Resultatet är långt ifrån betryggande.
Två centrala hubbar i European Cybersecurity Alert System, ATHENA och ENSOC, saknar fortfarande verktyg för att upptäcka hot och dela information. Upphandlingar har försenats och gemensamma tekniska standarder och samarbetsavtal saknas fortfarande.
– EU har gjort framsteg med att bygga ett ramverk för cybersamarbete, men det fungerar ännu inte så effektivt som det borde, säger George-Marius Hyzler, ansvarig för granskningen vid Europeiska revisionsrätten.
Ingen stor cyberincident sedan 2016
Revisorerna pekar ut informationsdelningen mellan medlemsländerna som systemets ”akilleshäl”.
Sedan 2016 har inte en enda cyberincident klassats som storskalig av något medlemsland. Det gäller även WannaCry, NotPetya och den globala CrowdStrike-incidenten 2024. Därmed har EU:s fullständiga krisförfarande för stora cyberincidenter aldrig aktiverats.
Under 2025 rapporterade medlemsländerna bara 14 gränsöverskridande incidenter. Som jämförelse hade EU:s cybersäkerhetsmyndighet Enisa identifierat 322 incidenter som berörde minst två medlemsländer året innan.
Granskningen visar också brister i kontrollen av EU-pengarna. Mottagare av stöd ansvarar själva för att kontrollera ägande och inflytande hos tredje parter som får del av finansieringen. Den europeiska cybersäkerhetsmyndighet som administrerar stöden gör ingen egen kontroll av dessa bedömningar, vilket enligt revisorerna kan innebära säkerhetsrisker.
EU:s gemensamma larmsystem skapades genom Cyber Solidarity Act i februari 2025 för att upptäcka stora cyberattacker tidigt och snabbt dela information mellan medlemsländerna. Nästan 20 månader senare är det fortfarande inte fullt operativt.
Bli Premium och hjälp oss försvara företagarnas villkor
Vi är en fri röst för företagare – utan presstöd eller särintressen. Med ditt stöd kan vi fortsätta granska
myndigheter, dela kunskap och driva debatt i frågor som påverkar dig som företagare.
Tillsammans gör vi skillnad för landets värdeskapare.