La Cour des comptes européenne a remis un rapport dans lequel elle constate toute une série de déficiences. L'action de l'UE n'est que partiellement efficace en raison d'un partage d'informations très restreint sur les menaces et de retards de transposition de la directive SRI 2. Les réseaux opérationnels (CSIRT, EU-CyCLONe) manquent de règles de coopération formalisées et d'une taxonomie commune pour mesurer la gravité des incidents. Le Système européen d'alerte subit de lourds retards de déploiement, et la Réserve de cybersécurité répartit ses crédits de manière uniforme au lieu de cibler les besoins réels. Enfin, la Cour note des recoupements inutiles existent entre le Cyber Situation Centre et l'ENISA, tandis qu'aucune crise n'a été formellement déclarée « majeure » depuis 2016.
1. Quel faut-il retenir du rapport de la Cour des comptes ?
Le Rapport spécial 19/2026 de la Cour des comptes européenne, intitulé « Incidents de cybersécurité: détection et réaction – Le cadre de coopération de l’UE progresse, mais son efficacité reste partielle en raison de retards de mise en œuvre et d’un partage d’informations limité », évalue l'efficacité des réseaux, mécanismes et financements européens destinés à la gestion des cyberincidents importants et majeurs entre 2022 et 2025. La Cour conclut que l'action de l'UE ne facilite que partiellement la détection des incidents de cybersécurité et la réaction à ceux-ci. Bien qu'un cadre de coopération ait été progressivement élaboré au fil des ans, son plein potentiel est fortement entravé par un partage d'informations restreint, des lacunes dans les signalements d'incidents et des retards de mise en œuvre importants.
2. Les principales faiblesses des réseaux et mécanismes européens
2.1. Un partage d'informations très restreint et un sous-signalement
- Restrictions liées à la sécurité nationale : La communication de données sur les menaces au sein du réseau des CSIRT et d'EU-CyCLONe reste faible, car les législations nationales sur la sécurité nationale permettent aux États membres de ne pas partager des informations sensibles ou classifiées ;
- Retards de transposition légale : La transposition tardive de la directive SRI 2 par la quasi-totalité des États membres (seuls deux pays l'avaient transposée à temps en octobre 2024) libère temporairement les entités concernées de l'obligation de signalement ;
- Absence d'outil centralisé en temps réel : Il n'existe pas de plateforme européenne recevant les rapports d'incidents en temps réel afin d'en détecter automatiquement l'impact transfrontière ;
- Sous-notification des crises : Seuls 14 incidents transfrontières importants ont été notifiés au niveau européen en 2025. De plus, aucun incident n'a été formellement classé comme « majeur » par un État membre depuis 2016, ce qui a empêché l'activation complète des procédures de crise d'EU-CyCLONe ;
- Cas concret d'incident non notifié : L'attaque par rançongiciel subie en septembre 2025 par Collins Aerospace, qui a lourdement perturbé des aéroports majeurs (Londres Heathrow, Bruxelles, Berlin, Dublin), n'a fait l'objet d'aucune notification officielle d'incident transfrontière important par les pays touchés.
2.2. L'absence de règles formalisées et de langage commun
- Coopération non formalisée : Bien que le réseau des CSIRT existe depuis 2016 et EU-CyCLONe depuis 2020, les modalités procédurales de leur collaboration mutuelle n'ont toujours pas été officiellement adoptées ;
- Absence de procédures formalisées et de taxonomie commune : Le réseau des CSIRT (technique) et le réseau EU-CyCLONe (gestion de crise) n'ont pas encore formalisé leurs règles de collaboration ni adopté de taxonomie commune des niveaux de gravité d'incidents. En effet, les réseaux ne se sont pas accordés sur une taxonomie commune des niveaux de gravité d'incidents ni sur des définitions univoques des notions de « menace » ou d'« incident », ce qui entrave les échanges automatisés d'informations.
2.3. Les doublons et l'incertitude du Cyber Situation Centre
- Double emploi avec l'ENISA : Le centre, dont le fonctionnement s'appuie largement sur un marché de près de 18 millions d'euros confié à des prestataires privés, produit des analyses qui recoupent en partie les capacités existantes de l'ENISA ;
- Incertitude post-2026 : À l'échéance du contrat en décembre 2026, la Commission n'a pas arrêté de plan détaillé pour garantir la continuité des activités et la mise à jour des données du centre.
3. Focus sur les faiblesses liées au Règlement sur la cybersolidarité
Le rapport spécial consacre une analyse approfondie aux mécanismes introduits ou renforcés par le Règlement sur la cybersolidarité (adopté en décembre 2024), notamment la Réserve de cybersécurité de l'Union et le Système européen d'alerte.
3.1. Concernant la Réserve de cybersécurité de l'Union
- Une allocation budgétaire uniforme et non ciblée : Le budget attribué à la réserve (36 millions d'euros pour la période 2025-2027) est divisé à parts égales entre les 27 États membres, sans tenir compte des besoins spécifiques ou du niveau de risque réel de chacun d'eux ;
- Le risque d'un dévoiement vers la préparation plutôt que la réaction :
- La réserve a été conçue en priorité pour fournir une assistance rapide de réaction et de rétablissement lors de cyberincidents de grande ampleur ;
- Toutefois, le modèle prévoit une flexibilité permettant de convertir les services prépayés non utilisés à des fins de réaction en soutien à la préparation ;
- L'expérience tirée de l'action de soutien pilote montre que les États membres privilégient fortement la préparation, qui a représenté 84 % des dépenses en 2023. Pour la période 2024-2026, seuls 9 États membres ont demandé à disposer d'une réserve de capacités de réaction. La Cour alerte donc sur le risque que la réserve serve principalement à la préparation, s'éloignant de sa mission première de réaction aux crises.
3.2. Concernant le cadre de Cybersolidarité et le Système d'alerte
- Des retards majeurs de mise en œuvre : Le système d'alerte institué par le règlement repose sur un réseau de cyberpôles nationaux et transfrontières (tels qu'ATHENA et ENSOC). En raison de lourds retards dans la passation des marchés publics conjoints pour l'acquisition des outils de détection (accusant 15 à 18 mois de retard), ces pôles n'étaient toujours pas opérationnels lors de l'audit.
- Superposition administrative : La création de ces nouveaux pôles ajoute des strates de communication supplémentaires qui risquent de chevaucher les tâches existantes des CSIRT nationaux sans démarcation claire des rôles.
- Une complexité accrue et des risques d'incompatibilité :
- L'intégration de ces nouveaux cyberpôles engendre des strates de communication supplémentaires dans un paysage déjà complexe, avec des risques de doublons par rapport au réseau des CSIRT et sans démarcation claire des rôles.
- Les normes d'interopérabilité et les lignes directrices prévues par l'ENISA n'étant pas encore finalisées, la Cour avertit du risque de voir se développer des systèmes technologiques incompatibles et plus coûteux.
4. Malgré cela, des progrès significatifs et éléments positifs
4.1. La clarification du cadre stratégique et des rôles
- Adoption du schéma directeur ( Cyber Blueprint ) de 2025 : Le Conseil a adopté un cadre révisé pour la gestion des crises de cybersécurité qui présente, selon la Cour, avec une grande clarté les rôles et responsabilités aux niveaux technique, opérationnel et politique ;
- Établissement des réseaux de coopération : La mise en place progressive du réseau des CSIRT (au niveau technique) et du réseau EU-CyCLONe (au niveau opérationnel) a permis de créer les conditions nécessaires à la coopération entre les États membres.
4.2. Le rôle salué de l’ENISA
- Satisfaction des autorités nationales : Les autorités nationales consultées lors de l'audit ont exprimé leur satisfaction quant à la qualité du travail fourni par l'ENISA dans son rôle de secrétariat des réseaux de coopération ;
- Appréciation de l'action de soutien : La gestion par l'ENISA des actions de soutien à la cybersécurité a été vivement appréciée par les États membres visités.
4.3. Les atouts de la Réserve de cybersécurité
- Déploiement rapide : Le recours à des fournisseurs sous contrat préalable garantit une disponibilité 24 h/24 et un déploiement rapide des services de réaction en cas de crise ;
- Prise en compte des spécificités nationales : La répartition des marchés en lots par État membre permet de respecter les contraintes linguistiques, les habilitations de sécurité locales et la présence effective sur le territoire ;
- Souplesse d'utilisation : La possibilité de convertir les crédits prépayés non consommés pour la réaction en services de préparation évite que ces financements ne restent inutilisés.
4.4. Des projets financés aux objectifs pertinents et aux résultats concrets
- Pertinence des objectifs : L'ensemble des projets audités dans le cadre du programme pour une Europe numérique (DIGITAL) poursuivent des objectifs pertinents et alignés sur les priorités de l'UE ;
- Exemples de réussites concrètes pour les PME :
- GR-SME-SOC (Grèce) : Ce projet offre gratuitement pendant un an à 120 PME des services de surveillance en temps réel, de détection par intelligence artificielle et de réaction rapide ;
- NCC-IE (Irlande) : Il a distribué 1,8 million d'euros de subventions à plus de 50 PME pour financer jusqu'à 80 % de leurs travaux de mise aux normes de cybersécurité ;
- Bonne performance de plusieurs projets : Plusieurs projets examinés (tels que NCC-IT, NCC-IE, GR-SME-SOC ou NG-SOC) ont été jugés satisfaisants par la Cour quant à l'obtention de leurs résultats!
4.5. L'approche prometteuse des petits groupes
La création de pôles transfrontières réunissant de petits groupes d'États membres volontaires est considérée comme un moyen efficace pour renforcer la confiance mutuelle et surmonter les réticences constatées dans les grands réseaux ;
5. Projets financés et suivi du programme DIGITAL
Difficultés des projets financés :
- Sur les 1,4 milliard d'euros affectés à la cybersécurité via le programme pour une Europe numérique (DIGITAL), plusieurs projets se heurtent à des retards ou des problèmes opérationnels ;
- Risques sur les contrôles de sécurité : L'évaluation du contrôle et de la propriété des entités bénéficiaires tiers (nécessaire pour des raisons de sécurité nationale) n'est pas vérifiée par le Centre de compétences européen (ECCC), ce qui crée un risque pour la protection d'infrastructures ou technologies sensibles ;
- Indicateurs de performance erronés : La Cour relève des faiblesses majeures dans le suivi, constatant que les données sur la performance du programme publiées par la Commission sont inexactes ou non vérifiées.
6. Les recommandations de la Cour
La Cour des comptes formule cinq recommandations prioritaires :
- Renforcer le partage d'informations en levant les blocages juridiques et techniques et en concevant des outils de signalement en temps réel ;
- Rationaliser les capacités d'appréciation de la situation conjointement entre la Commission et l'ENISA ;
- Formaliser la coopération et l'interopérabilité entre le système d'alerte, les CSIRT et EU-CyCLONe ;
- Garantir un contrôle rigoureux de l'éligibilité et de la propriété des entités recevant des financements de l'UE ;
- Fiabiliser le cadre de suivi de la performance et la collecte des données pour le programme DIGITAL.
synthèse par Pierre Berthelet

Aucun commentaire:
Enregistrer un commentaire
remarques et suggestions à formuler à securiteinterieure [à] securiteinterieure.fr
Remarque : Seul un membre de ce blog est autorisé à enregistrer un commentaire.