La Cour des comptes européenne pointe de multiples inefficacités dans les mécanismes censés améliorer la détection et la réaction aux incidents cyber au sein de l'UE.
The post Cybersécurité : la coopération européenne peine à se structurer appeared first on Silicon.fr.
L’Union européenne de la cybersécurité, c’est pas gagné. En tout cas lorsqu’il s’agit de détecter les incidents et d’y réagir.
Un rapport d’audit de la Cour des comptes européenne en témoigne. Il a porté principalement sur 5 dispositifs :
L’audit a couvert la période 2022-2025. Conclusion globale : l’action de l’UE ne facilite que partiellement la détection et la réaction aux incidents cyber. Le partage d’informations reste limité. Il existe un cadre de coopération, mais les travaux pour le rendre entièrement opérationnel restent en cours.
EU-CyCLONe et le réseau des CSIRT doivent encore s’alignerDepuis 2025, l’UE a un schéma directeur en matière de cybersécurité. La Cour des comptes européenne estime qu’il présente « avec une grande clarté » les rôles et les responsabilités dans la gestion des crises.
Au moment de l’audit, le réseau des CSIRT et EU-CyCLONe n’avaient toutefois pas finalisé les modalités procédurales de leur collaboration. Ils n’étaient pas non plus convenus des critères que le premier doit appliquer pour informer le second des incidents. Il leur fallait aussi se mettre d’accord sur une taxonomie commune. À la fois pour les niveaux de gravité et pour des concepts clés comme « incident important » et « incident majeur ».
L’impact transfrontière, difficile à jaugerLes retards de la transposition de la NIS 2 ne favorisent pas le partage d’informations. Tant que la directive ne s’applique pas, les entités concernées ne sont pas légalement tenues de déclarer les incidents.
Autre obstacle : la difficulté à déterminer si des incidents ont un impact transfrontière. Les autorités des États membres ne disposent pas forcément les informations nécessaires. Et il n’existe pas, au niveau de l’UE, de plate-forme qui corrélerait leurs rapports.
Le rapport d’audit donne l’exemple de l’incident qui a touché Collins Aerospace. Les États membres ne l’ont pas signalé malgré son impact transfrontière important. Plus globalement, depuis 2016, aucun des 27 n’a considéré qu’un incident était « majeur ». Malgré WannaCry, NotPetya ou, plus récemment, l’épisode CrowdStrike.
Les législations sur la sécurité nationale font également obstacle au partage d'informations. Jusqu'à présent, aucune analyse de l'incidence des cadres juridiques des États membres n'a été réalisée au niveau de l'UE.
Un Cyber Situation Centre qui fait un peu double emploiPour faire fonctionner son Cyber Situation Centre, la Commission européenne recourt largement à des fournisseurs de services externes. Fin 2022, elle a passé avec eux un marché à près de 18 M€ sur 4 ans.
Les travaux de ces fournisseurs font partiellement double emploi avec les capacités de l'ENISA, dont les rapports apparaissent similaires. Ils exploitent par ailleurs des données dont d'autres services de la Commission - tels que le CERT-UE et la direction générale des services numériques - disposent déjà.
Une structuration discutable pour la réserve de cybersécurité de l'UELa réserve de cybersécurité a un budget de 36 M€ pour 2025-2027. Il est réparti à parts égales entre les États membres. L'appel d'offres a effectivement été divisé en 27 lots.
Cette approche a un inconvénient. Si un pays ne recourt pas aux prestations que couvrent les contrats préalables, le budget ne peut servir à venir en aide à d'autres.
Le rapport d'audit signale aussi, en filigrane, le risque que le dispositif serve principalement à des fins de préparation. Et non de réaction, ce qui est pourtant son objectif assigné.
Le système d'alerte, plombé par des retards dans la passation de marchésLa participation au système d'alerte en matière de cybersécurité est facultative. Au moment de l'audit, 13 États membres avaient rejoint la boucle. Deux pôles transfrontières s'étaient constitués : ATHENA et ENSOC (depuis, un troisième, NBCC, a bénéficié d'un financement).
Les deux premiers pôles avaient commencé à fonctionner début 2024. Jusqu'à présent, ils n'ont obtenu aucun résultat concret. La faute à des retards dans la passation de marchés pour l'acquisition d'outils et de services.
Cette procédure s'est faite en deux phases afin de limiter la diffusion d'informations sensibles (seuls les candidats sélectionnés dans un premier temps avaient accès aux spécifications techniques détaillées).
La première phase avait démarré en mai 2024 pour ENSOC ; en juillet 2024 pour ATHENA. Les entreprises intéressées avaient 1 mois pour soumettre une proposition. Mais les candidats retenus ne furent informés qu'en avril 2025.
L'entrée dans la deuxième phase n'est pas intervenue immédiatement, les membres des pôles n'ayant pas finalisé les spécifications techniques nécessaires à la présentation d'une offre. Au moment de l'audit, soit 18 mois après le lancement des procédures de marché, il n'y avait aucun contrat de signé. Faute d'outils de détection et de partage, le système d'alerte ne fonctionnait pas encore.
Entre cyberpôles et CSIRT nationaux, manque une démarcation claireLe rôle de ces cyberpôles ne se démarque pas clairement de celui des CSIRT nationaux. En l'état, leurs tâches font partiellement double emploi.
Pour coopérer, il leur manque une taxonomie commune et des garanties d'interopérabilité. L'expérience des CSIRT démontre le défi que cela représente, avance la Cour des comptes européenne.
L'ENISA a réagi au rapport. Elle regrette de ne pas faire partie du réseau des cyberpôles transfrontières. Une situation qui « entrave considérablement » l'efficacité du partage des informations.
Illustration © garrykillian - Adobe Stock
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Au niveau de l’UE, un suivi douteux des actions pour la cybersécurité | 0 | 4.68 | 24-09-2026 |
| 2 | Cyber Resilience Act : la conformité ne protégera pas les entreprises françaises | 0 | 6.02 | 28-09-2026 |
| 3 | La DGFiP… et bien d’autres : un été riche en vols de données dans le secteur public | 0 | 7.11 | 02-10-2026 |
| 4 | Vol de données fiscales : l’ANSSI confirme les mauvaises pratiques cyber de Bercy | 0 | 5.23 | 30-09-2026 |
| 5 | NIS2 : ce qu’il faut attendre du projet de loi examiné à l’Assemblée nationale | 0 | 9.25 | 05-10-2026 |
| 6 | Face à l’IA, les bug bountys se remettent diversement en question | 0 | 6.08 | 05-10-2026 |
| 7 | ENQUETE. Cybersécurité : l'embarrassant blocage législatif qui empêche la France d'être bien protégée | 0 | 8.4 | 01-10-2026 |
| 8 | Why Fixing Europe’s Legacy Tech Problem is a Real AI Cyber Security Test | 0 | 9.87 | 02-09-2026 |
| 9 | Cloudflare, un CDN omniprésent aussi en Europe | 0 | 6.84 | 22-09-2026 |
| 10 | Pourquoi la France est-elle si vulnérable aux cyberattaques ? | 0 | 11.23 | 01-10-2026 |