L'UE a dépensé des milliards dans un bouclier anti-cyberattaques, sans vérifier son efficacité

Bruxelles a alloué 1,4 milliard d'euros à la défense de l'Europe contre les cyberattaques. Ses propres auditeurs ont constaté que, lorsque ces fonds sont versés à des tiers, personne ne vérifie de manière indépendante s'ils peuvent parvenir à des organisations exposées à l'influence d'États hostiles.

Ce signal d'alarme provient d'un rapport (source en anglais) publié lundi par la Cour des comptes européenne (ECA), qui a examiné la capacité de l'UE à détecter et à gérer les principaux incidents de cybersécurité entre 2022 et 2025.

Les bénéficiaires des subventions doivent eux-mêmes évaluer la structure de propriété et de contrôle de tout tiers recevant des financements européens pour la cybersécurité. Mais le Centre européen de compétences en cybersécurité, l'organisme chargé de superviser ces subventions, ne vérifie pas ces évaluations, ont constaté les auditeurs.

En conséquence, des infrastructures sensibles, des données opérationnelles et des technologies cruciales pour la sécurité peuvent être exposées à des risques.

Ces financements relèvent du programme pour une Europe numérique, principal vecteur des dépenses de cybersécurité de l'UE dans le cadre de son budget 2021-2027.

Un système d'alerte toujours à la traîne

L'audit a également révélé que le réseau d'alerte précoce de l'UE pour les grandes cyberattaques n'est pas encore opérationnel.

Deux pôles censés constituer la colonne vertébrale du système européen d'alerte en cybersécurité, baptisés ATHENA et ENSOC, ne disposent toujours pas des outils nécessaires pour détecter les menaces et partager l'information, après une série de retards dans les procédures de marchés publics.

Les accords de coopération, le système de classification commun et les normes techniques indispensables au fonctionnement du système d'alerte font également défaut, ont indiqué les auditeurs.

"L'Union européenne a fait des progrès dans la mise en place d'un cadre de coopération en matière de cybersécurité, mais il ne fonctionne pas encore aussi efficacement qu'il le devrait", a déclaré George-Marius Hyzler, membre de l'ECA chargé de l'audit.

"Lorsqu'un incident grave de cybersécurité survient, des informations rapides et exploitables sont essentielles. Sans elles, les réseaux et les mécanismes perdent une grande partie de leur valeur ajoutée", a-t-il ajouté.

Le partage d'information, 'talon d'Achille' du système

Les auditeurs ont identifié le manque de partage d'information comme la principale faiblesse des défenses numériques de l'UE, le qualifiant de "talon d'Achille de l'ensemble du système".

L'ampleur du problème est apparue au grand jour en septembre dernier, lorsqu'une attaque par rançongiciel visant Collins Aerospace, important fournisseur de technologies aéronautiques, a obligé plusieurs aéroports, dont Londres-Heathrow, Bruxelles, Berlin-Brandebourg et Dublin, à repasser à des opérations manuelles, provoquant de nombreux retards et annulations.

Selon les propres règles de l'UE, un incident de cette ampleur aurait dû être classé comme significatif ou de grande ampleur, ce qui aurait déclenché une notification officielle. Aucun des États concernés ne l'a déclaré dans l'une ou l'autre de ces catégories.

Ce manquement n'est pas isolé. Aucun État membre n'a classé le moindre incident de cybersécurité comme "de grande ampleur" depuis 2016, pas même les attaques WannaCry et NotPetya, ni la panne informatique mondiale provoquée par une mise à jour défaillante de CrowdStrike en 2024.

En conséquence, la procédure d'escalade de crise de l'UE pour les grandes cyberattaques n'a encore jamais été pleinement activée.

Les États membres n'ont formellement notifié que 14 incidents transfrontaliers en 2025, signalés par seulement sept pays, soit une fraction des 322 incidents touchant au moins deux États membres qu'ENISA avait répertoriés séparément l'année précédente.

Des failles dans le dispositif

Le Cyber Blueprint, adopté en 2025, clarifie en grande partie les rôles et responsabilités en cas de crise majeure de cybersécurité.

Mais la manière dont les deux principaux réseaux de cybersécurité de l'UE doivent travailler ensemble n'a toujours pas été définie officiellement, souligne le rapport. Cela a freiné la coopération entre le réseau des CSIRTs (Computer Security Incident Response Teams), qui rassemble les équipes nationales de réponse aux incidents, et EU-CyCLONe, le réseau de coopération en cas de crise du bloc.

Tous les États membres sauf deux ont dépassé la date limite pour transposer les nouvelles règles de cybersécurité de l'UE, notamment la directive NIS 2.

Ensemble, ces failles font que les réseaux européens peuvent avoir du mal à détecter les menaces suffisamment tôt et à organiser une réponse commune efficace, ont estimé les auditeurs.

Des mandats qui se chevauchent

Le rapport a également pointé des doublons entre les organes européens chargés de surveiller les menaces numériques.

Le centre de situation pour la cybersécurité de la Commission européenne, créé en 2022 et largement soutenu par des prestataires externes, accomplit des tâches qui se recoupent avec celles de l'Agence de l'Union européenne pour la cybersécurité (ENISA), qui surveille déjà les menaces et développe une connaissance de la situation à l'échelle du bloc.

Les auditeurs recommandent notamment d'améliorer le partage d'information entre les réseaux européens, de clarifier la manière dont les organes aux mandats qui se chevauchent doivent coopérer, d'intégrer le système d'alerte dans le paysage plus large de la cybersécurité grâce à des accords de coopération clairs et à des normes d'interopérabilité, et de renforcer les contrôles de sécurité sur les bénéficiaires de financements.

La responsabilité de la gestion des incidents de cybersécurité repose principalement sur chaque État membre, mais l'UE joue aussi un rôle important lorsque ces incidents provoquent de fortes perturbations, des pertes financières significatives ou touchent plusieurs pays à la fois, au-delà de ce que chaque État peut gérer seul.

Le système d'alerte a été créé dans le cadre du règlement européen sur la solidarité en matière de cybersécurité (Cyber Solidarity Act) en février 2025 pour servir de réseau unifié de surveillance en temps réel, de détection précoce des menaces et de partage d'informations entre pays sur les cyberattaques de grande ampleur visant l'Europe.

Plus tôt cette année, la Commission européenne a présenté un nouveau paquet législatif sur la cybersécurité visant à réviser le règlement sur la cybersécurité (Cybersecurity Act), avec notamment un cadre strict de sécurité des chaînes d'approvisionnement fondé sur le risque pour empêcher des pays tiers jugés à haut risque d'accéder aux infrastructures critiques de l'UE.

Ce paquet prévoit aussi une hausse drastique du budget d'ENISA et une révision des lois européennes et nationales existantes afin de simplifier l'administration et la mise en œuvre des règles de cybersécurité à l'échelle de l'Union.

Depuis septembre, en vertu du règlement sur la cyber-résilience (Cyber Resilience Act), les fabricants de matériel et de logiciels doivent déclarer toute vulnérabilité exploitée ou tout incident grave de sécurité dans un délai de 24 heures aux CSIRTs nationaux et à la Plateforme unique de notification d'ENISA. Les amendes peuvent atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires mondial en cas de manquements graves.