Rapport spécial : Incidents de cybersécurité: détection et réaction

Cour des comptes européenne

Auteur : Cour des comptes européenne

Ce rapport spécial évalue l’efficacité de l’action de l’UE dans la détection et la réaction aux incidents de cybersécurité majeurs entre 2022 et 2025. L’audit conclut que le cadre de coopération progresse mais reste partiellement opérationnel. Les réseaux comme le réseau des CSIRT et EU-CyCLONe existent, mais leur valeur est réduite par un partage d’informations limité et des retards de transposition de la directive SRI 2. Le Cyber Situation Centre de la Commission fait partiellement double emploi avec les capacités de l’ENISA sans plan de pérennité clair. La réserve de cybersécurité de l’Union, dotée de 36 millions d’euros, permet un déploiement rapide mais risque d’être utilisée principalement pour la préparation plutôt que pour la réaction. Le système européen d’alerte en matière de cybersécurité n’est pas encore opérationnel en raison de retards majeurs dans les procédures de marché pour les pôles ATHENA et ENSOC. Les projets financés par le programme DIGITAL poursuivent des objectifs pertinents mais souffrent de retards et de cadres de performance inappropriés. Les données de performance du programme sont jugées erronées et non vérifiées par le Centre de compétences européen en matière de cybersécurité.

Nota : NIS2 est désigné en SRI 2 dans ce document en version française.

Éléments clés à retenir :

  • Seuls deux États membres ont transposé la directive SRI 2 dans les délais en octobre 2024.
  • Le nombre d’incidents transfrontières importants signalés reste très faible avec seulement 14 cas en 2025.
  • 84 % des dépenses de l’action de soutien à la cybersécurité ont été consacrées à la préparation en 2023.
  • Les pôles ATHENA et ENSOC accusent des retards de 15 à 18 mois dans leurs procédures de marché.
  • Le budget total du programme DIGITAL s’élève à 8,1 milliards d’euros dont 1,4 milliard pour la cybersécurité.
  • Les indicateurs de performance des projets sont souvent non mesurables ou dépourvus de valeurs cibles.
  • Aucun cyberincident n’a été officiellement qualifié de majeur par un État membre depuis 2016.
  • Le Cyber Situation Centre repose sur un contrat externe de 18 millions d’euros arrivant à expiration en décembre 2026.
  • La communauté des compétences en matière de cybersécurité n’était toujours pas établie en décembre 2025.
  • L’ECCC ne vérifie pas systématiquement l’exactitude des données de performance communiquées par les bénéficiaires.

Source : https://www.eca.europa.eu/fr/publications/SR-2026-19


SR-2026-19_FR.pdf