متن خبر

به گزارش سیتنا، دیوان محاسبات اروپا در گزارشی عملکرد اتحادیه اروپا در شناسایی و واکنش به رخدادهای بزرگ امنیت سایبری در فاصله سال‌های ۲۰۲۲ تا ۲۰۲۵ را بررسی کرده و نسبت به برخی ضعف‌ها در سازوکارهای دفاع سایبری این اتحادیه هشدار داده است.

یکی از محورهای اصلی این گزارش، نحوه نظارت بر هزینه‌کرد بودجه امنیت سایبری است. این بودجه عمدتاً از طریق برنامه «اروپای دیجیتال» اختصاص می‌یابد؛ برنامه‌ای که کانال اصلی هزینه‌کرد اتحادیه اروپا در حوزه امنیت سایبری در چارچوب بودجه سال‌های ۲۰۲۱ تا ۲۰۲۷ محسوب می‌شود.

حسابرسان اعلام کرده‌اند هنگامی که این بودجه در اختیار طرف‌های ثالث قرار می‌گیرد، بررسی مستقلی برای اطمینان از اینکه منابع مالی به سازمان‌هایی در معرض نفوذ دولت‌های متخاصم نمی‌رسد، انجام نمی‌شود.

در حال حاضر، ذی‌نفعان کمک‌ها خود مسئول ارزیابی مالکیت و میزان کنترل بر طرف‌های ثالث دریافت‌کننده بودجه هستند. با این حال، مرکز شایستگی امنیت سایبری اروپا که بر این کمک‌ها نظارت دارد، این ارزیابی‌ها را به‌صورت مستقل راستی‌آزمایی نمی‌کند.

به گفته حسابرسان، این وضعیت می‌تواند زیرساخت‌های حساس، داده‌های عملیاتی و فناوری‌های حیاتی برای امنیت اروپا را در معرض خطر قرار دهد.

سامانه هشدار هنوز عملیاتی نشده است

گزارش دیوان محاسبات اروپا همچنین نشان می‌دهد شبکه هشدار زودهنگام اتحادیه اروپا برای شناسایی حملات بزرگ سایبری هنوز به مرحله بهره‌برداری کامل نرسیده است.

دو مرکز ATHENA و ENSOC که قرار است بخش اصلی این سامانه هشدار را تشکیل دهند، همچنان برخی ابزارهای لازم برای شناسایی تهدیدها و اشتراک‌گذاری اطلاعات را در اختیار ندارند. تأخیرهای مکرر در فرآیند تأمین تجهیزات و خدمات نیز راه‌اندازی این مراکز را به تعویق انداخته است.

علاوه بر این، توافق‌های همکاری، نظام طبقه‌بندی مشترک و استانداردهای فنی لازم برای فعالیت این سامانه نیز هنوز به‌طور کامل تعریف و اجرا نشده‌اند.

جورج-ماریوس هایزلر، عضو دیوان محاسبات اروپا و مسئول این حسابرسی، گفت اتحادیه اروپا در ایجاد چارچوب همکاری برای امنیت سایبری پیشرفت کرده، اما این چارچوب هنوز به اندازه کافی اثربخش نیست.

او تأکید کرد که در زمان وقوع یک رخداد جدی سایبری، دسترسی به اطلاعات به‌موقع و قابل استفاده اهمیت زیادی دارد و بدون چنین اطلاعاتی، شبکه‌ها و سازوکارهای موجود بخش قابل‌توجهی از کارایی خود را از دست می‌دهند.

ضعف در اشتراک‌گذاری اطلاعات

حسابرسان، ضعف در اشتراک‌گذاری اطلاعات را یکی از اصلی‌ترین مشکلات دفاع سایبری اتحادیه اروپا دانسته‌اند.

این مشکل در سپتامبر سال گذشته، همزمان با حمله باج‌افزاری به شرکت کالینز ایرواسپیس، یکی از تأمین‌کنندگان بزرگ فناوری هوانوردی، آشکار شد. این حمله فعالیت فرودگاه‌هایی از جمله لندن هیثرو، بروکسل، برلین براندنبورگ و دوبلین را مختل کرد و آنها را برای مدتی به انجام عملیات دستی واداشت؛ موضوعی که به تأخیر و لغو گسترده پروازها منجر شد.

بر اساس مقررات اتحادیه اروپا، رخدادی با چنین ابعادی باید در یکی از دسته‌های «حادثه مهم» یا «حادثه بزرگ‌مقیاس» قرار می‌گرفت و به‌طور رسمی گزارش می‌شد، اما هیچ‌یک از کشورهای درگیر این حمله را در این دو دسته ثبت نکردند.

بررسی حسابرسان نشان می‌دهد این وضعیت محدود به یک مورد نیست. از سال ۲۰۱۶ تاکنون هیچ‌یک از کشورهای عضو اتحادیه اروپا حتی یک رخداد امنیت سایبری را در رده «بزرگ‌مقیاس» طبقه‌بندی نکرده‌اند؛ این در حالی است که حملاتی مانند واناکرای و نات‌پتیا و همچنین اختلال گسترده فناوری اطلاعات در سال ۲۰۲۴ رخ داده‌اند.

در سال ۲۰۲۵ نیز کشورهای عضو تنها ۱۴ رخداد فرامرزی را به‌طور رسمی گزارش کردند. این گزارش‌ها از سوی هفت کشور ارسال شد و تنها بخش کوچکی از ۳۲۲ رخدادی بود که آژانس امنیت سایبری اتحادیه اروپا (ENISA) در سال قبل از آن به‌عنوان رخدادهای اثرگذار بر دست‌کم دو کشور عضو شناسایی کرده بود.

شکاف در همکاری نهادهای سایبری

اتحادیه اروپا در سال ۲۰۲۵ «نقشه‌راه سایبری» را تصویب کرد تا نقش‌ها و مسئولیت‌ها در زمان وقوع بحران‌های بزرگ امنیت سایبری مشخص‌تر شود. با این حال، گزارش حسابرسان نشان می‌دهد نحوه همکاری رسمی میان دو شبکه اصلی سایبری اتحادیه هنوز به‌طور کامل مشخص نشده است.

این موضوع همکاری میان شبکه CSIRTs، متشکل از تیم‌های ملی واکنش به رخداد، و شبکه EU-CyCLONe، مسئول همکاری در مدیریت بحران‌های سایبری اتحادیه، را با مشکل مواجه کرده است.

همچنین به‌جز دو کشور، سایر اعضای اتحادیه اروپا مهلت تعیین‌شده برای تطبیق قوانین ملی خود با مقررات جدید امنیت سایبری اتحادیه، از جمله دستورالعمل NIS 2، را از دست داده‌اند.

به اعتقاد حسابرسان، مجموعه این شکاف‌ها توان اتحادیه اروپا برای شناسایی زودهنگام تهدیدها و هماهنگ‌کردن واکنش مشترک در برابر حملات سایبری را محدود می‌کند.

همپوشانی در مأموریت نهادهای امنیت سایبری

دیوان محاسبات اروپا همچنین به همپوشانی میان برخی نهادهای اتحادیه در زمینه پایش تهدیدهای سایبری اشاره کرده است.

مرکز وضعیت سایبری کمیسیون اروپا که در سال ۲۰۲۲ راه‌اندازی شد و تا حد زیادی به تأمین‌کنندگان بیرونی متکی است، در حوزه‌ای فعالیت می‌کند که با مأموریت آژانس امنیت سایبری اتحادیه اروپا (ENISA) همپوشانی دارد. ENISA نیز مسئول پایش تهدیدها و ایجاد تصویر کلی از وضعیت امنیت سایبری در سطح اتحادیه است.

حسابرسان پیشنهاد کرده‌اند اشتراک‌گذاری اطلاعات میان شبکه‌های اتحادیه بهبود یابد، نحوه همکاری نهادهایی با مأموریت‌های مشابه شفاف‌تر شود و سامانه هشدار نیز از طریق توافق‌های همکاری مشخص و استانداردهای سازگاری فنی، در ساختار گسترده‌تر سیاست‌های امنیت سایبری اتحادیه ادغام شود. تقویت کنترل‌های امنیتی بر دریافت‌کنندگان بودجه نیز از دیگر توصیه‌های این گزارش است.

مسئولیت اصلی واکنش به رخدادهای امنیت سایبری بر عهده دولت‌های عضو است، اما در حملاتی که موجب اختلال گسترده، خسارت مالی قابل‌توجه یا آسیب همزمان به چند کشور می‌شوند، اتحادیه اروپا نقش مهمی در هماهنگی واکنش‌ها بر عهده دارد.

سامانه هشدار زودهنگام نیز در چارچوب «قانون همبستگی سایبری» اتحادیه اروپا که در فوریه ۲۰۲۵ تصویب شد، ایجاد شده است تا شبکه‌ای واحد برای پایش لحظه‌ای، شناسایی زودهنگام تهدیدها و تبادل اطلاعات فرامرزی درباره حملات بزرگ سایبری علیه اروپا باشد.

کمیسیون اروپا اوایل سال جاری نیز بسته جدیدی در حوزه امنیت سایبری پیشنهاد کرد که بازنگری «قانون امنیت سایبری» اتحادیه را دربرمی‌گیرد. این بسته شامل چارچوبی مبتنی بر ارزیابی ریسک برای امنیت زنجیره تأمین و جلوگیری از دسترسی کشورهای ثالث پرخطر به زیرساخت‌های حیاتی اتحادیه است.

افزایش بودجه ENISA و بازنگری قوانین موجود در سطح اتحادیه و کشورهای عضو نیز از دیگر پیشنهادهای این بسته عنوان شده است.

همچنین بر اساس «قانون تاب‌آوری سایبری» که از سپتامبر ۲۰۲۶ لازم‌الاجرا شده است، تولیدکنندگان سخت‌افزار و نرم‌افزار باید آسیب‌پذیری‌های مورد سوءاستفاده یا رخدادهای امنیتی شدید را ظرف ۲۴ ساعت به تیم‌های ملی واکنش به رخداد و سامانه واحد گزارش‌دهی ENISA اعلام کنند. برای تخلف از این الزامات، جریمه‌هایی تا ۱۵ میلیون یورو یا ۲.۵ درصد از گردش مالی جهانی شرکت‌ها در نظر گرفته شده است.

انتهای پیام