Se han asignado 1 400 millones de euros del presupuesto de la UE a la ciberseguridad. Las redes de la UE permiten la cooperación entre Estados miembros, pero el intercambio limitado de información les resta valor añadido. El Sistema Europeo de Alerta de Ciberseguridad aún no está en funcionamiento.

El Tribunal de Cuentas Europeo acaba de publicar el Informe Especial 19/2026. Nos invitaron como periodistas a asistir a la rueda de prensa virtual. La verdad es que desconocíamos que el Tribunal hiciera informes tan interesantes.

Esta es la Nota de prensa que ha enviado el Tribunal:

Las medidas de la UE presentan deficiencias a la hora de detectar incidentes de ciberseguridad significativos y a gran escala y darles respuesta. Los auditores de la UE piden que se mejore el intercambio de información, se refuerce la coordinación para evitar la duplicación del trabajo entre los distintos organismos implicados, se ponga en funcionamiento el Sistema Europeo de Alerta de Ciberseguridad y se someta a los beneficiarios de la financiación de la UE a controles de seguridad más estrictos.

Los incidentes de ciberseguridad pueden ocasionar perturbaciones en los servicios públicos, las empresas, las infraestructuras críticas y el mercado interior de la UE. Si bien la responsabilidad de responder a dichos incidentes recae principalmente en los Estados miembros, la UE también desempeña un papel importante. Así es, en particular, cuando dichos incidentes provocan alteraciones importantes, pérdidas financieras significativas o daños considerables a personas u organizaciones (incidentes de ciberseguridad significativos) o cuando afectan a varios Estados miembros y superan la capacidad de un único Estado miembro para responder eficazmente a ellos (incidentes de ciberseguridad a gran escala).

A fin de hacer frente a estas amenazas, la UE invierte cada vez más en el refuerzo de la ciberseguridad. En el presupuesto de la UE para el período 2021‑2027, se han asignado 1 400 millones de euros a la ciberseguridad a través del Programa Europa Digital, la principal fuente de financiación en este ámbito.

«La UE ha avanzado en el establecimiento de un marco de cooperación en materia de ciberseguridad, pero este todavía no ha alcanzado todo su potencial», afirma George-Marius Hyzler, Miembro del Tribunal encargado de la auditoría. «Cuando se producen incidentes de ciberseguridad graves, es fundamental disponer de información práctica y puntual. Sin ella, las redes y los mecanismos pierden gran parte de su valor añadido».

A juicio de los auditores, el principal punto débil de todo el sistema radica en el limitado intercambio de información. El Plan Director de Ciberseguridad, adoptado en 2025, aclara en gran medida las funciones y las competencias relacionadas con la gestión de cibercrisis graves de la UE. Sin embargo, todavía deben formalizarse las disposiciones sobre cómo las dos redes cibernéticas de la UE deben trabajar juntas. Este hecho obstaculiza la cooperación entre la red de CSIRT, que agrupa a equipos nacionales de respuesta a ciberincidentes, y la EU-CyCLONe, una red de la UE para la cooperación en caso de cibercrisis.

Además, algunos países siguen aplicando las normas de ciberseguridad actualizadas de la UE (como la Directiva SRI 2), mientras que la legislación en materia de seguridad nacional limita el intercambio de información. En consecuencia, las redes de la UE pueden tener dificultades para detectar las amenazas en una fase temprana y coordinar una respuesta eficaz.

Los auditores también constataron el solapamiento de algunos organismos de la UE responsables del seguimiento de ciberamenazas. En 2022, la Comisión Europea estableció el centro de situación cibernética, que está ampliamente respaldado por proveedores externos. La labor que efectúan para el centro duplica, en parte, la capacidad existente de la Agencia de la Unión Europea para la Ciberseguridad (ENISA) en cuanto a seguimiento de amenazas y conocimiento de la situación cibernética.

En el momento de la auditoría, el Sistema Europeo de Alerta de Ciberseguridad todavía no estaba en funcionamiento. Los dos centros examinados por los auditores (ATHENA y ENSOC) no estaban operativos debido a retrasos en la contratación. Además, todavía no se habían establecido los acuerdos de cooperación exigidos, una taxonomía común y las normas técnicas necesarias para el funcionamiento del sistema.

Los auditores también detectaron deficiencias en los controles de algunas organizaciones perceptoras de financiación de la UE en materia de ciberseguridad. Estos controles tienen por objeto mitigar el riesgo de intrusión o influencia de Estados terceros y evitar que información de seguridad sensible se comparta con autoridades de países terceros. No obstante, aunque la evaluación de la propiedad y el control en el caso del apoyo financiero a terceros corresponde a los beneficiarios de subvenciones, el Centro Europeo de Competencia en Ciberseguridad no verifica sus evaluaciones. Esto podría provocar la exposición a riesgos para la seguridad de infraestructura sensible, datos operativos y tecnologías críticas.

Información de referencia

El entorno de ciberseguridad de la UE afecta a numerosas entidades públicas y privadas regionales, nacionales y de la UE. La ciberseguridad es también un elemento clave de la seguridad y la defensa nacionales.

La auditoría evaluó si las acciones de la UE facilitan de manera eficaz la detección y la respuesta ante incidentes de ciberseguridad significativos y a gran escala. Abarca el período comprendido entre 2022 y 2025 e incluye las misiones de auditoría llevadas a cabo en Irlanda, Grecia e Italia.

Resumen del Informe por Gemini

A continuación se presenta un resumen de los puntos principales del Informe Especial 19/2026 del Tribunal de Cuentas Europeo, titulado «Detección y respuesta ante incidentes relacionados con la ciberseguridad: Progresa el marco de cooperación de la UE, pero es solo parcialmente eficaz por los retrasos en la aplicación y el escaso intercambio de información»:

1. Conclusión general

El Tribunal concluye que las acciones de la UE solo facilitan de manera parcial la detección y respuesta ante incidentes de ciberseguridad significativos y a gran escala. Aunque el marco de cooperación ha avanzado, su eficacia se ve mermada por:

  • Un escaso intercambio de información y subnotificación de incidentes entre los Estados miembros.
  • Retrasos considerables en la aplicación y puesta en marcha de redes, mecanismos y proyectos operativos.
  • Deficiencias en el seguimiento del rendimiento de las acciones financiadas con fondos europeos.

2. Redes y mecanismos de cooperación de la UE

  • Intercambio limitado de información:
    • Aunque redes como la de CSIRT (nivel técnico) y EU-CYCLONe (gestión de cibercrisis) facilitan la colaboración, aún faltan disposiciones de procedimiento comunes y una taxonomía compartida sobre la gravedad de los incidentes.
    • La notificación transfronteriza es muy reducida. En 2025 solo se notificaron 14 incidentes transfronterizos por parte de siete países. Además, ningún Estado miembro ha calificado nunca un incidente formalmente como «de gran escala» desde 2016 (lo que ha impedido activar por completo los mecanismos de escalada de EU-CYCLONe).
    • Factores determinantes: retrasos en la transposición nacional de la Directiva SRI 2, legislaciones de seguridad nacional que restringen la información compartida y la falta de una plataforma en tiempo real a escala de la UE.
  • Centro de situación cibernética de la Comisión:
    • Creado a través de contratos con proveedores externos (casi 18 millones de euros), duplica en parte las capacidades y productos que ya elabora la agencia ENISA.
    • Carece de un plan definido para continuar funcionando tras la expiración del contrato a finales de 2026.
  • Reserva de Ciberseguridad de la UE:
    • Establecida mediante el Reglamento de Cibersolidaridad a partir de la Acción de Apoyo de ENISA para responder y recuperarse ante incidentes graves.
    • Se observa una tendencia marcada: los Estados miembros utilizan predominantemente estos fondos para preparación (84 % en 2023) en lugar de para servicios de respuesta directa a incidentes, existiendo el riesgo de desviar el objetivo principal del mecanismo.
  • Sistema Europeo de Alerta de Ciberseguridad (SOC transfronterizos):
    • Diseñado como una red de centros transfronterizos (como ATHENA y ENSOC) para detectar ciberamenazas.
    • A fecha de la auditoría no estaba operativo debido a demoras severas en los procedimientos de contratación pública en dos fases de las herramientas tecnológicas y a la falta de marcos de interoperabilidad.

3. Proyectos y financiación del Programa Europa Digital (DEP)

  • Retrasos institucionales: Los retrasos en la operatividad del Centro Europeo de Competencia en Ciberseguridad (ECCC) y en la formación de la Comunidad de Competencias y el Grupo Consultivo Estratégico impidieron que la industria y la academia definieran las prioridades de los primeros programas de trabajo de ciberseguridad.
  • Dificultades operativas: Aunque los proyectos seleccionados persiguen fines pertinentes (incluyendo apoyo a pymes), varios sufren importantes retrasos o entregables rechazados debido a procesos de licitación complejos y falta de capacidad.
  • Riesgo en las evaluaciones de propiedad y control (OCA):
    • Para proteger la tecnología crítica, las convocatorias exigen que las entidades estén controladas por la UE.
    • En el caso de apoyo financiero a terceros (cascada), la verificación recae en los propios beneficiarios de los proyectos sin una metodología estricta ni controles por muestreo del ECCC, lo que genera el riesgo de exponer infraestructuras sensibles a la influencia de terceros países.
  • Deficiencias en los datos de rendimiento:
    • Los proyectos definen hitos e indicadores con criterios muy heterogéneos, a menudo no medibles ni relativos a resultados.
    • Los datos recopilados sobre los indicadores globales de ciberseguridad del programa presentan inconsistencias y errores, y no concuerdan plenamente con las cifras publicadas por la Comisión.

4. Principales recomendaciones del Tribunal

  1. Fomentar el intercambio de información: Analizar y abordar las barreras legales de seguridad nacional, articular notificaciones en tiempo real a ENISA y garantizar que el punto único de entrada del Reglamento Ómnibus Digital identifique incidentes transfronterizos.
  2. Racionalizar la conciencia situacional: Evitar duplicidades entre la Comisión y la ENISA mediante la recopilación y el análisis conjunto de información sobre ciberamenazas.
  3. Poner en marcha e integrar el Sistema de Alerta: Concluir las normas técnicas de interoperabilidad y taxonomías comunes para conectar los centros transfronterizos con CSIRT y EU-CYCLONe.
  4. Reforzar las evaluaciones de propiedad y control: Proporcionar metodologías y verificar por muestreo que las ayudas concedidas a terceros no lleguen a entidades vinculadas indebidamente a países terceros.
  5. Mejorar el marco de seguimiento y calidad del dato: Exigir indicadores de rendimiento claros y medibles en las subvenciones y establecer mecanismos fiables para validar los resultados reportados en el marco del Programa Europa Digital.