Icono del sitio BI-Spain.com

Informe Especial 19/2026 del Tribunal de Cuentas Europeo: «Detección y respuesta ante incidentes relacionados con la ciberseguridad»

El Tribunal de Cuentas Europeo acaba de publicar el Informe Especial 19/2026. Nos invitaron como periodistas a asistir a la rueda de prensa virtual. La verdad es que desconocíamos que el Tribunal hiciera informes tan interesantes.

Esta es la Nota de prensa que ha enviado el Tribunal:

Las medidas de la UE presentan deficiencias a la hora de detectar incidentes de ciberseguridad significativos y a gran escala y darles respuesta. Los auditores de la UE piden que se mejore el intercambio de información, se refuerce la coordinación para evitar la duplicación del trabajo entre los distintos organismos implicados, se ponga en funcionamiento el Sistema Europeo de Alerta de Ciberseguridad y se someta a los beneficiarios de la financiación de la UE a controles de seguridad más estrictos.

Los incidentes de ciberseguridad pueden ocasionar perturbaciones en los servicios públicos, las empresas, las infraestructuras críticas y el mercado interior de la UE. Si bien la responsabilidad de responder a dichos incidentes recae principalmente en los Estados miembros, la UE también desempeña un papel importante. Así es, en particular, cuando dichos incidentes provocan alteraciones importantes, pérdidas financieras significativas o daños considerables a personas u organizaciones (incidentes de ciberseguridad significativos) o cuando afectan a varios Estados miembros y superan la capacidad de un único Estado miembro para responder eficazmente a ellos (incidentes de ciberseguridad a gran escala).

A fin de hacer frente a estas amenazas, la UE invierte cada vez más en el refuerzo de la ciberseguridad. En el presupuesto de la UE para el período 2021‑2027, se han asignado 1 400 millones de euros a la ciberseguridad a través del Programa Europa Digital, la principal fuente de financiación en este ámbito.

«La UE ha avanzado en el establecimiento de un marco de cooperación en materia de ciberseguridad, pero este todavía no ha alcanzado todo su potencial», afirma George-Marius Hyzler, Miembro del Tribunal encargado de la auditoría. «Cuando se producen incidentes de ciberseguridad graves, es fundamental disponer de información práctica y puntual. Sin ella, las redes y los mecanismos pierden gran parte de su valor añadido».

A juicio de los auditores, el principal punto débil de todo el sistema radica en el limitado intercambio de información. El Plan Director de Ciberseguridad, adoptado en 2025, aclara en gran medida las funciones y las competencias relacionadas con la gestión de cibercrisis graves de la UE. Sin embargo, todavía deben formalizarse las disposiciones sobre cómo las dos redes cibernéticas de la UE deben trabajar juntas. Este hecho obstaculiza la cooperación entre la red de CSIRT, que agrupa a equipos nacionales de respuesta a ciberincidentes, y la EU-CyCLONe, una red de la UE para la cooperación en caso de cibercrisis.

Además, algunos países siguen aplicando las normas de ciberseguridad actualizadas de la UE (como la Directiva SRI 2), mientras que la legislación en materia de seguridad nacional limita el intercambio de información. En consecuencia, las redes de la UE pueden tener dificultades para detectar las amenazas en una fase temprana y coordinar una respuesta eficaz.

Los auditores también constataron el solapamiento de algunos organismos de la UE responsables del seguimiento de ciberamenazas. En 2022, la Comisión Europea estableció el centro de situación cibernética, que está ampliamente respaldado por proveedores externos. La labor que efectúan para el centro duplica, en parte, la capacidad existente de la Agencia de la Unión Europea para la Ciberseguridad (ENISA) en cuanto a seguimiento de amenazas y conocimiento de la situación cibernética.

En el momento de la auditoría, el Sistema Europeo de Alerta de Ciberseguridad todavía no estaba en funcionamiento. Los dos centros examinados por los auditores (ATHENA y ENSOC) no estaban operativos debido a retrasos en la contratación. Además, todavía no se habían establecido los acuerdos de cooperación exigidos, una taxonomía común y las normas técnicas necesarias para el funcionamiento del sistema.

Los auditores también detectaron deficiencias en los controles de algunas organizaciones perceptoras de financiación de la UE en materia de ciberseguridad. Estos controles tienen por objeto mitigar el riesgo de intrusión o influencia de Estados terceros y evitar que información de seguridad sensible se comparta con autoridades de países terceros. No obstante, aunque la evaluación de la propiedad y el control en el caso del apoyo financiero a terceros corresponde a los beneficiarios de subvenciones, el Centro Europeo de Competencia en Ciberseguridad no verifica sus evaluaciones. Esto podría provocar la exposición a riesgos para la seguridad de infraestructura sensible, datos operativos y tecnologías críticas.

Información de referencia

El entorno de ciberseguridad de la UE afecta a numerosas entidades públicas y privadas regionales, nacionales y de la UE. La ciberseguridad es también un elemento clave de la seguridad y la defensa nacionales.

La auditoría evaluó si las acciones de la UE facilitan de manera eficaz la detección y la respuesta ante incidentes de ciberseguridad significativos y a gran escala. Abarca el período comprendido entre 2022 y 2025 e incluye las misiones de auditoría llevadas a cabo en Irlanda, Grecia e Italia.

Resumen del Informe por Gemini

A continuación se presenta un resumen de los puntos principales del Informe Especial 19/2026 del Tribunal de Cuentas Europeo, titulado «Detección y respuesta ante incidentes relacionados con la ciberseguridad: Progresa el marco de cooperación de la UE, pero es solo parcialmente eficaz por los retrasos en la aplicación y el escaso intercambio de información»:

1. Conclusión general

El Tribunal concluye que las acciones de la UE solo facilitan de manera parcial la detección y respuesta ante incidentes de ciberseguridad significativos y a gran escala. Aunque el marco de cooperación ha avanzado, su eficacia se ve mermada por:

2. Redes y mecanismos de cooperación de la UE

3. Proyectos y financiación del Programa Europa Digital (DEP)

4. Principales recomendaciones del Tribunal

  1. Fomentar el intercambio de información: Analizar y abordar las barreras legales de seguridad nacional, articular notificaciones en tiempo real a ENISA y garantizar que el punto único de entrada del Reglamento Ómnibus Digital identifique incidentes transfronterizos.
  2. Racionalizar la conciencia situacional: Evitar duplicidades entre la Comisión y la ENISA mediante la recopilación y el análisis conjunto de información sobre ciberamenazas.
  3. Poner en marcha e integrar el Sistema de Alerta: Concluir las normas técnicas de interoperabilidad y taxonomías comunes para conectar los centros transfronterizos con CSIRT y EU-CYCLONe.
  4. Reforzar las evaluaciones de propiedad y control: Proporcionar metodologías y verificar por muestreo que las ayudas concedidas a terceros no lleguen a entidades vinculadas indebidamente a países terceros.
  5. Mejorar el marco de seguimiento y calidad del dato: Exigir indicadores de rendimiento claros y medibles en las subvenciones y establecer mecanismos fiables para validar los resultados reportados en el marco del Programa Europa Digital.

Salir de la versión móvil