3min Security

Europese Rekenkamer: cybersamenwerking EU faalt in de praktijk

Europese Rekenkamer: cybersamenwerking EU faalt in de praktijk

De Europese Rekenkamer concludeert dat het EU-samenwerkingskader voor cyberbeveiliging weliswaar staat, maar te weinig oplevert. Lidstaten delen onvoldoende informatie over grote incidenten. Een ransomware-aanval op Europese luchthavens werd bijvoorbeeld door geen enkele lidstaat gemeld als significant en grensoverschrijdend.

De architectuur is er, alleen werkt ze niet zoals bedoeld. Dat is in één zin de boodschap van het nieuwe rapport van de Europese Rekenkamer (ERK) over de Europese aanpak van cyberdreigingen. Lidstaten wisselen te weinig informatie uit, waardoor de EU grote incidenten niet tijdig in beeld krijgt.

Het kader bestaat uit vier onderdelen. Daarbij gaat het om het CSIRT-netwerk en EU-CyCLONe, het cybersituatiecentrum van de Europese Commissie, het Europese waarschuwingssysteem en de EU-cyberbeveiligingsreserve. Treft een incident meerdere landen en is de impact significant, dan moet de getroffen lidstaat dat melden. Volgens ERK-lid George-Marius Hyzler gebeurt dat structureel te weinig.

Luchthavenaanval bleef onder de radar

Hyzler noemt een concreet voorbeeld. Bij een ransomware-aanval in 2025 op een systeem voor passagiersgegevens, gebruikt door verschillende grote Europese luchthavens, kwam geen enkele melding binnen als significant en grensoverschrijdend incident. De coördinatiemechanismen van de EU werden daardoor niet geactiveerd.

Ook Enisa, het EU-agentschap voor cyberbeveiliging, krijgt informatie te laat en te beperkt binnen. Soms pas na weken of maanden, aldus de auditors. De meldplicht bestaat al onder NIS2, maar lidstaten kunnen niet worden gedwongen gegevens te delen die zij onder nationale veiligheid scharen. Hyzler vat het probleem zo samen: ‘De architectuur is er, de structuur is er. Nu draait het om bereidheid en vertrouwen.’

Dat NIS2 in de praktijk ongelijk uitpakt, is niet nieuw. Eerder werd al gewezen op een versnipperde aanpak binnen de EU, waarbij lidstaten flink verschillen in tempo en interpretatie. In Nederland zijn de voorstellen voor de Cyberbeveiligingswet inmiddels aangenomen; in België namen volgens eerdere cijfers 2410 organisaties maatregelen.

Overlap tussen EU-instanties

De ERK ziet daarnaast dubbel werk. Het cybersituatiecentrum van de Commissie en Enisa overlappen deels in taken. Het advies is om die die overlap weg te nemen en het Europese waarschuwingssysteem integreren in het bestaande landschap. Dat systeem komt voort uit de cybersolidariteitsverordening, die sinds februari 2025 van kracht is en werkt met cyberhubs voor dreigingsdetectie. Tussen 2021 en 2024 trok de Commissie bijna 200 miljoen euro uit voor die security operations centres.

Het geld is er dus wel. Voor het programma Digitaal Europa staat tot 2027 8,1 miljard euro klaar, waarvan 1,4 miljard is toegewezen aan cyberbeveiliging.

Tot slot adviseert de Rekenkamer strengere controle op eigendom en zeggenschap bij organisaties die EU-geld voor cyberbeveiliging ontvangen. Dit om inmenging van buiten de EU te beperken. Het ECCC moet bovendien de resultaten van EU-gefinancierde cyberprojecten beter monitoren. Senior onderzoeker Frédéric Soblet stelt tot slot dat wetgeving hier geen uitkomst biedt en dat vertrouwensopbouw nodig is.