Michael Ukas/dpa - Arquivo
O órgão detecta um escasso intercâmbio de informações e uma subnotificação de incidentes
BRUXELAS, 21 set. (EUROPA PRESS) -
O Tribunal de Contas Europeu (TCE) alertou que a União Europeia está apenas “parcialmente” preparada para detectar e responder a grandes ataques cibernéticos, devido à escassa troca de informações entre os Estados-membros, a subnotificação de incidentes e os atrasos na ativação de alguns de seus principais mecanismos de resposta.
Em um relatório publicado nesta segunda-feira, os auditores analisaram o funcionamento dos mecanismos de cooperação que a UE vem implementando nos últimos anos para lidar com incidentes “significativos” e “em grande escala” relacionados à segurança cibernética, desde as redes que conectam as autoridades nacionais até os novos mecanismos europeus para detectar ameaças e coordenar a resposta quando elas afetam vários países.
Embora o tribunal tenha reconhecido avanços na construção desse sistema, conclui que ainda existem “lacunas” que limitam sua eficácia, especialmente no que diz respeito ao compartilhamento de informações entre os Vinte e Sete e à determinação de quando um ataque tem dimensão transfronteiriça e requer uma resposta coordenada em nível europeu.
Mais especificamente, alertou para uma subnotificação dos incidentes com dimensão transfronteiriça: em 2025, apenas sete Estados-Membros comunicaram um total de 14 incidentes significativos que afetaram mais de um país, enquanto a Agência da União Europeia para a Cibersegurança (ENISA) chegou a identificar, em 2024, até 322 incidentes que afetaram dois ou mais países da UE.
O TCE destacou, além disso, que, desde 2016, nenhum Estado-Membro classificou oficialmente um incidente como “de grande escala”, mesmo após episódios que causaram danos ou interrupções significativas em nível internacional, como o ataque cibernético à Collins Aerospace em setembro de 2025, que provocou atrasos e cancelamentos em aeroportos como Bruxelas, Londres, Berlim e Dublin.
Como consequência, o mecanismo de escalonamento da EU-CyCLONe — a rede criada pelos Estados-Membros em 2020 para coordenar a gestão de incidentes e crises de segurança cibernética em grande escala no nível operacional — nunca foi totalmente acionado por um incidente desse tipo.
ATRASOS NO SISTEMA EUROPEU DE ALERTA
A essas deficiências somam-se os “atrasos” na implementação do Sistema Europeu de Alerta de Cibersegurança, concebido para melhorar a detecção e o intercâmbio de informações sobre ameaças por meio de uma rede de centros nacionais e transfronteiriços. No momento da auditoria, no entanto, o sistema ainda não estava operacional, conforme alertou o TCE.
O tribunal indicou ainda que ainda faltam acordos de cooperação entre os Estados-Membros, uma “taxonomia comum” para classificar as ameaças, bem como normas de “interoperabilidade” que permitam a esses novos centros compartilhar informações de forma eficaz com as estruturas europeias já existentes.
“A UE avançou no estabelecimento de um quadro de cooperação em matéria de segurança cibernética, mas este ainda não atingiu todo o seu potencial”, resumiu o membro do tribunal responsável pela auditoria, George-Marius Hyzler, que defendeu que dispor de informações “práticas e oportunas” é fundamental para responder a incidentes graves.
DUPLICAÇÕES ENTRE ÓRGÃOS
O TCE também detectou “sobreposições” entre algumas das estruturas criadas por Bruxelas. Em particular, destaca o centro de situação cibernética criado pela Comissão Europeia em 2022, cujas atribuições se sobrepõem, em alguns domínios, às capacidades já existentes na Agência da União Europeia para a Cibersegurança.
Para manter esse centro, a Comissão adjudicou, em dezembro de 2022, um contrato externo de quase 18 milhões de euros por quatro anos, com vencimento no final de 2026. No entanto, os auditores apontaram que o Executivo comunitário ainda não dispunha de um “plano detalhado” para garantir a continuidade de suas atividades após o término do contrato.
O relatório analisa igualmente o uso dos fundos europeus destinados a reforçar a cibersegurança, chegando a detectar deficiências nos controles sobre algumas das entidades que recebem os auxílios, em particular no que diz respeito à verificação de sua “propriedade e controle”. Essas deficiências, alertaram, representam um risco para “infraestruturas sensíveis, dados operacionais e tecnologias críticas”.
RECOMENDAÇÕES DO TRIBUNAL
Diante dessas deficiências, o Tribunal de Contas Europeu solicitou à Comissão que, em colaboração com a Agência da União Europeia para a Cibersegurança (ENISA), “racionalize” as capacidades da UE para conhecer “em tempo real” a situação da segurança cibernética no continente e estude “a possibilidade de coletar e analisar em conjunto” as informações disponíveis.
Os auditores também solicitam que essas informações e os respectivos relatórios sobre segurança cibernética sejam disponibilizados aos órgãos europeus competentes, com o objetivo de evitar duplicações e melhorar sua divulgação entre os diversos serviços e agências europeias.
O TCE também exigiu melhorar o intercâmbio de informações entre os Estados-Membros, avançar para a notificação “em tempo real” de incidentes à ENISA, colocar em pleno funcionamento o Sistema Europeu de Alerta de Cibersegurança e reforçar os controles sobre as entidades que recebem financiamento europeu.
Por sua vez, a Comissão Europeia acolheu com satisfação o relatório e garantiu que analisará “minuciosamente” suas recomendações para continuar a reforçar as capacidades da UE em matéria de detecção, conhecimento da situação e resposta a ameaças cibernéticas e incidentes.
Esta notícia foi traduzida por um tradutor automático