Στην καρδιά της ευρωπαϊκής ψηφιακής άμυνας, ο Οργανισμός της Ευρωπαϊκής Ένωσης για την Κυβερνοασφάλεια (ENISA) λειτουργεί ως ο κεντρικός θεματοφύλακας της σταθερότητας σε ένα ρευστό γεωπολιτικό τοπίο. Με έδρα την Αθήνα και ένα στρατηγικό γραφείο στις Βρυξέλλες, ο οργανισμός επιτελεί έναν ρόλο που υπερβαίνει τη στενή τεχνική υποστήριξη, αποκτώντας βαρύνουσα σημασία για την ψηφιακή κυριαρχία της ηπείρου.
Με αφορμή μια πανευρωπαϊκή άσκηση κυβερνοασφάλειας επισκεφτήκαμε το operating room του ENISA στην Αθήνα, με τον Hans de Vries, COO του ENISA, να μας περιγράφει ένα μοντέλο λειτουργίας προσανατολισμένο σε «28 πελάτες»: τα 27 κράτη μέλη και την Ευρωπαϊκή Επιτροπή.

Οι 8 στρατηγικοί πυλώνες της ευρωπαϊκής κυβερνοασφάλειας
Η προστασία της ευρωπαϊκής αγοράς απαιτεί μια ολιστική προσέγγιση που ξεκινά από την πολιτική και φτάνει μέχρι την επιχειρησιακή δράση. Ο πρώτος πυλώνας αφορά την ενίσχυση των εθνικών στρατηγικών και τη βοήθεια σε γειτονικές χώρες, όπως η Ουκρανία και τα Δυτικά Βαλκάνια, διασφαλίζοντας ότι η ασφάλεια δεν σταματά στα σύνορα της Ένωσης. Παράλληλα, ο οργανισμός λειτουργεί ως ο εκτελεστικός βραχίονας για την εφαρμογή της οδηγίας NIS2, μετατρέποντας τις νομικές επιταγές σε τεχνική πραγματικότητα.
Στο πεδίο των δοκιμών, ο τρίτος πυλώνας περιλαμβάνει πανευρωπαϊκές ασκήσεις όπως η Cyber Europe, με τη συμμετοχή 5.000 στελεχών, με την φετινή έμφαση να είναι στους στρατηγικούς τομείς των σιδηροδρόμων και της ναυτιλίας.
Κεντρικό ρόλο παίζει ο τέταρτος πυλώνας του επιχειρησιακού συντονισμού, όπου ο ENISA λειτουργεί ως μια απαραίτητη Γραμματεία (Secretariat) που συνδέει τα σημεία (dot connector) σε περιόδους κρίσης. Η ισχύς του πηγάζει από το γεγονός ότι τα κράτη-μέλη εξαρτώνται από τον οργανισμό για τη «μεγάλη εικόνα», την οποία δεν μπορούν να συνθέσουν μόνα τους την ώρα της μάχης.
Η πρόβλεψη αποτελεί τον πέμπτο πυλώνα μέσω του Threat Landscaping, που αναλύει τις αναδυόμενες απειλές πριν αυτές πλήξουν τις υποδομές μας.
Η οικονομική διάσταση, ωστόσο, είναι αυτή που δίνει σάρκα και οστά στις προθέσεις: ο έκτος πυλώνας αφορά χρηματοδοτικά προγράμματα ύψους 36 εκατομμυρίων ευρώ, ποσό που μεταφράζεται σε περίπου μισό εκατομμύριο ευρώ ανά χώρα, για την ενίσχυση της ικανότητας αντίδρασης σε περιστατικά.
Πέρα από το επιχειρησιακό σκέλος, ο έβδομος πυλώνας της πιστοποίησης εγγυάται την εναρμόνιση κρίσιμων εργαλείων, όπως τα Ευρωπαϊκά Ψηφιακά Πορτοφόλια (European Digital Wallets), ώστε η τεχνολογία μιας χώρας να είναι συμβατή με τις υπόλοιπες. Τέλος, ο όγδοος πυλώνας εστιάζει στην έρευνα τεχνολογιών αιχμής, όπως το Frontier AI και το Quantum Computing, διασφαλίζοντας ότι η Ευρώπη δεν θα βρεθεί προ εκπλήξεων στο άμεσο μέλλον.
Η δύναμη της επιρροής και η συνεργασία με την αγορά
Ο ENISA δεν είναι ένας αποκομμένος γραφειοκρατικός μηχανισμός, αλλά ένας στρατηγικός διευκολυντής (facilitator) που καθοδηγεί τις αποφάσεις της Ευρωπαϊκής Επιτροπής μέσω της έρευνάς του. Η πραγματική του δύναμη κρύβεται στη Συμβουλευτική Επιτροπή (Advisory Board), όπου 15-20 κορυφαίοι εμπειρογνώμονες από την ακαδημία και την αγορά διασφαλίζουν ότι οι κανόνες είναι ρεαλιστικοί.
Ο οργανισμός επιδιώκει ενεργά να ακούει τον ιδιωτικό τομέα πριν δημοσιεύσει οποιαδήποτε κατευθυντήρια γραμμή, αποφεύγοντας τη δημιουργία κανονισμών που θα «έπνιγαν» τις ΜμΕ. Αυτή η κουλτούρα συνεργασίας διασφαλίζει ότι οι προτάσεις του ENISA δεν θεωρούνται θεωρητικές ασκήσεις, αλλά εφαρμόσιμα εργαλεία που ενισχύουν την ανταγωνιστικότητα των ευρωπαϊκών επιχειρήσεων.
Η «Άδεια» για Επιχειρείν στην Ευρώπη: CRA, NIS2 και η Ευθύνη των Startups
Για μια σύγχρονη startup, η κυβερνοασφάλεια δεν είναι πλέον ένα προαιρετικό τεχνικό χαρακτηριστικό, αλλά η βασική προϋπόθεση πώλησης των προϊόντων της. Η Πράξη για την Κυβερνοανθεκτικότητα (Cyber Resilience Act – CRA) εισάγει τις αρχές Security by Design και Security by Default, θέτοντας τον πήχη σε ύψη που δεν επιτρέπουν ερασιτεχνισμούς. Ο Hans de Vries είναι κατηγορηματικός: «Η εκπλήρωση των απαιτήσεων του CRA για ασφάλεια εκ σχεδιασμού και εξ ορισμού αποτελεί την άδεια για να ασκεί κανείς επιχειρηματική δραστηριότητα στην Ευρώπη».
Παράλληλα, η οδηγία NIS2 επηρεάζει τις startups μέσω της εφοδιαστικής αλυσίδας (supply chain security). Αν μια νέα επιχείρηση επιθυμεί να πουλήσει σε έναν μεγάλο πελάτη, ο πελάτης αυτός θα την υποχρεώσει να ακολουθήσει τους κανόνες της NIS2. Η ευθύνη μετατοπίζεται πλέον απευθείας στους CEOs, οι οποίοι φέρουν προσωπική ευθύνη και οφείλουν να εκπαιδεύονται ετησίως, μετατρέποντας την ασφάλεια σε ζήτημα εταιρικής επιβίωσης.
«Σταματήστε να παράγετε ελαττωματικό λογισμικό»: Μια αυστηρή προειδοποίηση προς τους developers
Η εποχή της ανοχής απέναντι στην τεχνική αμέλεια τελειώνει με έναν ηχηρό τρόπο. Ο Hans de Vries εξαπολύει μια πολεμική ιαχή κατά του «προχειρογραμμένου λογισμικού» , τονίζοντας ότι η παραγωγή κώδικα γεμάτου κενά ασφαλείας είναι πλέον ηθικά και νομικά απαράδεκτη. Η προειδοποίησή του για την έλευση των δικαστικών διεκδικήσεων (litigations) είναι αιχμηρή: η βιομηχανία θα θεωρεί τους developers υπόλογους αν αγνοούν τα διαθέσιμα εργαλεία Τεχνητής Νοημοσύνης που μπορούν να διορθώσουν αυτόματα τα σφάλματα.
Το επιχείρημα «δεν το γνωρίζαμε» απορρίπτεται ως ανυπόστατο («B.S» κατά τον de Vries), καθώς οι αναφορές για τα τρωτά σημεία είναι δημόσιες. Η μετάβαση από γλώσσες με προβλήματα στη διαχείριση μνήμης (memory safety), όπως η C++, προς ασφαλέστερες λύσεις όπως η Rust, δεν είναι πλέον πρόταση, αλλά αναγκαιότητα για όποιον δεν θέλει να βρεθεί αντιμέτωπος με εξοντωτικά πρόστιμα.
Frontier AI: Ευλογία, απειλή και η Ευρωπαϊκή εναλλακτική
Το μέλλον της τεχνολογίας καθορίζεται από το Generative AI, το οποίο ο de Vries περιγράφει ως «δίκοπο μαχαίρι». Παρόλο που η ΤΝ βοηθά στον εντοπισμό τρωτών σημείων, αποτελεί ταυτόχρονα όπλο στα χέρια κακόβουλων δρώντων. Ο COO του ENISA εμφανίζεται ρεαλιστής, δηλώνοντας ότι δεν αναζητά το «ιερό δισκοπότηρο» (holy grail) της απόλυτης ασφάλειας, αλλά «γρήγορες και αποτελεσματικές λύσεις» (quick fixes) που θωρακίζουν άμεσα τα συστήματα.
Σε αυτό το πλαίσιο, η ψηφιακή κυριαρχία της Ευρώπης είναι αδιαπραγμάτευτη. Ο de Vries εκφράζει την ξεκάθαρη προτίμησή του σε ευρωπαϊκά μοντέλα AI, όπως το Mistral, έναντι των αμερικανικών κολοσσών, υπογραμμίζοντας την ανάγκη για λύσεις που η Ευρώπη μπορεί να ελέγχει και να εμπιστεύεται. Παρόλα αυτά οι συζητήσεις με την Anthropic για πρόσβαση στο Frontier μοντέλο Mythos συνεχίζονται από την πλευρά της Ευρώπης και του ENISA.
Σε κάθε περίπτωση, το όραμα του ENISA παραμένει σταθερό: μια Ευρώπη όπου η κυβερνοασφάλεια δεν είναι ένα εκ των υστέρων συμπλήρωμα, αλλά η αδιαμφισβήτητη βάση πάνω στην οποία οικοδομείται η καινοτομία.
Η συνέντευξη δημοσιεύτηκε για πρώτη φορά στο Startupper MAG #75
