحادیه، را با مشکل مواجه کرده است.
همچنین بهجز دو کشور، سایر اعضای اتحادیه اروپا مهلت تعیینشده برای تطبیق قوانین ملی خود با مقررات جدید امنیت سایبری اتحادیه، از جمله دستورالعمل NIS 2، را از دست دادهاند.
به اعتقاد حسابرسان، مجموعه این شکافها توان اتحادیه اروپا برای شناسایی زودهنگام تهدیدها و هماهنگکردن واکنش مشترک در برابر حملات سایبری را محدود میکند.
دیوان محاسبات اروپا همچنین به همپوشانی میان برخی نهادهای اتحادیه در زمینه پایش تهدیدهای سایبری اشاره کرده است.
مرکز وضعیت سایبری کمیسیون اروپا که در سال ۲۰۲۲ راهاندازی شد و تا حد زیادی به تأمینکنندگان بیرونی متکی است، در حوزهای فعالیت میکند که با مأموریت آژانس امنیت سایبری اتحادیه اروپا (ENISA) همپوشانی دارد. ENISA نیز مسئول پایش تهدیدها و ایجاد تصویر کلی از وضعیت امنیت سایبری در سطح اتحادیه است.
حسابرسان پیشنهاد کردهاند اشتراکگذاری اطلاعات میان شبکههای اتحادیه بهبود یابد، نحوه همکاری نهادهایی با مأموریتهای مشابه شفافتر شود و سامانه هشدار نیز از طریق توافقهای همکاری مشخص و استانداردهای سازگاری فنی، در ساختار گستردهتر سیاستهای امنیت سایبری اتحادیه ادغام شود. تقویت کنترلهای امنیتی بر دریافتکنندگان بودجه نیز از دیگر توصیههای این گزارش است.
مسئولیت اصلی واکنش به رخدادهای امنیت سایبری بر عهده دولتهای عضو است، اما در حملاتی که موجب اختلال گسترده، خسارت مالی قابلتوجه یا آسیب همزمان به چند کشور میشوند، اتحادیه اروپا نقش مهمی در هماهنگی واکنشها بر عهده دارد.
سامانه هشدار زودهنگام نیز در چارچوب «قانون همبستگی سایبری» اتحادیه اروپا که در فوریه ۲۰۲۵ تصویب شد، ایجاد شده است تا شبکهای واحد برای پایش لحظهای، شناسایی زودهنگام تهدیدها و تبادل اطلاعات فرامرزی درباره حملات بزرگ سایبری علیه اروپا باشد.
کمیسیون اروپا اوایل سال جاری نیز بسته جدیدی در حوزه امنیت سایبری پیشنهاد کرد که بازنگری «قانون امنیت سایبری» اتحادیه را دربرمیگیرد. این بسته شامل چارچوبی مبتنی بر ارزیابی ریسک برای امنیت زنجیره تأمین و جلوگیری از دسترسی کشورهای ثالث پرخطر به زیرساختهای حیاتی اتحادیه است.
افزایش بودجه ENISA و بازنگری قوانین موجود در سطح اتحادیه و کشورهای عضو نیز از دیگر پیشنهادهای این بسته عنوان شده است.
همچنین بر اساس «قانون تابآوری سایبری» که از سپتامبر ۲۰۲۶ لازمالاجرا شده است، تولیدکنندگان سختافزار و نرمافزار باید آسیبپذیریهای مورد سوءاستفاده یا رخدادهای امنیتی شدید را ظرف ۲۴ ساعت به تیمهای ملی واکنش به رخداد و سامانه واحد گزارشدهی ENISA اعلام کنند. برای تخلف از این الزامات، جریمههایی تا ۱۵ میلیون یورو یا ۲.۵ درصد از گردش مالی جهانی شرکتها در نظر گرفته شده است.
انتهای پیام