EU監査当局、情報共有のギャップがサイバーインシデント対応を妨げていると警告

EUの最高監査機関は、大規模サイバーインシデントの検知と対応を妨げているとして、EUのさまざまな「不備」を批判しました。

EU会計監査院は新たな報告書の中で、サイバーセキュリティ分野におけるEUの14億ユーロ(16億ドル)の予算は一定の成果を上げているものの、「情報交換の不十分さ」というアキレス腱を抱えていると指摘しました。

各国レベルのCSIRTと欧州サイバー危機連携組織ネットワーク(EU-CyCLONe)の間の協力が、役割の正式な定義の欠如によって妨げられていると警告しています。

NIS2指令の国内法への移行が遅れていることも悪影響を及ぼしており、さらに各国の安全保障関連法が情報共有の範囲を制限しているといいます。

EUのサイバーセキュリティ関連記事: ENISA、3,600万ユーロ規模のEU全域インシデント対応スキームを統括へ

監査当局はまた、2022年に設立され外部プロバイダーの支援を受けている欧州委員会のサイバー状況センターと、脅威の監視や状況認識の構築を担うEUセキュリティ機関のENISAの業務との間に、重複が生じていることも指摘しています。

報告書は欧州サイバーセキュリティ警戒システムの遅延も批判しており、2つのハブ(ATHENAとENSOC)は調達の遅れによりいまだ稼働を開始していません。

「加えて、このシステムを機能させるために必要な協力協定、共通の分類体系、技術標準もまだ整備されていない」と報告書は述べています。

監査ではさらに、調査時点でEUのサイバーセキュリティ関連資金を受け取っている組織が審査されておらず、EU域外の国家による「侵入や影響を受けるリスク」にさらされているほか、機微なセキュリティ情報がEU域外の当局と共有される可能性があると警告しています。

Suzu LabsのセキュアAIソリューション・サイバーセキュリティ担当シニアディレクター、Jacob Krell氏は、EUはCISAの取り組みを参考にすべきだと述べています。

「CISAのAutomated Indicator Sharingは、機械可読な脅威指標や防御策をリアルタイムでやり取りしています」と同氏は説明します。

「Joint Cyber Defense Collaborativeは、政府、産業界、国際的なパートナー間でのプレイブックや迅速な情報交換を加えています。欧州には、こうした機能を既存の機関に結び付け、信頼性・緊急性・行動に関する共通のルールを整備することが必要です」

ENISA、サイバー依存関係の拡大に警告

この報告書の公表と時を同じくして、9月22日に発表されたENISAの新たな報告書は、サプライチェーンにおける依存関係が地域の攻撃対象領域を拡大させていると警告しました。

ENISA脅威ランドスケープ2026報告書によると、昨年記録されたインシデントのうち51%を低影響度のDDoS攻撃が占めており、その主な要因は地政学的緊張であるとしています。一方で、短期的に最も影響の大きい脅威は引き続きランサムウェアでした。

侵入に関連するインシデントのうち、侵入経路が特定できたのはわずか5%でしたが、ENISAによればそのうちの60%が脆弱性の悪用に起因していました。

最も被害を受けたセクターは引き続き行政機関(32%)で、以下、ビジネスサービス(9%)、運輸(8%)、製造業(7%)、金融・銀行(6%)と続きます。

この報告書は、2025年暦年に発生した8257件のインシデントの分析に基づいています。

翻訳元: https://www.infosecurity-magazine.com/news/eu-auditors-slam-blocs-cyberinfo/

本記事は infosecurity-magazine.com の記事を翻訳・要約したものです。