Raportarea incidentelor cibernetice. Cine vede întregul?

Am citit marți ENISA Threat Landscape 2026, raportul anual al Uniunii privind amenințările cibernetice, și m-am oprit la o notă de subsol de la pagina 19: „In 2025 and as to the 14th of July 2026, a total of 1 954 events were reported under NIS2.” Atâtea evenimente au raportat statele membre pentru anul 2025, cu numărătoarea închisă la 14 iulie 2026. Pentru aceeași perioadă, agenția analizase 8.257 de incidente. Cu o zi înainte, pe 21 septembrie, Curtea de Conturi Europeană publicase Raportul special 19/2026, „Detecting and responding to cybersecurity incidents”, cu o cifră și mai mică. Întrebarea interesantă nu e de ce se raportează atât de puțin. E unde ajunge ceea ce se raportează.

1.954evenimente raportate de statele membre în temeiul NIS2, pentru anul 2025numărătoare închisă la 14 iulie 2026

Raportul ENISA spune deschis din ce e făcut. Cele 8.257 de incidente au fost culese, scrie agenția, „mainly based on information from open sources, as well as anonymised information shared by EU Member States”, iar la pagina 9 urmează avertismentul: „ENISA appreciates that open sources and information shared voluntarily do not constitute a complete picture.” Dintre cele 1.954 de evenimente raportate în temeiul Directivei NIS2, 941 sunt acțiuni rău intenționate, iar la aproape jumătate dintre ele cauza a rămas necunoscută. Agenția nu pretinde că cele două seturi se suprapun: diferențele vin, scrie ea, din domenii de aplicare, praguri și condiții de raportare diferite. Cu alte cuvinte, imaginea publică pe care Uniunea o produce despre propriile amenințări e făcută, în bună parte, din ceea ce devenise deja public.

Aceleași sectoare, două imagini Primele cinci sectoare afectate, în cele două seturi publicate de ENISA SETUL ENISA · SURSE DESCHISE 1. Administrație publică 31,8% 2. Servicii pentru afaceri 8,5% 3. Transport 8,0% 4. Producție 6,9% 5. Finanțe și bănci 5,6% EVENIMENTE RAPORTATE ÎN TEMEIUL NIS2 1. Administrație publică 2. Sănătate 3. Infrastructură digitală 4. Bănci 5. Transport Raportul nu publică procente pentru acest set. Marcate cu portocaliu: sectoarele care apar într-o imagine și lipsesc din cealaltă. Sursa: ENISA, Threat Landscape 2026, figurile 6 și 7, pp. 18–19. Diferențele vin, potrivit raportului, din domenii de aplicare, praguri și condiții de raportare diferite.
ENISA, Threat Landscape 2026, figurile 6 și 7, pp. 18–19.

Curtea de Conturi ajunge în același loc pe un alt drum. La paragraful 38, auditorii scriu că în 2025 au fost raportate, de șapte state membre, doar paisprezece incidente transfrontaliere semnificative, și adaugă, pentru comparație, că, în raportul său pentru 2024, ENISA identificase 322 de incidente care vizau două sau mai multe state. Anii și bazele de calcul diferă, iar Curtea nu compară aritmetic cele două cifre; le pune alături pentru direcția pe care o arată. Concluzia ei, la paragraful 41, e lipsită de menajamente: „The added value of the network is significantly reduced if member states are not willing to share timely, actionable information.” Curtea enumeră mai multe cauze ale acestei tăceri: întârzierile în transpunerea NIS2, pe care doar două state au transpus-o la termen, dificultatea de a stabili dacă un incident are impact transfrontalier, legislația națională de securitate și lipsa de încredere. Mă opresc la a treia, pentru că e singura scrisă chiar în textul directivei.

Câte state au raportat incidente transfrontaliere în 2025 7 din 27 de state membre au raportat cel puțin un incident nu au raportat niciunul Cele 7 state au raportat, împreună, 14 incidente pe tot parcursul anului. Sursa: Curtea de Conturi Europeană, Raportul special 19/2026, paragraful 38.
Curtea de Conturi Europeană, Raportul special 19/2026, paragraful 38.

Prima explicație care vine în minte e că legea însăși condiționează imaginea europeană de sursele deschise. Nu e adevărat, și merită spus limpede, fiindcă e eroarea comodă. Articolul 23 alineatul (9) din Directiva (UE) 2022/2555 prevede că „the single point of contact shall submit to ENISA every three months a summary report, including anonymised and aggregated data on significant incidents, incidents, cyber threats and near misses”. Obligatoriu, trimestrial, direct către agenție, de când NIS2 a devenit aplicabilă, la 18 octombrie 2024. Canalul există, iar textul urmărește expres ca informația transmisă să fie comparabilă.

Numai că obligația are o limită scrisă în același act, cu câteva pagini mai devreme. Articolul 2 alineatul (11) din NIS2 prevede că „the obligations laid down in this Directive shall not entail the supply of information the disclosure of which would be contrary to the essential interests of Member States’ national security, public security or defence”, iar alineatul (6) al aceluiași articol păstrează expres răspunderea statelor membre pentru securitatea națională și pentru celelalte funcții esențiale ale statului. Canalul e obligatoriu. Ce trece prin el, nu.

Articolul 2 alineatul (11)

The obligations laid down in this Directive shall not entail the supply of information the disclosure of which would be contrary to the essential interests of Member States’ national security, public security or defence.

Directiva (UE) 2022/2555

Cât despre articolul 7 alineatul (6) din Regulamentul (UE) 2019/881, invocat de obicei ca temei al raportului anual, el nu privește Threat Landscape. Privește raportul tehnic de situație despre incidente și amenințări cibernetice, așa cum îl denumește expres articolul 18 alineatul (2) din NIS2. E un alt document, destinat cooperării operaționale. Confuzia dintre cele două produse e ușor de făcut și schimbă complet diagnosticul.

Problema apare la celelalte canale. Regulamentul (UE) 2022/2554 (DORA) cere, la articolul 19 alineatul (6), ca autoritatea competentă să transmită detaliile unui incident major legat de TIC către Autoritatea Bancară Europeană, ESMA sau EIOPA, către Banca Centrală Europeană, către autoritățile și punctele unice de contact prevăzute de NIS2 și către autoritățile de rezoluție. Lista e lungă. ENISA nu figurează pe ea. Apare abia la alineatul (7), consultată atunci când autoritățile financiare evaluează dacă incidentul e relevant și pentru alte state membre.

La fel se întâmplă cu infrastructurile critice. Directiva (UE) 2022/2557 privind reziliența entităților critice prevede, la articolul 15, că notificarea se transmite autorității naționale competente, care informează punctele de contact ale statelor afectate. Nici acolo ENISA nu e destinatar. Rezultatul e că incidentele majore din sectorul financiar și cele care lovesc entitățile critice nu ajung, în temeiul unei obligații legale, la agenția care publică imaginea anuală a amenințărilor.

Și nu e doar o chestiune de adresă: cele patru regimuri nu numără același lucru. NIS2 vorbește despre incidente semnificative. Regulamentul privind reziliența cibernetică vorbește despre incidente grave care afectează securitatea produselor. DORA vorbește despre incidente majore legate de TIC, o categorie mai largă decât cea cibernetică, de vreme ce tot DORA definește separat atacul cibernetic drept un incident legat de TIC rău intenționat; prin urmare, o defecțiune fără adversar intră și ea la numărătoare. Iar directiva privind entitățile critice definește incidentul, la articolul 2 punctul 3, drept orice eveniment care perturbă sau poate perturba semnificativ furnizarea unui serviciu esențial, fără vreo condiție privind cauza. În categoria aceea încape și o inundație. Patru canale, patru conținuturi diferite, iar la capăt nimeni nu le pune cap la cap.

Ce se raportează și unde ajunge Patru regimuri europene. Nu duc în același loc, nu numără același lucru, și toate au aceeași rezervă. NIS2 Entități esențiale și importante raportează incidente semnificative către CSIRT sau autoritate competentă, apoi punctul unic de contact AJUNGE LA ENISA art. 23(9) · sinteză trimestrială Cyber Resilience Act Fabricanți de produse cu elemente digitale raportează vulnerabilități exploatate în mod activ și incidente grave către CSIRT coordonator și, în același timp, ENISA AJUNGE LA ENISA art. 14 · notificare simultană DORA Entități financiare raportează incidente majore legate de TIC către Autoritate competentă, apoi ABE/ESMA/EIOPA, BCE, autorități NIS2 și de rezoluție NU AJUNGE LA ENISA art. 19(6) · doar consultată, art. 19(7) Directiva (UE) 2022/2557 Entități critice raportează incidente care perturbă servicii esențiale către Autoritate competentă, apoi punctele de contact ale statelor afectate NU AJUNGE LA ENISA art. 15 · nu figurează printre destinatari PESTE TOATE PATRU Articolul 2 alineatul (11) din NIS2: obligațiile nu presupun furnizarea informației a cărei divulgare ar fi contrară intereselor esențiale de securitate națională, publică sau de apărare. Surse: Directiva (UE) 2022/2555, art. 2(11) și 23(9); Regulamentul (UE) 2024/2847, art. 14; Regulamentul (UE) 2022/2554, art. 19(6)–(7); Directiva (UE) 2022/2557, art. 2 pct. 3 și art. 15.
Directiva (UE) 2022/2555, art. 2(11) și 23(9); Regulamentul (UE) 2024/2847, art. 14; Regulamentul (UE) 2022/2554, art. 19(6)–(7); Directiva (UE) 2022/2557, art. 2 pct. 3 și art. 15.

Information sharing at EU level is restricted by the national security legislation of each member state.

Curtea de Conturi Europeană, Raportul special 19/2026, paragraful 42

Statele membre nu se ascund în spatele acestei rezerve. O invocă pe față, iar Curtea o consemnează. La paragraful 42, auditorii scriu: „Information sharing at EU level is restricted by the national security legislation of each member state. If a member state considers that cyberattack-related information on a critical entity is classified, or that reporting on a specific incident would be detrimental to its national security, it is under no obligation to share the information.” În statele vizitate, reprezentanții rețelei CSIRT și ai EU-CyCLONe le-au spus auditorilor că partajarea se poate face doar în limitele legislației naționale de securitate. E o poziție juridică, nu o rea-voință administrativă, și ea nu se rezolvă cu o platformă.

Tot la paragraful 42 apare însă constatarea cea mai incomodă din raport, incomodă pentru toată lumea: „An analysis of member states’ national legal frameworks and their impact on information sharing has not been performed at EU level.” Nimeni nu a măsurat cât de largă e ușa. Nu știm ce parte din informația care nu circulă e efectiv blocată de dreptul național al securității și ce parte ar putea circula, dar nu circulă din lipsă de format, din obișnuință sau din prudență instituțională. Curtea nu se oprește însă la constatare. Prima ei recomandare cere Comisiei ca, sprijinită de ENISA, să propună Grupului de cooperare NIS o analiză detaliată a restricțiilor de securitate națională care limitează partajarea informației și să identifice soluții juridice și tehnice care să o sporească fără a trece de limitele securității naționale. Comisia a acceptat recomandarea, cu termen de implementare 2027. Până atunci, dezbaterea despre cât de mult ar trebui centralizat se poartă fără ca cineva să fi cântărit miza.

0analize făcute la nivel european asupra dreptului național al securității și a efectului lui asupra partajării informațieiRaportul special 19/2026, paragraful 42

Există însă și un contramodel, iar el a intrat în funcțiune chiar în luna aceasta. Regulamentul privind reziliența cibernetică cere fabricanților, la articolul 14, să notifice simultan CSIRT-ului coordonator și ENISA vulnerabilitățile exploatate în mod activ și incidentele grave. Se aplică din 11 septembrie, ziua în care agenția a deschis platforma unică de raportare prevăzută de același regulament. Articolul 17 alineatul (3) închide apoi cercul: pe baza notificărilor primite, ENISA întocmește din doi în doi ani un raport tehnic despre tendințele riscurilor pentru produsele cu elemente digitale și integrează informațiile relevante în raportul său privind starea securității cibernetice în Uniune. Primul astfel de raport, destinat Grupului de cooperare NIS, trebuie prezentat în cel mult douăzeci și patru de luni de la 11 septembrie 2026, adică cel târziu în septembrie 2028, iar concluziile lui ajung la public prin raportul privind starea securității cibernetice în Uniune. Europa știe, așadar, să construiască drumul de la raportarea obligatorie până la imaginea publică, cu termen și cu destinatar scrise în lege. L-a construit o singură dată, pentru un singur instrument.

Poziția contrară nu trebuie construită; e publicată. În răspunsurile la raportul Curții, Comisia recunoaște constatarea că incidentele semnificative, mai ales cele transfrontaliere, rămân subraportate, dar explică de ce: „cooperation in cybersecurity depends on confidence and trust and there is no obligation under applicable EU rules for information sharing between EU entities and Member States.” E un argument serios, nu o eschivă. Într-un domeniu care atinge miezul securității naționale, încrederea nu se legiferează, iar o obligație impusă prea devreme produce raportare formală și inutilă.

Dacă ar fi să adaug cea mai bună apărare a fragmentării, ar suna așa. Separarea pe instrumente e deliberată: supraveghetorii financiari au nevoie de date financiare, analizate cu instrumentele lor, nu de un registru central care să le dilueze. Concentrarea tuturor fluxurilor într-o singură agenție creează un punct unic de eșec, iar o bază care adună notificările de incident din toată Uniunea devine ea însăși o țintă de mare valoare pentru un adversar statal. La asta se adaugă tentația permanentă de extindere a mandatului. Iar rapoartele de incident conțin identitatea victimelor și detalii despre felul în care un atac a reușit, deci circulația lor trebuie să rămână îngustă, nu lărgită de dragul unei statistici anuale.

Argumentul e bun pentru fluxul operațional și slab pentru imaginea de ansamblu. Nimeni nu cere ca ENISA să primească dosarele de incidente ale băncilor, și cu atât mai puțin materialul pe care un stat îl clasifică. Ceea ce lipsește e ca cineva să răspundă de ceea ce se poate agrega fără să atingă rezerva de securitate națională, iar astăzi nimeni nu răspunde nici de atât. Merită spus, de altfel, că ENISA nu cere acest rol: mandatul ei de conștientizare situațională e construit pe contribuții voluntare, iar raportul Threat Landscape își declină expres caracterul de obligație de reglementare. Concluzia că lipsește o adresă unde imaginea să se adune e a mea, nu a agenției. Se vede și în textul menit să asigure comparabilitatea, în care ENISA „poate adopta orientări tehnice” privind parametrii raportului de sinteză. Poate, nu trebuie.

Ce domină imaginea din surse deschise Tipuri de incidente în setul ENISA · 8.257 de incidente, 2025 DDoS 51,3% Acces neautorizat 39,5% 0 100% din incidentele înregistrate „DDoS are characterised as ‘noise’ by representatives of EU organisations operating in NIS sectors of high criticality” ENISA Threat Landscape 2026, p. 13 Sursa: ENISA, Threat Landscape 2026, figura 3, p. 13.
ENISA, Threat Landscape 2026, figura 3, p. 13.

Efectul se citește apoi în raportul anual. Atacurile DDoS ajung la 51,3% din setul de date al agenției, deși organizațiile din sectoarele NIS de criticitate ridicată le descriu, potrivit ENISA, drept zgomot. În schimb, campaniile de spionaj cibernetic sunt documentate, spune același raport, cu întârzieri care se întind de la șase luni la peste patru ani. O imagine construită în bună parte din surse deschise nu greșește la întâmplare, ci previzibil: supraevaluează ceea ce se vede ușor și subevaluează exact categoriile care contează cel mai mult pentru o decizie de politică publică. Nu e o părere. Comisia însăși a acceptat Recomandarea 2 a Curții: să evalueze, împreună cu ENISA, fezabilitatea achiziției și analizei în comun a informației pentru conștientizarea situațională și să pună informația și rapoartele de amenințări la dispoziția serviciilor și agențiilor Uniunii, cu termen de implementare 2027. E o recomandare modestă: un studiu de fezabilitate, nu construirea mecanismului. Dar faptul că a fost acceptată arată că nici Comisia nu consideră situația satisfăcătoare.

Arhitectura se poate corecta, iar ocazia e chiar acum pe masa legiuitorului european. Digital Omnibus, propus la 19 noiembrie 2025, prevede un punct unic de intrare pentru raportare, pe care, scrie Comisia, ENISA va fi însărcinată să îl înființeze și să îl administreze, pornind de la experiența platformei deschise pentru Regulamentul privind reziliența cibernetică. Punctul unic ar acoperi tocmai instrumentele care astăzi diverg: NIS2, Regulamentul general privind protecția datelor, DORA, directiva privind entitățile critice și regulamentul privind identitatea digitală. Curtea a cerut, prin aceeași primă recomandare, ca el să poată detecta și incidentele transfrontaliere, iar Comisia a acceptat și această parte. Iar pe 20 ianuarie 2026, Comisia prezentase deja COM(2026) 11 final, de abrogare a Regulamentului (UE) 2019/881, și COM(2026) 13 final, de modificare a Directivei (UE) 2022/2555. Sunt trei dosare legislative deschise în același timp asupra aceleiași arhitecturi, o coincidență care nu se va repeta curând. Niciunul dintre ele nu poate trece însă peste articolul 2 alineatul (11). Instalația se poate simplifica; rezerva de securitate națională rămâne unde e.


Pentru cine operează aici, miza e simplă. Aceleași entități raportează pe canale diferite, cu praguri diferite, către destinatari diferiți, iar în schimb primesc un raport anual pe care autorul lui îl declară incomplet. Un punct unic de intrare care doar ușurează depunerea rezolvă partea simplă a problemei, cea administrativă. Partea grea e ce se întâmplă cu datele după ce intră: cine le adună, cine le compară, cine răspunde de partea care poate fi făcută publică. Articolul 17 alineatul (3) din Regulamentul privind reziliența cibernetică arată că răspunsul la aceste trei întrebări se poate scrie într-un text de lege, cu termen și cu destinatar, fără să atingă ce ține de securitatea națională. Până acum a fost scris o singură dată, pentru produsele cu elemente digitale.

  1. Cele două documente ale săptămânii măsoară același decalaj din capete opuse: 1.954 de evenimente raportate în temeiul NIS2, la ENISA; paisprezece incidente transfrontaliere, raportate de șapte state membre, la Curtea de Conturi.
  2. Canalul obligatoriu către ENISA există, prin articolul 23 alineatul (9) din NIS2, dar are o limită scrisă în același act: articolul 2 alineatul (11) scutește statele de furnizarea informației a cărei divulgare ar fi contrară intereselor esențiale de securitate națională.
  3. Fragmentarea e reală și e tot scrisă în lege. DORA, la articolul 19 alineatul (6), și directiva privind entitățile critice, la articolul 15, nu includ ENISA printre destinatarii notificărilor, iar cele patru regimuri nici nu numără același lucru.
  4. Poziția statelor membre e juridică, nu administrativă. Curtea o consemnează la paragraful 42, pe baza discuțiilor cu reprezentanții rețelei CSIRT și ai EU-CyCLONe: partajarea se face în limitele legislației naționale de securitate.
  5. Nimeni nu a analizat încă, la nivel european, cât din informație e blocată efectiv de dreptul național. Curtea cere această analiză, Comisia a acceptat-o cu termen 2027, iar ea nu presupune nicio centralizare.

Înainte de a construi punctul unic de intrare, cineva ar trebui să afle cât din informația care nu circulă astăzi e oprită efectiv de lege și cât de obișnuință. Întrebarea a fost pusă: Curtea a cerut analiza, iar Comisia a acceptat-o. Rămâne de văzut dacă răspunsul vine înainte ca legiuitorul să decidă forma punctului unic de intrare sau după. Dacă vine după, îl va da oricum prima criză transfrontalieră în care cineva va trebui să spună, în câteva ore, cât de amplu e incidentul.

Surse

ENISA, ENISA Threat Landscape 2026, 22 septembrie 2026: enisa.europa.eu

Curtea de Conturi Europeană, Raportul special 19/2026, Detecting and responding to cybersecurity incidents, 21 septembrie 2026: eca.europa.eu

Comisia Europeană, răspunsurile la Raportul special 19/2026 al Curții de Conturi Europene: eca.europa.eu

Directiva (UE) 2022/2555 (NIS2), articolele 2, 18 și 23: eur-lex.europa.eu

Regulamentul (UE) 2022/2554 (DORA), articolele 3 și 19: eur-lex.europa.eu

Directiva (UE) 2022/2557 privind reziliența entităților critice, articolele 2 și 15: eur-lex.europa.eu

Regulamentul (UE) 2024/2847 privind reziliența cibernetică, articolele 14, 17 și 71: eur-lex.europa.eu

Regulamentul (UE) 2019/881 privind ENISA și certificarea securității cibernetice, articolul 7: eur-lex.europa.eu

Comisia Europeană, platforma unică de raportare prevăzută de Regulamentul privind reziliența cibernetică: digital-strategy.ec.europa.eu

Comisia Europeană, întrebări și răspunsuri despre Digital Omnibus, noiembrie 2025: digital-strategy.ec.europa.eu

Comisia Europeană, COM(2026) 11 final, propunere de regulament privind ENISA, certificarea securității cibernetice și securitatea lanțului de aprovizionare TIC (Cybersecurity Act 2), 20 ianuarie 2026: eur-lex.europa.eu

Comisia Europeană, COM(2026) 13 final, propunere de directivă de modificare a Directivei (UE) 2022/2555, 20 ianuarie 2026: eur-lex.europa.eu