L’Union européenne de la cybersécurité, c’est pas gagné. En tout cas lorsqu’il s’agit de détecter les incidents et d’y réagir. Un rapport d’audit de la Cour des comptes européenne en témoigne.

Il a porté principalement sur 5 dispositifs : Réseau des CSIRT Regroupe les CSIRT nationaux et le CERT-UE. Établi en 2016 par la directive NIS. Réseau EU-CyCLONe Réseau d’autorités nationales chargées de la gestion des crises cyber.

Sert d’intermédiaire entre le niveau technique (où opère le réseau des CSIRT) et le niveau politique (Conseil de l’UE). Lancé en 2020 de manière informelle, puis officialisé par la NIS 2. Cyber Situation Centre Créé en 2023 à la DG Connect pour permettre à la Commission européenne d’acquérir une meilleure connaissance de la situation.

Système européen d’alerte en matière de cybersécurité Réseau de cyberpôles nationaux et transfrontières. Mis en place en 2025 par le règlement sur la cybersolidarité. Réserve de cybersécurité de l’UE Dispositif fournissant aux États membres des capacités précontractualisées de préparation et de réponse.

Également établie en 2025 par le Cybersolidarity Act. L’audit a couvert la période 2022-2025. Conclusion globale : l’action de l’UE ne facilite que partiellement la détection et la réaction aux incidents cyber.

Le partage d’informations reste limité. Il existe un cadre de coopération, mais les travaux pour le rendre entièrement opérationnel restent en cours. EU-CyCLONe et le réseau des CSIRT doivent encore s’aligner Depuis 2025, l’UE a un schéma directeur en matière de cybersécurité.

La Cour des comptes européenne estime qu’il présente « avec une grande clarté » les rôles et les responsabilités dans la gestion des crises. Lire aussi : Cyber Solidarity Act : 5 questions sur la « réserve de cybersécurité » Au moment de l’audit, le réseau des CSIRT et EU-CyCLONe n’avaient toutefois pas finalisé les modalités procédurales de leur collaboration. Ils n’étaient pas non plus convenus des critères que le premier doit appliquer pour informer le second des incidents.

Il leur fallait aussi se mettre d’accord sur une taxonomie commune. À la fois pour les niveaux de gravité et pour des concepts clés comme « incident important » et « incident majeur ». L’impact transfrontière, difficile à jauger Les retards de la transposition de la NIS 2 ne favorisent pas le partage d’informations.

Tant que la directive ne s’applique pas, les entités concernées ne sont pas légalement tenues de déclarer les incidents. Autre obstacle : la difficulté à déterminer si des incidents ont un impact transfrontière. Les autorités des États membres ne disposent pas forcément les informations nécessaires.

Et il n’existe pas, au niveau de l’UE, de plate-forme qui corrélerait leurs rapports. Le rapport d'audit donne l'exemple de l'incident qui a touché Collins Aerospace. Les États membres ne l'ont pas signalé malgré son impact transfrontière important.

Plus globalement, depuis 2016, aucun des 27 n'a considéré qu'un incident était « majeur ». Malgré WannaCry, NotPetya ou, plus récemment, l'épisode CrowdStrike. Les législations sur la sécurité nationale font également obstacle au partage d'informations.

Jusqu'à présent, aucune analyse de l'incidence des cadres juridiques des États membres n'a été réalisée au niveau de l'UE. Un Cyber Situation Centre qui fait un peu double emploi Pour faire fonctionner son Cyber Situation Centre, la Commission européenne recourt largement à des fournisseurs de services externes. Fin 2022, elle a passé avec eux un marché à près de 18 M€ sur 4 ans.

Lire aussi : Sécurité du cloud : l'ENISA questionne la responsabilité partagée Les travaux de ces fournisseurs font partiellement double emploi avec les capacités de l'ENISA, dont les rapports apparaissent similaires. Ils exploitent par ailleurs des données dont d'autres services de la Commission - tels que le CERT-UE et la direction générale des services numériques - disposent déjà. Une structuration discutable pour la réserve de cybersécurité de l'UE La réserve de cybersécurité a un budget de 36 M€ pour 2025-2027.

Il est réparti à parts égales entre les États membres. L'appel d'offres a effectivement été divisé en 27 lots. Cette approche a un inconvénient.

Si un pays ne recourt pas aux prestations que couvrent les contrats préalables, le budget ne peut servir à venir en aide à d'autres. Le rapport d'audit signale aussi, en filigrane, le risque que le dispositif serve principalement à des fins de préparation. Et non de réaction, ce qui est pourtant son objectif assigné.

Le système d'alerte, plombé par des retards dans la passation de marchés La participation au système d'alerte en matière de cybersécurité est facultative. Au moment de l'audit, 13 États membres avaient rejoint la boucle. Deux pôles transfrontières s'étaient constitués : ATHENA et ENSOC (depuis, un troisième, NBCC, a bénéficié d'un financement).

Les deux premiers pôles avaient commencé à fonctionner début 2024. Jusqu'à présent, ils n'ont obtenu aucun résultat concret. La faute à des retards dans la passation de marchés pour l'acquisition d'outils et de services.

Cette procédure s'est faite en deux phases afin de limiter la diffusion d'informations sensibles (seuls les candidats sélectionnés dans un premier temps avaient accès aux spécifications techniques détaillées). Lire aussi : Assurance cyber : le cas des opérateurs de services essentiels La première phase avait démarré en mai 2024 pour ENSOC ; en juillet 2024 pour ATHENA. Les entreprises intéressées avaient 1 mois pour soumettre une proposition.

Mais les candidats retenus ne furent informés qu'en avril 2025. L'entrée dans la deuxième phase n'est pas intervenue immédiatement, les membres des pôles n'ayant pas finalisé les spécifications techniques nécessaires à la présentation d'une offre. Au moment de l'audit, soit 18 mois après le lancement des procédures de marché, il n'y avait aucun contrat de signé.

Faute d'outils de détection et de partage, le système d'alerte ne fonctionnait pas encore. Entre cyberpôles et CSIRT nationaux, manque une démarcation claire Le rôle de ces cyberpôles ne se démarque pas clairement de celui des CSIRT nationaux. En l'état, leurs tâches font partiellement double emploi.

Pour coopérer, il leur manque une taxonomie commune et des garanties d'interopérabilité. L'expérience des CSIRT démontre le défi que cela représente, avance la Cour des comptes européenne. L'ENISA a réagi au rapport.

Elle regrette de ne pas faire partie du réseau des cyberpôles transfrontières. Une situation qui « entrave considérablement » l'efficacité du partage des informations. Illustration © garrykillian - Adobe Stock