Paradigma

Europa invierte en ciberseguridad, pero su sistema común de respuesta aún presenta importantes brechas

 La Unión Europea ha destinado miles de millones de euros a reforzar su capacidad para detectar y responder a ciberataques, pero una auditoría del Tribunal de Cuentas Europeo advierte que varias piezas fundamentales de esa estrategia todavía no funcionan como estaba previsto.

El problema no está únicamente en la cantidad de recursos destinados a proteger las redes europeas. Los auditores señalan deficiencias en el intercambio de información, retrasos en la puesta en marcha de un sistema europeo de alerta y controles insuficientes sobre algunos destinatarios de los fondos comunitarios.

La UE ha asignado alrededor de 1.400 millones de euros a iniciativas relacionadas con la ciberseguridad dentro del Programa Europa Digital para el periodo 2021-2027. Sin embargo, el Tribunal de Cuentas Europeo concluye que el bloque todavía tiene dificultades para determinar con rapidez cuándo un ataque alcanza una dimensión que requiere una respuesta coordinada entre varios países.

Una red de alerta que aún no está plenamente operativa

Uno de los proyectos centrales de la estrategia europea es crear una infraestructura capaz de detectar amenazas antes de que un ataque se extienda por varios países.

La iniciativa se apoya en centros de operaciones de seguridad nacionales y transfronterizos que deben compartir información sobre amenazas y proporcionar una visión común de la situación.

La legislación europea concibió esta infraestructura como un European Cyber Shield, una red de centros que utiliza herramientas avanzadas de análisis de datos y tecnologías como la inteligencia artificial para identificar señales de posibles ataques.

Pero el sistema europeo de alerta todavía no está completamente operativo.

Según los auditores, dos centros destinados a desempeñar un papel fundamental en esa arquitectura, conocidos como ATHENA y ENSOC, aún carecen de algunos instrumentos necesarios para detectar amenazas y compartir información. También permanecen pendientes acuerdos de cooperación, estándares técnicos y un sistema común de clasificación.

El resultado es una infraestructura que fue diseñada para proporcionar alertas tempranas, pero cuya plena capacidad todavía no está disponible.

El problema de compartir información

El Tribunal de Cuentas Europeo identifica el intercambio de información como una de las principales debilidades del sistema.

La UE cuenta con distintas redes y organismos encargados de recibir información sobre incidentes, coordinar respuestas y analizar amenazas. El problema aparece cuando los datos no llegan a tiempo o no se comunican siguiendo criterios homogéneos.

La dificultad quedó expuesta durante el ataque de ransomware contra Collins Aerospace registrado en septiembre de 2025. El incidente afectó a varios aeropuertos europeos, entre ellos Heathrow, Bruselas, Berlín-Brandeburgo y Dublín, que tuvieron que recurrir temporalmente a procedimientos manuales, provocando importantes alteraciones en las operaciones.

De acuerdo con la auditoría, un incidente de esa magnitud podía haber cumplido los criterios europeos para ser considerado significativo o de gran escala. Sin embargo, ninguno de los Estados afectados lo notificó formalmente bajo esas categorías.

Los auditores también recuerdan que desde 2016 ningún Estado miembro ha clasificado oficialmente un incidente como ataque de “gran escala”, pese a episodios como WannaCry, NotPetya o la interrupción mundial de sistemas asociada a una actualización defectuosa de CrowdStrike en 2024.

Una diferencia considerable entre los incidentes detectados y los comunicados

Los datos recopilados por las instituciones europeas muestran otra dificultad.

Durante 2025, los Estados miembros comunicaron formalmente únicamente 14 incidentes transfronterizos, procedentes de siete países.

La cifra contrasta con los 322 incidentes que ENISA había identificado el año anterior y que afectaban a dos o más Estados miembros.

La comparación no significa que los 322 incidentes de 2024 debieran necesariamente haber sido notificados de la misma manera en 2025. Sin embargo, para los auditores, la diferencia evidencia que la información disponible a escala europea y los mecanismos formales de comunicación entre gobiernos no están completamente alineados.

Fondos europeos y controles sobre los beneficiarios

La auditoría también plantea dudas sobre los mecanismos utilizados para controlar parte del dinero europeo destinado a ciberseguridad.

Cuando los fondos comunitarios llegan a terceros a través de organizaciones beneficiarias, estas últimas deben comprobar quién controla esas entidades y cuál es su estructura de propiedad.

El problema señalado por los auditores es que el Centro Europeo de Competencia en Ciberseguridad, responsable de supervisar determinados programas de financiación, no realiza por sí mismo una verificación independiente de todas esas evaluaciones.

Según el Tribunal de Cuentas, esto puede generar riesgos si recursos, información operativa, infraestructuras sensibles o tecnologías relacionadas con la seguridad terminan en manos de organizaciones expuestas a influencias de Estados considerados hostiles

Varias redes, distintos organismos y competencias que se cruzan

La arquitectura europea tampoco está concentrada en una única institución.

La UE cuenta con la Agencia de la Unión Europea para la Ciberseguridad, ENISA; la red de equipos nacionales de respuesta a incidentes, conocida como CSIRTs; EU-CyCLONe, dedicada a la coordinación durante crisis; además de estructuras de la propia Comisión Europea.

El Tribunal de Cuentas considera que en determinados ámbitos existen responsabilidades que se superponen.

Uno de los ejemplos señalados es el centro de situación cibernética de la Comisión Europea, creado en 2022, cuyas funciones presentan coincidencias con actividades desarrolladas por ENISA en materia de seguimiento de amenazas y conocimiento de la situación.

Los auditores recomiendan definir con mayor precisión las responsabilidades de cada organismo y establecer mecanismos más claros para que las distintas redes trabajen conjuntamente.

La normativa también avanza con retrasos

Otro de los problemas detectados está relacionado con la aplicación de las normas europeas.

La actualización de las reglas comunitarias de ciberseguridad, incluida la directiva NIS 2, debía ser incorporada a las legislaciones nacionales dentro del calendario establecido por la UE.

Sin embargo, todos los Estados miembros salvo dos incumplieron el plazo de transposición señalado en el informe de auditoría.

Para el Tribunal de Cuentas, estos retrasos pueden limitar la capacidad de los países para detectar amenazas de manera homogénea y responder coordinadamente cuando un incidente afecta a varios territorios.

Bruselas prepara nuevas obligaciones

Mientras intenta corregir estas deficiencias, la UE continúa ampliando su marco regulatorio.

El Reglamento de Ciberresiliencia establece nuevas obligaciones para los fabricantes de productos de hardware y software. Desde septiembre de 2026, las empresas deben comunicar determinadas vulnerabilidades explotadas y graves incidentes de seguridad en un plazo de 24 horas a los equipos nacionales correspondientes y a la plataforma de notificación de ENISA.

Las infracciones graves pueden acarrear multas de hasta 15 millones de euros o el 2,5 % del volumen de negocio mundial, según el régimen aplicable.

La Comisión Europea también ha planteado cambios adicionales en la legislación comunitaria sobre ciberseguridad, incluida una estrategia de seguridad de la cadena de suministro orientada a reducir los riesgos asociados con proveedores procedentes de países considerados de alto riesgo.

El reto: pasar de la inversión a una respuesta coordinada

La estrategia europea parte de una premisa: un ataque digital que atraviesa fronteras no puede ser gestionado eficazmente si cada país trabaja con información incompleta y procedimientos diferentes.

El concepto del escudo europeo busca precisamente solucionar ese problema mediante una red compartida de vigilancia, análisis y alerta. La propuesta original contemplaba centros nacionales y transfronterizos capaces de intercambiar datos y generar inteligencia sobre amenazas en tiempo real.

El informe de los auditores muestra, sin embargo, que construir esa arquitectura institucional y tecnológica es solo una parte del desafío.

Europa necesita además que los Estados comuniquen los incidentes con criterios comparables, que las redes de respuesta compartan información de manera efectiva, que las instituciones tengan competencias claramente delimitadas y que los mecanismos de financiación cuenten con controles suficientes.

Por ahora, la UE dispone de una estructura de ciberseguridad mucho más desarrollada que hace algunos años, pero la auditoría revela que todavía existen diferencias importantes entre lo que el sistema pretende hacer y su capacidad real para funcionar de forma conjunta durante una crisis.

La cuestión que queda planteada no es únicamente cuánto dinero destina Europa a protegerse de los ciberataques, sino si las distintas piezas financiadas con esos recursos pueden trabajar como un solo sistema cuando ocurra el próximo ataque de gran escala.

Si quieres, también puedo convertirla en una versión más agresiva y atractiva para portada de portal informativo, manteniendo el rigor: titular SEO, bajada de impacto y párrafos más cortos.

Salir de la versión móvil