
Rapporten pekar på oro över ett antal risker, bland annat risker för säkerheten i leveranskedjan, bristen på cyberpersonal och riskerna med skadlig verksamhet från cyberbrottslingar och statligt sponsrade hotaktörer.
I riskbedömningen identifierades tekniska och icke-tekniska risker mer i detalj. Inom både telekommunikations- och elsektorerna är riskerna i leveranskedjan fortfarande det största problemet, särskilt när det gäller utbyggnaden av 5G och infrastruktur för förnybar energi. Ransomware, datatorkare och utnyttjande av nolldagssårbarheter identifierades också som en pågående men brådskande oro inom båda sektorerna, särskilt när det gäller operativ teknik.
För elsektorn är den mest kritiska risk som identifierats illvilliga insiders, som sporras av svårigheter att på lämpligt sätt kontrollera ny personal och locka till sig lokala cybersäkerhetstalanger. För telekommunikationssektorn är de största hoten attacker via roaminginfrastrukturer och attacker från stora botnät.
Dessutom identifierades fysiskt sabotage av kabelinfrastruktur och störning av satellitsignaler som särskilda risker som är särskilt svåra att minska.
För att minska dessa risker innehåller rapporten ett antal rekommendationer på fyra förbättringsområden som kan sammanfattas enligt följande:
- Resiliensen och cybersäkerheten kan förbättras genom utbyte av god praxis för att begränsa utpressningsprogram, sårbarhetsövervakning, personalsäkerhet och kapitalförvaltning. Dessutom måste samarbetet med medlemsstaternas tekniska nätverk, incidenthanteringsorganisationen för datorsäkerhet (CSIRT-enheter),brottsbekämpande myndigheter och internationella partner intensifieras. Medlemsstaterna bör genomföra ytterligare självbedömningar för sektorerna i enlighet med NIS 2-direktivet och CER-direktivet.
- Den kollektiva cyberlägesbilden och informationsutbytet måste förbättras och omfatta det geopolitiska sammanhanget, potentiell fysisk skada och desinformation.
- Beredskapsplanering, krishantering och operativt samarbete måste förbättras genom att förkorta gränserna mellan sektorer och cybersäkerhetsmyndigheter i förfaranden.
- Säkerheten i leveranskedjan bör behandlas ytterligare med uppföljande bedömningar av beroendet av högriskleverantörer från tredjeländer och utvecklingen av en EU-ram för säkerhet i leveranskedjan.
Med tanke på hur kritisk infrastruktur och nätverk som omfattas av denna rapport är och med tanke på det snabbt föränderliga hotlandskapet, och utan att det påverkar medlemsstaternas befogenheter när det gäller nationell säkerhet, uppmanas medlemsstaterna, kommissionen och Enisa att genomföra dessa resiliensfrämjande åtgärder så snart som möjligt, på grundval av det arbete som redan har inletts med genomförandet av vissa av rekommendationerna.
Ladda ner rapporten nedan för mer information.
Bakgrund
I sina slutsatser om utvecklingen av Europeiska unionens arbete på cyberområdet av den 23 maj 2022 uppmanade rådet kommissionen, den höga representanten och samarbetsgruppen för nät- och informationssäkerhet att i samordning med relevanta civila och militära organ och byråer och etablerade nätverk, inbegripet EU CyCLONe, genomföra en riskbedömning och utarbeta riskscenarier ur ett cybersäkerhetsperspektiv i en situation med hot eller möjliga angrepp mot medlemsstater eller partnerländer och lägga fram dem för relevanta rådsorgan.
I sina slutsatser av den 23 maj 2023 om EU:s politik för cyberförsvar uppmanade rådet dessutom de ovannämnda aktörerna att säkerställa att riskbedömningar, scenarier och efterföljande rekommendationer beaktas vid fastställandet och prioriteringen av åtgärder och stöd, på EU-nivå och vid behov på nationell nivå. Rådet efterlyser vidare att ”riskscenarierna ska beaktas av alla relevanta aktörer i riskbedömningsprocesser och vid utvecklingen av cyberövningar”.
Riskbedömningen är en uppföljning av en färsk rapport om cybersäkerheten och resiliensen hos EU:s kommunikationsinfrastrukturer och kommunikationsnät, som offentliggjordes i februari 2024.
Du kan läsa mer om cybersäkerhetspolicyer.