El Tribunal de Cuentas Europeo insta a reforzar la cooperación europea en ciberseguridad respetando las competencias nacionales

La Cour des comptes européenne appelle à renforcer la coopération européenne en matière de cybersécurité tout en respectant les compétences nationales

La Cour des comptes européenne (CCE) a averti que le cadre de coopération de l'Union européenne pour détecter les incidents importants de cybersécurité ne reste que partiellement efficace, malgré les progrès réalisés.

Dans son rapport « Détecter et répondre aux incidents de cybersécurité », l'organisme européen souligne que l'échange limité d'informations, les lacunes dans la déclaration des incidents et les retards dans l'application des mesures prévues font qu'il est difficile pour les réseaux et mécanismes communautaires d'atteindre leur plein potentiel.

Le document rappelle que la cybersécurité est un élément clé de la sécurité et de la défense nationales et que les États membres sont les premiers responsables de la prévention, de la préparation et de la réponse aux incidents et crises de cybersécurité. Il souligne également que, conformément à l'article 4, paragraphe 2, du traité sur l'Union européenne, la sécurité nationale reste la compétence exclusive de chaque État membre. L’UE, pour sa part, joue un rôle de soutien et de coordination.

En outre, la Cour des comptes européenne a identifié des limites dans l'échange d'informations sur les incidents, dues principalement aux retards dans la transposition de la directive NIS 2, aux difficultés rencontrées pour déterminer si un incident a des implications transfrontalières et aux restrictions découlant de la législation en matière de sécurité nationale.

Concrètement, le rapport souligne que l'échange d'informations sur les cyberattaques au niveau européen continue d'être conditionné par les réglementations nationales de sécurité de chaque État membre. Ainsi, lorsqu’un pays considère que des informations liées à un incident affectant une entité critique sont classifiées ou que leur diffusion pourrait compromettre sa sécurité, il n’a aucune obligation de les partager.

Le réseau CSIRTs (le réseau des équipes de réponse aux incidents de sécurité informatique) et EU-CyCLONe (le réseau européen des organismes de liaison pour les crises de cybersécurité) ont confirmé, après avoir été consultés par le TEC, que cet échange ne peut avoir lieu que dans les limites fixées par la législation nationale de chaque État.

En ce sens, afin de renforcer l'échange d'informations entre les États membres, la Cour recommande à la Commission, avec le soutien de l'ENISA, de confier au groupe de coopération sur la sécurité des réseaux et des systèmes d'information une analyse détaillée des restrictions de sécurité nationale qui limitent actuellement cet échange et affectent la cyber-résilience de l'UE. Cette analyse permettra d'identifier des solutions juridiques et techniques permettant d'élargir l'échange d'informations, dans le respect des limites de la sécurité nationale. La date limite prévue pour sa candidature est 2027.

Il convient de noter que l'analyse de la Cour se concentre sur l'efficacité des réseaux, des mécanismes européens et des systèmes d'échange d'informations sans établir de lien de causalité entre les incidents de cybersécurité et des fournisseurs ou agents spécifiques de la chaîne d'approvisionnement.

Un autre aspect abordé dans le document est la réserve de cybersécurité de l'UE, qui vise à aider les États membres à réagir aux incidents graves de cybersécurité et à se rétablir ultérieurement. Lorsqu'il n'est pas utilisé pour la réponse aux incidents, Reserve peut être utilisé à des fins de préparation, une flexibilité qui empêche les services prépayés de rester inutilisés. La Cour met toutefois en garde contre le risque qu’elle soit utilisée avant tout à des fins de préparation plutôt que de réponse, contrairement à sa finalité.

Le rapport analyse également les actions financées dans le cadre du programme pour une Europe numérique (DIGITAL), doté d'un budget total de 8,1 milliards d'euros, dont 1,4 milliard sont alloués au renforcement de la cybersécurité. Bien que les projets évalués atteignent des objectifs pertinents, la Cour souligne des difficultés et des retards opérationnels, ainsi que des lacunes dans le suivi de leur performance.

A lire également