Auditores do Tribunal de Contas Europeu concluíram que a União Europeia ainda não verifica adequadamente se recursos destinados à cibersegurança chegam a organizações expostas à influência de Estados hostis. O bloco destinou 1,4 bilhão de euros à proteção contra ciberataques.
A análise avaliou a capacidade europeia de detectar e responder a grandes incidentes de segurança entre 2022 e 2025. O relatório afirma que os beneficiários das subvenções devem examinar a propriedade e o controle de terceiros que recebem financiamento, mas o Centro Europeu de Competência em Cibersegurança, responsável por supervisionar os recursos, não confere essas avaliações.
Segundo os auditores, essa falha pode deixar infraestruturas sensíveis, dados operacionais e tecnologias críticas expostos a riscos de segurança. O dinheiro faz parte do Programa Europa Digital, principal instrumento de financiamento da UE para cibersegurança no orçamento de 2021-2027.
Sistema de alerta não entrou em operação
A auditoria também constatou que a rede europeia de alerta precoce para grandes ciberataques continua sem funcionar. Os dois polos previstos para apoiar o Sistema Europeu de Alerta de Cibersegurança, chamados ATHENA e ENSOC, ainda não começaram as atividades por causa de atrasos em contratações públicas.
Também não foram concluídos os acordos de cooperação, o sistema comum de classificação e as normas técnicas necessários para colocar a rede em funcionamento. George-Marius Hyzler, integrante do Tribunal de Contas Europeu responsável pela auditoria, afirmou que a UE avançou na criação de um modelo de cooperação, mas que ele ainda não funciona como deveria.
Os auditores apontaram a troca insuficiente de informações como a principal fragilidade das defesas cibernéticas do bloco. A cooperação entre a rede CSIRTs, formada pelas equipes nacionais de resposta a incidentes, e a EU-CyCLONe, voltada a crises, ainda não foi formalmente estabelecida.
O relatório também registra que alguns países ainda incorporam regras atualizadas, incluindo a Diretiva NIS 2, enquanto leis nacionais de segurança limitam o compartilhamento de informações. Além disso, foram identificadas funções sobrepostas entre o centro de situação cibernética da Comissão Europeia, criado em 2022, e a Agência da União Europeia para a Cibersegurança, a ENISA.
Entre as recomendações estão acelerar o sistema de alerta, melhorar a troca de informações, definir a cooperação entre órgãos com atribuições semelhantes e reforçar os controles sobre beneficiários de recursos.
A Lei da Ciber-Solidariedade criou o sistema em fevereiro de 2025 como uma rede de monitoramento em tempo real e compartilhamento transfronteiriço de informações. Desde setembro, a Lei da Ciber-Resiliência exige que fabricantes comuniquem vulnerabilidades exploradas ou incidentes graves em até 24 horas. Infrações graves podem resultar em multas de até 15 milhões de euros ou 2,5% do faturamento global.







