Audytorzy ocenili, że Unia Europejska stworzyła wiele mechanizmów współpracy w zakresie cyberbezpieczeństwa, ale ich skuteczność ogranicza brak sprawnej wymiany danych między państwami. W raporcie wskazano, że to jedna z najpoważniejszych słabości całego systemu.

Przykładem ma być atak ransomware z września 2025 roku na dostawcę technologii obsługującego lotniska. Zakłócenia dotknęły m.in. Londyn, Brukselę, Berlin i Dublin, ale według raportu żadne z państw nie przekazało tego zdarzenia do ENISA jako dużego incydentu transgranicznego.

Trybunał zwraca uwagę, że od 2016 roku żadne państwo członkowskie formalnie nie zgłosiło „incydentu cyberbezpieczeństwa na dużą skalę”, mimo że w praktyce dochodziło do ataków obejmujących więcej niż jeden kraj. Jedną z barier ma być brak zaufania i niejasne zasady dotyczące tego, kiedy i jakie informacje powinny być przekazywane.

Na cyberbezpieczeństwo w budżecie UE na lata 2021–2027 przeznaczono około 1,4 mld euro. Audytorzy podkreślają jednak, że same wydatki nie wystarczą, jeśli podczas realnego kryzysu informacje nie docierają szybko do odpowiednich instytucji i innych państw.

Problem pogłębia również nierówne wdrażanie unijnych przepisów. Komisja Europejska skierowała w tym roku do Trybunału Sprawiedliwości UE sprawy przeciwko kilku państwom za niepełne wdrożenie wymogów dotyczących cyberbezpieczeństwa i wymiany informacji.

Europejski Trybunał Obrachunkowy zaleca uproszczenie zasad współpracy, lepsze raportowanie incydentów oraz wyraźniejsze określenie roli ENISA i innych unijnych struktur podczas dużych cyberataków.