A UE criou um sistema de alerta precoce para detetar o próximo grande ciberataque antes que este se propague. Dezoito meses depois, os auditores constataram que o sistema ainda não está ativado.
Bruxelas destinou 1,4 mil milhões de euros à defesa da Europa contra ciberataques. De acordo com os seus próprios auditores, ninguém está a verificar devidamente se esse dinheiro poderá estar a chegar a organizações expostas à influência de Estados hostis.
O alerta surge num relatório publicado na segunda-feira pelo Tribunal de Contas Europeu (TCE), que analisou a eficácia com que a UE deteta e responde a incidentes graves de cibersegurança entre 2022 e 2025.
Os beneficiários das subvenções são responsáveis por avaliar a propriedade e o controlo de quaisquer terceiros que recebam financiamento da UE para a cibersegurança. No entanto, o Centro Europeu de Competências em Cibersegurança, o organismo que supervisiona estas subvenções, não verifica ele próprio essas avaliações, constataram os auditores.
Consequentemente, infraestruturas sensíveis, dados operacionais e tecnologias críticas para a segurança podem ficar expostos a riscos de segurança.
O financiamento insere-se no âmbito do Programa "Europa Digital", o principal canal da UE para as despesas em cibersegurança no âmbito do seu orçamento para 2021-2027.
Um sistema de alarme ainda desativado
A auditoria constatou ainda que a rede de alerta precoce da UE para ciberataques de grande escala ainda não está operacional.
Dois centros destinados a servir de base ao Sistema Europeu de Alerta de Cibersegurança, conhecidos como ATHENA e ENSOC, ainda não tinham iniciado as suas atividades devido a atrasos nos processos de adjudicação de contratos.
Os acordos de cooperação, o sistema comum de classificação e as normas técnicas necessários para colocar o sistema de alerta em funcionamento também ainda não existiam, afirmaram os auditores.
"A UE fez progressos na criação de um quadro de cooperação em matéria de cibersegurança, mas este ainda não está a funcionar com a eficácia que deveria", afirmou George-Marius Hyzler, membro do TCE responsável pela auditoria.
"Quando ocorre um incidente cibernético grave, é essencial dispor de informação atempada e útil. Sem ela, as redes e os mecanismos perdem grande parte do seu valor acrescentado."
Partilha de informações é "calcanhar de Aquiles"
Os auditores identificaram a fraca partilha de informações como a principal fraqueza das defesas cibernéticas da UE, descrevendo-a como o "calcanhar de Aquiles de todo o sistema".
O "Cyber Blueprint", adotado em 2025, clarifica em grande medida as funções e responsabilidades durante crises graves de cibersegurança.
No entanto, a forma como as duas principais redes cibernéticas da UE colaboram entre si ainda não foi formalmente definida, segundo o relatório. Tal tem dificultado a cooperação entre a rede CSIRTs, que reúne equipas nacionais de resposta a incidentes, e a EU-CyCLONe, a rede de cooperação em situações de crise do bloco.
Alguns Estados-membros também ainda estão a transpor as regras atualizadas da UE em matéria de cibersegurança, incluindo a Diretiva NIS 2, enquanto as leis de segurança nacional em alguns países restringem as informações que podem ser partilhadas.
Em conjunto, segundo os auditores, estas lacunas significam que as redes da UE podem ter dificuldades em detetar ameaças atempadamente e em organizar uma resposta conjunta eficaz.
Sobreposição de competências
O relatório também assinalou a existência de duplicação entre os organismos da UE encarregados de monitorizar as ameaças cibernéticas.
Verificou-se que o centro de situação cibernética da Comissão Europeia, criado em 2022 e apoiado em grande parte por prestadores externos, estava a realizar um trabalho que se sobrepõe ao da Agência da União Europeia para a Cibersegurança (ENISA), que já monitoriza as ameaças e promove a consciência situacional em todo o bloco.
As recomendações dos auditores incluem melhorar a partilha de informações entre as redes da UE, clarificar a forma como os organismos com mandatos sobrepostos devem colaborar, acelerar a implementação do sistema de alerta e reforçar os controlos de segurança aos beneficiários de financiamento.
A responsabilidade pela resposta a incidentes de cibersegurança recai principalmente sobre cada Estado-membro, mas a UE também desempenha um papel importante quando os incidentes causam perturbações graves, perdas financeiras significativas ou afetam vários países em simultâneo, para além do que qualquer Estado, por si só, consegue gerir.
O sistema de alerta foi criado ao abrigo da Lei de Solidariedade Cibernética da UE, em fevereiro de 2025, para funcionar como uma rede unificada de monitorização em tempo real, deteção precoce de ameaças e partilha transfronteiriça de informações sobre ciberataques em grande escala contra a Europa.
No início deste ano, a Comissão Europeia propôs um novo pacote de cibersegurança para rever a Lei da Cibersegurança, incluindo um quadro rigoroso de segurança da cadeia de abastecimento, baseado no risco, para impedir que países terceiros de alto risco tenham acesso a infraestruturas críticas da UE.
O pacote propõe também um aumento drástico do orçamento da ENISA e a revisão da legislação comunitária e nacional em vigor, a fim de simplificar a administração e a aplicação das regras de cibersegurança a nível da União.
A partir deste mês de setembro, ao abrigo da Lei de Resiliência Cibernética, os fabricantes de hardware e software devem comunicar qualquer vulnerabilidade explorada ou incidente de segurança grave no prazo de 24 horas às CSIRTs nacionais e à Plataforma Única de Notificação da ENISA, com multas que podem atingir até 15 milhões de euros ou 2,5% do volume de negócios global em caso de violações graves.