Tribunal de Contas Europeu considera que o quadro de cooperação da União Europeia registou progressos, mas continua limitado pela escassa partilha de informações, atrasos na implementação de mecanismos de alerta e sobreposição de funções entre organismos.
As medidas da União Europeia (UE) para detectar e responder a perturbações e ataques informáticos de grande escala continuam a apresentar falhas, sobretudo ao nível da partilha de informação e da coordenação entre as diferentes redes e organismos envolvidos. A conclusão consta do Relatório Especial 19/2026 do Tribunal de Contas Europeu (TCE), que avaliou o funcionamento do quadro europeu de cooperação entre 2022 e 2025.
A cibersegurança continua a ser uma responsabilidade essencialmente nacional, mas a UE assume um papel adicional quando os incidentes provocam perturbações significativas, perdas financeiras ou afectam vários Estados-Membros e ultrapassam a capacidade de resposta de um único país.
Para apoiar a cibersegurança, a UE afectou 1,4 mil milhões de euros através do Programa Europa Digital para o período 2021-2027.
Segundo o TCE, apesar dos progressos registados na cooperação europeia, o sistema criado ainda não funciona de forma eficaz. George-Marius Hyzler, membro do TCE responsável pela auditoria, considera que a disponibilidade de informação útil e atempada é determinante para a resposta a incidentes graves.
Redes europeias com dificuldade em partilhar informação
Uma das principais limitações identificadas pelo TCE é a escassa troca de informações entre os diferentes intervenientes.
Em 2025, a Comissão Europeia aprovou o Plano de Acção para a Cibersegurança, que clarifica funções e responsabilidades na gestão de crises graves. Contudo, segundo o relatório, continua por definir de forma adequada como deverão funcionar em conjunto duas redes europeias com responsabilidades distintas: a rede das equipas nacionais de resposta a incidentes de segurança informática e a rede destinada à cooperação em situações de crise cibernética.
Esta separação dificulta a cooperação e pode limitar a capacidade de detectar ameaças numa fase inicial e coordenar uma resposta quando um incidente afecta vários países.
O TCE identifica ainda diferenças na implementação das regras europeias de cibersegurança. Alguns Estados-Membros não tinham, no momento da auditoria, aplicado integralmente as disposições europeias mais recentes, enquanto as legislações nacionais sobre segurança podem também limitar a informação que pode ser partilhada entre países e organismos.
Sobreposição de funções na vigilância de ameaças
A auditoria identificou igualmente situações de sobreposição entre organismos europeus.
O Centro de Situação da Comissão Europeia para a cibersegurança, criado em 2022 e assegurado em grande medida por prestadores de serviços externos, desempenha algumas funções que, segundo o TCE, se sobrepõem às actividades da Agência da União Europeia para a Cibersegurança (ENISA), nomeadamente nas áreas da vigilância de ameaças e do conhecimento da situação.
Para o Tribunal de Contas Europeu, esta duplicação pode dificultar uma utilização eficiente dos recursos e tornar mais complexa a coordenação da informação disponível.
Sistema europeu de alerta continua sem funcionar
Outro dos problemas identificados diz respeito ao sistema europeu de alerta.
À data da auditoria, as duas plataformas analisadas, ATHENA e ENSOC, ainda não estavam operacionais. O TCE associa os atrasos a problemas relacionados com os processos de contratação e aponta também a ausência de alguns elementos necessários ao funcionamento do sistema, nomeadamente acordos de cooperação, um sistema comum de classificação e normas técnicas.
O atraso limita, segundo o relatório, a capacidade da UE para estabelecer uma visão comum sobre incidentes de cibersegurança e facilitar uma resposta coordenada.
Controlo sobre entidades financiadas
O relatório aponta ainda fragilidades no controlo de algumas organizações que recebem financiamento europeu para actividades relacionadas com a cibersegurança.
O objectivo destes controlos é reduzir o risco de interferência de países terceiros e evitar que informação sensível seja partilhada com autoridades externas à UE.
As entidades responsáveis pela distribuição dos fundos devem verificar a propriedade e o controlo das organizações beneficiárias. No entanto, o TCE constatou que o Centro Europeu de Competências em Cibersegurança, responsável pela avaliação destas questões, não confirma as verificações realizadas.
Segundo o Tribunal, esta situação pode criar riscos para infra-estruturas sensíveis, dados operacionais e tecnologias relevantes para a segurança.
Cooperação europeia ainda em fase de consolidação
A auditoria analisou a capacidade da UE para facilitar a detecção e resposta a incidentes de cibersegurança de grande escala, incluindo visitas a Irlanda, Grécia e Itália.
O TCE reconhece os progressos realizados na criação de mecanismos europeus de cooperação, mas considera que a sua eficácia continua condicionada por problemas de implementação, pela fragmentação das redes e, sobretudo, pela insuficiente partilha de informação.
As conclusões colocam assim a coordenação entre Estados-Membros e organismos europeus no centro da capacidade de resposta da UE perante incidentes que ultrapassem as fronteiras nacionais.









