اتحادیه اروپا میلیاردها یورو خرج سپر سایبری کرد؛ کارایی آن بررسی نشد
اتحادیه اروپا سامانه هشدار زودهنگام برای شناسایی حمله بزرگ بعدی سایبری پیش از گسترش آن ایجاد کرد. اما ۱۸ ماه بعد بازرسان اعلام کردند این سامانه هنوز روشن نشده است.
بروکسل ۱.۴ میلیارد یورو برای دفاع از اروپا در برابر حملات سایبری اختصاص داده است. به گفته حسابرسان خود اتحادیه، هیچکس بهدرستی بررسی نمیکند که آیا این پول ممکن است به سازمانهایی برسد که در معرض نفوذ کشورهای خصمانه هستند یا نه.این هشدار در گزارشی مطرح شده که روز دوشنبه از سوی دیوان محاسبات اروپا (ECA) منتشر شد؛ گزارشی که بررسی میکند اتحادیه اروپا در فاصله سالهای ۲۰۲۲ تا ۲۰۲۵ تا چه اندازه توانسته رخدادهای مهم امنیت سایبری را شناسایی و به آنها پاسخ دهد.دریافتکنندگان کمکهزینهها مسوولاند مالکیت و کنترل هر طرف ثالثی را که از بودجه امنیت سایبری اتحادیه بهرهمند میشود ارزیابی کنند، اما به گفته حسابرسان، مرکز توانمندی امنیت سایبری اروپا، نهاد ناظر بر این کمکهزینهها، خود این ارزیابیها را راستیآزمایی نمیکند.در نتیجه، زیرساختهای حساس، دادههای عملیاتی و فناوریهای حیاتی برای امنیت ممکن است در معرض خطرهای امنیتی قرار بگیرند.این بودجه در چارچوب برنامه «دیجیتال اروپا»، اصلیترین کانال هزینهکرد اتحادیه برای امنیت سایبری در بودجه ۲۰۲۱ تا ۲۰۲۷، پرداخت میشود.سامانه هشدار هنوز راه نیفتاده استحسابرسی همچنین نشان داد شبکه هشدار زودهنگام اتحادیه اروپا برای حملات بزرگ سایبری هنوز عملیاتی نشده است.دو هاب که قرار بود هسته سامانه هشدار امنیت سایبری اروپا باشند و با نامهای ATHENA و ENSOC شناخته میشوند، به دلیل تاخیر در روند تدارکات هنوز کار خود را آغاز نکردهاند.حسابرسان گفتند توافقهای همکاری، نظام مشترک طبقهبندی و استانداردهای فنی لازم برای به کار افتادن این سامانه هشدار نیز هنوز آماده نشده است.جورج-ماریوس هیزلر، عضو دیوان محاسبات اروپا و مسئول این حسابرسی، گفت: «اتحادیه اروپا در ایجاد چارچوب همکاری در حوزه امنیت سایبری پیشرفت کرده است، اما این چارچوب هنوز آنطور که باید کارآمد نیست.»او افزود: «وقتی یک رخداد جدی سایبری رخ میدهد، اطلاعات بهموقع و قابل استفاده حیاتی است؛ بدون آن، شبکهها و سازوکارها بخش زیادی از ارزش افزوده خود را از دست میدهند.»اشتراکگذاری اطلاعات به عنوان «پاشنه آشیل»حسابرسان ضعف در اشتراکگذاری اطلاعات را نقطهضعف اصلی دفاع سایبری اتحادیه دانستند و آن را «پاشنه آشیل کل سامانه» توصیف کردند.سند راهبردی «نقشهراه سایبری» که در سال ۲۰۲۵ تصویب شد، تا حد زیادی نقشها و مسوولیتها را در جریان بحرانهای بزرگ امنیت سایبری روشن میکند.با این حال، به گفته گزارش، هنوز بهطور رسمی مشخص نشده است که دو شبکه اصلی سایبری اتحادیه چگونه باید با یکدیگر کار کنند. همین ابهام، همکاری میان شبکه CSIRTs ـ که تیمهای ملی پاسخگویی به رخدادها را گرد هم میآورد ـ و EU-CyCLONe، شبکه همکاری در بحران اتحادیه، را مختل کرده است.برخی کشورهای عضو نیز هنوز در حال تبدیل و اجرای مقررات بهروز شده امنیت سایبری اتحادیه، از جمله دستورالعمل NIS 2، هستند و در عین حال قوانین امنیت ملی در بعضی کشورها خود محدود میکند که چه اطلاعاتی اساسا میتواند به اشتراک گذاشته شود.حسابرسان گفتند مجموعه این شکافها به این معناست که شبکههای اتحادیه ممکن است در شناسایی زودهنگام تهدیدها و ارائه پاسخ مشترک موثر دچار مشکل شوند.تداخل ماموریتهاگزارش همچنین به همپوشانی میان نهادهای اتحادیه که مامور پایش تهدیدهای سایبری هستند اشاره میکند.مرکز وضعیت سایبری کمیسیون اروپا که در سال ۲۰۲۲ ایجاد شد و تا حد زیادی بر خدمات تامینکنندگان بیرونی تکیه دارد، به انجام کارهایی مشغول است که با ماموریتهای آژانس اتحادیه اروپا برای امنیت سایبری (ENISA) ـ نهادی که از پیش تهدیدها را رصد و تصویر کلی وضعیت را در سراسر اتحادیه ترسیم میکند ـ همپوشانی دارد.توصیههای حسابرسان شامل بهبود اشتراکگذاری اطلاعات میان شبکههای اتحادیه، روشن کردن نحوه همکاری نهادهایی با ماموریتهای همپوشان، سرعتبخشیدن به راهاندازی سامانه هشدار و تقویت بررسیهای امنیتی درباره دریافتکنندگان بودجه است.مسوولیت اصلی واکنش به رخدادهای امنیت سایبری عمدتا بر عهده کشورهای عضو منفرد است، اما اتحادیه نیز زمانی نقش مهمی ایفا میکند که این رخدادها اختلال گسترده، خسارت مالی سنگین یا تاثیر همزمان بر چند کشور فراتر از توان مقابله یک دولت واحد ایجاد کند.این سامانه هشدار در چارچوب قانون همبستگی سایبری اتحادیه در فوریه ۲۰۲۵ ایجاد شد تا به عنوان شبکهای واحد برای پایش آنی، شناسایی زودهنگام تهدید و اشتراکگذاری اطلاعات فرامرزی درباره حملات گسترده سایبری علیه اروپا عمل کند.اوایل امسال، کمیسیون اروپا بسته جدیدی در حوزه امنیت سایبری پیشنهاد کرد تا قانون امنیت سایبری را بازنگری کند؛ این بسته شامل چارچوب سختگیرانه امنیت زنجیره تامین بر پایه ارزیابی ریسک است که هدف آن جلوگیری از دسترسی کشورهای ثالث پرخطر به زیرساختهای حیاتی اتحادیه است.این بسته همچنین افزایش قابل توجه بودجه ENISA و بازنگری قوانین موجود اتحادیه و قوانین ملی را برای سادهسازی اداره و اجرای مقررات سراسری امنیت سایبری پیشنهاد میکند.بر اساس قانون تابآوری سایبری، از سپتامبر امسال تولیدکنندگان سختافزار و نرمافزار موظفاند هر آسیبپذیری مورد سوءاستفاده یا رخداد شدید امنیتی را ظرف ۲۴ ساعت به CSIRTs ملی و سکوی واحد گزارشدهی ENISA اطلاع دهند؛ در صورت نقض جدی، جریمهها میتواند تا ۱۵ میلیون یورو یا ۲.۵ درصد گردش مالی جهانی شرکتها برسد.