Страны ЕС с 2016 года ни разу не уведомили общеевропейские механизмы о киберинциденте категории «крупный», хотя к ней относится атака, затронувшая минимум две страны. Это установила Европейская счётная палата в отчёте, опубликованном 21 сентября.

Показательный случай произошёл в сентябре 2025 года: вымогательская атака на поставщика технологий для авиации нарушила регистрацию пассажиров в аэропортах Лондона, Брюсселя, Берлина, Дублина и других городов. Ни одна из затронутых стран не сообщила об инциденте агентству ЕС по кибербезопасности ENISA или другим государствам союза.

ЕС выделил на кибербезопасность €1,4 млрд в действующем бюджете и создал механизмы совместного реагирования. Однако аудиторы называют обмен информацией «ахиллесовой пятой» системы: национальные нормы о государственной безопасности позволяют странам не раскрывать сведения даже о трансграничных атаках. В июле Еврокомиссия направила в Суд ЕС дела против Франции, Ирландии, Нидерландов и Испании за неполное внедрение правил обмена такими данными.

ENISA должна обеспечивать общую картину происходящего и помогать при трансграничных кризисах, но этот механизм зависит от сообщений самих государств. Поэтому десять лет без официально зарегистрированных крупных инцидентов говорят не об отсутствии атак, а о слепой зоне системы, которая должна на них отвечать.